
内政部更新了其赞助管理系统(SMS)指南,推出了对所有赞助许可用户强制实施多因素认证(MFA),并将每个用户的账户登录设备数量限制为两台。此次改革于2026年9月24日发布,源于今年早些时候针对专业服务公司的凭证填充攻击调查。自10月15日起,赞助方必须注册至少两名一级用户,并确保每位用户通过gov.uk One Login应用激活多因素认证。长期存在的二级用户角色将于2027年9月9日逐步取消,企业需升级权限,否则将面临失去访问权限的风险。内政部表示,此举将“使赞助合规与更广泛的政府网络安全标准保持一致”。
对于人力资源和全球流动团队来说,最大的操作变化是新增了季度审查休眠账户的要求,并必须在24小时内报告被泄露的凭证。未能遵守规定可能会引发突击合规审计——这对资源紧张的中小企业来说尤为令人担忧。指南还警告赞助方不要将SMS密码存储在共享电子表格中,这一常见做法在近期审计中被发现。专家建议立即进行访问权限审查并更新内部政策,因为内政部已引入快速降级机制,一旦发现严重违规行为,可在48小时内暂停发放担保证书。
对于人力资源和全球流动团队来说,最大的操作变化是新增了季度审查休眠账户的要求,并必须在24小时内报告被泄露的凭证。未能遵守规定可能会引发突击合规审计——这对资源紧张的中小企业来说尤为令人担忧。指南还警告赞助方不要将SMS密码存储在共享电子表格中,这一常见做法在近期审计中被发现。专家建议立即进行访问权限审查并更新内部政策,因为内政部已引入快速降级机制,一旦发现严重违规行为,可在48小时内暂停发放担保证书。