नियामक का कहना है कि एमआईपी के उल्लंघन के कारण बीमाकर्ताओं को डेटा लीक के लिए जिम्मेदार ठहराया गया
और पढ़ें
TechCentral
techcentral.co.za

नियामक का कहना है कि एमआईपी के उल्लंघन के कारण बीमाकर्ताओं को डेटा लीक के लिए जिम्मेदार ठहराया गया

एमआईपी होल्डिंग्स के सॉफ्टवेयर प्रदाता के माध्यम से बीमा कंपनियों के ग्राहकों की व्यक्तिगत जानकारी तक दुर्भावनापूर्ण तत्वों द्वारा पहुंच प्राप्त करने के तीन महीने से अधिक समय बाद भी, सूचना नियामक यह पता लगा रहा है कि कितने बीमाकर्ताओं और बीमाकृतों को नुकसान हुआ है। यह प्रक्रिया सीधे बीमाकर्ताओं के साथ नहीं, बल्कि एमआईपी के साथ मिलकर की जा रही है।

टेकसेंट्रल से अनुरोधों के जवाब में लिखित रूप में, नियामक ने पुष्टि की कि एमआईपी ने व्यक्तिगत जानकारी संरक्षण कानून (पॉपिया) की धारा 22 के अनुसार डेटा लीक की सूचना दी थी, जो सुरक्षा उल्लंघनों के बारे में नियामक को सूचित करने को नियंत्रित करता है। नियामक ने बताया कि वह एमआईपी के साथ बातचीत कर रहा है ताकि लीक का कारण, जिसमें प्रभावित पक्षों और डेटा विषयों की संख्या शामिल है, स्थापित किया जा सके।

पॉपिया के अनुसार, जिम्मेदार पक्ष वह संगठन है जो निर्धारित करता है कि व्यक्तिगत डेटा क्यों और कैसे संसाधित किया जाता है - इस मामले में प्रत्येक बीमा कंपनी। एमआईपी, जो उनके नाम पर डेटा संसाधित करता है, ऑपरेटर के रूप में कार्य करता है। डेटा विषय वे लोग हैं जिनके पास यह जानकारी है।

नियामक ने जोर दिया: 'जिम्मेदारी संबंधित प्रसंस्करण के संबंध में जिम्मेदार पक्ष पर है।' ऑपरेटर का कर्तव्य है कि वह अपने ग्राहक को 'बिना किसी अनुचित देरी के' सूचित करे जब उसके पास यह मानने का उचित आधार हो कि व्यक्तिगत जानकारी अनधिकृत व्यक्ति को प्राप्त या उपलब्ध हो गई है।

जब नियामक से इस घटना पर प्राप्त सूचनाओं की संख्या और वे किससे प्राप्त हुईं, के बारे में पूछा गया, तो उसने केवल एमआईपी से प्राप्त होने की पुष्टि की। उसने यह स्पष्ट नहीं किया कि क्या किसी बीमाकर्ता ने उसे अलग से सूचित किया था। एमआईपी के सीईओ, रिचर्ड फर्ट ने इस महीने टेकसेंट्रल को बताया था कि लगभग 45 एमआईपी ग्राहक संगठन, जिनमें से लगभग सभी बीमा कंपनियां हैं, इस घटना से प्रभावित हुए थे।

नियामक ने अपनी जांच के दायरे, स्थिति या सार का खुलासा करने से इनकार कर दिया, जिसमें यह शामिल है कि क्या यह बीमाकर्ताओं पर लागू होता है, यह कहते हुए कि इससे नियामक प्रक्रिया को नुकसान हो सकता है। उन्होंने उल्लेख किया कि जिम्मेदार पक्षों और, जहां लागू हो, ऑपरेटरों पर दबाव डालने की उनकी शक्तियां लागू की जा सकती हैं।

प्रूडेंशियल अथॉरिटी की कार्रवाई

प्रूडेंशियल अथॉरिटी (पीए), रिजर्व बैंक की एक इकाई जो बीमाकर्ताओं की निगरानी करती है, को जून के मध्य में 'कुछ निगरानी में वित्तीय संस्थानों द्वारा प्रदान की गई जानकारी के अनुसार' इस घटना के बारे में पता चला। इसके बाद पीए ने इन संस्थानों से अतिरिक्त जानकारी मांगी और एमआईपी के साथ बैठक शुरू की।

पीए ने कहा कि सेवा प्रदाताओं को सीधे उसे सूचित करने की आवश्यकता नहीं है। जिम्मेदारी, एक बार फिर, बीमाकर्ताओं पर है। पीए ने समझाया कि नियंत्रित संस्थानों को उन घटनाओं का मूल्यांकन करना चाहिए जो उनकी प्रणालियों, संचालन या जानकारी को प्रभावित करती हैं, भले ही वे सेवा प्रदाता के पास हों। यदि घटना को महत्वपूर्ण के रूप में वर्गीकृत किया जाता है, तो संस्थान को साइबर सुरक्षा और साइबर लचीलापन पर 2024 के सामान्य मानक 2 के अनुसार 24 घंटों के भीतर पीए को इसकी सूचना देना अनिवार्य है।

पीए ने यह निर्दिष्ट करने से इनकार कर दिया कि किन बीमाकर्ताओं ने घटना की सूचना दी, यह कब हुआ या उसे कितनी रिपोर्ट मिली, इस जानकारी को गोपनीय पर्यवेक्षी जानकारी बताते हुए। उसने फर्ट के इस दावे की भी पुष्टि नहीं की कि रिजर्व बैंक के साथ बैठक से पता चला कि रिसाव प्रणालीगत जोखिम प्रस्तुत नहीं करता है। पीए ने केवल कहा कि वह और रिजर्व बैंक के संबंधित कार्य वित्तीय स्थिरता पर संभावित प्रभाव के लिए ऐसी घटनाओं पर नज़र रखते हैं, जिसमें सेवा में रुकावट, अपनाए गए शमन उपाय और 'क्षेत्र में फैलने या बढ़ने' की क्षमता जैसे कारक शामिल हैं।

एमआईपी ने द जेंटलमैन नामक रैंसमवेयर समूह को भुगतान किया, जिसे फर्ट ने केवल महत्वपूर्ण बताया, डेटा को नष्ट करने के वादे के बदले में। इस वादे को पूरा नहीं किया गया। समूह ने तब से हॉलार्ड जीवन बीमा पॉलिसीधारकों के डेटा को डार्कनेट पर लीक वेबसाइट पर प्रकाशित किया है, जिसमें उनके बच्चों के नाम, पहचान संख्या और ईमेल पते शामिल हैं। टेकसेंट्रल की जानकारी के अनुसार, हॉलार्ड ने फिरौती की मांग को अस्वीकार कर दिया।

फिरौती का भुगतान कुछ भी हल नहीं करता है

दोनों नियामकों ने स्पष्ट रूप से कहा कि एमआईपी का भुगतान बीमाकर्ताओं के लिए स्थिति को नहीं बदलता है। सूचना नियामक ने उल्लेख किया कि वह 'खतरनाक अभिनेताओं के साथ एमआईपी की बातचीत' पर टिप्पणी नहीं कर सकता है, क्योंकि उसे जिम्मेदार पक्षों के पास गोपनीयता और व्यक्तिगत जानकारी की अखंडता की सुरक्षा के लिए पर्याप्त उपाय हैं या नहीं, इसकी चिंता है। हालांकि, उन्होंने जोड़ा: 'हालांकि, यह नहीं समझा जाना चाहिए कि फिरौती का भुगतान स्वयं पॉपिया अनुपालन स्थापित या हल करता है।'

पीए ने कहा कि फिरौती का भुगतान 'घटना को समाप्त नहीं करता है और नियंत्रित संस्थान को प्रबंधन, जोखिम प्रबंधन, अधिसूचना और ग्राहक सुरक्षा के संबंध में अपनी जिम्मेदारियों से मुक्त नहीं करता है'। वह उम्मीद करता है कि आपूर्ति प्रदाता में शामिल बीमाकर्ताओं को रोकथाम, बहाली और परिणामों के समाधान के संबंध में आश्वासन प्राप्त होगा, और उन्हें अपने ग्राहकों पर घटना के प्रभाव का आकलन करना होगा।

सूचना नियामक ने बताया कि हॉलार्ड के लीक के लिए नए नोटिस की आवश्यकता होगी या नहीं, यह तथ्यों पर निर्भर करेगा, जिसमें मूल समझौता क्या था और क्या बाद का प्रकाशन एक अलग अनधिकृत पहुंच या अधिग्रहण है। उन्होंने यह भी जोर दिया: 'पहले दिए गए नोटिस से, सामान्य तौर पर, पॉपिया के तहत बाद की देनदारियों से पूर्ण मुक्ति नहीं मिलती है।' इसी तरह, बाद का प्रकाशन स्वचालित रूप से धारा 22 के तहत दूसरे नोटिस की आवश्यकता नहीं है।

हॉलार्ड ने कहा कि उसने जून में घटना से प्रभावित ग्राहकों को सूचित किया, संबंधित नियामकों के साथ बातचीत कर रहा है और अपनी प्रणालियों में किसी भी समझौता होने के सबूत नहीं पाए हैं।

भले ही एमआईपी पीए द्वारा विनियमित या नियंत्रित नहीं है, लेकिन कर्मचारी के पुन: उपयोग किए गए क्रेडेंशियल्स का उपयोग करके एक्सेस करने वाली समर्थन प्लेटफॉर्म का उपयोग करने से शुरू हुई लीक, जिसे कंपनी चरणबद्ध तरीके से हटा रही थी, ने उसके लगभग आधे बीमा ग्राहकों को प्रभावित किया।

जब पीए से पूछा गया कि वह एकाग्रता जोखिम का मूल्यांकन कैसे करता है, जब एक गैर-विनियमित सॉफ्टवेयर प्रदाता एक क्षेत्र के बड़े हिस्से को सेवा प्रदान करता है, तो उसने जवाब दिया कि तीसरे पक्ष के जोखिम प्रबंधन की जिम्मेदारी नियंत्रित संस्थानों की है। पीए इन संस्थानों से महत्वपूर्ण तृतीय-पक्ष समझौतों और आउटसोर्सिंग के बारे में जानकारी सालाना एकत्र और विश्लेषण करता है ताकि संभावित एकाग्रता जोखिमों की पहचान की जा सके। उसने प्रभावित ग्राहकों की संख्या के बारे में एमआईपी के आंकड़ों की पुष्टि करने से इनकार कर दिया।

पीए ने एमआईपी के साथ अपनी बातचीत समाप्त कर दी है या कोई पर्यवेक्षी कार्रवाई की योजना बना रहा है, इस पर भी टिप्पणी नहीं की। उसने निष्कर्ष निकाला: 'यदि कमियां पाई जाती हैं, तो पीए उन्हें अपनी स्थापित पर्यवेक्षी प्रक्रियाओं के माध्यम से हल कर सकता है।'

लोकप्रिय