जब कोई संगठन साइबर सुरक्षा कंपनी को नियुक्त करता है, तो वह उस टीम को नेटवर्क, सिस्टम, सुरक्षा वास्तुकला और संभवतः अत्यंत गोपनीय जानकारी तक पहुंच प्रदान करता है। कभी-कभी उन्हें अपराधियों द्वारा कमजोरियों की खोज करने से पहले ही सिस्टम को जानबूझकर हैक करने की अनुमति दी जाती है। हालांकि, एक प्रश्न उठता है: इन भरोसेमंद व्यक्तियों की योग्यता कौन निर्धारित करता है? और अगर कुछ गलत होता है तो कौन जिम्मेदार होता है?
ये प्रश्न और अधिक प्रासंगिक होते जा रहे हैं क्योंकि अफ्रीका में सरकारें, उद्यम, बैंक, दूरसंचार ऑपरेटर और अन्य संगठन निजी साइबर सुरक्षा सेवा प्रदाताओं (CSSP) पर अधिक निर्भर हो रहे हैं।
साइबर सुरक्षा अब केवल आईटी सहायता का कार्य नहीं रह गई है; ये कंपनियां संगठन के डिजिटल वातावरण के सबसे संवेदनशील हिस्सों में हो सकती हैं। इसलिए सवाल उठता है: सुरक्षा प्रदान करने वालों की सुरक्षा कौन सुनिश्चित करता है?
CyberM8 Initiative NPC का मानना है कि CSSP के विनियमन की आवश्यकता पर कोई स्पष्ट उत्तर नहीं है। जवाबदेही बढ़ाने के पक्ष में एक मजबूत तर्क है, लेकिन यह भी एक वास्तविक खतरा है कि खराब तरीके से तैयार किया गया विनियमन नए साइबर सुरक्षा कंपनियों को उद्योग में भाग लेने में बाधा डाल सकता है। इस पर अफ्रीका में संवाद करना आवश्यक है।
सार्वजनिक हित का प्रश्न मौजूद है
प्राइवेट सिक्योरिटी इंडस्ट्री रेगुलेटरी अथॉरिटी (PSiRA) का मानना है कि उचित निरीक्षण आवश्यक है, लेकिन यह साइबर सुरक्षा पर पारंपरिक निजी सुरक्षा विनियमन को सीधे लागू करने से आगाह करती है। PSiRA का तर्क है कि चूंकि CSSP तेजी से महत्वपूर्ण प्रणालियों, डिजिटल बुनियादी ढांचे और गोपनीय जानकारी तक पहुंच प्राप्त कर रहे हैं, यह उचित नियंत्रण में एक मजबूत सार्वजनिक हित पैदा करता है, विशेष रूप से योग्यता, नैतिक व्यवहार, जवाबदेही, सत्यापन और न्यूनतम पेशेवर मानकों के संबंध में।
हालांकि, PSiRA के अनुसार, विनियमन को उच्च-विशेषज्ञता वाले और तेजी से विकसित हो रहे क्षेत्र में पारंपरिक निजी सुरक्षा आवश्यकताओं की नकल नहीं करनी चाहिए। ढांचा जोखिम-आधारित होना चाहिए, आनुपातिक और तकनीकी रूप से तटस्थ, मौजूदा अंतरराष्ट्रीय और पेशेवर मानकों को पहचानना चाहिए, और नियामकों के बीच अनावश्यक दोहराव से बचना चाहिए। इसे उपभोक्ताओं, संगठनों और राष्ट्रीय हितों की रक्षा करनी चाहिए, साथ ही नवाचार, कौशल विकास और निवेश को बढ़ावा देना चाहिए। PSiRA का मानना है कि ऐसे ढांचे का विकास नियामक मॉडल और संस्थागत भूमिकाओं और जिम्मेदारियों की स्पष्ट परिभाषा निर्धारित करने के लिए सरकार, साइबर सुरक्षा विशेषज्ञों, उद्योग, नियामकों और तकनीकी विशेषज्ञों के साथ निरंतर परामर्श की मांग करता है।
अंतिम बिंदु बहुत महत्वपूर्ण है। चर्चा न केवल विनियमन के मुद्दे पर होनी चाहिए, बल्कि इस बारे में भी होनी चाहिए कि कैसे विनियमित किया जाए, क्या विनियमित किया जाए और इस विनियमन के लिए कौन जिम्मेदार होना चाहिए। साइबर सुरक्षा एक अत्यधिक विशिष्ट और तेजी से बदलता हुआ उद्योग है, और इसे नियंत्रित करने वाले नियमों को इस वास्तविकता को ध्यान में रखना चाहिए।
क्या हमारे मौजूदा कानून पर्याप्त हैं?
दक्षिण अफ्रीका में पहले से ही साइबर सुरक्षा, साइबर अपराध और डेटा सुरक्षा से संबंधित विधायी अधिनियम और नियामक ढांचे मौजूद हैं। हालांकि, क्या वे वास्तव में साइबर सुरक्षा सेवाएं प्रदान करने वाली कंपनियों के संबंध में पर्याप्त हैं? स्नेल अटॉर्नीज़ के साइबर कानून विशेषज्ञ प्रोफेसर सिज़वे स्नाइल का मतुझे का मानना है कि अभी भी एक कमी मौजूद है।
वह बताते हैं: 'दक्षिण अफ्रीका की वर्तमान संरचना साइबर सुरक्षा सेवा प्रदाताओं (CSP) को एक अलग पेशे के रूप में पर्याप्त रूप से विनियमित नहीं करती है। राष्ट्रीय साइबर सुरक्षा नीति ढांचा (NCPF), जो लगभग 15 साल पुराना है, आज तेजी से बदलते साइबर खतरों और प्रौद्योगिकियों के परिदृश्य पर प्रतिक्रिया देने के लिए आधुनिकीकरण की मांग करता है। हालांकि साइबर अपराध अधिनियम अवैध व्यवहार को नियंत्रित करता है, और POPIA डेटा सुरक्षा और सुरक्षा दायित्व स्थापित करता है, उनमें से कोई भी CSP के लिए न्यूनतम योग्यता आवश्यकताएं स्थापित नहीं करता है। साइबर सुरक्षा और साइबर लचीलापन पर एक संयुक्त मानक वित्तीय संस्थानों के लिए अधिक विशिष्ट आवश्यकताएं प्रदान करता है, लेकिन तुलनीय उद्योग पेशेवर आश्वासन सीमित रहता है। इसलिए, विशेष रूप से प्रवेश परीक्षण, घटना प्रतिक्रिया और प्रबंधित सुरक्षा संचालन जैसी उच्च जोखिम वाली सेवाओं के लिए, एक समर्पित, जोखिम-आधारित और आनुपातिक ढांचे की आवश्यकता है। इस तरह के विनियमन को योग्यता आवश्यकताओं, न्यूनतम पेशेवर मानकों, कानूनी देखभाल के कर्तव्य, घटना रिपोर्टिंग दायित्वों, उचित जवाबदेही और प्रभावी निरीक्षण स्थापित करना चाहिए, जबकि एसएमई के लिए अनावश्यक बाधाओं से बचा जाना चाहिए। महत्वपूर्ण क्षेत्रों के लिए, साइबर सुरक्षा जवाबदेही और व्यावसायिक आश्वासन के बीच का अंतर अस्वीकार्य होता जा रहा है।'
CyberM8 के लिए छोटे, मध्यम और सूक्ष्म उद्यमों पर ध्यान केंद्रित करना विशेष रूप से महत्वपूर्ण है।
एक छोटी साइबर सुरक्षा कंपनी का क्या होगा?
CyberM8 का कुछ काम साइबर सुरक्षा एसएमई के विकास और शुरुआती उद्यमों को डिजिटल अर्थव्यवस्था में भाग लेने में मदद करने पर केंद्रित है। यह अनुभव हमें छोटे साइबर सुरक्षा कंपनियों के लिए विनियमन का क्या मतलब हो सकता है, इसमें विशेष रुचि जगाता है।
अफ्रीका को साइबर सुरक्षा में अधिक घरेलू उद्यमों की आवश्यकता है। हमें साइबर सुरक्षा के युवा पेशेवरों की आवश्यकता है जो कंपनियां बनाते हैं। हमें स्थानीय बौद्धिक संपदा, स्थानीय रूप से विकसित समाधान और अफ्रीकी कंपनियों की आवश्यकता है जो अफ्रीकी संस्थानों की सुरक्षा कर सकें। लेकिन एक छोटी साइबर सुरक्षा कंपनी के पास एक बहुराष्ट्रीय प्रौद्योगिकी कंपनी के पास मौजूद कानूनी, अनुपालन और वित्तीय संसाधन नहीं होते हैं।
कल्पना कीजिए कि एक शुरुआती साइबर सुरक्षा उद्यम पांच योग्य युवा पेशेवरों को नियुक्त करता है। उनके पास प्रवेश परीक्षण, भेद्यता मूल्यांकन या प्रबंधित सुरक्षा सेवाएं करने की तकनीकी क्षमता है, लेकिन अचानक उन्हें प्रतिस्पर्धा करने से पहले महंगी लाइसेंसिंग, कई नियामक पंजीकरण, जटिल अनुपालन आवश्यकताओं और नियमित शुल्क में नेविगेट करने की आवश्यकता होती है।
हम अनजाने में एक ऐसा बाजार बना सकते हैं जहां केवल बड़ी निगम ही साइबर सुरक्षा कंपनी होने का खर्च उठा सकते हैं। ऐसा नहीं होना चाहिए। लेकिन पूरी तरह से खुली जगह का विकल्प भी, जहां लगभग कोई भी कंपनी शुरू कर सकता है, खुद को साइबर सुरक्षा विशेषज्ञ कह सकता है और संवेदनशील प्रणालियों तक पहुंच प्राप्त कर सकता है, भी अस्वीकार्य है। इन दो चरम सीमाओं के बीच कहीं एक बातचीत है जिसे किया जाना चाहिए।
संभवतः निरीक्षण का स्तर जोखिम के स्तर पर निर्भर होना चाहिए। क्या साइबर सुरक्षा जागरूकता प्रशिक्षण देने वाले व्यक्ति को उसी आवश्यकता का सामना करना चाहिए जो महत्वपूर्ण बुनियादी ढांचे का प्रवेश परीक्षण करने वाली कंपनी को करना चाहिए? क्या सरकारी प्रणालियों की निगरानी के लिए जिम्मेदार प्रबंधित सुरक्षा संचालन केंद्र को एक छोटी परामर्श फर्म की तरह माना जाना चाहिए जो बुनियादी साइबर जोखिम मूल्यांकन करती है? CyberM8 का मानना नहीं है कि ये ऐसे प्रश्न हैं जिनका अकेले उत्तर दिया जाना चाहिए; इसके लिए पूरे उद्योग की भागीदारी की आवश्यकता है।
मॉरीशस पहले से ही एक अलग दृष्टिकोण का उपयोग कर रहा है
यह केवल दक्षिण अफ्रीकी बातचीत नहीं है। सीमा पार, मोजाम्बिक साइबर सुरक्षा प्रदाताओं के लिए एक बहुत अधिक स्पष्ट नियामक ढांचा विकसित कर रहा है। मोजाम्बिक का इंस्टीट्यूटो नासियोनल डी टेक्नोलोजीस डी इन्फोमासाओ ए कुनिकासाओ (INTIC) बताता है: 'मोजाम्बिक देश में साइबरस्पेस में विश्वास बनाने के लिए अपने कानूनी और नियामक ढांचे का विकास कर रहा है। हाल ही में साइबर सुरक्षा अधिनियम, साइबर अपराध अधिनियम, डेटा सेंटर विनियमन और क्लाउड कंप्यूटिंग विनियमन प्रकाशित किए गए हैं। साइबर सुरक्षा अधिनियम साइबर सुरक्षा सेवा प्रदाताओं के पंजीकरण और लाइसेंसिंग की शुरुआत करता है और INTIC को साइबर सुरक्षा प्रदाताओं के ऑडिट और निरीक्षण के लिए राष्ट्रीय साइबर सुरक्षा प्राधिकरण के रूप में परिभाषित करता है, चाहे वे राष्ट्रीय हों या अंतरराष्ट्रीय। INTIC की भूमिका में साइबर सुरक्षा पेशेवरों के लिए मान्यता और प्रमाणन के लिए ढांचे के साथ-साथ साइबर सुरक्षा के लिए तकनीकी मानकों का निर्माण शामिल है।'
INTIC राष्ट्रीय सीमाओं से परे सहयोग के महत्व पर भी प्रकाश डालता है: 'INTIC राष्ट्रीय CSIRT के माध्यम से क्षेत्रीय स्तर पर CSIRT समिति SADC, ANCA और AfricaCERT जैसे अंतरराष्ट्रीय CSIRT नेटवर्कों, और वैश्विक स्तर पर FIRST और संयुक्त राष्ट्र साइबर सुरक्षा तंत्र में भाग लेता है, जिसका उद्देश्य सीमा पार साइबर सुरक्षा सेवाओं के प्रावधान में बेहतर सहयोग और संयुक्त कार्य का अध्ययन और प्रचार करना है, जिसमें न्यूनतम मानकों और पेशेवर योग्यता की आवश्यकताओं का सामंजस्य शामिल है।'
यह अफ्रीका के लिए एक और बड़ा प्रश्न उठाता है: जब साइबर सुरक्षा सीमा पार करती है तो क्या होता है? कल्पना कीजिए कि जोहान्सबर्ग में स्थित एक साइबर सुरक्षा कंपनी है जो एक सुरक्षा नियंत्रण केंद्र से मोजाम्बिक, बोत्सवाना और केन्या में ग्राहकों के लिए बुनियादी ढांचे को नियंत्रित करती है। किन देशों की आवश्यकताओं को लागू किया जाना चाहिए? क्या होगा यदि कोई प्रदाता एक देश में लाइसेंस प्राप्त है लेकिन दूसरे में मान्यता प्राप्त नहीं है? और क्या होगा यदि 20 अफ्रीकी देशों ने अंततः 20 पूरी तरह से अलग लाइसेंसिंग व्यवस्थाएं विकसित कर लीं?
साइबर सुरक्षा सेवाएं अधिक सीमाहीन होती जा रही हैं, जबकि विनियमन मुख्य रूप से राष्ट्रीय रहता है। यह तनाव अनदेखा करना कठिन होता जा रहा है। हो सकता है कि अफ्रीका को हर देश में समान साइबर सुरक्षा विनियमन की आवश्यकता न हो। लेकिन सामान्य न्यूनतम मानकों, पेशेवर योग्यता, पारस्परिक मान्यता और नियामकों के बीच सहयोग पर चर्चा का मूल्य हो सकता है।
यह चर्चा और भी महत्वपूर्ण हो जाती है क्योंकि अफ्रीकी देश अधिक डिजिटल संप्रभुता प्राप्त करने का प्रयास करते हैं, साथ ही एक अधिक एकीकृत महाद्वीपीय डिजिटल अर्थव्यवस्था का निर्माण करते हैं। इसीलिए हमने अफ्रीका साइबर सुरक्षा इंडबा बनाई है।
CyberM8 का रुख जानबूझकर बीच में है। हम समझते हैं कि सरकार, नियामक और महत्वपूर्ण प्रणालियों के लिए जिम्मेदार संगठन उन लोगों और कंपनियों में अधिक विश्वास क्यों चाहते हैं जिन्हें उनकी सुरक्षा सौंपी गई है। हम उस उद्यमी को भी समझते हैं जो सीमित पूंजी के साथ एक साइबर सुरक्षा कंपनी बनाने, अनुबंधों के लिए प्रतिस्पर्धा करने, युवाओं को काम पर रखने और एक ऐसे बाजार में विश्वास जीतने की कोशिश कर रहा है जहां प्रवेश बाधाएं पहले से ही महत्वपूर्ण हैं। दोनों दृष्टिकोण मायने रखते हैं। यही कारण है कि हमने अफ्रीका साइबर सुरक्षा इंडबा बनाई है।
इंडबा एक ऐसा मंच बनने के लिए डिज़ाइन की गई है जहां सरकार, नियामक, साइबर सुरक्षा कंपनियां, एसएमई, प्रौद्योगिकी कंपनियां, शैक्षणिक संस्थान, वकील, महत्वपूर्ण बुनियादी ढांचे के संचालक और साइबर सुरक्षा विशेषज्ञ एक मेज पर इकट्ठा हो सकते हैं और इन जटिल बातचीत को कर सकते हैं।
अफ्रीका साइबर सुरक्षा इंडबा 2026
अफ्रीका साइबर सुरक्षा इंडबा 2026 कार्यक्रम में, जिसे CyberM8 Initiative NPC और संचार और डिजिटल प्रौद्योगिकी विभाग द्वारा सह-आयोजित किया जा रहा है, साइबर सुरक्षा सेवा प्रदाताओं का विनियमन इस व्यापक चर्चा का हिस्सा होगा। उम्मीद है कि पूरे अफ्रीका से 750 से अधिक नेता, राजनेता, नियामक, साइबर सुरक्षा विशेषज्ञ, प्रौद्योगिकी कंपनी के प्रमुख, शोधकर्ता और अन्य हितधारक अक्टूबर में जोहान्सबर्ग में एकत्रित होंगे।
हम उम्मीद नहीं करते हैं कि हॉल में सभी सहमत होंगे। वास्तव में, उन्हें शायद सहमत नहीं होना चाहिए। संवाद का लक्ष्य एक तैयार उत्तर के साथ आना नहीं है। इसका लक्ष्य उन लोगों के लिए अवसर प्रदान करना है जिन पर उत्तर का प्रभाव पड़ेगा, ताकि वे उसे आकार दे सकें।
अफ्रीका को विश्वसनीय साइबर सुरक्षा प्रदाताओं की आवश्यकता है। उसे एक साइबर सुरक्षा उद्योग की भी आवश्यकता है जो बढ़ सके, नवाचार कर सके, रोजगार पैदा कर सके और युवा अफ्रीकी कंपनियों को प्रतिस्पर्धा करने का अवसर दे सके। इन दोनों को कैसे प्राप्त करें - यह साइबर सुरक्षा नीति में सबसे महत्वपूर्ण चर्चाओं में से एक हो सकती है। और शायद यहीं से इस प्रश्न का उत्तर मिलना चाहिए: सुरक्षा प्रदान करने वालों की सुरक्षा कौन सुनिश्चित करता है?
