Compliance · · 3 min read
অ্যামব্রি জেনেটিক্স $700,000-এর HIPAA নিষ্পত্তিতে সম্মত
225,370 জনকে প্রভাবিত করা ফিশিং-সম্পর্কিত তথ্য ফাঁসের তদন্তের পর অ্যামব্রি জেনেটিক্স $700,000 দেবে এবং দুই বছরের সংশোধনমূলক পরিকল্পনা মেনে চলবে।
HIPAA Journal-এর প্রতিবেদন অনুযায়ী, একটি ফিশিং হামলার পর 225,370 জনের ইলেকট্রনিক সুরক্ষিত স্বাস্থ্য-তথ্য প্রকাশ হয়ে যাওয়ায় ফেডারেল স্বাস্থ্য-গোপনীয়তা বিধি লঙ্ঘনের অভিযোগ নিষ্পত্তি করতে অ্যামব্রি জেনেটিক্স $700,000 দিতে সম্মত হয়েছে।
ক্যালিফোর্নিয়ার আলিসো ভিয়েহো-ভিত্তিক জেনেটিক পরীক্ষা ও ক্লিনিক্যাল জিনোমিক্স কোম্পানিটি যুক্তরাষ্ট্রের স্বাস্থ্য ও মানবসেবা দপ্তরের (U.S. Department of Health and Human Services) সিভিল রাইটস দপ্তরের (Office for Civil Rights বা OCR) সঙ্গে এই নিষ্পত্তিতে পৌঁছেছে। অর্থ দেওয়ার পাশাপাশি, সংস্থাটির তদন্তে চিহ্নিত দুর্বলতাগুলো মোকাবিলার জন্য তৈরি একটি সংশোধনমূলক কর্মপরিকল্পনা বাস্তবায়ন করতে হবে অ্যামব্রি জেনেটিক্সকে।
দুই বছর OCR-এর নজরদারির আওতায় থাকবে কোম্পানিটি। স্বাস্থ্যবিমা বহনযোগ্যতা ও জবাবদিহি আইন (Health Insurance Portability and Accountability Act), যা সাধারণভাবে HIPAA নামে পরিচিত, তার আওতায় থাকা বিধিগুলো অ্যামব্রি জেনেটিক্স মেনে চলেছিল কি না, তা নিয়ে তদন্তের পর এই নিষ্পত্তি হয়েছে।
তথ্য ফাঁসের ঘটনা যেভাবে ঘটেছিল
22 জানুয়ারি, 2020-এ অ্যামব্রি জেনেটিক্স তাদের ইমেল ব্যবস্থায় অস্বাভাবিক কর্মকাণ্ড শনাক্ত করে। পরবর্তী ফরেনসিক পর্যালোচনায় দেখা যায়, এক কর্মী ফিশিং বার্তার জবাব দেওয়ার পর একজন অননুমোদিত ব্যক্তি ওই কর্মীর ইমেল অ্যাকাউন্টে প্রবেশ করেছিল।
22 জানুয়ারি থেকে 24 জানুয়ারি পর্যন্ত ওই অ্যাকাউন্টে অপরাধী ব্যক্তিটির প্রবেশাধিকার ছিল। ওই সময়ে সম্ভাব্যভাবে প্রকাশিত তথ্যের মধ্যে ছিল নাম, ঠিকানা, জন্মতারিখ, ড্রাইভিং লাইসেন্স নম্বর, রোগনির্ণয় বা অন্যান্য শারীরিক অবস্থার বিবরণ, ওষুধ, চিকিৎসা-সংক্রান্ত তথ্য এবং কিছু সোশ্যাল সিকিউরিটি নম্বর।
22 মার্চ, 2020-এ অ্যামব্রি জেনেটিক্স ঘটনাটি OCR-কে জানায়। তাদের প্রাথমিক প্রতিবেদনে 232,772 জনের কথা বলা হলেও পরে কোম্পানিটি প্রভাবিত জনসংখ্যার সংখ্যা সংশোধন করে 225,370 করে।
কমপক্ষে 500 জনকে প্রভাবিত করা তথ্য ফাঁসের ঘটনায় OCR তদন্ত শুরু করে। এই ক্ষেত্রে সংস্থাটি জানায়, তাদের পর্যালোচনায় দেখা গেছে যে ইলেকট্রনিক সুরক্ষিত স্বাস্থ্য-তথ্যের গোপনীয়তা, অখণ্ডতা ও প্রাপ্যতা-সংক্রান্ত হুমকি ও দুর্বলতাগুলোর একটি নির্ভুল ও পূর্ণাঙ্গ মূল্যায়ন অ্যামব্রি জেনেটিক্স সম্পন্ন করেনি।
প্রবেশাধিকার নিয়ন্ত্রণেও ঘাটতি শনাক্ত করে সংস্থাটি। কর্মীরা কোম্পানি ছেড়ে গেলে বা তাদের আর সেই প্রবেশাধিকারের প্রয়োজন না থাকলে ইলেকট্রনিক সুরক্ষিত স্বাস্থ্য-তথ্যে তাদের প্রবেশাধিকার বন্ধ করার নীতি ও পদ্ধতি অ্যামব্রি জেনেটিক্স প্রতিষ্ঠা করেনি। এ ছাড়া, যেসব কর্মীর প্রবেশাধিকার প্রয়োজন ছিল, তাদের প্রত্যেককে আলাদা ব্যবহারকারীর নাম দেওয়া হয়নি। ফলে ব্যবহারকারীদের শনাক্ত করা এবং সংশ্লিষ্ট সিস্টেমে তাদের কর্মকাণ্ডের রেকর্ড রাখা কঠিন হয়ে পড়ে।
সংশোধনমূলক পরিকল্পনায় যা যা প্রয়োজন
চুক্তির আওতায়, অ্যামব্রি জেনেটিক্সকে একটি পূর্ণাঙ্গ ঝুঁকি বিশ্লেষণ করতে হবে এবং এতে পাওয়া দুর্বলতার ভিত্তিতে একটি ঝুঁকি-ব্যবস্থাপনা কর্মসূচি তৈরি করতে হবে। এসব ঝুঁকি কমানো বা নিয়ন্ত্রণ করাই এই কর্মসূচির উদ্দেশ্য।
HIPAA Security Rule এবং HIPAA-এর অন্যান্য বিধি পূরণের লক্ষ্যে নীতি ও পদ্ধতি তৈরি ও প্রয়োগও করতে হবে কোম্পানিটিকে। প্রত্যেক কর্মীকে ওই নীতি ও পদ্ধতি সম্পর্কে প্রশিক্ষণ দিতে হবে।
ইলেকট্রনিক সুরক্ষিত স্বাস্থ্য-তথ্য থাকা সিস্টেমে যেসব কর্মীর কর্মকাণ্ড পরিচালিত হয়, তাদের সবাইকে আলাদা পরিচয় শনাক্তকরণ দেওয়াও এই চুক্তির আরেকটি শর্ত। এই শনাক্তকরণের মাধ্যমে কর্মকাণ্ডকে নির্দিষ্ট ব্যবহারকারীর সঙ্গে যুক্ত করা সম্ভব হতে হবে।
অভিযোগিত HIPAA লঙ্ঘন শনাক্ত করেছে এবং আর্থিক জরিমানা আরোপের পরিকল্পনা করছে—OCR-এর এমন通知ের পর এই নিষ্পত্তি হয়েছে। অর্থ প্রদান এবং সংশোধনমূলক পদক্ষেপ—দুটিকে একত্র করা একটি চুক্তির মাধ্যমে বিষয়টি নিষ্পত্তির জন্য সংস্থাটির প্রস্তাব গ্রহণ করে অ্যামব্রি জেনেটিক্স।
বৃহত্তর আর্থিক ও নিয়ন্ত্রক পরিণতি
ঘটনাটির সঙ্গে যুক্ত একমাত্র খরচ ফেডারেল জরিমানা নয়। তথ্য ফাঁসের ঘটনাকে কেন্দ্র করে অ্যামব্রি জেনেটিক্স একটি শ্রেণি-অ্যাকশন মামলারও মুখোমুখি হয় এবং $12.25 million দিয়ে সেই মামলা নিষ্পত্তি করে।
OCR-এর পরিচালক পলা এম. স্ট্যানার্ড বলেন, সুরক্ষিত স্বাস্থ্য-তথ্য জড়িত তথ্য ফাঁসের ক্ষেত্রে ফিশিং এখনো একটি বহুল ব্যবহৃত পথ এবং এর মাধ্যমে কোনো সংস্থার HIPAA Security Rule মেনে চলার দুর্বলতা প্রকাশ পেতে পারে। তিনি ঝুঁকি বিশ্লেষণ, ঝুঁকি ব্যবস্থাপনা এবং Security Rule বাস্তবায়নকে সাইবার নিরাপত্তার কেন্দ্রীয় উপাদান হিসেবে উল্লেখ করেন।
HIPAA Journal-এর প্রতিবেদন অনুযায়ী, অভিযোগিত HIPAA লঙ্ঘনের জন্য এ বছর OCR-এর আর্থিক জরিমানার ক্ষেত্রে অ্যামব্রি জেনেটিক্সের সঙ্গে হওয়া চুক্তিটি 10তম এবং সামগ্রিকভাবে 188তম। এ বছর সংস্থাটির আরোপ করা জরিমানাগুলোর মধ্যে একটি ছাড়া বাকি সবই ঝুঁকি বিশ্লেষণ-সংক্রান্ত ব্যর্থতার সঙ্গে যুক্ত।
এ বছর এখন পর্যন্ত OCR HIPAA লঙ্ঘনের জরিমানা হিসেবে $3,030,250 আদায় করেছে। ফলে অ্যামব্রি জেনেটিক্সের সঙ্গে হওয়া নিষ্পত্তি প্রতিষ্ঠানগুলো তাদের তথ্য-নিরাপত্তা ঝুঁকি বোঝে কি না এবং সেগুলো ব্যবস্থাপনার জন্য নথিবদ্ধ পদক্ষেপ নেয় কি না—তা নিয়ে বৃহত্তর প্রয়োগমূলক নজরদারিতে আরও একটি সংযোজন।