Compliance · · 4 min read
আর্থিক প্রতিষ্ঠানগুলোর জন্য সাইবার নিরাপত্তার নিয়ম কঠোর করল নিউ ইয়র্ক
নিউ ইয়র্কের সাইবার নিরাপত্তা বিধিমালার ২০২৩ সালের সংশোধনে ২০২৫ সাল পর্যন্ত আর্থিক পরিষেবা প্রতিষ্ঠানগুলোর জন্য পরিচালন, প্রতিবেদন এবং ঝুঁকি ব্যবস্থাপনার প্রত্যাশা বাড়ানো হয়েছে।
নিউ ইয়র্কের আর্থিক পরিষেবা দপ্তর ২০১৭ সালের সাইবার নিরাপত্তা কাঠামোর পরিবর্তে নিয়ন্ত্রিত আর্থিক প্রতিষ্ঠানগুলোর জন্য আরও বিস্তারিত কিছু বাধ্যবাধকতা চালু করেছে। সংশোধিত 23 NYCRR 500 বিধিমালা ১ নভেম্বর, ২০২৩ থেকে কার্যকর হয়েছে এবং cybersilo.tech-এর তথ্য অনুযায়ী, ২০২৫ সাল পর্যন্ত ধাপে ধাপে এর প্রয়োগ-সংক্রান্ত শর্তগুলো চালু করা হচ্ছে।
এই পরিবর্তনগুলোর আওতায় পড়ছে NYDFS-এর লাইসেন্সপ্রাপ্ত, সনদপ্রাপ্ত বা নিবন্ধিত প্রতিষ্ঠানগুলো—এর মধ্যে রয়েছে রাজ্য সনদপ্রাপ্ত ব্যাংক, ক্রেডিট ইউনিয়ন, বিমা কোম্পানি, মর্টগেজ ব্রোকার, মানি ট্রান্সমিটার, ভার্চুয়াল-কারেন্সি ব্যবসা এবং অন্যান্য আর্থিক পরিষেবা প্রতিষ্ঠান। বিদেশি ব্যাংকের নিউ ইয়র্ক শাখাগুলোও এর আওতায় রয়েছে। নিয়ন্ত্রিত কোনো প্রতিষ্ঠানের সিস্টেম বা সর্বসাধারণের জন্য নয় এমন তথ্যে প্রবেশাধিকার থাকা পরিষেবা প্রদানকারীরাও এই নিয়মে প্রভাবিত হতে পারে।
সংশোধনীতে ১৩টি নতুন ধারা যোগ হয়েছে এবং অন্তত আরও ১০টি ধারা উল্লেখযোগ্যভাবে সংশোধন করা হয়েছে। এর মূল প্রভাব হলো—বিস্তৃত ও নমনীয় প্রত্যাশার বদলে নির্দিষ্ট তারিখ-নির্ভর এবং আরও সুনির্দিষ্ট দায়িত্ব আরোপ করা। নিয়ন্ত্রণব্যবস্থা রয়েছে—এমন বার্ষিক ঘোষণার মধ্যে আর কমপ্লায়েন্সকে প্রধানত সীমাবদ্ধ রাখা হচ্ছে না। প্রতিষ্ঠানগুলোর কাছে এখন এমন প্রমাণ থাকা প্রত্যাশিত, যাতে দেখানো যায় তাদের সাইবার সুরক্ষা ব্যবস্থা ধারাবাহিকভাবে কাজ করছে এবং নিয়ন্ত্রকের পরিদর্শন সামলাতে সক্ষম।
আর্থিক খাতজুড়ে বিস্তৃত বাধ্যবাধকতা
সংশোধিত বিধিমালায় ছোট আওতাভুক্ত প্রতিষ্ঠান এবং Class A প্রতিষ্ঠানের মধ্যে পার্থক্যটি বজায় রাখা হয়েছে। Class A-এর মর্যাদা প্রযোজ্য হবে এমন প্রতিষ্ঠানগুলোর ক্ষেত্রে, যাদের মোট রাজস্ব $20 million-এর বেশি, সম্পদের পরিমাণ $1 billion বা তার বেশি, অথবা কর্মীসংখ্যা 2,000-এর বেশি। তবে সংশোধনীতে ছোট প্রতিষ্ঠানগুলোর জন্য প্রয়োজনীয়তা সীমিত করা কয়েকটি ছাড় বাতিল করা হয়েছে—বিশেষ করে ঝুঁকি মূল্যায়ন ও স্বাধীন নিরীক্ষার ক্ষেত্রে।
ফলে কোনো প্রতিষ্ঠানের আকার আর নির্ধারণ করবে না যে বিধিমালার অনেক মৌলিক নিয়ন্ত্রণ তাদের মোকাবিলা করতে হবে কি না। খুব ছোট প্রতিষ্ঠানগুলো পূর্ণকালীন chief information security officer নিয়োগের বদলে একজন যোগ্য ব্যক্তিকে দায়িত্ব দিতে পারে, তবে বিস্তৃত কাঠামোটি সাধারণত আওতাভুক্ত সব প্রতিষ্ঠানের ক্ষেত্রেই প্রযোজ্য।
সংশোধনীতে পরিচালনা পর্ষদের আরও সক্রিয় ভূমিকা নির্ধারণ করা হয়েছে। আগের নিয়মে পর্ষদ সাইবার নিরাপত্তা নীতি অনুমোদন করত। নতুন সংস্করণে পর্ষদ বা পর্ষদের কোনো কমিটিকে সাইবার নিরাপত্তা কর্মসূচির তদারকি করতে, CISO-এর কাছ থেকে নিয়মিত তথ্য পেতে এবং পর্যাপ্ত সম্পদ নিশ্চিত করতে বলা হয়েছে। CISO-কে বছরে অন্তত একবার পর্ষদের কাছে লিখিত প্রতিবেদন দিতে হবে।
বড় Class A প্রতিষ্ঠানগুলোর ক্ষেত্রে CISO একই সঙ্গে তথ্যপ্রযুক্তি বা ব্যবসায়িক কার্যক্রমের নেতৃত্ব দিতে পারবেন না। এই পদটি IT প্রধানের কাছে রিপোর্ট করতে পারবে না; বরং পর্ষদ বা পর্ষদের কোনো স্বাধীন কমিটির কাছে সরাসরি রিপোর্ট করার ব্যবস্থা থাকতে হবে। ছোট প্রতিষ্ঠানগুলো একজন যোগ্য ব্যক্তিকে নিয়োগ করতে পারে, তবে স্বার্থের সংঘাত সৃষ্টি করে এমন কোনো পরিচালনাগত IT পদে সেই ব্যক্তি থাকতে পারবেন না।
এই বিধানগুলো সাইবার পরিচালনাকে শুধু কারিগরি দলের ওপর ছেড়ে না দিয়ে পর্ষদ-পর্যায়ের দায়িত্বে পরিণত করেছে। একই সঙ্গে যেসব প্রতিষ্ঠানে CIO বা অন্য কোনো পরিচালনাগত নির্বাহী নিরাপত্তার দায়িত্ব পালন করেছেন, তাদের কিছু প্রতিষ্ঠানকে রিপোর্টিং কাঠামো পুনর্বিবেচনা করতে হবে।
আনুষ্ঠানিক ঝুঁকি-সংক্রান্ত কাজ এবং দ্রুততর বিজ্ঞপ্তি
সংশোধিত নিয়মে একটি লিখিত ঝুঁকি মূল্যায়ন করতে হবে, যাতে সর্বসাধারণের জন্য নয় এমন তথ্যের প্রতি হুমকি, তথ্যব্যবস্থার প্রতি হুমকি, বিদ্যমান সুরক্ষাব্যবস্থার কার্যকারিতা এবং চিহ্নিত ঝুঁকির সম্ভাব্য পরিণতি অন্তর্ভুক্ত থাকবে। এই মূল্যায়ন অন্তত বছরে একবার পর্যালোচনা করতে হবে এবং ব্যবসা বা হুমকির ক্ষেত্রে কোনো গুরুত্বপূর্ণ পরিবর্তন ঘটলে তা পুনরায় করতে হবে।
প্রতিবেদনটিতে বলা হয়েছে, এই কাঠামোর লক্ষ্য NIST-এর cybersecurity framework এবং প্রতিষ্ঠিত risk-management standards-এর মতো পদ্ধতির সঙ্গে সামঞ্জস্য রাখা। বাস্তবে এর অর্থ হলো, অনানুষ্ঠানিক বা প্রমাণ-সমর্থনহীন স্প্রেডশিট যথেষ্ট প্রমাণ হিসেবে বিবেচিত হওয়ার সম্ভাবনা কম। প্রতিষ্ঠানগুলোর এমন একটি পুনরাবৃত্তিযোগ্য প্রক্রিয়া দরকার, যা পরিদর্শকেরা পর্যালোচনা করতে পারবেন এবং যা তাদের নিয়ন্ত্রণব্যবস্থার সঙ্গে সংযুক্ত থাকবে।
ঘটনা মোকাবিলার পরিকল্পনাও আরও সুনির্দিষ্ট করা হয়েছে। পরিকল্পনায় দায়িত্ব নির্ধারণ, যোগাযোগের পদ্ধতি, কীভাবে ঘটনা নিয়ন্ত্রণ ও নির্মূল করা হবে তার ব্যাখ্যা, কোনো ঘটনার পর পর্যালোচনার বাধ্যবাধকতা এবং প্রতি বছর পরীক্ষা করার শর্ত থাকতে হবে। আগের নিয়মে শুধু সাইবার নিরাপত্তা-সংক্রান্ত ঘটনা মোকাবিলার একটি পরিকল্পনা চাওয়া হয়েছিল; এর নকশার অনেকটাই প্রতিটি প্রতিষ্ঠানের ওপর ছেড়ে দেওয়া হয়েছিল।
প্রতিবেদনের সময়সীমাও আরও নির্দিষ্ট করা হয়েছে। কোনো সাইবার নিরাপত্তা-সংক্রান্ত ঘটনা নিশ্চিত হওয়ার পরও তা 72 ঘণ্টার মধ্যে NYDFS-কে জানাতে হবে। এ ছাড়া, কোনো প্রতিষ্ঠান ransomware বা extortion payment করলে, অর্থ দেওয়ার 24 ঘণ্টার মধ্যে বিভাগটিকে জানাতে হবে। ওই বিজ্ঞপ্তিতে দিতে হবে পরিশোধিত অর্থের পরিমাণ, সংশ্লিষ্ট virtual-currency address এবং দায়ী ব্যক্তির বিষয়ে পাওয়া যেকোনো তথ্য।
এই সংক্ষিপ্ত সময়সীমা কোনো ঘটনার সময় পরিচালনাগত চ্যালেঞ্জ তৈরি করে, কারণ অর্থ পরিশোধের অনুমোদন, আর্থিক বিবরণ এবং দায় নির্ধারণ-সংক্রান্ত তথ্য আইন, নিরাপত্তা ও নির্বাহী দলগুলোর মধ্যে ছড়িয়ে থাকতে পারে। তাই প্রতিষ্ঠানগুলোর এমন একটি কর্মপ্রবাহ দরকার, যা দ্রুত প্রয়োজনীয় তথ্য একত্র ও অনুমোদন করতে সক্ষম।
স্বাধীন পর্যালোচনা এবং চলমান জবাবদিহি
সংশোধনীতে প্রতিটি আওতাভুক্ত প্রতিষ্ঠানের জন্য নিরীক্ষা-চক্র দুই বছর অন্তর থেকে বছরে একবার করা হয়েছে। পর্যালোচনাটি অভ্যন্তরীণ বা বাহ্যিক—যেকোনো ধরনের যোগ্য স্বাধীন পক্ষকে দিয়ে করাতে হবে এবং এতে সাইবার নিরাপত্তা কর্মসূচির নকশা ও বাস্তবে সেটি কাজ করছে কি না—দুটিই মূল্যায়ন করতে হবে।
এই শর্তটি প্রদর্শিত কার্যকারিতার দিকে বৃহত্তর পরিবর্তনকে আরও জোরদার করে। কোনো প্রতিষ্ঠানের নিয়ন্ত্রণব্যবস্থা প্রত্যাশামতো কাজ না করলে শুধু একটি লিখিত নীতি, ঝুঁকি-নিবন্ধন বা পর্ষদের অনুমোদনই যে প্রতিষ্ঠানটি মানদণ্ড পূরণ করছে তা প্রমাণ নাও করতে পারে। এর বদলে বিধিমালাটি পরিচালন, ঝুঁকি বিশ্লেষণ, ঘটনা মোকাবিলার প্রস্তুতি এবং স্বাধীন পরীক্ষাকে একটি চলমান কমপ্লায়েন্স কর্মসূচির সঙ্গে যুক্ত করেছে।
ঝুঁকি যথেষ্ট বড়। সংশোধিত দায়িত্ব পূরণে ব্যর্থ আওতাভুক্ত প্রতিষ্ঠানগুলোকে প্রতি লঙ্ঘনের জন্য $1 million-এর বেশি জরিমানার মুখে পড়তে হতে পারে। আর্থিক খাতের নেতাদের জন্য তাই এই সংশোধনী শুধু কারিগরি নিরাপত্তা হালনাগাদ নয়; এটি জবাবদিহির ক্ষেত্রেও পরিবর্তন। অবশিষ্ট প্রয়োগ-সংক্রান্ত সময়সীমা ঘনিয়ে আসার সঙ্গে সঙ্গে পর্ষদ, CISO এবং কমপ্লায়েন্স দলগুলোকে দেখাতে হবে কীভাবে সাইবার ঝুঁকি শনাক্ত, ব্যবস্থাপনা, প্রতিবেদন এবং পরীক্ষা করা হচ্ছে।