Compliance · · 3 min read

POPIA যাচাইয়ে দক্ষিণ আফ্রিকার এসএমই সরবরাহকারীদের ওপর চাপ বাড়ছে

গ্রাহকেরা সরবরাহ-শৃঙ্খলের নিরাপত্তা জোরদারের দাবি জানানোয় এবং তথ্য নিয়ন্ত্রক কমপ্লায়েন্স পর্যবেক্ষণ বাড়ানোয় দক্ষিণ আফ্রিকার এসএমইগুলো আরও কঠোর POPIA যাচাইয়ের মুখে পড়ছে।

cbn.co.za-এর প্রতিবেদন অনুযায়ী, ব্যক্তিগত তথ্য প্রক্রিয়াকরণকারী দক্ষিণ আফ্রিকার ছোট ও মাঝারি আকারের ব্যবসাগুলো POPIA প্রয়োগের আরও কঠিন এক পর্যায়ে প্রবেশ করছে। তথ্য নিয়ন্ত্রক সাধারণ প্রস্তুতি ও নির্দেশনার পর্যায় পেরিয়ে এখন সরাসরি কোম্পানিগুলোর সঙ্গে যোগাযোগ করছে এবং আইন মেনে চলার প্রমাণ দেখাতে বলছে।

এই পরিবর্তনের গুরুত্ব নিয়ন্ত্রকের দপ্তরের গণ্ডি ছাড়িয়ে গেছে। বড় প্রতিষ্ঠানগুলো ক্রমশ তাদের সরবরাহ-শৃঙ্খলের ছোট কোম্পানিগুলোকেও নিজেদের নিরাপত্তা পরিসরের অংশ হিসেবে দেখছে। তাই সফটওয়্যার, পরিষেবা বা অন্যান্য সহায়তা দেওয়া এসএমইগুলোর এখন হয়তো প্রমাণ করতে হবে যে তারা গ্রাহকের তথ্য সুরক্ষিত রাখতে পারে এবং POPIA অনুযায়ী প্রয়োজনীয় চুক্তি ও নথিপত্রও তাদের রয়েছে।

আক্রমণকারীরা সরাসরি ভালোভাবে সুরক্ষিত কোম্পানিতে ঢোকার চেষ্টা না করে বিশ্বস্ত সরবরাহকারীদের লক্ষ্য করায় চাপ বাড়ছে। কোনো সরবরাহকারীর আপডেট ব্যবস্থা, রিমোট-অ্যাক্সেস সিস্টেম, ইমেল অ্যাকাউন্ট বা ইনভয়েস বড় প্রতিষ্ঠানে ঢোকার পথ করে দিতে পারে, কারণ এসব সংযোগ গ্রাহকের সিস্টেমে আগে থেকেই অনুমোদিত থাকে।

প্রয়োগ ও তথ্যভঙ্গের প্রতিবেদন বাড়ছে

তথ্য নিয়ন্ত্রক এখন কার্যক্রমের দশম বছরে রয়েছে, আর POPIA-র প্রয়োগ-সংক্রান্ত বিধান কার্যকর হয়েছে পাঁচ বছর। এই সময়ে প্রতিবেদিত নিরাপত্তা আপসের ঘটনা 2021/2022 সালের 202 থেকে বেড়ে 2025/2026 সালে 2,898 হয়েছে। শুধু পরের বছরের প্রথম ছয় মাসেই 1,200টির বেশি প্রতিবেদন পাওয়া গেছে।

সরবরাহ-শৃঙ্খলভিত্তিক আক্রমণ বৃদ্ধির বৃহত্তর প্রবণতার প্রেক্ষাপটে এই পরিসংখ্যান নথিবদ্ধ হচ্ছে। Verizon-এর 2026 Data Breach Investigations Report-এ দেখা গেছে, তথ্যভঙ্গের ঘটনায় তৃতীয় পক্ষের সম্পৃক্ততা আগের বছরের তুলনায় 60% বেড়েছে এবং সব তথ্যভঙ্গের 48%-এ তা দেখা গেছে। এদিকে World Economic Forum-এর তথ্যে দেখা গেছে, 65% বড় প্রতিষ্ঠান তৃতীয় পক্ষ ও সরবরাহ-শৃঙ্খল-সম্পর্কিত ঝুঁকিকে তাদের স্থিতিস্থাপকতার প্রধান চ্যালেঞ্জ হিসেবে চিহ্নিত করে।

প্রতিবেদনে উল্লেখ করা দক্ষিণ আফ্রিকার উদাহরণগুলোর মধ্যে রয়েছে Satrix, Bidvest Bank এবং EasyEquities—যেখানে তৃতীয় পক্ষের পরিষেবা প্রদানকারীদের সঙ্গে তথ্য উন্মোচনের যোগসূত্র পাওয়া গেছে। এসব ঘটনা দেখায়, কোনো কোম্পানি তার নিজস্ব মূল অবকাঠামোর বাইরের দুর্বলতার কারণেও পরিণতির মুখে পড়তে পারে।

RubiBlue-এর প্রধান নির্বাহী ও প্রতিষ্ঠাতা ক্রিস অগডেন বলেন, কোনো প্রতিষ্ঠানের মূল প্রতিরক্ষার মুখোমুখি না হয়েও আক্রমণকারীরা বিশ্বস্ত সরবরাহকারী-সংযোগ ব্যবহার করে প্রবেশাধিকার পেতে পারে। কোম্পানিটির মূল্যায়ন হলো, সাধারণ ব্যবসায়িক সরঞ্জাম ও সম্পর্ক যথাযথভাবে নিয়ন্ত্রিত না হলে সেগুলো আক্রমণের পথ হয়ে উঠতে পারে।

একটি এসএমইর জন্য এটি প্রযুক্তিগত ঝুঁকির পাশাপাশি বাণিজ্যিক ঝুঁকিও তৈরি করে। বড় গ্রাহকেরা চুক্তিতে নিরাপত্তা-সংক্রান্ত শর্ত যুক্ত করছে, ডেটা-প্রসেসিং চুক্তি চাইছে এবং কাজ দেওয়ার আগে সম্ভাব্য সরবরাহকারীদের কাছে কমপ্লায়েন্সের প্রমাণ চাইছে। যে ব্যবসা এই প্রমাণ দিতে পারবে না, প্রতিষ্ঠিত কোনো সরবরাহ-শৃঙ্খলে স্থান পাওয়া বা তা ধরে রাখা তার জন্য কঠিন হয়ে উঠতে পারে।

ছোট ব্যবসার জন্য ছয়টি পদক্ষেপ

প্রতিবেদনটি ছয়টি ক্ষেত্র চিহ্নিত করেছে, যেখানে এসএমইগুলো নিজেদের অবস্থান শক্তিশালী করতে এবং দায়িত্বশীলভাবে তথ্য ব্যবস্থাপনার প্রমাণ তৈরি করতে পারে:

  • তথ্যের মানচিত্র তৈরি করুন। ব্যবসাগুলোর উচিত গ্রাহকদের কাছ থেকে পাওয়া ব্যক্তিগত তথ্য, তা কোথায় সংরক্ষিত এবং কোন ব্যক্তি বা সিস্টেম তা অ্যাক্সেস করতে পারে—এসব চিহ্নিত করা।
  • দায়িত্ব লিখিতভাবে নির্ধারণ করুন। প্রতিটি গ্রাহক ও সাবকন্ট্রাক্টরের সম্পর্কের ক্ষেত্রে ডেটা-প্রসেসিং চুক্তি থাকা উচিত, যাতে সব পক্ষের দায়িত্ব স্পষ্ট থাকে।
  • সাধারণ প্রবেশপথগুলো সুরক্ষিত করুন। এর মধ্যে রয়েছে সফটওয়্যার আপডেট প্রয়োগ, রিমোট-অ্যাক্সেস টুল ব্যবস্থাপনা এবং গ্রাহকের তথ্য পরিচালনাকারী অ্যাকাউন্টগুলোর জন্য মাল্টি-ফ্যাক্টর অথেন্টিকেশন বাধ্যতামূলক করা।
  • প্রবেশাধিকার সীমিত করুন এবং ব্যাকআপ সুরক্ষিত রাখুন। সংবেদনশীল সিস্টেমগুলো শুধু অনুমোদিত ব্যবহারকারীদের জন্য উন্মুক্ত থাকা উচিত, আর অন্তত একটি ব্যাকআপ সরবরাহকারীর ক্রেডেনশিয়ালের মাধ্যমে অ্যাক্সেস-অযোগ্য রাখা উচিত।
  • দুর্বলতা পরীক্ষা করুন। নিয়মিত ভলনারেবিলিটি স্ক্যান ও পেনিট্রেশন টেস্ট এমন সমস্যা শনাক্ত করতে পারে, যা কাজে লাগানোর আগে সংশোধন করা দরকার।
  • প্রমাণ সংরক্ষণ করুন এবং ঘটনার জন্য প্রস্তুত থাকুন। তথ্য কীভাবে সুরক্ষিত, সংরক্ষিত ও মুছে ফেলা হয়, নথিতে তা ব্যাখ্যা থাকা উচিত। তথ্যভঙ্গের জবাব দেওয়া ও তা জানানোর জন্য ব্যবসাগুলোর একটি পরিকল্পনাও দরকার।

এসব পদক্ষেপের উদ্দেশ্য হলো নিরাপত্তাকে শুধু আশ্বাসের ওপর নির্ভরশীল না রেখে তা প্রমাণযোগ্য করে তোলা। কোনো গ্রাহক তথ্য কীভাবে ব্যবস্থাপনা করা হয় তা জানতে চাইলে, অথবা নিয়ন্ত্রক কমপ্লায়েন্সের প্রমাণ চাইলে, নথিপত্র একটি এসএমইকে জবাব দিতে সহায়তা করতে পারে।

ব্যবসা পরিচালনার অংশ হয়ে উঠছে নিরাপত্তা

RubiBlue বলছে, তারা এমন প্ল্যাটফর্মে এসব নিয়ন্ত্রণ প্রয়োগ করে, যেগুলো 1,000টিরও বেশি ফিউনারেল পার্লারের 12 মিলিয়নের বেশি পলিসিধারকের সংবেদনশীল পলিসি-সংক্রান্ত তথ্য পরিচালনা করে। তারা এসএমই সরবরাহকারীদেরও ভলনারেবিলিটি রিপোর্টিং, পেনিট্রেশন টেস্টিং, প্যাচ ব্যবস্থাপনা এবং প্রতিরোধমূলক মনিটরিংসহ পরিষেবা দেয়।

প্রবন্ধটি বলছে না যে কোনো সিস্টেমকে সম্পূর্ণ নিরাপদ করা সম্ভব। এর মূল সতর্কবার্তা হলো, তৃতীয় পক্ষের পরিষেবা প্রদানকারীদের সঠিক নিরাপত্তা অনুশীলন অনুসরণ করতে হবে এবং তথ্য সুরক্ষাকে তাদের অভ্যন্তরীণ সংস্কৃতির অংশ করে তুলতে হবে। গ্রাহকেরা তাদের তথ্যের সঙ্গে যুক্ত সরবরাহকারীদের খুঁটিয়ে দেখায়, এই দায়িত্বকে বাণিজ্যিকভাবে টিকে থাকার বিষয়টি থেকে আলাদা করা ক্রমশ কঠিন হয়ে উঠছে।

এসএমইগুলোর জন্য কোনো প্রশ্নমালা, চুক্তি পর্যালোচনা বা নিয়ন্ত্রকের অনুসন্ধান আসার আগে প্রস্তুতি নেওয়া, তথ্যভঙ্গের পর নিয়ন্ত্রণ ব্যবস্থা গড়ে তোলার চেয়ে কম বিঘ্নসৃষ্টিকারী হতে পারে। POPIA পর্যবেক্ষণ আরও সক্রিয় হওয়া এবং সরবরাহ-শৃঙ্খলভিত্তিক আক্রমণ আরও গুরুত্ব পাওয়ার সঙ্গে সঙ্গে তথ্য কীভাবে সুরক্ষিত রাখা হয় তা দেখাতে পারা বাজারে অংশগ্রহণের ক্রমবর্ধমান একটি শর্তে পরিণত হচ্ছে।

popiadata protectioncybersecuritysupply chain risksouth africasmescompliance

Continue reading

Read this in another language