Compliance · · 3 min read

২.২ মিলিয়ন মানুষকে প্রভাবিত করা তথ্য ফাঁসের ঘটনায় সুইডিশ নিয়ন্ত্রকের মিলিয়োদাতাকে জরিমানা

নিরাপত্তার দুর্বলতার কারণে সরকারি খাতের সংস্থাগুলোর কাছে সংরক্ষিত সংবেদনশীল রেকর্ড উন্মুক্ত হয়ে যাওয়ার পর সফটওয়্যার সরবরাহকারী মিলিয়োদাতাকে জরিমানা করেছে সুইডেনের তথ্য সুরক্ষা কর্তৃপক্ষ।

সুইডেনের তথ্য সুরক্ষা কর্তৃপক্ষ সফটওয়্যার সরবরাহকারী মিলিয়োদাতাকে ১.৮ মিলিয়ন সুইডিশ ক্রোনা (SEK), অর্থাৎ প্রায় €160,000 জরিমানা করেছে। একটি সাইবার হামলায় ২.২ মিলিয়নেরও বেশি মানুষের ব্যক্তিগত তথ্য উন্মুক্ত হয়ে যাওয়ার পর এই জরিমানা করা হয়। সিদ্ধান্তটি ২২ সেপ্টেম্বর, ২০২৬ জারি করা হয় এবং এতে বলা হয়, মিলিয়োদাতা জেনারেল ডেটা প্রোটেকশন রেগুলেশনের ৩২(১) অনুচ্ছেদ লঙ্ঘন করেছে।

এই রায়টি গুরুত্বপূর্ণ, কারণ সুইডেনের সরকারি পরিষেবাগুলোতে মিলিয়োদাতার সিস্টেম ব্যাপকভাবে ব্যবহৃত হয়। সংস্থাটি পৌরসভা, অঞ্চল, সরকারি সংস্থা এবং বেসরকারি নিয়োগদাতাদের মানবসম্পদ ও কর্মক্ষেত্রের নিরাপত্তা-সংক্রান্ত সফটওয়্যার সরবরাহ করে। এর পণ্য সুইডেনের প্রায় ৮০% পৌরসভার সিস্টেমে ব্যবহৃত হয়, ফলে সরবরাহকারীর ওপর হামলার পরিণতি তার নিজস্ব সংস্থার গণ্ডি ছাড়িয়ে অনেক দূর পর্যন্ত পৌঁছায়।

Kobaran.com-এর প্রতিবেদনে বলা হয়েছে, নিয়ন্ত্রক সংস্থাটি কোম্পানিটির কারিগরি নিয়ন্ত্রণব্যবস্থা এবং সফটওয়্যার উন্নয়ন-সংক্রান্ত প্রক্রিয়া—উভয় ক্ষেত্রেই ঘাটতি চিহ্নিত করেছে। মিলিয়োদাতা নতুন ইনস্টল করা সফটওয়্যার লাইভ ব্যবহারে দেওয়ার আগে যথাযথভাবে পরীক্ষা করেনি। একই সময়ে, অনুপ্রবেশ ঘটার সঙ্গে সঙ্গেই তা শনাক্ত করার মতো স্বয়ংক্রিয় ও ধারাবাহিক নজরদারি ব্যবস্থাও তার সিস্টেমে ছিল না।

কীভাবে হামলায় সংবেদনশীল রেকর্ড উন্মুক্ত হলো

প্রাথমিক দুর্বলতাটি তৃতীয় পক্ষের নিরাপত্তা সফটওয়্যারের সঙ্গে সম্পর্কিত ছিল। আইএমওয়াইয়ের সিদ্ধান্ত নিয়ে প্রকাশিত প্রতিবেদনে বলা হয়েছে, একটি দুর্বল ফায়ারওয়াল উপাদান মিলিয়োদাতা যথাযথভাবে মূল্যায়ন করেনি। হামলাকারীরা সেটি কাজে লাগানোর আগে প্রায় এক সপ্তাহ ওই উপাদানটি কোম্পানিটির পরিবেশে থেকে যায়, যদিও এর দুর্বলতা সম্পর্কে তথ্য সরবরাহকারীর ওয়েবসাইটে আগেই প্রকাশিত ছিল।

এর ফলে চালানো র‍্যানসমওয়্যার হামলায় অপরাধীরা বিপুলসংখ্যক রেকর্ডে প্রবেশাধিকার পায়। উন্মুক্ত হওয়া তথ্যের মধ্যে ছিল সুইডিশ ব্যক্তিগত পরিচয় নম্বর, যোগাযোগের তথ্য, অসুস্থতাজনিত ছুটির বিবরণ, পুনর্বাসন-সংক্রান্ত নথি এবং স্কুলে ঘটে যাওয়া ঘটনা সম্পর্কিত প্রতিবেদন। স্কুলের ওই রেকর্ডগুলোর কিছুতে শিশুদের তথ্যও ছিল।

হামলাকারীরা ১.৫ বিটকয়েন দাবি করেছিল। মিলিয়োদাতা অর্থ দিতে অস্বীকৃতি জানানোর পর চুরি করা তথ্য Datacarry নামে ডার্ক ওয়েবে প্রকাশ করা হয়। এর জন্য দায়ী ব্যক্তি বা গোষ্ঠীর পরিচয় নিশ্চিত করা যায়নি। গুরুতর তথ্য-অনুপ্রবেশ এবং গুরুতর চাঁদাবাজির চেষ্টার অভিযোগে শুরু হওয়া পুলিশি তদন্ত পরে বন্ধ করে দেওয়া হয়, কারণ তদন্তকারীরা পর্যাপ্ত প্রমাণ খুঁজে পাননি।

আইএমওয়াইয়ের সিদ্ধান্তে বলা হয়নি যে মিলিয়োদাতা কেবল হামলার শিকার হওয়ার কারণেই শাস্তি পাওয়ার যোগ্য। বরং কর্তৃপক্ষের সিদ্ধান্ত ছিল, কোম্পানিটি তার হেফাজতে থাকা তথ্যের ধরন ও সংবেদনশীলতার সঙ্গে সামঞ্জস্যপূর্ণ নিরাপত্তা ব্যবস্থা প্রয়োগে ব্যর্থ হয়েছে। কর্তৃপক্ষ এই ব্যর্থতাকে অবহেলাজনিত বলে বিবেচনা করেছে এবং বলেছে, সংস্থাটি পর্যাপ্ত কারিগরি ও সাংগঠনিক সুরক্ষা বজায় রাখেনি।

তথ্য সুরক্ষা প্রয়োগের ক্ষেত্রে এই পার্থক্যটি অত্যন্ত গুরুত্বপূর্ণ। সংস্থাগুলোর কাছ থেকে প্রত্যাশা করা হয়, তারা পরিচিত দুর্বলতাগুলো আগে থেকেই অনুমান করবে, যে তথ্য প্রক্রিয়া করে সেগুলোর কারণে সৃষ্ট ঝুঁকি মূল্যায়ন করবে এবং সেই ঝুঁকির উপযোগী সুরক্ষা ব্যবস্থা বজায় রাখবে—আগে কোনো হামলা হয়নি, এমন বাস্তবতার ওপর নির্ভর করবে না।

কেন এই জরিমানা মিলিয়োদাতার গণ্ডি ছাড়িয়ে যায়

এই ঘটনাটি অন্য সংস্থার পক্ষে তথ্য প্রক্রিয়াকারী প্রযুক্তি সরবরাহকারীদের দায়িত্বও তুলে ধরে। জিডিপিআর প্রয়োগের ক্ষেত্রে সাধারণত সেই সরকারি সংস্থা বা ব্যবসার দিকে নজর দেওয়া হয়, যারা ব্যক্তিগত তথ্য কেন এবং কীভাবে ব্যবহার করা হবে তা নির্ধারণ করে। এই ক্ষেত্রে আইএমওয়াই সরাসরি তথ্য-প্রক্রিয়াকারীর বিরুদ্ধে ব্যবস্থা নিয়েছে, কারণ সরবরাহকারীর নিজস্ব নিরাপত্তা ব্যর্থতা তথ্য উন্মুক্ত হওয়ার ক্ষেত্রে ভূমিকা রেখেছে।

আক্রান্ত মানুষের সংখ্যার তুলনায় জরিমানাটি অপেক্ষাকৃত কম—প্রতি ব্যক্তির জন্য প্রায় SEK 0.82। এর বিস্তৃত গুরুত্ব এই নীতিতে যে, সরবরাহকারীর অপর্যাপ্ত নিয়ন্ত্রণব্যবস্থার কারণে তার গ্রাহকদের প্রভাবিত করে এমন তথ্য ফাঁস হলে সরবরাহকারী সরাসরি নিয়ন্ত্রক শাস্তির মুখোমুখি হতে পারে।

৩২ নম্বর অনুচ্ছেদ তথ্য নিয়ন্ত্রক এবং তথ্য-প্রক্রিয়াকারী—উভয়ের ক্ষেত্রেই প্রযোজ্য। এতে ঝুঁকির সঙ্গে সামঞ্জস্য রেখে নিরাপত্তা ব্যবস্থা বেছে নেওয়ার কথা বলা হয়েছে; এ ক্ষেত্রে বিদ্যমান প্রযুক্তি এবং প্রক্রিয়াকরণের ধরনসহ বিভিন্ন বিষয় বিবেচনা করতে হবে। অসুস্থতাজনিত ছুটি ও পুনর্বাসন-সংক্রান্ত তথ্য জিডিপিআরের আওতায় বিশেষভাবে সুরক্ষিত স্বাস্থ্য-সম্পর্কিত তথ্যের অন্তর্ভুক্ত। ফলে এগুলোর ক্ষেত্রে প্রত্যাশিত সতর্কতার মাত্রাও বেশি।

এই অনুচ্ছেদের নিম্নতর জরিমানা স্তরে সর্বোচ্চ €10 মিলিয়ন অথবা কোনো কোম্পানির বিশ্বব্যাপী বার্ষিক টার্নওভারের ২%—যেটি বেশি—পর্যন্ত জরিমানার বিধান রয়েছে। তাই বিপুলসংখ্যক মানুষ এবং অত্যন্ত সংবেদনশীল তথ্য জড়িত থাকা সত্ত্বেও আইএমওয়াইয়ের সিদ্ধান্তে আরোপিত জরিমানা সম্ভাব্য সর্বোচ্চ শাস্তির তুলনায় অনেক কম।

সরকারি সংস্থাগুলোও নজরদারির আওতায়

নিয়ন্ত্রক সংস্থাটি মিলিয়োদাতার জরিমানাকে বিষয়টির শেষ হিসেবে দেখেনি। আইএমওয়াই এই ঘটনার সঙ্গে তাদের সম্পর্কের কারণে গোথেনবার্গ শহর, ভ্যাস্টম্যানল্যান্ড অঞ্চল এবং এলমহুল্ট পৌরসভাকে তদন্ত করছে। তদন্ত শেষ হওয়ার পর আরও জরিমানা আরোপ করা হতে পারে।

এই তদন্তগুলোতে সরকারি সংস্থাগুলো কীভাবে মিলিয়োদাতাকে বেছে নিয়েছিল এবং কর্মী ও বাসিন্দাদের তথ্য ব্যবস্থাপনার ক্ষেত্রে সরবরাহকারীর ওপর কীভাবে নজরদারি চালিয়েছিল, তা খতিয়ে দেখা হতে পারে। কোনো তথ্য-প্রক্রিয়াকারীর দায়িত্ব সরকারি সংস্থাগুলোর সেই কর্তব্য বাতিল করে না, যারা তার কাছে ব্যক্তিগত তথ্য অর্পণের সিদ্ধান্ত নেয়।

মিলিয়োদাতা তার ওয়েবসাইটে জানিয়েছে, আইএমওয়াইয়ের কিছু সিদ্ধান্ত নিয়ে তারা আপত্তি জানায়। কোম্পানিটি তিন সপ্তাহের মধ্যে প্রশাসনিক আদালতে সিদ্ধান্তটির বিরুদ্ধে চ্যালেঞ্জ জানাতে পারে।

তবে ক্ষতিগ্রস্ত ব্যক্তিদের জন্য সফল আপিল হলেও প্রকাশিত রেকর্ডগুলো আর ব্যক্তিগত হয়ে যাবে না। তাই পরবর্তী নিয়ন্ত্রক সিদ্ধান্তগুলো সুইডেনের পৌরসভা ও অঞ্চলগুলোর জন্য আরও তাৎপর্যপূর্ণ হতে পারে এবং ভবিষ্যতের চুক্তিতে তারা কীভাবে সরবরাহকারী মূল্যায়ন করবে, আউটসোর্স করা সিস্টেম পর্যবেক্ষণ করবে এবং সংবেদনশীল তথ্য সুরক্ষিত রাখবে—তা প্রভাবিত করতে পারে।

data protectioncybersecuritygdprswedenransomwarepublic sectorprivacydata breach

Continue reading

Read this in another language