Compliance · · 5 min read

POPIA जांच से दक्षिण अफ्रीकी SME आपूर्तिकर्ताओं पर दबाव बढ़ा

दक्षिण अफ्रीकी SMEs को POPIA की कड़ी जांच का सामना करना पड़ रहा है, क्योंकि ग्राहक आपूर्ति-श्रृंखला की बेहतर सुरक्षा की मांग कर रहे हैं और सूचना नियामक अनुपालन की निगरानी तेज कर रहा है।

cbn.co.za की रिपोर्ट के अनुसार, व्यक्तिगत जानकारी संसाधित करने वाले दक्षिण अफ्रीकी छोटे और मध्यम आकार के व्यवसाय POPIA प्रवर्तन के अधिक कड़े चरण में प्रवेश कर रहे हैं। सूचना नियामक अब सामान्य तैयारी और मार्गदर्शन से आगे बढ़कर कंपनियों से सीधे संपर्क कर रहा है और उनसे यह दिखाने को कह रहा है कि वे कानून का पालन करते हैं।

यह बदलाव नियामक के कार्यालयों से आगे भी महत्वपूर्ण है। बड़े संगठन अपनी आपूर्ति-श्रृंखलाओं में शामिल छोटी कंपनियों को तेजी से अपने सुरक्षा दायरे का हिस्सा मान रहे हैं। इसलिए सॉफ्टवेयर, सेवाएं या अन्य सहायता देने वाले SMEs को यह दिखाने की जरूरत पड़ सकती है कि वे ग्राहकों की जानकारी की सुरक्षा कर सकते हैं और उनके पास POPIA के तहत आवश्यक समझौते और रिकॉर्ड मौजूद हैं।

हमलावर अच्छी तरह सुरक्षित कंपनियों में सीधे सेंध लगाने के बजाय भरोसेमंद आपूर्तिकर्ताओं को निशाना बना रहे हैं, जिससे दबाव बढ़ रहा है। किसी आपूर्तिकर्ता का अपडेट तंत्र, रिमोट-एक्सेस सिस्टम, ईमेल खाता या इनवॉइस किसी बड़े संगठन में प्रवेश का रास्ता दे सकता है, क्योंकि ग्राहक के सिस्टम इन कनेक्शनों को पहले से स्वीकार करते हैं।

प्रवर्तन और उल्लंघन संबंधी रिपोर्ट बढ़ीं

सूचना नियामक अब अपने संचालन के दसवें वर्ष में है, जबकि POPIA के प्रवर्तन संबंधी प्रावधान पांच वर्षों से प्रभावी हैं। इस अवधि में रिपोर्ट किए गए सुरक्षा उल्लंघन 2021/2022 के 202 से बढ़कर 2025/2026 में 2,898 हो गए। अकेले बाद वाले वर्ष की पहली छमाही में 1,200 से अधिक रिपोर्ट प्राप्त हुईं।

इन आंकड़ों को आपूर्ति-श्रृंखला पर होने वाले हमलों में व्यापक वृद्धि के बीच दर्ज किया जा रहा है। Verizon की 2026 Data Breach Investigations Report में पाया गया कि उल्लंघनों में तीसरे पक्ष की संलिप्तता पिछले वर्ष की तुलना में 60% बढ़ी और यह सभी उल्लंघनों के 48% मामलों में दिखाई दी। इस बीच, World Economic Forum ने पाया कि 65% बड़े संगठन तीसरे पक्ष और आपूर्ति-श्रृंखला के जोखिम को अपनी क्षमता बनाए रखने की सबसे बड़ी चुनौती मानते हैं।

रिपोर्ट में दिए गए दक्षिण अफ्रीकी उदाहरणों में Satrix, Bidvest Bank और EasyEquities शामिल हैं, जहां डेटा के उजागर होने का संबंध तीसरे पक्ष के सेवा प्रदाताओं से जोड़ा गया है। ये घटनाएं बताती हैं कि किसी कंपनी को अपने मुख्य बुनियादी ढांचे से बाहर की कमजोरियों के कारण भी परिणाम भुगतने पड़ सकते हैं।

RubiBlue के मुख्य कार्यकारी और संस्थापक Chris Ogden ने कहा कि हमलावर किसी उद्यम की मुख्य सुरक्षा से टकराने के बजाय पहुंच हासिल करने के लिए भरोसेमंद आपूर्तिकर्ता कनेक्शनों का इस्तेमाल कर सकते हैं। कंपनी का आकलन है कि सामान्य कारोबारी उपकरण और संबंध, पर्याप्त नियंत्रण न होने पर, हमले के रास्ते बन सकते हैं।

किसी SME के लिए यह तकनीकी जोखिम के साथ-साथ कारोबारी जोखिम भी पैदा करता है। बड़े ग्राहक अनुबंधों में सुरक्षा संबंधी आवश्यकताएं शामिल कर रहे हैं, डेटा-प्रोसेसिंग समझौतों का अनुरोध कर रहे हैं और काम सौंपने से पहले संभावित आपूर्तिकर्ताओं से अनुपालन के प्रमाण मांग रहे हैं। जो व्यवसाय यह प्रमाण नहीं दे सकता, उसके लिए स्थापित आपूर्ति-श्रृंखला में जगह पाना या बनाए रखना अधिक कठिन हो सकता है।

छोटे व्यवसायों के लिए छह कदम

रिपोर्ट में छह ऐसे क्षेत्र बताए गए हैं, जहां SMEs अपनी स्थिति मजबूत कर सकते हैं और जिम्मेदारी से डेटा संभालने के प्रमाण तैयार कर सकते हैं:

  • डेटा मैप बनाएं। व्यवसायों को यह पहचानना चाहिए कि ग्राहकों से प्राप्त व्यक्तिगत जानकारी कौन-सी है, वह कहां संग्रहीत है और किन लोगों या सिस्टमों को उस तक पहुंच प्राप्त है।
  • जिम्मेदारियां लिखित रूप में तय करें। डेटा-प्रोसेसिंग समझौतों में प्रत्येक ग्राहक और उप-ठेकेदार संबंध को शामिल किया जाना चाहिए, ताकि हर पक्ष के दायित्व स्पष्ट हों।
  • आम पहुंच बिंदुओं को सुरक्षित करें। इसमें सॉफ्टवेयर अपडेट लागू करना, रिमोट-एक्सेस उपकरणों का प्रबंधन करना और ग्राहकों की जानकारी संभालने वाले खातों के लिए बहु-कारक प्रमाणीकरण अनिवार्य करना शामिल है।
  • पहुंच सीमित करें और बैकअप सुरक्षित रखें। संवेदनशील सिस्टम केवल अधिकृत उपयोगकर्ताओं के लिए उपलब्ध होने चाहिए, जबकि कम-से-कम एक बैकअप ऐसा होना चाहिए, जिस तक आपूर्तिकर्ता के क्रेडेंशियल्स के जरिए पहुंच न हो सके।
  • कमजोरियों की जांच करें। नियमित vulnerability scans और penetration tests उन समस्याओं की पहचान कर सकते हैं, जिन्हें इनके शोषण से पहले ठीक करने की जरूरत है।
  • प्रमाण सुरक्षित रखें और घटनाओं के लिए तैयार रहें। रिकॉर्ड में यह स्पष्ट होना चाहिए कि जानकारी की सुरक्षा, उसे कितने समय तक रखना और हटाना कैसे किया जाता है। व्यवसायों को उल्लंघनों पर प्रतिक्रिया देने और उनकी रिपोर्ट करने की योजना भी बनानी चाहिए।

इन उपायों का उद्देश्य सुरक्षा को केवल आश्वासनों पर निर्भर रखने के बजाय उसे प्रदर्शित करने योग्य बनाना है। जब कोई ग्राहक पूछता है कि जानकारी का प्रबंधन कैसे किया जाता है, या नियामक अनुपालन का प्रमाण मांगता है, तब दस्तावेज SME को जवाब देने में मदद कर सकते हैं।

सुरक्षा कारोबार करने का हिस्सा बनती जा रही है

RubiBlue का कहना है कि वह ऐसे प्लेटफॉर्मों पर इन नियंत्रणों को लागू करती है, जो 1,000 से अधिक funeral parlours के लिए संवेदनशील पॉलिसीधारक जानकारी संभालते हैं और 12 मिलियन से अधिक पॉलिसीधारकों तक पहुंचते हैं। वह SME आपूर्तिकर्ताओं को vulnerability reporting, penetration testing, patch management और preventative monitoring सहित सेवाएं भी देती है।

लेख यह सुझाव नहीं देता कि किसी भी सिस्टम को पूरी तरह सुरक्षित बनाया जा सकता है। इसकी मुख्य चेतावनी यह है कि तीसरे पक्ष के प्रदाताओं को मजबूत सुरक्षा प्रक्रियाओं का पालन करना चाहिए और जानकारी की सुरक्षा को अपनी आंतरिक संस्कृति का हिस्सा बनाना चाहिए। ग्राहकों द्वारा अपने डेटा से जुड़े आपूर्तिकर्ताओं की जांच किए जाने के कारण यह जिम्मेदारी कारोबारी अस्तित्व से अलग करना कठिन होती जा रही है।

SMEs के लिए किसी प्रश्नावली, अनुबंध समीक्षा या नियामकीय पूछताछ के आने से पहले तैयारी करना, उल्लंघन के बाद नियंत्रण स्थापित करने की कोशिश करने की तुलना में कम बाधित करने वाला हो सकता है। जैसे-जैसे POPIA की निगरानी अधिक सक्रिय हो रही है और आपूर्ति-श्रृंखला पर होने वाले हमले अधिक प्रमुख बन रहे हैं, जानकारी की सुरक्षा कैसे की जाती है, यह दिखाने की क्षमता बाजार में भागीदारी की बढ़ती हुई शर्त बनती जा रही है।

popiadata protectioncybersecuritysupply chain risksouth africasmescompliance

Continue reading

Read this in another language