Compliance · · 3 min read
ڈی آئی سی ٹی 48 کمپنیوں کے ڈیٹا کے ممکنہ افشا کی تحقیقات کر رہا ہے
فلپائن کا مواصلاتی محکمہ یہ جانچ رہا ہے کہ آیا تسلیم شدہ اداروں سے متعلق سیکڑوں فائلیں ممکنہ ڈیٹا breach میں افشا ہوئی ہیں۔
فلپائن کا محکمہ اطلاعات و مواصلاتی ٹیکنالوجی 48 کمپنیوں سے متعلق ممکنہ ڈیٹا breach کا جائزہ لے رہا ہے، جو اس کے منظور شدہ ٹرسٹ اسیسمنٹ فراہم کنندہ پروگرام میں شامل ہیں، qa.philstar.com کی رپورٹ کے مطابق۔
محکمے نے کہا ہے کہ کمپنیوں سے متعلق تقریباً 410 فائلیں قابلِ رسائی ہو گئی ہوں گی۔ مجموعی طور پر اس مواد کا حجم تقریباً 600 میگا بائٹس، یا غیر کمپریس شدہ صورت میں تقریباً 770 میگا بائٹس، بنتا ہے۔
ڈی آئی سی ٹی نے ابھی یہ ثابت نہیں کیا کہ معلومات یقینی طور پر متاثر یا افشا ہوئی ہیں۔ اس کی تحقیقات کا مقصد یہ تعین کرنا ہے کہ آیا کوئی افشا ہوا، اور اگر ایسا ہوا تو اس میں کون سی معلومات شامل تھیں، وہ کہاں سے آئیں اور اس کا دائرہ کتنا وسیع تھا۔
ممکنہ طور پر شامل ریکارڈز
زیرِ جائزہ فائلوں میں کارپوریٹ اور کام کی جگہ سے متعلق مختلف نوعیت کی دستاویزات شامل ہو سکتی ہیں۔ فہرست میں کمپنی کی رجسٹریشن کے ریکارڈ، اجازت نامے اور اسناد، نیز سائبر سکیورٹی سے متعلق اسناد شامل ہیں۔
ملازمت سے متعلق دستاویزات بھی افشا ہونے والے مواد میں شامل ہو سکتی ہیں۔ محکمے کی جانب سے کمپنیوں کی کارکردگی کے اپنے جائزے بھی زیرِ غور فائلوں کے مجموعے میں شامل ہیں۔
ان ریکارڈز کی ممکنہ موجودگی نے محکمے کو ڈیٹا کی صداقت اور اس کے مبینہ افشا کے حالات، دونوں پر توجہ مرکوز کرنے پر آمادہ کیا ہے۔ تحقیقات میں مواد کی نوعیت کا بھی جائزہ لیا جائے گا، بجائے اس کے کہ تمام فائلوں کو یکساں درجے کی حساسیت کا حامل سمجھا جائے۔
اس مرحلے پر محکمے نے یہ نہیں کہا کہ ہر فائل تک رسائی حاصل کی گئی یا تمام 48 کمپنیاں ایک ہی انداز میں متاثر ہوئیں۔ جاری کردہ اعداد و شمار ان فائلوں کی تعداد اور اندازاً حجم بیان کرتے ہیں جو افشا ہوئی ہوں گی، جبکہ تحقیقات سے یہ معلوم ہونے کی توقع ہے کہ حقیقت میں کیا ہوا۔
ممکنہ رازداری کی ذمہ داریاں
اگر جائزے سے تصدیق ہو جاتی ہے کہ ذاتی معلومات یا دیگر محفوظ ڈیٹا متاثر ہوا ہے تو ڈی آئی سی ٹی نے کہا ہے کہ وہ ملک کے Data Privacy Act، جسے Republic Act 10173 بھی کہا جاتا ہے، کے تحت کارروائی کرے گا۔
محکمے نے کہا کہ اس کارروائی میں متعلقہ کمپنیوں کو مطلع کرنا بھی شامل ہوگا۔ بیان سے ظاہر ہوتا ہے کہ کوئی بھی اقدام تحقیقات کے نتائج اور اس بات پر منحصر ہوگا کہ آیا یہ مواد متعلقہ رازداری یا تحفظ کے تقاضوں کے دائرے میں آتا ہے۔
یہ قانون اس لیے اہم ہے کہ فائلوں کا دائرہ عام کارپوریٹ کاغذی کارروائی سے آگے بڑھ سکتا ہے۔ ملازمت کے ریکارڈز میں افراد سے متعلق معلومات شامل ہو سکتی ہیں، جبکہ اسناد اور جائزے کی دستاویزات کسی کمپنی کے سکیورٹی انتظامات یا تعمیل کی حیثیت سے متعلق تفصیلات ظاہر کر سکتی ہیں۔ مضمون یہ ثابت نہیں کرتا کہ کن مخصوص ریکارڈز میں محفوظ معلومات شامل ہیں، اس لیے نتائج کا تعین کرنے کے لیے محکمے کا تصدیقی عمل مرکزی اہمیت رکھتا ہے۔
منظور شدہ فراہم کنندگان کو یقین دہانی
ڈی آئی سی ٹی نے پروگرام میں شریک اسیسمنٹ فراہم کنندگان کو بھی یقین دلانے کی کوشش کی کہ وہ رپورٹ کیے گئے واقعے سے نمٹ رہا ہے۔ محکمے نے کہا کہ وہ اس کے سپرد کی گئی معلومات کے تحفظ اور منظوری کے نظام کی سالمیت برقرار رکھنے کے عزم پر قائم ہے۔
اس لیے اس کی تحقیقات کے دو مقاصد ہوں گے: یہ معلوم کرنا کہ آیا ڈیٹا حقیقتاً افشا ہوا، اور یہ جانچنا کہ آیا متاثرہ اداروں کو مطلع کرنا یا دیگر اقدامات کرنا ضروری ہے۔ جب تک ان سوالات کے جوابات نہیں مل جاتے، رپورٹ کیا گیا واقعہ ایک ممکنہ breach ہے، تصدیق شدہ compromise نہیں۔
یہ تحقیقات منظوری کے عمل کے ذریعے جمع کی گئی دستاویزات پر بھی توجہ مرکوز کرتی ہیں۔ کارپوریٹ ریکارڈز، اجازت نامے، اسناد، سائبر سکیورٹی کی اسناد، ملازمین سے متعلق فائلیں اور محکمے کے جائزے مل کر متعلقہ کمپنیوں کی ایک تفصیلی تصویر پیش کر سکتے ہیں۔ یہ تعین کرنا کہ یہ مواد کس طرح افشا ہوا ہو سکتا ہے، اور مزید خطرے کو محدود کرنا، ان امور میں شامل ہوگا جنہیں ڈی آئی سی ٹی کو حل کرنا ہے۔
qa.philstar.com نے رپورٹ کیا کہ محکمے نے تحقیقات شروع کر دی ہیں اور زیرِ سوال ڈیٹا کے ماخذ، صداقت یا مکمل دائرۂ کار کے بارے میں حتمی فیصلہ ابھی جاری نہیں کیا۔