Compliance · · 6 min read
نیویارک نے مالیاتی اداروں کے لیے سائبر سکیورٹی کے قواعد سخت کر دیے
نیویارک کے سائبر سکیورٹی ضابطے میں 2023 کی ترمیم نے 2025 تک مالیاتی خدمات فراہم کرنے والی کمپنیوں کے لیے نظم و نسق، رپورٹنگ اور رسک مینجمنٹ سے متعلق توقعات بڑھا دی ہیں۔
نیویارک کے محکمۂ مالیاتی خدمات نے اپنے 2017 کے سائبر سکیورٹی فریم ورک کی جگہ ریگولیٹڈ مالیاتی اداروں کے لیے زیادہ تفصیلی ذمہ داریوں کا مجموعہ نافذ کر دیا ہے۔ cybersilo.tech کے مطابق، ترمیم شدہ 23 NYCRR 500 ضابطہ 1 نومبر 2023 کو مؤثر ہوا، جبکہ اس کے نفاذ سے متعلق تقاضے 2025 تک مرحلہ وار متعارف کرائے جا رہے ہیں۔
ان تبدیلیوں کا اطلاق NYDFS سے لائسنس یافتہ، چارٹر یافتہ یا رجسٹرڈ اداروں پر ہوتا ہے، جن میں ریاستی چارٹر کے تحت کام کرنے والے بینک، کریڈٹ یونینز، بیمہ کمپنیاں، مارگیج بروکرز، منی ٹرانسمیٹرز، ورچوئل کرنسی کے کاروبار اور مالیاتی خدمات فراہم کرنے والی دیگر کمپنیاں شامل ہیں۔ غیر ملکی بینکوں کی نیویارک شاخیں بھی اس کے دائرۂ کار میں آتی ہیں۔ یہ قواعد ان سروس فراہم کنندگان کو بھی متاثر کر سکتے ہیں جنہیں کسی ریگولیٹڈ ادارے کے نظام یا غیر عوامی معلومات تک رسائی حاصل ہو۔
ترمیم کے ذریعے 13 نئے حصے شامل کیے گئے ہیں اور کم از کم 10 دیگر حصوں میں نمایاں نظرثانی کی گئی ہے۔ اس کا بنیادی اثر یہ ہے کہ وسیع اور لچک دار توقعات کی جگہ تاریخوں کے ساتھ مخصوص ذمہ داریاں عائد کر دی گئی ہیں۔ اب تعمیل کو بنیادی طور پر اس سالانہ اعلان کے طور پر پیش نہیں کیا گیا کہ حفاظتی اقدامات موجود ہیں۔ اداروں سے توقع کی جاتی ہے کہ وہ اس بات کے شواہد برقرار رکھیں کہ ان کے سائبر تحفظات مسلسل مؤثر ہیں اور ریگولیٹری جانچ کا سامنا کر سکتے ہیں۔
مالیاتی شعبے میں وسیع تر ذمہ داریاں
ترمیم شدہ ضابطے میں چھوٹے زیرِ اطلاق اداروں اور Class A اداروں کے درمیان فرق برقرار رکھا گیا ہے۔ Class A کا درجہ ان کمپنیوں کو حاصل ہوتا ہے جن کی مجموعی آمدنی $20 million سے زیادہ، اثاثے $1 billion یا اس سے زیادہ، یا ملازمین کی تعداد 2,000 سے زیادہ ہو۔ تاہم، ترمیم کے ذریعے کئی ایسی چھوٹیں ختم کر دی گئی ہیں جو چھوٹے اداروں کے لیے تقاضوں کو محدود کرتی تھیں، خاص طور پر رسک اسیسمنٹ اور آزادانہ آڈٹ کے شعبوں میں۔
نتیجتاً، کسی ادارے کا حجم اب یہ تعین نہیں کرتا کہ اسے ضابطے کے بنیادی حفاظتی اقدامات میں سے کتنے اقدامات پر عمل کرنا ہوگا۔ بہت چھوٹے ادارے کل وقتی چیف انفارمیشن سکیورٹی آفیسر مقرر کرنے کے بجائے کسی اہل فرد کی خدمات حاصل کر سکتے ہیں، لیکن وسیع تر فریم ورک عمومی طور پر تمام زیرِ اطلاق اداروں پر لاگو ہوتا ہے۔
ترمیم کے ذریعے بورڈ کو بھی زیادہ فعال کردار دیا گیا ہے۔ سابقہ قاعدے کے تحت بورڈ سائبر سکیورٹی پالیسی کی منظوری دیتا تھا۔ نئے ورژن کے مطابق بورڈ یا بورڈ کی کوئی کمیٹی سائبر سکیورٹی پروگرام کی نگرانی کرے گی، CISO سے باقاعدہ معلومات حاصل کرے گی اور اس بات کو یقینی بنائے گی کہ مناسب وسائل دستیاب ہوں۔ CISO کو سال میں کم از کم ایک مرتبہ بورڈ کو تحریری رپورٹ پیش کرنا ہوگی۔
بڑے Class A اداروں میں CISO انفارمیشن ٹیکنالوجی یا کاروباری آپریشنز کی قیادت بھی نہیں کر سکتا۔ اس عہدے پر فائز شخص IT کے سربراہ کو رپورٹ نہیں کر سکتا بلکہ اسے بورڈ یا بورڈ کی کسی آزاد کمیٹی تک براہِ راست رسائی حاصل ہونی چاہیے۔ چھوٹے ادارے کسی اہل فرد کو مقرر کر سکتے ہیں، لیکن وہ شخص ایسے عملی IT عہدے پر فائز نہیں ہونا چاہیے جس سے مفادات کا ٹکراؤ پیدا ہو۔
ان دفعات کے ذریعے سائبر گورننس کی ذمہ داری بورڈ کی سطح پر عائد کر دی گئی ہے، بجائے اس کے کہ اسے صرف تکنیکی ٹیموں کا معاملہ سمجھا جائے۔ ان کے تحت بعض اداروں کو ایسے رپورٹنگ ڈھانچوں پر بھی نظرِ ثانی کرنا ہوگی جن میں CIO یا کوئی اور عملی نوعیت کا انتظامی عہدیدار سکیورٹی کی ذمہ داری انجام دیتا رہا ہے۔
باضابطہ رسک ورک اور تیز تر اطلاع رسانی
ترمیم شدہ قاعدے کے تحت ایک تحریری رسک اسیسمنٹ لازم ہے، جس میں غیر عوامی معلومات کو لاحق خطرات، معلوماتی نظام کو لاحق خطرات، موجودہ حفاظتی اقدامات کی کارکردگی اور شناخت کیے گئے خطرات کے ممکنہ نتائج شامل ہوں۔ اس اسیسمنٹ کا کم از کم سال میں ایک مرتبہ جائزہ لیا جائے گا اور کاروبار یا خطرے میں کوئی اہم تبدیلی آنے پر اسے دوبارہ دیکھا جائے گا۔
مضمون کے مطابق، اس فریم ورک کا مقصد NIST کے سائبر سکیورٹی فریم ورک اور رسک مینجمنٹ کے تسلیم شدہ معیارات جیسے طریقۂ کار سے ہم آہنگ ہونا ہے۔ عملی نتیجہ یہ ہے کہ غیر رسمی یا غیر مستند اسپریڈ شیٹس غالباً کافی شواہد فراہم نہیں کریں گی۔ اداروں کو ایسا قابلِ تکرار عمل درکار ہے جس کا جائزہ جانچ کرنے والے افسران لے سکیں اور جسے ان کے حفاظتی اقدامات سے جوڑا جا سکے۔
واقعے سے نمٹنے کی منصوبہ بندی بھی زیادہ واضح اور پابند کر دی گئی ہے۔ منصوبوں میں ذمہ داریاں متعین کرنا، رابطے کے طریقۂ کار طے کرنا، یہ وضاحت کرنا کہ واقعات کو کس طرح محدود اور ختم کیا جائے گا، واقعے کے بعد جائزہ لازم قرار دینا اور ہر سال آزمائش کرنا شامل ہے۔ سابقہ قاعدے میں صرف سائبر سکیورٹی واقعات سے نمٹنے کے لیے ایک منصوبے کا تقاضا کیا گیا تھا، جبکہ اس کی تفصیلات طے کرنے کی زیادہ ذمہ داری ہر ادارے پر چھوڑ دی گئی تھی۔
رپورٹنگ کی آخری مدتیں بھی مزید واضح کر دی گئی ہیں۔ سائبر سکیورٹی کے کسی واقعے کی تصدیق ہونے کے بعد بھی اسے 72 گھنٹوں کے اندر NYDFS کو رپورٹ کرنا لازم ہے۔ اس کے علاوہ، جو ادارہ رینسم ویئر یا بھتہ خوری کی ادائیگی کرے گا اسے ادائیگی کے 24 گھنٹوں کے اندر محکمہ کو اطلاع دینا ہوگی۔ اس اطلاع میں ادا کی گئی رقم، متعلقہ ورچوئل کرنسی کا پتہ اور ذمہ دار شخص یا افراد سے متعلق دستیاب معلومات شامل ہونی چاہئیں۔
یہ مختصر مدت واقعے کے دوران عملی چیلنج پیدا کرتی ہے، کیونکہ ادائیگی کا اختیار، مالی تفصیلات اور ذمہ داروں سے متعلق معلومات قانونی، سکیورٹی اور انتظامی ٹیموں میں بٹی ہو سکتی ہیں۔ اس لیے اداروں کو ایسے طریقۂ کار کی ضرورت ہے جو مطلوبہ معلومات کو تیزی سے جمع اور منظور کر سکے۔
آزادانہ جائزہ اور مسلسل جواب دہی
ترمیم کے ذریعے ہر زیرِ اطلاق ادارے کے لیے آڈٹ کا چکر ہر دو سال کے بجائے سالانہ کر دیا گیا ہے۔ یہ جائزہ کسی اہل آزاد فریق سے کرایا جانا چاہیے، خواہ وہ اندرونی ہو یا بیرونی، اور اس میں سائبر سکیورٹی پروگرام کے ڈیزائن کے ساتھ ساتھ اس بات کا بھی جائزہ لیا جائے کہ وہ عملی طور پر مؤثر ہے یا نہیں۔
یہ تقاضا عملی مؤثریت کے ثبوت کی جانب وسیع تر تبدیلی کو تقویت دیتا ہے۔ اگر کسی ادارے کے حفاظتی اقدامات حسبِ منشا کام نہیں کر رہے تو صرف ایک تحریری پالیسی، رسک رجسٹر یا بورڈ کی منظوری اس بات کا ثبوت نہیں بن سکتی کہ ادارہ معیار پر پورا اتر رہا ہے۔ اس کے بجائے ضابطہ گورننس، رسک انیلیسس، واقعے سے نمٹنے کی تیاری اور آزادانہ جانچ کو ایک مسلسل تعمیلی پروگرام سے جوڑتا ہے۔
اس کے نتائج اہم ہیں۔ ترمیم شدہ ذمہ داریوں کو پورا کرنے میں ناکام رہنے والے زیرِ اطلاق اداروں کو ہر خلاف ورزی پر $1 million سے زیادہ جرمانے کا سامنا کرنا پڑ سکتا ہے۔ مالیاتی شعبے کے رہنماؤں کے لیے یہ ترمیم محض تکنیکی سکیورٹی کی تازہ کاری نہیں بلکہ جواب دہی میں تبدیلی بھی ہے: بورڈز، CISOs اور تعمیلی ٹیموں کو یہ دکھانے کے قابل ہونا ہوگا کہ باقی ماندہ نفاذی آخری تاریخیں قریب آنے کے دوران سائبر خطرات کی شناخت، انتظام، رپورٹنگ اور جانچ کس طرح کی جاتی ہے۔