Compliance · · 4 min read

Manage My Health کے سائبر واقعے کے بعد پرائیویسی نوٹس جاری

نیوزی لینڈ کے پرائیویسی کمشنر نے دسمبر 2025 میں صحت کے ڈیٹا کے افشا کے بعد Manage My Health اور Health NZ کو تحفظات مضبوط بنانے کا حکم دیا ہے۔

Scoop کی رپورٹ کے مطابق، نیوزی لینڈ کے پرائیویسی کمشنر Michael Webster نے دسمبر 2025 کے اواخر میں پیش آنے والے سائبر واقعے سے منسلک سکیورٹی کی ناکامیوں پر Manage My Health اور Health NZ کو باضابطہ تعمیلی نوٹس جاری کیے ہیں۔

یہ نوٹس کمشنر کی تحقیقات کے پہلے مرحلے کے بعد جاری کیے گئے ہیں، جس کی رپورٹ مئی 2026 میں شائع ہوئی تھی۔ اس رپورٹ میں پایا گیا کہ واقعے کے وقت ادارے Health Information Privacy Code کے قاعدہ 5 کے تحت مطلوبہ سکیورٹی ذمہ داریاں پوری نہیں کر رہے تھے۔

ان احکامات میں وہ تبدیلیاں بیان کی گئی ہیں جو صحت کی معلومات کے تحفظ کے لیے ہر ادارے کو کرنا ہوں گی۔ Manage My Health کو اپنے نوٹس کی تمام شرائط پوری کرنے کے لیے 31 August 2027 تک کا وقت دیا گیا ہے، اگرچہ کچھ کام پہلے ہی مکمل ہو چکا ہے۔ پرائیویسی کمشنر کی جانب سے فراہم کردہ مواد میں Health NZ کے لیے تکمیل کی کوئی الگ تاریخ نہیں دی گئی۔

تشویش کے سات شعبے

نوٹس تیار کرتے ہوئے پرائیویسی کمشنر نے سات ایسے شعبوں کی نشاندہی کی جہاں سکیورٹی کے انتظامات مؤثر نہیں تھے۔ واقعے کے بعد Manage My Health نے ان میں سے تین شعبوں میں بہتری کی ہے۔ نشاندہی کیے گئے شعبوں میں سے ایک کثیرالمراحلی تصدیق، جسے MFA کہا جاتا ہے، کا نفاذ ہے؛ یہ کسی شخص کے سائن اِن کرنے پر تصدیق کا ایک اضافی مرحلہ شامل کرتی ہے۔

ان نوٹس کا مقصد تحقیقات کے نتائج کو مخصوص ذمہ داریوں میں تبدیل کرنا ہے۔ یہ Office of the Privacy Commissioner کی ویب سائٹ پر سائبر واقعے سے متعلق Phase 1 Report کے ساتھ شائع کیے گئے ہیں۔

پہلا نوٹس Manage My Health پر لاگو ہوتا ہے۔ اس کے تحت کمپنی کو رازداری اور سکیورٹی میں بہتری کے اقدامات کرنے یا مکمل کرنے ہوں گے تاکہ وہ Health Information Privacy Code کے قاعدہ 5(1)(a) کی تعمیل کرے۔ اس شق کے تحت صحت کے اداروں کو ایسے حفاظتی انتظامات برقرار رکھنا لازم ہے جو حالات کے لحاظ سے معقول ہوں اور ذاتی معلومات کو ضائع ہونے، غلط استعمال یا غیر مجاز افشا سے روکنے کے لیے بنائے گئے ہوں۔

Manage My Health سے مطلوبہ مخصوص اقدامات اس کے تعمیلی نوٹس میں درج ہیں۔ یہ حکم سروس کے پاس موجود معلومات کے گرد حفاظتی انتظامات اور کمشنر کی تحقیقات کے ذریعے سامنے آنے والی کمزوریوں کو دور کرنے پر مرکوز ہے۔

Health NZ کی ذمہ داریاں

دوسرا نوٹس Health NZ کے نام ہے اور اس کا تعلق Code کے قاعدہ 5(1)(b) سے ہے۔ یہ شق اس وقت لاگو ہوتی ہے جب صحت کا کوئی ادارہ صحت کی معلومات کسی بیرونی سروس فراہم کنندہ کو دیتا ہے۔

اس قاعدے کے تحت ادارے کو معلومات سروس فراہم کنندہ کے حوالے کرنے سے پہلے اپنے اختیار میں موجود ہر معقول قدم اٹھانا ہوگا تاکہ معلومات کو بغیر اجازت استعمال یا افشا ہونے سے روکا جا سکے۔ Health NZ کے نوٹس میں اس ذمہ داری کو پورا کرنے کے لیے ضروری تبدیلیاں متعین کی گئی ہیں۔

الگ الگ نوٹس دونوں اداروں کی مختلف ذمہ داریوں کی عکاسی کرتے ہیں۔ Manage My Health کا حکم ذاتی معلومات رکھنے اور سنبھالنے والے ادارے کے لیے مطلوبہ حفاظتی انتظامات سے متعلق ہے، جبکہ Health NZ کا حکم ان تحفظات سے متعلق ہے جو صحت کی معلومات کسی فراہم کنندہ کے ساتھ شیئر کرنے سے پہلے موجود ہونے چاہییں۔

مریضوں پر اثرات

Webster نے کہا کہ لوگوں کو یہ توقع رکھنے کے قابل ہونا چاہیے کہ حساس صحت کی معلومات جمع کرنے، ذخیرہ کرنے، استعمال کرنے یا اپنے پاس رکھنے والا ہر ادارہ رازداری اور ڈیٹا کے تحفظ کے مضبوط طریقوں پر عمل کرے گا۔ انہوں نے کہا کہ اس خلاف ورزی سے مریض، خاندان اور برادریاں متاثر ہوئیں، اور Northland میں Māori افراد کے بارے میں خاص تشویش پائی جاتی ہے۔

کمشنر نے کہا کہ متاثرہ مریضوں میں سے 90 فیصد، جن کا ڈیٹا چوری ہوا، Northland میں رہتے ہیں۔ ان مریضوں کا محل وقوع واقعے کو تحقیقات میں شناخت کی گئی تکنیکی سکیورٹی کی ناکامیوں سے آگے ایک اہم برادری سے متعلق پہلو فراہم کرتا ہے۔

تعمیلی نوٹس کا مقصد یہ یقین دہانی فراہم کرنا ہے کہ دونوں ادارے کمزوریوں کو دور کر رہے ہیں اور مریضوں کی معلومات کو محفوظ طریقے سے برت رہے ہیں۔ یہ پرائیویسی کمشنر کو رضاکارانہ اقدام پر صرف انحصار کرنے کے بجائے بہتری کا باضابطہ تقاضا کرنے کا طریقہ بھی فراہم کرتے ہیں۔

Scoop نے رپورٹ کیا کہ نوٹس اور Phase 1 Report Office of the Privacy Commissioner کے ذریعے دستیاب ہیں۔ ان دستاویزات میں Manage My Health اور Health NZ کے لیے تفصیلی تقاضے فراہم کیے گئے ہیں اور ان ضوابط کی وضاحت کی گئی ہے جن پر یہ احکامات مبنی ہیں۔

privacyhealth datacybersecuritymanage my healthhealth nzdata breachnew zealand

Continue reading

Read this in another language