एमआईपी होल्डिंग्स के सॉफ्टवेयर प्रदाता के माध्यम से बीमा कंपनियों के ग्राहकों की व्यक्तिगत जानकारी तक दुर्भावनापूर्ण तत्वों द्वारा पहुंच प्राप्त करने के तीन महीने से अधिक समय बाद भी, सूचना नियामक यह पता लगा रहा है कि कितने बीमाकर्ताओं और बीमाकृतों को नुकसान हुआ है। यह प्रक्रिया सीधे बीमाकर्ताओं के साथ नहीं, बल्कि एमआईपी के साथ मिलकर की जा रही है।
टेकसेंट्रल से अनुरोधों के जवाब में लिखित रूप में, नियामक ने पुष्टि की कि एमआईपी ने व्यक्तिगत जानकारी संरक्षण कानून (पॉपिया) की धारा 22 के अनुसार डेटा लीक की सूचना दी थी, जो सुरक्षा उल्लंघनों के बारे में नियामक को सूचित करने को नियंत्रित करता है। नियामक ने बताया कि वह एमआईपी के साथ बातचीत कर रहा है ताकि लीक का कारण, जिसमें प्रभावित पक्षों और डेटा विषयों की संख्या शामिल है, स्थापित किया जा सके।
पॉपिया के अनुसार, जिम्मेदार पक्ष वह संगठन है जो निर्धारित करता है कि व्यक्तिगत डेटा क्यों और कैसे संसाधित किया जाता है - इस मामले में प्रत्येक बीमा कंपनी। एमआईपी, जो उनके नाम पर डेटा संसाधित करता है, ऑपरेटर के रूप में कार्य करता है। डेटा विषय वे लोग हैं जिनके पास यह जानकारी है।
नियामक ने जोर दिया: 'जिम्मेदारी संबंधित प्रसंस्करण के संबंध में जिम्मेदार पक्ष पर है।' ऑपरेटर का कर्तव्य है कि वह अपने ग्राहक को 'बिना किसी अनुचित देरी के' सूचित करे जब उसके पास यह मानने का उचित आधार हो कि व्यक्तिगत जानकारी अनधिकृत व्यक्ति को प्राप्त या उपलब्ध हो गई है।
जब नियामक से इस घटना पर प्राप्त सूचनाओं की संख्या और वे किससे प्राप्त हुईं, के बारे में पूछा गया, तो उसने केवल एमआईपी से प्राप्त होने की पुष्टि की। उसने यह स्पष्ट नहीं किया कि क्या किसी बीमाकर्ता ने उसे अलग से सूचित किया था। एमआईपी के सीईओ, रिचर्ड फर्ट ने इस महीने टेकसेंट्रल को बताया था कि लगभग 45 एमआईपी ग्राहक संगठन, जिनमें से लगभग सभी बीमा कंपनियां हैं, इस घटना से प्रभावित हुए थे।
नियामक ने अपनी जांच के दायरे, स्थिति या सार का खुलासा करने से इनकार कर दिया, जिसमें यह शामिल है कि क्या यह बीमाकर्ताओं पर लागू होता है, यह कहते हुए कि इससे नियामक प्रक्रिया को नुकसान हो सकता है। उन्होंने उल्लेख किया कि जिम्मेदार पक्षों और, जहां लागू हो, ऑपरेटरों पर दबाव डालने की उनकी शक्तियां लागू की जा सकती हैं।
प्रूडेंशियल अथॉरिटी की कार्रवाई
प्रूडेंशियल अथॉरिटी (पीए), रिजर्व बैंक की एक इकाई जो बीमाकर्ताओं की निगरानी करती है, को जून के मध्य में 'कुछ निगरानी में वित्तीय संस्थानों द्वारा प्रदान की गई जानकारी के अनुसार' इस घटना के बारे में पता चला। इसके बाद पीए ने इन संस्थानों से अतिरिक्त जानकारी मांगी और एमआईपी के साथ बैठक शुरू की।
पीए ने कहा कि सेवा प्रदाताओं को सीधे उसे सूचित करने की आवश्यकता नहीं है। जिम्मेदारी, एक बार फिर, बीमाकर्ताओं पर है। पीए ने समझाया कि नियंत्रित संस्थानों को उन घटनाओं का मूल्यांकन करना चाहिए जो उनकी प्रणालियों, संचालन या जानकारी को प्रभावित करती हैं, भले ही वे सेवा प्रदाता के पास हों। यदि घटना को महत्वपूर्ण के रूप में वर्गीकृत किया जाता है, तो संस्थान को साइबर सुरक्षा और साइबर लचीलापन पर 2024 के सामान्य मानक 2 के अनुसार 24 घंटों के भीतर पीए को इसकी सूचना देना अनिवार्य है।
पीए ने यह निर्दिष्ट करने से इनकार कर दिया कि किन बीमाकर्ताओं ने घटना की सूचना दी, यह कब हुआ या उसे कितनी रिपोर्ट मिली, इस जानकारी को गोपनीय पर्यवेक्षी जानकारी बताते हुए। उसने फर्ट के इस दावे की भी पुष्टि नहीं की कि रिजर्व बैंक के साथ बैठक से पता चला कि रिसाव प्रणालीगत जोखिम प्रस्तुत नहीं करता है। पीए ने केवल कहा कि वह और रिजर्व बैंक के संबंधित कार्य वित्तीय स्थिरता पर संभावित प्रभाव के लिए ऐसी घटनाओं पर नज़र रखते हैं, जिसमें सेवा में रुकावट, अपनाए गए शमन उपाय और 'क्षेत्र में फैलने या बढ़ने' की क्षमता जैसे कारक शामिल हैं।
एमआईपी ने द जेंटलमैन नामक रैंसमवेयर समूह को भुगतान किया, जिसे फर्ट ने केवल महत्वपूर्ण बताया, डेटा को नष्ट करने के वादे के बदले में। इस वादे को पूरा नहीं किया गया। समूह ने तब से हॉलार्ड जीवन बीमा पॉलिसीधारकों के डेटा को डार्कनेट पर लीक वेबसाइट पर प्रकाशित किया है, जिसमें उनके बच्चों के नाम, पहचान संख्या और ईमेल पते शामिल हैं। टेकसेंट्रल की जानकारी के अनुसार, हॉलार्ड ने फिरौती की मांग को अस्वीकार कर दिया।
फिरौती का भुगतान कुछ भी हल नहीं करता है
दोनों नियामकों ने स्पष्ट रूप से कहा कि एमआईपी का भुगतान बीमाकर्ताओं के लिए स्थिति को नहीं बदलता है। सूचना नियामक ने उल्लेख किया कि वह 'खतरनाक अभिनेताओं के साथ एमआईपी की बातचीत' पर टिप्पणी नहीं कर सकता है, क्योंकि उसे जिम्मेदार पक्षों के पास गोपनीयता और व्यक्तिगत जानकारी की अखंडता की सुरक्षा के लिए पर्याप्त उपाय हैं या नहीं, इसकी चिंता है। हालांकि, उन्होंने जोड़ा: 'हालांकि, यह नहीं समझा जाना चाहिए कि फिरौती का भुगतान स्वयं पॉपिया अनुपालन स्थापित या हल करता है।'
पीए ने कहा कि फिरौती का भुगतान 'घटना को समाप्त नहीं करता है और नियंत्रित संस्थान को प्रबंधन, जोखिम प्रबंधन, अधिसूचना और ग्राहक सुरक्षा के संबंध में अपनी जिम्मेदारियों से मुक्त नहीं करता है'। वह उम्मीद करता है कि आपूर्ति प्रदाता में शामिल बीमाकर्ताओं को रोकथाम, बहाली और परिणामों के समाधान के संबंध में आश्वासन प्राप्त होगा, और उन्हें अपने ग्राहकों पर घटना के प्रभाव का आकलन करना होगा।
सूचना नियामक ने बताया कि हॉलार्ड के लीक के लिए नए नोटिस की आवश्यकता होगी या नहीं, यह तथ्यों पर निर्भर करेगा, जिसमें मूल समझौता क्या था और क्या बाद का प्रकाशन एक अलग अनधिकृत पहुंच या अधिग्रहण है। उन्होंने यह भी जोर दिया: 'पहले दिए गए नोटिस से, सामान्य तौर पर, पॉपिया के तहत बाद की देनदारियों से पूर्ण मुक्ति नहीं मिलती है।' इसी तरह, बाद का प्रकाशन स्वचालित रूप से धारा 22 के तहत दूसरे नोटिस की आवश्यकता नहीं है।
हॉलार्ड ने कहा कि उसने जून में घटना से प्रभावित ग्राहकों को सूचित किया, संबंधित नियामकों के साथ बातचीत कर रहा है और अपनी प्रणालियों में किसी भी समझौता होने के सबूत नहीं पाए हैं।
भले ही एमआईपी पीए द्वारा विनियमित या नियंत्रित नहीं है, लेकिन कर्मचारी के पुन: उपयोग किए गए क्रेडेंशियल्स का उपयोग करके एक्सेस करने वाली समर्थन प्लेटफॉर्म का उपयोग करने से शुरू हुई लीक, जिसे कंपनी चरणबद्ध तरीके से हटा रही थी, ने उसके लगभग आधे बीमा ग्राहकों को प्रभावित किया।
जब पीए से पूछा गया कि वह एकाग्रता जोखिम का मूल्यांकन कैसे करता है, जब एक गैर-विनियमित सॉफ्टवेयर प्रदाता एक क्षेत्र के बड़े हिस्से को सेवा प्रदान करता है, तो उसने जवाब दिया कि तीसरे पक्ष के जोखिम प्रबंधन की जिम्मेदारी नियंत्रित संस्थानों की है। पीए इन संस्थानों से महत्वपूर्ण तृतीय-पक्ष समझौतों और आउटसोर्सिंग के बारे में जानकारी सालाना एकत्र और विश्लेषण करता है ताकि संभावित एकाग्रता जोखिमों की पहचान की जा सके। उसने प्रभावित ग्राहकों की संख्या के बारे में एमआईपी के आंकड़ों की पुष्टि करने से इनकार कर दिया।
पीए ने एमआईपी के साथ अपनी बातचीत समाप्त कर दी है या कोई पर्यवेक्षी कार्रवाई की योजना बना रहा है, इस पर भी टिप्पणी नहीं की। उसने निष्कर्ष निकाला: 'यदि कमियां पाई जाती हैं, तो पीए उन्हें अपनी स्थापित पर्यवेक्षी प्रक्रियाओं के माध्यम से हल कर सकता है।'
