- सीआईएसओ नेतृत्व वाली सुरक्षा एवं शासन/
- सुरक्षा विश्लेषण एवं तकनीकी सलाह/
- आसियान साइबर विनियमों की तुलना: BOT बनाम MAS बनाम BNM बनाम BSP/
आसियान साइबर विनियमों की तुलना: BOT बनाम MAS बनाम BNM बनाम BSP
विषय सूची
दक्षिण पूर्व एशिया (ASEAN) में विस्तार करने वाली फिनटेक कंपनियों को विभिन्न विनियामकों का सामना करना पड़ता है, जिनमें से प्रत्येक की अपनी प्राथमिकताएं, समयसीमा और परिभाषाएं हैं। सिंगापुर के मौद्रिक प्राधिकरण (MAS) के अनुकूल बनाया गया सुरक्षा ढांचा फिलीपींस के सेंट्रल बैंक (BSP) के निरीक्षण में कमियां छोड़ सकता है। इसी तरह बैंक नेगारा मलेशिया (BNM) के लिए तैयार किए गए नियंत्रण बैंक ऑफ थाईलैंड (BOT) के परीक्षकों को संतुष्ट करने में असमर्थ हो सकते हैं।
यह कोई काल्पनिक समस्या नहीं है। हमने संगठनों को ऑडिट के बीच में यह महसूस करते देखा है कि उनकी लॉग रिटेंशन अवधि एक नियामक को संतुष्ट करती है लेकिन दूसरे को नहीं। यह मान लेना कि “एशियाई नियम” एक जैसे हैं, एक बेहद महंगी भूल साबित हो सकती है।
वे एक जैसे बिल्कुल नहीं हैं।
चार मुख्य नियामकों की तुलना #
| बैंक ऑफ थाईलैंड (BOT) | मौद्रिक प्राधिकरण सिंगापुर (MAS) | बैंक नेगारा मलेशिया (BNM) | बांग्को सेंट्रल एनजी पिलिपिनास (BSP) | |
|---|---|---|---|---|
| प्राथमिक निर्देश | IT Risk Guidelines / Digital Channel Security | Technology Risk Management Guidelines | Risk Management in Technology (RMiT) | IT Risk Management Framework |
| दायरा | बैंक, PSPs, ई-मनी जारीकर्ता, फिनटेक | बैंक, बीमाकर्ता, पूंजी बाजार संस्थान, भुगतान सेवाएं | लाइसेंस प्राप्त बैंक, इस्लामिक बैंक, ई-मनी जारीकर्ता | बैंक, गैर-बैंकिंग वित्तीय संस्थान, ई-मनी, VASPs |
| लॉग संरक्षण (Log Retention) | न्यूनतम 1 वर्ष (90 दिन सक्रिय/हॉट स्टोरेज) | लेनदेन रिकॉर्ड के लिए 5 वर्ष; जोखिम मूल्यांकन के अनुसार सिस्टम लॉग | न्यूनतम 1 वर्ष, ऑडिट ट्रेल के लिए 7 वर्ष अनुशंसित | सभी सुरक्षा-संबंधित लॉग्स के लिए न्यूनतम 3 वर्ष |
| उल्लंघन की सूचना (Breach Notification) | BOT को 24 घंटे के भीतर; प्रभावित व्यक्तियों को PDPA के तहत 72 घंटे में | गंभीर घटनाओं के लिए 1 घंटे के भीतर; रूट-कॉज रिपोर्ट 14 दिनों में | BNM को ईमेल द्वारा 1 घंटे के भीतर; औपचारिक लिखित रिपोर्ट 7 दिनों में | BSP को 2 घंटे के भीतर; विस्तृत तकनीकी रिपोर्ट 14 दिनों में |
| पेनेट्रेशन टेस्टिंग | वार्षिक, या महत्वपूर्ण सिस्टम परिवर्तनों के बाद | वार्षिक; TRM दिशानिर्देशों द्वारा परिभाषित दायरा | वार्षिक; इंटरनेट और महत्वपूर्ण आंतरिक सिस्टम दोनों शामिल | वार्षिक; महत्वपूर्ण सिस्टम परिवर्तनों के बाद अतिरिक्त परीक्षण |
जहां नियम टकराते हैं #
लॉग संरक्षण: तीन साल का जाल #
सबसे आम सीमा पार विनियामक आश्चर्य लॉग रिटेंशन है। जो संगठन BOT की एक साल की आवश्यकता को पूरा करने के लिए लॉगिंग अवसंरचना बनाता है, वह BSP की तीन साल की अनिवार्य सुरक्षा लॉग आवश्यकता में विफल हो जाएगा। 3 साल के सक्रिय सर्च करने योग्य लॉग्स को स्टोर करने की लागत और आर्किटेक्चर 1 साल के बैकअप से काफी अलग है।
व्यावहारिक सलाह: अपनी लॉगिंग पाइपलाइन को उन सभी क्षेत्रों में सबसे लंबी आवश्यक संरक्षण अवधि के लिए डिज़ाइन करें जहां आप काम करते हैं।
डेटा संरक्षण अधिकारी (DPO) आवश्यकताएं #
मलेशिया का PDPA कानून स्पष्ट रूप से अनिवार्य करता है कि DPO एक मलेशियाई नागरिक या स्थायी निवासी होना चाहिए (धारा 12, पर्सनल डेटा प्रोटेक्शन एक्ट 2010)। थाईलैंड के PDPA में यह राष्ट्रीयता खंड नहीं है, लेकिन व्यवहार में BOT परीक्षाएं थाई भाषा में आयोजित की जाती हैं और स्थानीय नियामक विशेषज्ञता की मांग करती हैं।
सिंगापुर अपने MAS TRM Guidelines में सिद्धांत-आधारित दृष्टिकोण अपनाता है, जो बोर्ड-स्तरीय जवाबदेही तय करता है लेकिन DPO की योग्यताओं को निर्धारित नहीं करता।
BSP Circular 1105 CISO या समकक्ष मांगता है पर राष्ट्रीयता निर्दिष्ट नहीं करता।
क्षेत्रीय संगठनों के लिए इसका मतलब:
- सिंगापुर स्थित group DPO मलेशियाई आवश्यकताएं पूरी नहीं कर सकता
- Thai national DPO में MAS reporting हेतु आवश्यक English proficiency की कमी हो सकती है
- Philippines delegated local authority वाले regional appointee स्वीकार कर सकता है
व्यावहारिक सलाह: regional compliance team बनाने से पहले DPO आवश्यकताओं का map बनाएं। कई मामलों में, regional head को report करने वाले local representatives नियुक्त करना central oversight और local regulatory expectations दोनों को पूरा करता है।
उल्लंघन सूचना: समयसीमा की संवेदनशीलता #
सूचना विंडो 1 घंटे (गंभीर घटनाओं के लिए MAS) से लेकर 72 घंटे (थाई PDPA प्रभावित व्यक्तियों के लिए) तक है। यदि कोई घटना गैर-कार्य घंटों के दौरान होती है, तो BOT की 24 घंटे की विंडो के अनुसार तैयार की गई प्रक्रिया MAS की 1 घंटे की समयसीमा को चूक जाएगी।
| परिदृश्य | BOT (थाईलैंड) | MAS (सिंगापुर) | BNM (मलेशिया) | BSP (फिलीपींस) |
|---|---|---|---|---|
| पृथक टेस्ट सर्वर पर रैनसमवेयर | भौतिक प्रभाव होने पर रिपोर्ट योग्य | बिना आइसोलेशन देखे 1 घंटे में रिपोर्ट योग्य | 1 घंटे में रिपोर्ट योग्य | 2 घंटे में रिपोर्ट योग्य |
| गलत कॉन्फ़िगरेशन से ग्राहक डेटा लीक | हाँ + PDPA व्यक्तिगत सूचना | हाँ + PDPA व्यक्तिगत सूचना | हाँ + PDPA व्यक्तिगत सूचना | हाँ + NPC व्यक्तिगत सूचना |
| तृतीय-पक्ष विक्रेता डेटा ब्रीच | BOT को सूचित करना आपका दायित्व | MAS को सूचित करना आपका दायित्व | BNM को सूचित करना आपका दायित्व | BSP को सूचित करना आपका दायित्व |
जहां सामंजस्य संभव है #
अंतर के बावजूद, सभी चार नियामक निम्नलिखित की अपेक्षा करते हैं:
- प्रौद्योगिकी जोखिम के लिए बोर्ड-स्तरीय जवाबदेही
- महत्वपूर्ण प्रणालियों का नियमित पेनेट्रेशन टेस्टिंग
- गंभीरता के आधार पर परिभाषित SLAs के साथ कमजोरी प्रबंधन (Vulnerability Management)
- न्यूनतम विशेषाधिकार (Least Privilege) और भूमिकाओं का पृथक्करण
- परीक्षण किए गए इंसिडेंट रिस्पांस प्लान
- तृतीय-पक्ष विक्रेता जोखिम प्रबंधन
मुख्य स्रोत दस्तावेज़ #
- Bank of Thailand IT Risk Guidelines
- BOT Notification on Digital Channel Security Services
- MAS Technology Risk Management Guidelines
- MAS Notice on Cyber Hygiene
- MAS Notice 826: Prevention of Money Laundering and Countering the Financing of Terrorism
- BNM Risk Management in Technology (RMiT)
- BSP Memorandum M-2020-022: Information Technology Risk Management Framework
- BSP Circular 1105: Enhanced Corporate Governance Guidelines
- Thailand Personal Data Protection Act (PDPA)
- Singapore Personal Data Protection Act
- Malaysia Personal Data Protection Act
- Philippines Data Privacy Act
प्रवर्तन का अंतर #
नियामकीय अपेक्षाएं एक बात हैं; प्रवर्तन की तीव्रता दूसरी। इस अंतर को समझना compliance निवेश को प्राथमिकता देने में मदद करता है।
MAS क्षेत्र का सबसे तकनीकी रूप से परिष्कृत नियामक माना जाता है। इसकी जांच केवल नीति के अस्तित्व नहीं, बल्कि कार्यान्वयन की गहराई की जांच करती है। MAS ने technology risk विफलताओं के लिए जुर्माने और व्यापार प्रतिबंधों सहित सार्वजनिक प्रवर्तन कार्रवाइयां की हैं, जिनमें 2023 में OCBC पर S$3.8 मिलियन का जुर्माना अपर्याप्त anti-money laundering नियंत्रणों के लिए शामिल है।
BOT ने digital banking दिशानिर्देश जारी होने के बाद से प्रवर्तन काफी बढ़ाया है। जांच में अब केवल दस्तावेज़ समीक्षा नहीं, बल्कि तकनीकी परीक्षण भी शामिल है। हालांकि, यह नियामक MAS की तुलना में अधिक कार्यान्वयन मार्गदर्शन देता है, जिससे व्याख्या की अस्पष्टता कम होती है।
BNM RMiT framework के निर्धारक अधिनियमों द्वारा समर्थित मजबूत प्रवर्तन बनाए रखता है। यह निर्धारक स्वभाव कम व्याख्या की मांग करता है, लेकिन वैकल्पिक दृष्टिकोणों को लागू करने की लचीलापन भी कम देता है।
BSP अपनी पर्यवेक्षण क्षमता को सक्रिय रूप से मजबूत कर रहा है। हाल की पहलें बताती हैं कि प्रवर्तन तीव्रता MAS स्तर की ओर बढ़ेगी, जिससे वर्तमान compliance कमियां भविष्य की जांच खोज बन जाएंगी।
व्यावहारिक सिफारिशें #
- कठोरतम नियम के लिए डिज़ाइन करें: फिलीपींस में काम करते हैं तो 3 साल का लॉग रिटेंशन रखें।
- कंट्रोल-टू-रेग्युलेशन मैपिंग बनाएं: एक स्पष्ट मैट्रिक्स रखें जो दर्शाए कि कौन सा तकनीकी नियंत्रण किस विनियामक नियम को पूरा करता है।
- पारस्परिकता न मानें: MAS ऑडिट पास करने से BOT ऑडिट में छूट नहीं मिलती।
- स्थानीयकृत इंसिडेंट प्लेबुक्स बनाएं: देश-विशिष्ट रिपोर्टिंग टेम्पलेट्स और संपर्क सूचियां पहले से तैयार रखें।
- नए नियामकों से जल्दी जुड़ें। नए बाजार में प्रवेश करते समय deployment के बाद नहीं, पहले local regulator से संवाद शुरू करें। जल्दी जुड़ाव उन अपेक्षाओं को सामने लाता है जो प्रकाशित दिशानिर्देश पूरी तरह capture नहीं करते।
हमारी विनियामक अनुपालन (Regulatory Compliance) सेवा आपके तकनीकी नियंत्रणों को BOT, MAS, BNM और BSP की आवश्यकताओं के साथ मैप करती है।