मुख्य सामग्री पर जाएं
  1. सुरक्षा विश्लेषण एवं तकनीकी सलाह/

आसियान साइबर विनियमों की तुलना: BOT बनाम MAS बनाम BNM बनाम BSP

·6 मिनट पढ़ने का समय

दक्षिण पूर्व एशिया (ASEAN) में विस्तार करने वाली फिनटेक कंपनियों को विभिन्न विनियामकों का सामना करना पड़ता है, जिनमें से प्रत्येक की अपनी प्राथमिकताएं, समयसीमा और परिभाषाएं हैं। सिंगापुर के मौद्रिक प्राधिकरण (MAS) के अनुकूल बनाया गया सुरक्षा ढांचा फिलीपींस के सेंट्रल बैंक (BSP) के निरीक्षण में कमियां छोड़ सकता है। इसी तरह बैंक नेगारा मलेशिया (BNM) के लिए तैयार किए गए नियंत्रण बैंक ऑफ थाईलैंड (BOT) के परीक्षकों को संतुष्ट करने में असमर्थ हो सकते हैं।

यह कोई काल्पनिक समस्या नहीं है। हमने संगठनों को ऑडिट के बीच में यह महसूस करते देखा है कि उनकी लॉग रिटेंशन अवधि एक नियामक को संतुष्ट करती है लेकिन दूसरे को नहीं। यह मान लेना कि “एशियाई नियम” एक जैसे हैं, एक बेहद महंगी भूल साबित हो सकती है।

वे एक जैसे बिल्कुल नहीं हैं।

चार मुख्य नियामकों की तुलना #

बैंक ऑफ थाईलैंड (BOT)मौद्रिक प्राधिकरण सिंगापुर (MAS)बैंक नेगारा मलेशिया (BNM)बांग्को सेंट्रल एनजी पिलिपिनास (BSP)
प्राथमिक निर्देशIT Risk Guidelines / Digital Channel SecurityTechnology Risk Management GuidelinesRisk Management in Technology (RMiT)IT Risk Management Framework
दायराबैंक, PSPs, ई-मनी जारीकर्ता, फिनटेकबैंक, बीमाकर्ता, पूंजी बाजार संस्थान, भुगतान सेवाएंलाइसेंस प्राप्त बैंक, इस्लामिक बैंक, ई-मनी जारीकर्ताबैंक, गैर-बैंकिंग वित्तीय संस्थान, ई-मनी, VASPs
लॉग संरक्षण (Log Retention)न्यूनतम 1 वर्ष (90 दिन सक्रिय/हॉट स्टोरेज)लेनदेन रिकॉर्ड के लिए 5 वर्ष; जोखिम मूल्यांकन के अनुसार सिस्टम लॉगन्यूनतम 1 वर्ष, ऑडिट ट्रेल के लिए 7 वर्ष अनुशंसितसभी सुरक्षा-संबंधित लॉग्स के लिए न्यूनतम 3 वर्ष
उल्लंघन की सूचना (Breach Notification)BOT को 24 घंटे के भीतर; प्रभावित व्यक्तियों को PDPA के तहत 72 घंटे मेंगंभीर घटनाओं के लिए 1 घंटे के भीतर; रूट-कॉज रिपोर्ट 14 दिनों मेंBNM को ईमेल द्वारा 1 घंटे के भीतर; औपचारिक लिखित रिपोर्ट 7 दिनों मेंBSP को 2 घंटे के भीतर; विस्तृत तकनीकी रिपोर्ट 14 दिनों में
पेनेट्रेशन टेस्टिंगवार्षिक, या महत्वपूर्ण सिस्टम परिवर्तनों के बादवार्षिक; TRM दिशानिर्देशों द्वारा परिभाषित दायरावार्षिक; इंटरनेट और महत्वपूर्ण आंतरिक सिस्टम दोनों शामिलवार्षिक; महत्वपूर्ण सिस्टम परिवर्तनों के बाद अतिरिक्त परीक्षण

जहां नियम टकराते हैं #

लॉग संरक्षण: तीन साल का जाल #

सबसे आम सीमा पार विनियामक आश्चर्य लॉग रिटेंशन है। जो संगठन BOT की एक साल की आवश्यकता को पूरा करने के लिए लॉगिंग अवसंरचना बनाता है, वह BSP की तीन साल की अनिवार्य सुरक्षा लॉग आवश्यकता में विफल हो जाएगा। 3 साल के सक्रिय सर्च करने योग्य लॉग्स को स्टोर करने की लागत और आर्किटेक्चर 1 साल के बैकअप से काफी अलग है।

व्यावहारिक सलाह: अपनी लॉगिंग पाइपलाइन को उन सभी क्षेत्रों में सबसे लंबी आवश्यक संरक्षण अवधि के लिए डिज़ाइन करें जहां आप काम करते हैं।

डेटा संरक्षण अधिकारी (DPO) आवश्यकताएं #

मलेशिया का PDPA कानून स्पष्ट रूप से अनिवार्य करता है कि DPO एक मलेशियाई नागरिक या स्थायी निवासी होना चाहिए (धारा 12, पर्सनल डेटा प्रोटेक्शन एक्ट 2010)। थाईलैंड के PDPA में यह राष्ट्रीयता खंड नहीं है, लेकिन व्यवहार में BOT परीक्षाएं थाई भाषा में आयोजित की जाती हैं और स्थानीय नियामक विशेषज्ञता की मांग करती हैं।

सिंगापुर अपने MAS TRM Guidelines में सिद्धांत-आधारित दृष्टिकोण अपनाता है, जो बोर्ड-स्तरीय जवाबदेही तय करता है लेकिन DPO की योग्यताओं को निर्धारित नहीं करता।

BSP Circular 1105 CISO या समकक्ष मांगता है पर राष्ट्रीयता निर्दिष्ट नहीं करता।

क्षेत्रीय संगठनों के लिए इसका मतलब:

  • सिंगापुर स्थित group DPO मलेशियाई आवश्यकताएं पूरी नहीं कर सकता
  • Thai national DPO में MAS reporting हेतु आवश्यक English proficiency की कमी हो सकती है
  • Philippines delegated local authority वाले regional appointee स्वीकार कर सकता है

व्यावहारिक सलाह: regional compliance team बनाने से पहले DPO आवश्यकताओं का map बनाएं। कई मामलों में, regional head को report करने वाले local representatives नियुक्त करना central oversight और local regulatory expectations दोनों को पूरा करता है।

उल्लंघन सूचना: समयसीमा की संवेदनशीलता #

सूचना विंडो 1 घंटे (गंभीर घटनाओं के लिए MAS) से लेकर 72 घंटे (थाई PDPA प्रभावित व्यक्तियों के लिए) तक है। यदि कोई घटना गैर-कार्य घंटों के दौरान होती है, तो BOT की 24 घंटे की विंडो के अनुसार तैयार की गई प्रक्रिया MAS की 1 घंटे की समयसीमा को चूक जाएगी।

परिदृश्यBOT (थाईलैंड)MAS (सिंगापुर)BNM (मलेशिया)BSP (फिलीपींस)
पृथक टेस्ट सर्वर पर रैनसमवेयरभौतिक प्रभाव होने पर रिपोर्ट योग्यबिना आइसोलेशन देखे 1 घंटे में रिपोर्ट योग्य1 घंटे में रिपोर्ट योग्य2 घंटे में रिपोर्ट योग्य
गलत कॉन्फ़िगरेशन से ग्राहक डेटा लीकहाँ + PDPA व्यक्तिगत सूचनाहाँ + PDPA व्यक्तिगत सूचनाहाँ + PDPA व्यक्तिगत सूचनाहाँ + NPC व्यक्तिगत सूचना
तृतीय-पक्ष विक्रेता डेटा ब्रीचBOT को सूचित करना आपका दायित्वMAS को सूचित करना आपका दायित्वBNM को सूचित करना आपका दायित्वBSP को सूचित करना आपका दायित्व

जहां सामंजस्य संभव है #

अंतर के बावजूद, सभी चार नियामक निम्नलिखित की अपेक्षा करते हैं:

  • प्रौद्योगिकी जोखिम के लिए बोर्ड-स्तरीय जवाबदेही
  • महत्वपूर्ण प्रणालियों का नियमित पेनेट्रेशन टेस्टिंग
  • गंभीरता के आधार पर परिभाषित SLAs के साथ कमजोरी प्रबंधन (Vulnerability Management)
  • न्यूनतम विशेषाधिकार (Least Privilege) और भूमिकाओं का पृथक्करण
  • परीक्षण किए गए इंसिडेंट रिस्पांस प्लान
  • तृतीय-पक्ष विक्रेता जोखिम प्रबंधन

मुख्य स्रोत दस्तावेज़ #

प्रवर्तन का अंतर #

नियामकीय अपेक्षाएं एक बात हैं; प्रवर्तन की तीव्रता दूसरी। इस अंतर को समझना compliance निवेश को प्राथमिकता देने में मदद करता है।

MAS क्षेत्र का सबसे तकनीकी रूप से परिष्कृत नियामक माना जाता है। इसकी जांच केवल नीति के अस्तित्व नहीं, बल्कि कार्यान्वयन की गहराई की जांच करती है। MAS ने technology risk विफलताओं के लिए जुर्माने और व्यापार प्रतिबंधों सहित सार्वजनिक प्रवर्तन कार्रवाइयां की हैं, जिनमें 2023 में OCBC पर S$3.8 मिलियन का जुर्माना अपर्याप्त anti-money laundering नियंत्रणों के लिए शामिल है।

BOT ने digital banking दिशानिर्देश जारी होने के बाद से प्रवर्तन काफी बढ़ाया है। जांच में अब केवल दस्तावेज़ समीक्षा नहीं, बल्कि तकनीकी परीक्षण भी शामिल है। हालांकि, यह नियामक MAS की तुलना में अधिक कार्यान्वयन मार्गदर्शन देता है, जिससे व्याख्या की अस्पष्टता कम होती है।

BNM RMiT framework के निर्धारक अधिनियमों द्वारा समर्थित मजबूत प्रवर्तन बनाए रखता है। यह निर्धारक स्वभाव कम व्याख्या की मांग करता है, लेकिन वैकल्पिक दृष्टिकोणों को लागू करने की लचीलापन भी कम देता है।

BSP अपनी पर्यवेक्षण क्षमता को सक्रिय रूप से मजबूत कर रहा है। हाल की पहलें बताती हैं कि प्रवर्तन तीव्रता MAS स्तर की ओर बढ़ेगी, जिससे वर्तमान compliance कमियां भविष्य की जांच खोज बन जाएंगी।

व्यावहारिक सिफारिशें #

  1. कठोरतम नियम के लिए डिज़ाइन करें: फिलीपींस में काम करते हैं तो 3 साल का लॉग रिटेंशन रखें।
  2. कंट्रोल-टू-रेग्युलेशन मैपिंग बनाएं: एक स्पष्ट मैट्रिक्स रखें जो दर्शाए कि कौन सा तकनीकी नियंत्रण किस विनियामक नियम को पूरा करता है।
  3. पारस्परिकता न मानें: MAS ऑडिट पास करने से BOT ऑडिट में छूट नहीं मिलती।
  4. स्थानीयकृत इंसिडेंट प्लेबुक्स बनाएं: देश-विशिष्ट रिपोर्टिंग टेम्पलेट्स और संपर्क सूचियां पहले से तैयार रखें।
  5. नए नियामकों से जल्दी जुड़ें। नए बाजार में प्रवेश करते समय deployment के बाद नहीं, पहले local regulator से संवाद शुरू करें। जल्दी जुड़ाव उन अपेक्षाओं को सामने लाता है जो प्रकाशित दिशानिर्देश पूरी तरह capture नहीं करते।
क्या आप कई आसियान देशों में परिचालन कर रहे हैं? विनियामक मैपिंग के लिए हमसे संपर्क करें: ईमेल (hello@puresecurity.com) या LINE (@PureSecurity)।

हमारी विनियामक अनुपालन (Regulatory Compliance) सेवा आपके तकनीकी नियंत्रणों को BOT, MAS, BNM और BSP की आवश्यकताओं के साथ मैप करती है।