नई दिल्ली। भारतीय प्रतिभूति एवं विनिमय बोर्ड (SEBI) ने देश की प्रमुख डिपॉजिटरी संस्था सेंट्रल डिपॉजिटरी सर्विसेज (इंडिया) लिमिटेड (CDSL) पर साइबर सुरक्षा मानकों में गंभीर लापरवाही बरतने के मामले में ₹1 करोड़ का जुर्माना लगाया है। यह कार्रवाई नवंबर 2022 में हुए मैलवेयर हमले की जांच के बाद की गई है। SEBI के 88 पन्नों के आदेश में कहा गया है कि CDSL ने कई महत्वपूर्ण साइबर सुरक्षा प्रोटोकॉल का पालन नहीं किया, जिससे कंपनी का सिस्टम हमलावरों के लिए आसान निशाना बन गया।
SEBI की जांच में पाया गया कि CDSL ने अपने इंटरनेट-फेसिंग Active Directory Federation Services (ADFS) सर्वर को “क्रिटिकल एसेट” के रूप में वर्गीकृत नहीं किया। इसके चलते इस सर्वर को Vulnerability Assessment and Penetration Testing (VAPT), Security Information and Event Management (SIEM) और Privileged Identity Management (PIM) जैसी अनिवार्य सुरक्षा प्रक्रियाओं में शामिल नहीं किया गया। नियामक के अनुसार, यही चूक साइबर हमले का प्रमुख कारण बनी।
SEBI ने आदेश में बताया कि नवंबर 2022 में हुए मैलवेयर अटैक के कारण CDSL की कई अहम सेवाएं और बाजार सेटलमेंट प्रक्रिया प्रभावित हुई थीं। कुछ सेवाएं 46 घंटे से अधिक समय तक बाधित रहीं, जिससे बाजार संचालन और निवेशकों की सेवाओं पर असर पड़ा।
जांच में कई अन्य गंभीर सुरक्षा खामियां भी सामने आईं। इनमें एक एडमिन अकाउंट का पासवर्ड कभी एक्सपायर न होने देना, टू-फैक्टर ऑथेंटिकेशन का अभाव, कमजोर अकाउंट लॉकआउट नीति और विशेषाधिकार प्राप्त खातों की उचित निगरानी न होना शामिल है। SEBI ने कहा कि ये सभी कमियां बुनियादी साइबर सुरक्षा मानकों का उल्लंघन हैं।
SEBI ने इस मामले में SEBI अधिनियम के तहत ₹90 लाख और डिपॉजिटरी अधिनियम के तहत ₹10 लाख, यानी कुल ₹1 करोड़ का जुर्माना लगाया है। CDSL को यह राशि 45 दिनों के भीतर जमा करने का निर्देश दिया गया है।
हालांकि, जांच के दौरान CDSL के तत्कालीन मुख्य सूचना अधिकारी (CIO) और मुख्य प्रौद्योगिकी अधिकारी (CTO) के खिलाफ व्यक्तिगत आर्थिक दंड लगाने का निर्णय नहीं लिया गया। SEBI ने उनके खिलाफ चल रही दंडात्मक कार्रवाई को समाप्त कर दिया और उन्हें व्यक्तिगत रूप से जुर्माना नहीं लगाया।
आदेश में यह भी उल्लेख किया गया है कि साइबर हमले के बाद CDSL ने सुरक्षा व्यवस्था को मजबूत करने के लिए कई सुधारात्मक कदम उठाए हैं। SEBI ने इन प्रयासों और पहले रिपोर्टिंग प्रक्रिया से जुड़े ₹10 लाख के दंड को भी संज्ञान में लिया है।
विशेषज्ञों का मानना है कि यह आदेश देश की अन्य मार्केट इंफ्रास्ट्रक्चर संस्थाओं के लिए एक स्पष्ट संदेश है कि साइबर सुरक्षा में किसी भी प्रकार की लापरवाही बर्दाश्त नहीं की जाएगी। पूंजी बाजार की रीढ़ मानी जाने वाली डिपॉजिटरी संस्थाओं के लिए मजबूत साइबर सुरक्षा केवल तकनीकी आवश्यकता नहीं, बल्कि निवेशकों के भरोसे और बाजार की स्थिरता बनाए रखने के लिए भी अत्यंत महत्वपूर्ण है। अब बाजार की नजर CDSL के आगामी सुधारात्मक कदमों और SEBI की आगे की निगरानी पर रहेगी।