নাগরিকের পরিচয় থেকে আর্থিক নিরাপত্তা- কোনোটিই যেন নিরাপদ নয়। জাতীয় পরিচয়পত্র (এনআইডি), বায়োমেট্রিক তথ্য, পাসপোর্ট, মুঠোফোনের কল রেকর্ড, ব্যাংক হিসাব ও অন্যান্য ব্যক্তিগত তথ্য একের পর এক ফাঁসের ঘটনা ঘটছে। অথচ সবচেয়ে উদ্বেগের বিষয়, তথ্য সুরক্ষার দায়িত্বে থাকা প্রতিষ্ঠানগুলোর অধিকাংশই নিজেদের সিস্টেমে এসব ফাঁস শনাক্ত করতে পারেনি। বাইরে থেকে সাইবার গবেষক, সংবাদমাধ্যম, ডার্ক ওয়েব পর্যবেক্ষক কিংবা থ্রেট-ইন্টেলিজেন্স প্ল্যাটফর্মের অনুসন্ধানে প্রকাশ পাচ্ছে তথ্য ফাঁসের ঘটনা।
টেক গ্লোবাল ইনস্টিটিউটের (টিজিআই) (Breached and Unanswered: A Cartography of Bangladesh Data Breach Epidemic) প্রতিবেদনে ২০২৩ সালের জানুয়ারি থেকে ২০২৬ সালের মে পর্যন্ত বাংলাদেশে অন্তত ৬৮টি তথ্য ফাঁসের ঘটনা নথিভুক্ত করা হয়েছে। এর মধ্যে সরকারি প্রতিষ্ঠানের ৩৬টি এবং বেসরকারি খাতের ৩২টি। গবেষকদের মতে, এটি পূর্ণাঙ্গ তালিকা নয়; শনাক্ত ও নথিভুক্ত করা ঘটনাগুলোর একটি সংরক্ষণশীল হিসাব।
বছরভিত্তিক হিসাবে ২০২৩ সালে সাতটি, ২০২৪ সালে ২৭টি এবং ২০২৫ সালে ১৪টি তথ্য ফাঁসের ঘটনা নথিভুক্ত হয়। আর ২০২৬ সালের জানুয়ারি থেকে মে- মাত্র পাঁচ মাসেই ঘটেছে ২০টি। এর মধ্যে সরকারি প্রতিষ্ঠানের ১৩টি এবং বেসরকারি প্রতিষ্ঠানের সাতটি। ২০২৪ সাল ছাড়া অন্য বছরগুলোতে সরকারি প্রতিষ্ঠানে তথ্য ফাঁসের সংখ্যা বেশি ছিল।
সরকারি সেবায় সবচেয়ে বেশি : টিজিআইয়ের হিসাবে সবচেয়ে বেশি তথ্য ফাঁসের ঘটনা ঘটেছে সরকারি সেবা ও ইউটিলিটি প্রদানকারী প্রতিষ্ঠানে- ২০টি। বেসরকারি কোম্পানি ও ব্যবসায়িক গোষ্ঠীতে ১৬টি, নির্বাচন কমিশন-সংশ্লিষ্ট ব্যবস্থায় পাঁচটি, টেলিযোগাযোগ ও ইন্টারনেট সেবায় পাঁচটি, সশস্ত্র বাহিনীতে তিনটি এবং বেসরকারি ব্যাংক ও মোবাইল আর্থিক সেবা খাতে তিনটি ঘটনা নথিভুক্ত হয়েছে।
নির্বাচন কমিশন-সংশ্লিষ্ট পাঁচটি ঘটনায় এনআইডি যাচাইব্যবস্থার নিরাপত্তা প্রশ্নে এসেছে। তবে টিজিআই বলেছে, কেন্দ্রীয় এনআইডি ডেটাবেজ সরাসরি হ্যাক হওয়ার প্রমাণ তারা পায়নি। বরং তৃতীয় পক্ষের যাচাইব্যবস্থা, অনুমোদিত প্রবেশাধিকার ও সংশ্লিষ্ট চ্যানেলের দুর্বলতা সামনে এসেছে। আরও স্পর্শকাতর একটি ঘটনায় এনআইডি তথ্য ও মুঠোফোনের কল রেকর্ড সংগ্রহ করে বিক্রির অভিযোগ ওঠে দুই আইনশৃঙ্খলা বাহিনীর কর্মকর্তার বিরুদ্ধে। টিজিআই তাদের প্রতিবেদনে সংবাদমাধ্যমে প্রকাশিত অভিযোগের সূত্র ধরে ঘটনাটি উল্লেখ করেছে। অর্থাৎ বিষয়টি অভিযোগ হিসেবে বিবেচ্য, প্রতিষ্ঠিত অপরাধ হিসেবে নয়।
প্রবাসীদের তথ্যেও ঝুঁকি :
প্রবাসী কল্যাণ মন্ত্রণালয়-সংশ্লিষ্ট তথ্যভান্ডার নিয়েও উদ্বেগের তথ্য উঠে এসেছে টিজিআইয়ের প্রতিবেদনে। সেখানে পাসপোর্ট, এনআইডি, ই-টিআইএন এবং আর্থিক ও ব্যাংকিং নথি একসঙ্গে ঝুঁকিতে পড়ার কথা বলা হয়েছে। ২০২৬ সালের এপ্রিল ও মে মাসে প্রায় ছয় সপ্তাহের মধ্যে তিনবার তথ্যভান্ডারে অনুপ্রবেশের চেষ্টার কথাও প্রতিবেদনে উল্লেখ করা হয়েছে। সংশ্লিষ্ট ডেটাবেজে ১০ লাখের বেশি প্রবাসী শ্রমিকের তথ্য রয়েছে বলে গবেষণায় বলা হয়েছে।
ফাঁসের খবরও পায় না প্রতিষ্ঠান :
প্রতিবেদনের সবচেয়ে গুরুত্বপূর্ণ পর্যবেক্ষণ- অধিকাংশ তথ্য ফাঁস আক্রান্ত প্রতিষ্ঠান নিজেরা শনাক্ত করতে পারেনি। টিজিআইয়ের হিসাবে, মাত্র দুটি ঘটনায় সংশ্লিষ্ট প্রতিষ্ঠান নিজে সমস্যাটি শনাক্ত করেছিল। অন্য ঘটনাগুলো প্রকাশ্যে এসেছে বাইরের গবেষক, সংবাদমাধ্যম, ডার্ক ওয়েব মনিটরিং কিংবা থ্রেট-ইন্টেলিজেন্সের মাধ্যমে। অনেক ঘটনায় ফাঁসের পর প্রকাশ্য ফরেনসিক তদন্ত বা বিস্তারিত পোস্ট-ইনসিডেন্ট রিপোর্টও দেখা যায়নি।
জাতীয় সাইবার সুরক্ষা এজেন্সির প্রায় ৩৬ হাজার সরকারি ডোমেইন পর্যবেক্ষণের কথা জানানো হয়েছে। তবে পোর্টালের পরিচালনা ও রক্ষণাবেক্ষণের দায়িত্ব সংশ্লিষ্ট প্রতিষ্ঠানের। সাইবার নিরাপত্তায় দক্ষ জনবলের ঘাটতিও বড় ঝুঁকি হিসেবে উঠে এসেছে।
আইন আছে, প্রশ্ন বাস্তবায়নে :
ব্যক্তিগত উপাত্ত সুরক্ষা আইন, ২০২৬-এর ১৭ ধারায় ব্যক্তিগত উপাত্তের নিরাপত্তা, গোপনীয়তা এবং অননুমোদিত প্রবেশ বা প্রকাশ ঠেকাতে যথাযথ কারিগরি ও প্রাতিষ্ঠানিক ব্যবস্থা নেওয়ার বাধ্যবাধকতা রয়েছে। একই আইনের ২০ ধারায় উল্লেখযোগ্য ক্ষতির আশঙ্কা থাকলে তথ্য ফাঁসের বিষয় কর্তৃপক্ষকে জানানোর বিধান রাখা হয়েছে। তবু ৬৮টি ঘটনার পর জবাবদিহির দৃশ্যমান নজির সীমিত। টিজিআইয়ের পর্যবেক্ষণ, অধিকাংশ ঘটনা অত্যাধুনিক সাইবার হামলার চেয়ে দুর্বল প্রশাসনিক শৃঙ্খলা, প্রবেশাধিকার নিয়ন্ত্রণের ঘাটতি, নিরাপত্তা তদারকির অভাব এবং নিয়মিত নিরাপত্তা নিরীক্ষা না হওয়ার সঙ্গে বেশি সম্পর্কিত। নাগরিকের তথ্য এখন শুধু একটি ডেটাবেজের সংখ্যা নয়- এর সঙ্গে যুক্ত পরিচয়, যোগাযোগ, আর্থিক নিরাপত্তা ও ব্যক্তিগত গোপনীয়তা। ফলে ৬৮টি তথ্য ফাঁসের হিসাবের পর সবচেয়ে বড় প্রশ্নটি রয়ে যায়- নাগরিকের তথ্য চুরি হওয়ার পর খবর জানবে প্রতিষ্ঠান, নাকি চোরই আগে জানবে তথ্য কতটা মূল্যবান?
জ/বা