ब्रोकर कम्पनीका डेटामाथि साइबर आक्रमणः छानबिन समितिले जवाफ खोज्नुपर्ने १० प्रश्न

Sep 22, 2026 02:26 PM Merolagani



नेपालको पूँजी बजारमा सोमबार भएको साइबर आक्रमणपछि धितो पत्र बोर्डले छानबिन समिति गठन गरेको छ । साथै नेपाल प्रहरीले पनि घटनाको बारेमा छानबिन गरिरहेको बताइएको छ ।

आशा गरौं, यस घटनाको वास्तविक क्षति कति भयो, लगानीकर्ताको विवरण चोरी भयो कि भएन, आक्रमणकारीले केवल प्रणाली बन्द गराएका हुन् कि कुनै सूचना परिवर्तन वा नष्ट पनि गरे, तथा आक्रमणको पछाडि को थियो भन्ने प्रश्नको उत्तर छानबिन समितिले दिनेछ ।


ह्याकर पक्राउ परेपछि कुन कानुन लाग्छ ?

यदि अनुसन्धानबाट कसैले अनुमति नलिई कम्प्युटर वा सूचना प्रणालीमा प्रवेश गरेको प्रमाणित भयो भने विद्युतीय कारोबार ऐन, २०६३ को दफा ४५ आकर्षित हुन सक्छ। अनाधिकृत पहुँचका लागि यस ऐनले कैद वा जरिवाना वा दुवैको व्यवस्था गरेको छ ।

यदि आक्रमणकारीले कम्प्युटर प्रणाली वा त्यसमा रहेको सूचना, तथ्यांक वा कार्यक्रमलाई नष्ट, मेट्ने, परिवर्तन गर्ने वा प्रयोग गर्न नसकिने बनाएको प्रमाण भेटियो भने दफा ४६ पनि आकर्षित हुन सक्छ। र्यान्समवेयर आक्रमणको प्रकृति हेर्दा अनुसन्धानकर्ताले यो पक्षलाई विशेष रूपमा परीक्षण गर्नुपर्ने हुन्छ।

त्यस्तै, कानुनबमोजिम सुरक्षित राखिएको विद्युतीय अभिलेख वा सूचना अनाधिकृत रूपमा अरूलाई खुलासा गरेको प्रमाण भेटिएमा दफा ४८ अन्तर्गतको गोपनीयतासम्बन्धी कसुर पनि प्रश्नमा आउन सक्छ।

साइबर अपराध मात्र हो कि धितोपत्रसम्बन्धी अपराध पनि ?

यो घटनाको सबैभन्दा महत्त्वपूर्ण कानुनी पाटो यही हो।

मानौं अनुसन्धानबाट कुनै व्यक्तिले प्रणालीमा अनधिकृत प्रवेश गरी शेयर कारोबारसम्बन्धी गोप्य सूचना प्राप्त गर्‍यो र त्यसका आधारमा आफैं वा अरूको खाताबाट कारोबार गर्‍यो। त्यस्तो अवस्थामा विषय साइबर अपराधमा मात्र सीमित नहुन सक्छ।

यदि गोप्य, सार्वजनिक नभएको महत्त्वपूर्ण सूचना प्रयोग गरेर शेयर कारोबार गरिएको प्रमाण भेटियो भने धितोपत्र सम्बन्धी ऐन, २०६३ अन्तर्गतको भित्री कारोबारसम्बन्धी व्यवस्था आकर्षित हुन सक्छ।

त्यसैगरी प्रणालीमा हस्तक्षेप गरेर शेयरको मूल्य वा कारोबारलाई कृत्रिम रूपमा प्रभावित गर्ने, झुट्टा वा भ्रामक सूचना प्रयोग गरी लगानीकर्तालाई प्रभावित गर्ने अथवा जालसाजीपूर्ण कारोबार गर्ने उद्देश्य देखिएमा धितोपत्रसम्बन्धी अन्य कसुरसमेत अनुसन्धानको दायरामा आउन सक्छ।

 

अर्थात्, कम्प्युटरमा छिर्ने अपराध र त्यसबाट शेयर बजारमा गैरकानुनी लाभ लिने अपराध अलग–अलग हुन सक्छन्। एउटै घटनामा दुवै प्रकृतिका कानुनी प्रश्न उठ्न सक्छन्।

यी त कानुनी पाटो । छानबिन समितिले साँच्चै यो घटनाको जडमा पुगेर दोषी पत्ता लगाउने र कारवाहीको शिफारिस गर्ने हो भने गम्भीरतापूर्वक निम्न १० प्रश्नको जवाफ खोज्नु पर्छ । 

१. डेटा हबको प्रणालीमा आक्रमणकारी प्रवेश गरेको ठ्याक्कै बाटो कुन थियो ?

कमजोर पासवर्ड, प्रयोगकर्ताको गल्ती, संक्रमित उपकरण, बाह्य सेवा प्रदायक, सफ्टवेयरको कमजोरी वा अन्य कुनै माध्यमबाट प्रवेश भएको हो ? प्रवेशको मूल कारण पत्ता नलगाई सुरक्षा सुधारको अर्थ हुँदैन। 

२. आक्रमणकारीले कुन–कुन प्रणालीमा पहुँच प्राप्त गरेको थियो ?

डेटा हबको एउटा सर्भरमा मात्र समस्या थियो कि कारोबार व्यवस्थापन प्रणाली, केन्द्रीय निक्षेप प्रणालीसँग सम्बन्धित सेवा, भुक्तानी प्रणाली तथा अन्य प्रणालीसम्म पहुँच पुगेको थियो ?

३. लगानीकर्ताको डेटा चोरी, परिवर्तन वा नष्ट भएको छ कि छैन ?

यो सबैभन्दा संवेदनशील प्रश्न हो। ग्राहकको नाम, खाता, कारोबार इतिहास, आदेश, रकम, धितोपत्र स्वामित्व वा अन्य व्यक्तिगत विवरण बाहिरिएको छ कि छैन भन्ने स्वतन्त्र डिजिटल परीक्षण हुनुपर्छ।

४. कुनै शेयर कारोबार वा कारोबार आदेशमा आक्रमणकारीले हस्तक्षेप गरेको थियो कि थिएन ?

यदि प्रणालीमा पहुँच पाएर कुनै कारोबार आदेश परिवर्तन, रोक वा सिर्जना गरिएको थियो भने त्यो केवल साइबर सुरक्षा घटना रहँदैन, धितोपत्र बजारको अखण्डतासँग जोडिएको गम्भीर विषय बन्छ।

५. आक्रमणकारीले आर्थिक लाभ लिन खोजेको प्रमाण छ कि छैन ?

र्यान्समवेयरमा फिरौती मागिएको थियो कि थिएन ? रकम मागिएको भए कहाँ र कसरी मागियो ? कुनै डिजिटल मुद्रा वा अन्य माध्यमबाट रकम पठाउन दबाब दिइएको थियो कि थिएन ? 

६. ७२ ब्रोकर एउटै डेटा पूर्वाधारमा निर्भर हुने अवस्था कसरी बन्यो ?

९० मध्ये ७२ ब्रोकर एउटै डेटा केन्द्रसँग जोडिएको अवस्थाले ‘एक ठाउँमा समस्या हुँदा ठूलो बजार प्रभावित हुने’ संरचनागत जोखिम देखाएको छ। समितिले यसको प्राविधिक मात्र होइन, नियामकीय कारण पनि खोज्नुपर्छ।

७. डेटा ब्याकअप र वैकल्पिक प्रणाली किन तत्काल सञ्चालनमा आउन सकेन ?

महत्त्वपूर्ण वित्तीय पूर्वाधारका लागि वैकल्पिक डेटा केन्द्र, छुट्टै सञ्जाल र आकस्मिक अवस्थामा सञ्चालन हुने व्यवस्था कति प्रभावकारी थियो ? कागजमा मात्र आकस्मिक योजना थियो कि व्यवहारमा पनि परीक्षण गरिएको थियो ?

८. सुरक्षा परीक्षण र जोखिम मूल्यांकन कति पटक गरिएको थियो ?

डेटा केन्द्र तथा ब्रोकरका प्रणालीको नियमित सुरक्षा परीक्षण कसले गरेको थियो ? त्यसबाट पहिल्यै कमजोरी पत्ता लागेको थियो कि थिएन ? पत्ता लागेको भए सुधार किन भएन ? 

९. घटना पत्ता लागेपछि सम्बन्धित निकायबीच सूचना आदानप्रदान कति छिटो भयो ?

डेटा हब, ब्रोकर, नेप्से, सीडीएससी, सेबोन, नेपाल राष्ट्र बैंक, प्रहरी तथा साइबर सुरक्षा निकायबीच घटना व्यवस्थापनको स्पष्ट कार्यविधि थियो कि थिएन ? 

१०. भविष्यमा यस्तो आक्रमण हुँदा   त्यसबाट बच्नको लागि अब कस्तो उपाय अपनाउने ?

यो छानबिन समितिको सबैभन्दा महत्त्वपूर्ण प्रश्न हुनुपर्छ। दोषी पत्ता लगाएर कारबाही गर्नु आवश्यक छ, तर त्यसले मात्र समस्या समाधान गर्दैन। एउटै डेटा केन्द्रमा निर्भरता घटाउने, वैकल्पिक प्रणाली राख्ने, नियमित साइबर अभ्यास गर्ने, स्वतन्त्र सुरक्षा परीक्षण गर्ने र बजारलाई आपत्कालीन अवस्थामा पनि सञ्चालन गर्न सकिने संरचना बनाउने ठोस योजना के हो ?

त्यसैले हिजोको घटनामा ७२ ब्रोकर प्रभावित हुनु संयोग मात्र हो कि नेपालको पूँजी बजारको संरचनागत कमजोरीको परिणाम हो भन्ने कुरा छानबिनले देखाउनुपर्छ।