काठमाडौं । नेपाल बीमा प्राधिकरणले सञ्चालनमा ल्याएको इन्स्योरेन्स रेगुलेटरी म्यानेजमेन्ट इन्फर्मेशन सिस्टम अर्थात् नियामक सूचना व्यवस्थापन प्रणाली अन्तर्गतको सर्भेयर रिपोर्टिङ पोर्टलमा गम्भीर प्राविधिक र सुरक्षा कमजोरी भेटिएको छ।
इजाजतपत्र प्राप्त बीमा सर्भेयर अर्थात् सर्वेक्षकहरूले आफ्नो कार्यसम्पादन विवरण प्रविष्ट गर्ने यो अनलाइन प्रणालीमा पहिचान प्रमाणीकरण (Authentication) को अभाव देखिएको छ।
यो पोर्टलमा सुरक्षा घेरा अर्थात प्रयोगकर्ताको पहिचान पुष्टी गर्ने कुनै प्रावधान नभएकाले अनधिकृत व्यक्ति वा बोट(कम्युटरिकृत स्वचालित प्रणाली) ले समेत सहजैरूपमा कुनै सर्वेक्षकको नाममा विवरण प्रविष्ट गरिदिने जोखिम देखिएको छ। यसबाहेक अनावश्यक र अधिक भार सहितको दस्तावेज प्रविष्ट गरिदिएर प्राधिकरणको केन्द्रिय सूचना प्रणालीमा नै अधिक भार थपेर क्षति पुर्याई दिनसक्ने जोखिम पनि छ।
इन्स्योरेन्स खबरले प्राधिकरणको सर्वेयर वर्क्स डिटेल रिपोर्टिङ मा परिक्षण गर्दा सर्वेक्षकको इजाजत पत्र नम्बर, नाम र बीमकको नामावलीमा जोकोहीले सहज पहुँच राख्न सक्छन् । त्यसपछि डिजिटल दस्तावेज प्रविष्ट गर्ने विकल्पमा थिचेर माइक्रो सफ्ट एक्सेल फाइल प्रविष्ट गरिदिएर बल्क अपलोड विकल्पमा थिच्दा फाइल स्वतः प्राधिकरणको एकीकृत सूचना प्रणालीमा संग्रहित हुनजान्छ। यो पुरा प्रकृयामा प्रयोगकर्ताले आफ्नो पहिचान पुष्टी गर्नुपर्दैन ।

१) पहिचानको दुरुपयोगः कसैले पनि अन्य सर्भेयरको नाममा गलत विवरण पठाएर सम्बन्धित व्यक्तिको प्रतिष्ठामा आँच पुर्याउन वा कानूनी झमेलामा पार्न सक्छ।
२) प्रणालीमा अवरोधः सुरक्षा पर्खाल नहुँदा बल्क अपलोड अर्थात् एकमुष्ठ थुप्रै परिमाणमा प्रविष्ट गर्न सकिने सुविधाको दुरुपयोग गरी प्रणालीलाई नक्कली तथ्याङ्कले भर्न सकिन्छ। जसले गर्दा प्राधिकरणको सर्भर डाउन हुनुका साथै प्राधिकरणको तथ्यांकको विश्वसनीयतामा प्रश्न उठ्छ।
३) साइबर आक्रमणको जोखिमः यदि अपलोड गरिने फाइलहरूको कडा जाँच हुँदैन भने, यसले सीएसभी इन्जेक्सन(CSV injection) जस्ता मालवेयर आक्रमणको बाटो खोल्न सक्छ, जसले प्राधिकरणको आन्तरिक तथ्याङ्क भण्डारणलाई नै संकटमा पार्न सक्छ।
बीमा क्षेत्रको नियमनकारी निकायको यस्तो महत्वपूर्ण प्रणालीमा देखिएको यो खुला र सहज पहुँचले डिजिटल सुरक्षामा ठूलो लापरवाही दर्शाउँछ।
सूचना प्रविधि सम्बन्धि सुरक्षा विज्ञहरूका अनुसार, यो त्रुटीले गर्दा वास्तविक सर्वेक्षकहरूको तथ्याङ्क सुरक्षित नहुने मात्र नभएर, समग्र बीमा क्षेत्रको तथ्यांक नै असुरक्षित हुन पुगेको छ। यस विषयमा प्राधिकरणले तत्काल पासवर्ड प्रोटेक्टेड लगइन( कुँजी सुरक्षित प्रवेश) र तथ्याङ्क परिक्षण जस्ता विशेषताहरू समावेश गर्न जरुरी देखिएको छ।
ह्याकरले चाहेको अवस्थामा प्राधिकरणको यो पोर्टलमा ‘बोट’ मार्फत् स्वचालितरूपमा नै अनावश्यक विवरण र दस्तावेजहरू जथाभावी अपलोड गर्न सक्ने जोखिम छ।
प्राधिकरणले खासगरी सर्वेक्षकबाट अध्यावधिक विवरण संकलन गर्ने उद्देश्यले यो पोर्टल सञ्चालनमा ल्याएको हो । यसमा बीमकबाट तोकिएको जिम्मेवारीमध्ये कति वटा क्षतिको मूल्याङ्कन भइसकेको, कतिको मूल्याङ्कनको चरणमा रहेको, कतिको मूल्याङ्कन टुङ्गो लागेर दाबी भुक्तानीको प्रकृयामा गइसकेको भन्ने विवरण सर्वेक्षकले प्राधिकरणको अनलाइन पोर्टल (बीमा नियामक सूचना व्यवस्थापन प्रणाली) मा प्रविष्ट गर्न सक्छन् ।
यसरी प्राप्त विवरणको आधारमा प्राधिकरणले क्षति मूल्याङ्कनको काम अधिक संख्यामा बाँकी राखेका सम्बन्धित सर्वेक्षकलाई थप जिम्मेवारी दिन बीमकलाई रोक लगाउन सक्छ।












