කිසිම රටක් තම සතුරන් (හෝ මිතුරන්) සංවේදී දත්ත සමුදායන් ගවේෂණය කරනවාට කැමති නැත. මේ කිසිවක් කල්පිත නොවේ. ඒවා සිදුවී තිබේ.
2023 දී, ශ්රී ලංකාවේ රජයේ විද්යුත් තැපැල් ජාලය මෘදුකාංග ප්රහාරයකට ලක් වූ අතර එමඟින් දහස් ගණනක් විද්යුත් තැපැල් ගිණුම්වල මාස ගණනක දත්ත මකා දමන ලදී. මැයි 17 සිට අගෝස්තු 26 දක්වා දත්ත උපස්ථ කර නොතිබූ නිසා, නිල gov.lk පද්ධතිය වගකීමෙන් යුතුව භාවිතා කළ රජයේ නිලධාරීන්ට එම කාල සීමාවේ විද්යුත් තැපැල් ලිපි අහිමි විය. අලුත්ම ප්රවෘත්තිය කාර්ගිල්ස් බැංකුව මෙවන් ප්රහාරයකට බඳුන් වී ඇති බවයි. ඔවුන්ගේ ගැනුම්කරුවන්ගේ සංවේදී පුද්ගලික දත්ත අද ඕනෑ කෙනෙකුට බලා ගත හැකි අයුරින් ප්රදර්ශනය කර තිබේ.

දත්ත, ස්පර්ශ කළ හැකි, භෞතික දේවල් මෙන් නොවේ. භෞතික දේ ගත හොත් ඇත්තේ එක් දෙයක් පමණි. ඔබ මා සතු භෞතික දෙයක් ගත හොත් එය තව දුරටත් මා ළඟ නැත. නමුත් දත්ත ඊට වෙනස්ය. දත්ත පිටපත් ලෙස ස්ථාන ගණනාවක පැවතිය හැකි අතර, "මුල් පිටපත" යන සංකල්පය පවා අර්ථ විරහිත කරයි. සොරෙකුට ඔබේ දත්ත ලබා ගන්නා අතර ම ඒවා ඔබ වෙත තබා යා හැකිය. නැතහොත් ඔබේ දත්ත රැගෙන ගොස් සංකේතනය කොට සැගවීම මගින් ඔබේ දත්ත ඔබට භාවිතයට ගත නොහැකි තත්ත්වයට පත් කළ හැකි ය. කප්පම් ගැනීමේ මෘදුකාංග ප්රහාරවල දී සිදුවන්නේ මෙය යි.
මිනිසුන් ස්පර්ශ කළ හැකි, භෞතික දේවල් ආරක්ෂා කර ගැනීමට පුරුදු වී සිටින්නේ ඒවා ඔවුන්ට ආසන්න ස්ථානවල ඔවුන්ගේ පාලනය යටතේ තබා ගැනීම මගින් ය. අවිනිශ්චිත කාලවල දී, ඔවුහු වටිනා දේවල් තම නිවෙස්වල සඟවති. වසර කිහිපයකට පෙර මියන්මාරයේ පර්යේෂණ කරන අතරතුර, වහලයට ආධාරක වන උණ බට තුළ ඉතිරිකිරීම් සඟවා තබන කුතුහලය දනවන සිරිතක් අපට දැනගන්නට ලැබිණි.
නමුත් සමහර අවස්ථාවලදී, මිනිසුන් බැංකුවල ආරක්ෂිත තැන්පතු ලොකර් භාවිතා කරන්නේ ඒවා ස්පර්ශ කළ හැකි වටිනා දේ සඳහා තමන්ගේ ම නිවෙස්වලට වඩා වැඩි ආරක්ෂාවක් ලබා දෙන බැවිනි. මෙයින් පෙනී යන්නේ ස්පර්ශ කළ හැකි, භෞතික දේවල් සම්බන්ධයෙන් වුව ද, දේවල් සමීපව තබා ගැනීමෙන් ම අවදානම් අනිවාර්යයෙන් ම අඩු නොවන බව යි. සමීපතාවය වැඩි පාලනයක් සහ ආරක්ෂාවක් බවට පරිවර්තනය නොවේ.
ආරක්ෂිත තැන්පතු ලොකරයට ආරක්ෂාවේ ස්ථර ගණනාවක් ඇත. එනම්, බැංකු ගොඩනැගිල්ලට ඇති ආරක්ෂාවන්; ලොකර් තබා ඇති සුරක්ෂිතාගාරය; ආරක්ෂිත ස්ථානයට ඇතුළු වීමට මිනිසුන්ට ඉඩ දීමේ ක්රියා පටිපාටි; සහ ආරක්ෂිත ලොකරයේ යතුරු සහ එහි සංයෝජන ආදී වශයෙනි. දත්ත සම්බන්ධයෙන් ගත් විට, වැදගත් වන්නේ ආරක්ෂණ ස්ථර සහ අතිරික්තතාව (redundancy) මගින් ව්යාපාර අඛණ්ඩ පැවැත්ම සඳහා කරන ලද විධිවිධාන යි.

ශ්රී ලංකාව තුළ නිසි අනු පිටපත් නොමැතිව විද්යුත් තැපැල් පණිවිඩ තබා ගැනීම, විද්යුත් තැපැල් භාවිතය පිළිබඳ නිල ප්රතිපත්තියට අවධානයක් යොමු නොකරන බොහෝ නිලධාරීන් භාවිතා කරන ජී මේල් (Gmail) සේවාවන්ට වඩා ආරක්ෂිත බවින් අඩු ය. ජීමේල් සහ ඒ හා සමාන සේවාවන්හි, දත්ත රටින් පිටත තබා ඇති (කුමන රටකදැයි කිසිවෙක් නොදනිති) නමුත් ඊමේල් ආරක්ෂිත ය. කාර්ගිල්ස් බැංකුවේ දත්ත තිබුනේ රට තුලය. බොහෝ දුරට බැංකු ගොඩනැගිල්ල තුලය. නමුත් දක්ෂ සයිබර් කොල්ලකරුවන් හමුවේ ඒවාට ආරක්ෂාවක් තිබුනේ නැත.
දත්ත දේශීයකරණය

දත්ත භෞතික දේවල් මෙන් ආරක්ෂා කළ යුතුය යන අදහස, 2022 අංක 9 දරන පුද්ගලික දත්ත ආරක්ෂණ පනතේ (PDPA) 26 වන වගන්තිය සඳහා වන දකුණු ආසියානු සාධාරණීකරණයන්ට යටින් පවතින අතර, එය යුරෝපීය නොවන තරගකරුවන්ට අවාසිදායක වන පරිදි පනවන ලද යුරෝපීය නීති සහ තීරණ අනුව යමින් සකස් කරගනු ලැබ ඇත.
ශ්රී ලංකා නීතියේ සංකීර්ණ භාෂාව තුළ රජයේ ආයතන විසින් රටින් පිටත දත්ත “සැකසීමට” ප්රායෝගිකව ජයගත නොහැකි බාධක අඩංගු ය (දැන් පළකර ඇති සංශෝධනය එම බාධක යම් ප්රමානයකට ලිහිල් කිරීමට යෝජනා කරයි). සැකසීම යන්න ඉතා පුළුල් ලෙස අර්ථ දක්වා ඇත්තේ "එකතු කිරීම, ගබඩා කිරීම, සංරක්ෂණය කිරීම, වෙනස් කිරීම, ලබා ගැනීම, අනාවරණය කිරීම, සම්ප්රේෂණය කිරීම, ලබා ගැනීමට ඉඩ දීම, මකා දැමීම, විනාශ කිරීම, උපදේශනය, පෙළගැස්වීම, සංයෝජනය කිරීම හෝ තාර්කික හෝ අංක ගණිතමය මෙහෙයුම් සිදු කිරීම ඇතුළුව නමුත් ඒවාට සීමා නොවන පුද්ගලික දත්ත මත සිදු කරන ඕනෑ ම මෙහෙයුමක්" වශයෙනි.
දැන් බලාත්මක පනත අනුව රාජ්ය ආයතනයකට රටින් පිටත දත්ත සැකසීම සඳහා, දත්ත ආරක්ෂණ අධිකාරිය එම ආයතනය සහ අදාළ නියාමන හෝ ව්යවස්ථාපිත ආයතනය සමඟ සාකච්ඡා කර දත්ත වර්ගීකරණය කළ යුතු වෙයි. දත්ත සැකසීමට නියමිත රට සම්බන්ධයෙන් අමාත්යවරයා සංකීර්ණ හා සම්පත් වැයවන ප්රමාණවත් බව පිළිබඳ තීරණයක් ගත යුතු ය. පුද්ගලික දත්ත ආරක්ෂණ පනත (PDPA) සඳහා ආදර්ශයට ගත් යුරෝපීය දත්ත ආරක්ෂණ නීතිය වන GDPR සම්බන්ධයෙන් ගත් කල, එය ප්රමාණවත් බවට සහතික කර ඇත්තේ බොහෝ දුරට ඉහළ ආදායම් ලබන රටවල් අතළොස්සක් පමණකි. ඒක පුද්ගල දළ දේශීය නිෂ්පාදිතය ඇමරිකානු ඩොලර් 12,933 ක් වන (ශ්රී ලංකාවේ මෙන් හතර ගුණයක්) ආර්ජන්ටිනාව එය ප්රමාණවත් යැයි සලකන රටවල් අතරින් දුප්පත් ම රට විය හැකි ය. යෝජිත සංශෝධන මගින් මේ ප්රමාණවත්බව සහතික කිරීමේ විධිවිධාන ඉවත් කිරීම ඉතා හොඳය. නමුත් එය තවත් සරල කල හැක.
පෞද්ගලික අංශයේ සමාගම්වලට දත්ත රටින් පිටතට ගෙන යා හැකි නමුත් අනවශ්ය ලෙස සංකීර්ණ ක්රියා පටිපාටි සහ නිෂ්කාශන ක්රියාවලි මගින් ඒවාට බාධා ඇති වෙයි. විශාල සමාගම්වලට මෙම වියදම් දරාගත හැකි ය. බොහෝ අවස්ථාවල දී, ඔවුන්ට අභ්යන්තර නීතිඥයෝ සිටීති. නමුත් අධික ලෙස සංකීර්ණ ක්රියා පටිපාටි සහ නිෂ්කාශන ක්රියාවලි මගින් ආරම්භක මට්ටමේ සහ මධ්යම, කුඩා සහ ක්ෂුද්ර ව්යවසාය ( MSME) සඳහා අනුකූල නොවීමේ අවදානම ඉහළ ය. ඔවුන්ගේ සමස්ත ව්යාපාරික පිරිවැයට සාපේක්ෂව ඔවුන්ට දරන්නට සිදුවන පිරිවැය ඉහළ වනු ඇත. විශාල සමාගම්වලට වඩා ඔවුන්ට සාස් (SaaS - සේවාවක් ලෙස මෘදුකාංග) සහ ක්ලවුඩ් සේවා (cloud services) අවශ්ය වෙයි.
මෙවන් පනත් මගින් සිදු වනු ඇත්තේ ඔවුන්, ලාභ හා ඵලදායී ක්ලවුඩ් පරිගණකකරණය සහ ඒ ආශ්රිත සේවාවන් භාවිතා කිරීම අධෛර්යමත් කිරීම යි. මෙම පනත මගින් ජාත්යන්තරව තරගකාරී වීමට ලංකාවේ පෞද්ගලික අංශයට ඇති හැකියාවට හානි සිදුවනු ඇත.

ඉන්දියාව සිය දත්ත ආරක්ෂණ නීති සකස් කිරීම සඳහා වසර ගණනාවක් ගත කළේය. දත්ත දේශීයකරණය පිළිබඳ දැඩි ලෙස සීමා කරන ලද භාෂාව අවසාන නීති සම්පාදනයේ දී ඉවත් කරන ලදී. දත්ත සැකසීම නොකළ යුතු රටක් ලෙස රටක් දැනුම් දීමේ බලය රජය සතුව පවතී. ඊට අමතරව, ඉන්දියානු මහ බැංකුව වැනි විශේෂිත අංශ සඳහාවූ නියාමකයින් විසින් පනවන ලද නීති රීති සඳහා නීතිය මඟින් ඉඩ ලබා දී තිබේ. දුරස්ථ වූ දත්ත ආරක්ෂණ අධිකාරියකට වඩා, අංශ නියාමකයෙකුට තමන් නියාමනය කරන ආයතන මුහුණ දෙන ප්රායෝගික ගැටළු සහ ඔවුන් මුහුණ දෙන අවදානම් ගැන දැනුමක් ඇත.
ඉන්දියානු නීති මගින් දත්ත සැකසිය නොහැකි රටවල් දැනුම් දීමට අමාත්යවරයාට ලබා දී ඇති අසීමිත අභිමතය අනුව, ශක්තිමත් දත්ත සැකසීම මත යැපෙන සමාගම් සඳහා අවිනිශ්චිතතාවයක් ඇති කළ හැකි අත්තනෝමතික ක්රියාවන්ට ඉඩ සැලසෙයි. මෙම දුර්වලතාවය තිබියදීත්, ඉන්දියානු ප්රවේශය ශ්රී ලංකාවේ නීති සම්පාදනයේ දක්වා ඇති ක්රියා පටිපාටිවලට වඩා බෙහෙවින් උසස් ය.
ක්ලවුඩ්ට පළමුතැන?

ලොව පුරා රජයයන් සහ සමාගම් ක්ලවුඩ් සේවාවන්හි වටිනාකම තේරුම් ගෙන ඇත. බොහෝ අවස්ථාවන්හි දී නිල ප්රතිපත්තිය වන්නේ ක්ලවුඩ්ට පළමුතැන (cloud first) ප්රතිපත්තිය යි. ලංකා රජයට ද ක්ලවුඩ්ට පළමුතැන දෙන ප්රතිපත්තියක් ඇත. නමුත් එය කැබිනට් මණ්ඩලය විසින් අනුමත කර ඇති බවක් පෙනෙන්නට නැත.
ක්ලවුඩ් සේවා සඳහා විකල්පය වන්නේ පරිශ්රයේ පිහිටා ඇති සර්වරයකි (on premises server). සර්වරය නඩත්තු කිරීම සහ එහි බල සැපයුම විශ්වාසදායක ලෙස උපස්ථ කර ඇති බව සහතික කිරීම දුෂ්කර ය. සර්වරය පිහිටා ඇති කාමරයේ භෞතික ආරක්ෂාව සහතික කළ යුතු ය. ගින්නෙන්, ගංවතුරෙන් ආදියෙන් ආරක්ෂාව සහතික කළ යුතු ය. සර්වරය ඇති කාමරය අනවසර ඇතුළුවීම් වලින් ආරක්ෂා කර ගත යුතු අතර ලොග් සටහන් පවත්වාගෙන යා යුතු වෙයි. සර්වරය වායු පරතරයකින් ආරක්ෂා කර ඇත්නම් (එය දත්ත ජාලයකින් භෞතිකව විසන්ධි කර ඇත්නම්) හැර, සයිබර් ආරක්ෂාව ක්රියාත්මක විය යුතු ය. උසස් තත්ත්වයේ (සහ එබැවින් මිල අධික) පියවර සාධාරණීකරණය කළ හැක්කේ කැපවූ ක්ලවුඩ් සේවා සන්දර්භය තුළ පමණි. සයිබර් ආරක්ෂණ විශේෂඥතාව යනු වටිනා ම කුසලතාවන්ගෙන් එකක් වන අතර එහි සැපයුම ඉතා අඩු ය. එනිසා එය මිලෙන් අධිකය.

ක්ලවුඩ් සේවා වේගවත් ලෙස පරිමාණය වැඩි කර ගැනීමට (scaling) ඉඩ සලසයි. අමතර ධාරිතාවක් අවශ්ය වූ විට, නව උපකරණ, නව බල උපස්ථ ආදිය මිල දී ගැනීමට අවශ්ය නොවේ. දුරකථන ඇමතුමක් හෝ විද්යුත් තැපෑල් ලිපියක් පමණක් ප්රමාණවත් වෙයි. 2022-23 දී සාර්ථකව ක්රියාත්මක කරන ලද QR කේතයක් මත පදනම් වූ ඉන්ධන සලාකන පද්ධතිය සම්බන්ධයෙන්, අප්රමාද අවශ්යතා (QR කේතය ස්කෑන් කළ පසු ප්රතිචාරයක් ලැබීමට කොපමණ කාලයක් ගතවේද යන්න) වඩාත් හොඳින් සපුරා ඇත්තේ රට තුළ පිහිටා ඇති 3 වන ස්ථර දත්ත මධ්යස්ථානයක පිහිටි ලංකා රජයේ ක්ලවුඩ් සේවාවෙන් නොව ගෝලීය ක්ලවුඩ් සේවාවකින් බව තහවුරු වී ය. 4 වන ස්ථරයේ දත්ත මධ්යස්ථාන ශ්රී ලංකාව සතුව නැත.
පුද්ගලික දත්ත ආරක්ෂණ පනතෙහි (PDPA ) දක්නට ලැබෙන පරිදි ගෝලීය ක්ලවුඩ් සේවා භාවිතය සීමා කිරීම මඟින් සාස් (SaaS -මෘදුකාංග සේවාවක් ලෙස) භාවිතය වළක්වනු ඇත. ඇමරිකා එක්සත් ජනපදයේ සහ තවත් බොහෝ රටවල, සමාගමක හෝ සංවිධානයක අභ්යන්තර දත්ත මත පදනම්ව විශ්ලේෂණ සේවා බාහිරින් ලබා ගැනීමට හැකියාව ඇත. උදාහරණයක් ලෙස, සමාගමකට, A මාර්ගගත අලෙවිකරණ ව්යාපාරයේ කාර්යක්ෂමතාවයට එරෙහිව B අලෙවිකරණ ව්යාපාරය පරීක්ෂා කිරීමට (A/B සන්සන්දනාත්මක පරීක්ෂාව) අවශ්ය විය හැකිය. පෙර කල මේ සඳහා අභ්යන්තර සංඛ්යාලේඛනඥයෙකු, පරීක්ෂණ කණ්ඩායමක් සහ විශේෂිත මෘදුකාංග අවශ්ය විය.
දැන්, ඒ රටවල මුළු දේම ක්ලවුඩ් මත ක්රියාත්මක වන සමාගමකින්, එහි සංඛ්යාලේඛනඥයින්, මෘදුකාංග ආදිය භාවිතා කරමින් සේවය බැහැරින් ලබා ගත හැකි ය. අභ්යන්තර සංඛ්යාලේඛනඥයින් සහ කලාතුරකින් භාවිතා වන මිල අධික මෘදුකාංග ලබාගැනීම සාධාරණීකරණය කළ නොහැකි ආරම්භක සහ කුඩා සමාගම් සඳහා මෙම සේවාවන් විශේෂ වටිනාකමකින් යුතු වෙයි.

ශ්රී ලංකාව ඩිජිටල් ආර්ථිකය වේගවත් කිරීම ගැන බැරෑරුම් ලෙස සිතන්නේ නම්, ඩිජිටල් ආර්ථිකය මෙහෙයවනු ඇතැයි අපේක්ෂා කරන ව්යවසායන් යටපත් නොකරන සරල විධිවිධාන සමඟ පුද්ගලික දත්ත ආරක්ෂණ පනතෙහි ( PDPA ) වත්මන් වගන්ති 26 අවලංගු කිරීම හෝ ප්රතිස්ථාපනය කිරීම හැර වෙනත් විකල්පයක් නොමැත. යුරෝපයේ සාර්ථක විය හැකි දේ මෙම කුඩා ආර්ථිකය තුළ සාර්ථක නොවනු ඇත.
(සටහන | මහාචාර්ය රොහාන් සමරජීව)
දේශපාලන හා සමාජ ක්රියාකාරික
rohan@lirneasia.net
(මෙම ලිපිය 'අනිද්දා' ජාතික පුවත්පතේ පලවූවකි. අවධාරණ හා ජායාරුප අපෙන් - සංස්කාරක )
සබැඳි පුවත් :
ප්රධාන පෙළේ වාණිජ බැංකුවක සිදු වී ඇතැයි කියන 'data breach' එක පාරිභෝගික ඔබට බලපාන්නේ කොහොම ද?



