फेडरल रिजर्व के निरीक्षक जनरल के कार्यालय के अनुसार, कई विभागों के बीच कमजोर तालमेल के कारण एक पूर्व कर्मचारी से जुड़े सुरक्षा मामले की पहचान, रिपोर्टिंग और समाधान में देरी हुई। कर्मचारी पर संवेदनशील और गोपनीय फाइलें हटाने का आरोप है। एक साल से अधिक समय बाद भी मामला पूरी तरह सुलझा नहीं था।
फेडरल रिजर्व की योजना है कि 2027 की पहली तिमाही तक विभागों की जिम्मेदारियां स्पष्ट की जाएं और सुरक्षा अलर्ट को वरिष्ठ स्तर तक पहुंचाने की प्रक्रिया मजबूत हो। इस घटना में फेडरल रिजर्व बोर्ड और फेडरल ओपन मार्केट कमेटी (FOMC) की जानकारी शामिल थी। इससे कर्मचारियों के संस्थान छोड़ने पर दस्तावेजों के नियंत्रण और अंदरूनी जोखिम के प्रबंधन पर सवाल उठे हैं।
2024 के मामले में डेटा-हानि के 279 अलर्ट
28 सितंबर को जारी रिपोर्ट के मुताबिक, मामला डिविजन ऑफ इंटरनेशनल फाइनेंस के एक पूर्व कर्मचारी से जुड़ा था। कर्मचारी की सेवानिवृत्ति से पहले के तीन महीनों में डेटा-हानि रोकथाम (DLP) प्रणाली ने 279 अलर्ट दर्ज किए। इनमें से 111 अलर्ट में FOMC की गोपनीय जानकारी शामिल होने की आशंका थी। ये अलर्ट उस अवधि के आसपास आए जब कर्मचारी निजी यात्रा पर एक प्रतिबंधित देश गया था।
जांच में पाया गया कि कर्मचारी ने फेडरल रिजर्व बोर्ड और FOMC की संवेदनशील तथा गोपनीय जानकारी वाली सैकड़ों फाइलें बिना एन्क्रिप्शन वाले USB डिवाइस से हटाई हो सकती हैं। रिपोर्ट के अनुसार, 2024 की घटना का पूरा समाधान नहीं हुआ था और इससे जुड़ी सभी सामग्री वापस नहीं मिली थी।
निर्धारित ऑडिट पूरा होने से पहले ही निरीक्षक जनरल के कार्यालय ने मामले को संभालने के फेड के तरीके पर चिंता जताते हुए प्रबंधन को शुरुआती चेतावनी जारी की।
अलर्ट आगे बढ़ाने की जिम्मेदारी पर विभागों में मतभेद
अलर्ट की समीक्षा में सूचना-सुरक्षा संचालन टीम, रिकॉर्ड प्रबंधन कार्यक्रम, डिविजन ऑफ इंटरनेशनल फाइनेंस और FOMC सचिवालय शामिल थे। निरीक्षक जनरल के कार्यालय ने कहा कि घटना से जुड़ी परिस्थितियों का सही दस्तावेजीकरण नहीं हुआ हो सकता है और उन्हें उचित वरिष्ठ अधिकारियों तक नहीं पहुंचाया गया।
सूचना-सुरक्षा टीम का मानना था कि उसकी जिम्मेदारी रिकॉर्ड प्रबंधन कार्यक्रम को सूचित करने तक सीमित है। वहीं, FOMC सचिवालय के कर्मचारियों को लगा कि कानूनी विभाग को पहले ही जानकारी दे दी गई है, जबकि ऐसा नहीं हुआ था।
रिपोर्ट के मुताबिक, विभागों के बीच इस बात पर साझा समझ नहीं थी कि अलर्ट को आगे बढ़ाने और घटना को समाधान तक पहुंचाने की जिम्मेदारी किसकी है। नतीजतन, कार्रवाई काफी हद तक कर्मचारी के मूल विभाग पर निर्भर रही। निरीक्षक जनरल के कार्यालय ने जिम्मेदारियों का अस्पष्ट बंटवारा मामला लंबे समय तक खुला रहने का एक कारण बताया और अंदरूनी जोखिम से निपटने के लिए एकसमान ढांचे की जरूरत जताई।
2021 और 2023 में भी दस्तावेजों से जुड़ी घटनाएं
इस पूर्व कर्मचारी का नाम पहले भी दस्तावेज-सुरक्षा से जुड़ी घटनाओं में आया था। 2021 में डिविजन ऑफ इंटरनेशनल फाइनेंस को पता चला कि कर्मचारी ने FOMC की संवेदनशील गोपनीय फाइलें बिना एन्क्रिप्शन वाले USB डिवाइस में कॉपी की थीं। कर्मचारी ने कहा था कि यह गलती से हुआ।
2023 में कर्मचारी ने FOMC की संवेदनशील जानकारी निजी ईमेल खाते पर भेजने की कोशिश की थी, लेकिन यह हस्तांतरण सफल नहीं हुआ।
निरीक्षक जनरल के कार्यालय ने कहा कि पहले की संदिग्ध या पुष्ट उल्लंघन घटनाएं, कर्मचारी का जल्द संस्थान छोड़ना और बार-बार विदेश यात्रा—इन सभी संकेतों का एक साथ आकलन अंदरूनी जोखिम की समीक्षा में होना चाहिए था। रिपोर्ट ने यह निष्कर्ष नहीं निकाला कि हर फाइल बिना अनुमति हस्तांतरित या उजागर की गई थी। हालांकि, विभाग समय रहते तथ्य स्थापित नहीं कर पाए, जिससे मामले को सुलझाना और कठिन हुआ।
ऑडिट के निष्कर्ष और सुधार की समयसीमा
निरीक्षक जनरल के 2025 के ऑडिट में 1 जनवरी से 31 दिसंबर 2024 के बीच फेडरल रिजर्व बोर्ड छोड़ने वाले सभी कर्मचारियों की समीक्षा की गई; इसमें इंटर्न भी शामिल थे। ऑडिट अवधि में जाने वाले कर्मचारियों ने जानकारी हटाने के लिए 18 अनुरोध दिए। अलग से, सूचना-सुरक्षा संचालन टीम ने रिकॉर्ड प्रबंधन कार्यक्रम को ऐसे पांच मामलों की सूचना दी जिनमें संस्थान छोड़ रहे कर्मचारियों द्वारा जानकारी हटाए जाने की आशंका थी।
निरीक्षक जनरल के कार्यालय ने घटना-प्रबंधन पर नियंत्रण मजबूत करने की सिफारिश की, ताकि कर्मचारी फेड छोड़ते समय संवेदनशील सामग्री बिना अनुमति न ले जा सकें। केंद्रीय बैंक 2027 की पहली तिमाही तक संशोधित प्रक्रियाएं लागू करने, विभागीय भूमिकाएं तय करने और सुरक्षा अलर्ट को आगे बढ़ाने की व्यवस्था मजबूत करने की योजना बना रहा है।
यह रिपोर्ट फेड की सूचना-प्रबंधन और आंतरिक नियंत्रण व्यवस्था पर हाल की समीक्षाओं की श्रृंखला का हिस्सा है। जून में निरीक्षक जनरल के कार्यालय ने अंतरराष्ट्रीय यात्रा से जुड़े जोखिमों के प्रबंधन की जांच की थी। जुलाई में उसने कर्मचारियों और अधिकारियों द्वारा मालिकाना जानकारी तथा विश्लेषण के खुलासे को रोकने पर रिपोर्ट जारी की थी।