Skip to content

پاکستان میں صوبائی اور وفاقی سرکاری اداروں میں مصنوعی زہانت (AI) کے استعمال پر پابندی عائد

شیئر

شیئر

پاکستان نے حساس معلومات کی مصنوعی ذہانت میں اپلوڈنگ پر پابندی عائد کر دی ، اہم سرکاری معلومات اور ڈیجیٹل نظام کے تحفظ کے لیے نیا قومی معیار متعارف۔

اسلام آباد پاکستان نے ملک کے بڑھتے ہوئے ڈیجیٹل انحصار، سائبر حملوں کے خطرات اور سرکاری اداروں میں معلوماتی تحفظ کے مختلف معیار کو یکجا کرنے کے لیے پاکستان انفارمیشن سیکیورٹی فریم ورک 2026 (PISF 2026) کی منظوری دے دی ہے۔ وفاقی کابینہ نے اگست 2026 میں فریم ورک کی منظوری دیتے ہوئے اس پر مقررہ مدت میں مؤثر عمل درآمد یقینی بنانے کی ہدایت کی تھی۔

یہ فریم ورک CERT Rules 2023کے تحت تیار کیا گیا ہے اور اس کا بنیادی مقصد سرکاری اور اہم ڈیجیٹل نظام کے لیے معلوماتی تحفظ کے یکساں بنیادی معیارات قائم کرنا، اداروں کی سائبر سیکیورٹی صلاحیت بہتر بنانا، خطرات کی نشاندہی اور ان کے تدارک کا مربوط نظام قائم کرنا اور سائبر حملوں کی صورت میں بروقت ردعمل کو یقینی بنانا ہے۔

مختلف اداروں کے لیے ایک مشترکہ سیکیورٹی بنیاد

پاکستان میں گزشتہ برسوں کے دوران وفاقی اور صوبائی حکومتوں کی جانب سے ای گورننس، ڈیجیٹل شناخت، آن لائن خدمات، ڈیجیٹل ادائیگیوں، سرکاری ڈیٹا بیس اور باہمی مربوط انفارمیشن سسٹمز کا استعمال تیزی سے بڑھا ہے۔ اس صورت حال میں ایک ادارے کے ڈیجیٹل نظام کی کمزوری دوسرے اداروں اور شہریوں کے ڈیٹا کے لیے بھی خطرہ بن سکتی ہے۔

وفاقی کابینہ کو دی گئی بریفنگ کے مطابق مختلف سرکاری اداروں میں سائبر سیکیورٹی کی صلاحیت اور طریقہ کار یکساں نہ ہونے کی وجہ سے سیکیورٹی کے معیار میں فرق موجود تھا۔ PISF اسی خلا کو پُر کرنے کے لیے ایک مشترکہ قومی حوالہ جاتی فریم ورک فراہم کرتا ہے۔

نیشنل سائبر ایمرجنسی رسپانس ٹیم، یعنی National CERT کی ویب سائٹ پر PISF 2026 کا نظرثانی شدہ ورژن دستیاب ہے، جس میں معلوماتی تحفظ کے لیے مختلف بنیادی کنٹرولز الگ الگ شعبوں میں تقسیم کیے گئے ہیں۔

فریم ورک میں 13 بنیادی سیکیورٹی شعبے شامل ہیں۔

۔PISF 2026 میں معلوماتی تحفظ کو ایک ہی تکنیکی مسئلے کے بجائے ادارہ جاتی، انسانی، تکنیکی، انتظامی اور بنیادی ڈھانچے کے متعدد پہلوؤں سے دیکھا گیا ہے۔

فریم ورک کے نمایاں شعبوں میں گورننس، اثاثوں اور خطرات کا انتظام، سیکیورٹی تربیت، سسٹمز اور کمیونیکیشن کا تحفظ، شناخت اور رسائی کا انتظام، ڈیٹا پروٹیکشن اور پرائیویسی، سائبر واقعے کا ردعمل، فزیکل سیکیورٹی، ڈیٹا سینٹر اور ویب ہوسٹنگ سیکیورٹی، محفوظ سافٹ ویئر ڈویلپمنٹ، سپلائی چین سیکیورٹی، آڈٹ کنٹرولز اور Critical Information Infrastructure شامل ہے۔

اس طرح فریم ورک صرف فائر وال، اینٹی وائرس یا پاس ورڈز تک محدود نہیں بلکہ پورے ادارے کے معلوماتی نظام کو سیکیورٹی کے دائرے میں لاتا ہے۔

رسک مینجمنٹ کو بنیادی حیثیت

فریم ورک میں اداروں سے توقع کی گئی ہے کہ وہ اپنے اہم ڈیجیٹل اثاثوں کی شناخت کریں، ان سے وابستہ خطرات کا جائزہ لیں اور ان خطرات کی بنیاد پر سیکیورٹی اقدامات کریں۔

اس کا مطلب یہ ہے کہ ہر ادارے کے لیے ایک ہی سطح کی سیکیورٹی لازمی سمجھنے کے بجائے ادارے کے حجم، نظام کی نوعیت، ڈیٹا کی حساسیت اور ممکنہ نقصان کے مطابق سیکیورٹی اقدامات کیے جائیں گے۔

یہ طریقہ کار risk-based information security کے اصول سے مطابقت رکھتا ہے، جس میں زیادہ حساس اور اہم نظاموں کے لیے زیادہ سخت حفاظتی اقدامات کیے جاتے ہیں۔

شہریوں کے ڈیٹا اور پرائیویسی پر توجہ

۔PISF کا ایک اہم حصData Protection and Privacy Controlsہے۔ سرکاری اداروں کے پاس شہریوں کا شناختی، مالی، صحت، تعلیمی، ٹیکس، جائیداد اور دیگر حساس نوعیت کا ڈیٹا موجود ہوتا ہے۔

فریم ورک میں ڈیٹا کے تحفظ کو الگ بنیادی کنٹرول کے طور پر شامل کیا گیا ہے تاکہ ادارے حساس معلومات تک رسائی، اس کے استعمال، ذخیرے اور منتقلی کے حوالے سے مناسب سیکیورٹی اقدامات اختیار کریں۔

اس پہلو کی اہمیت اس لیے بھی بڑھ گئی ہے کہ حکومت کی زیادہ سے زیادہ خدمات آن لائن منتقل ہو رہی ہیں اور شہریوں کا ریاستی اداروں کے ساتھ رابطہ تیزی سے ڈیجیٹل ہو رہا ہے۔

شناخت اور رسائی کا انتظام

فریم ورک میںIdentity and Access Management کو بھی بنیادی کنٹرول قرار دیا گیا ہے۔

اس کا مقصد یہ ہے کہ اداروں کے ڈیجیٹل نظام میں یہ واضح ہو کہ کون سا صارف کس معلومات یا نظام تک رسائی حاصل کرسکتا ہے۔ اس میں صارفین کے اکاؤنٹس، اجازتوں، رسائی کی سطح اور حساس نظاموں تک غیر ضروری رسائی کو محدود کرنے جیسے اقدامات شامل ہوتے ہیں۔

سائبر سیکیورٹی میں کسی ایک ملازم کا کمزور پاس ورڈ، غیر ضروری انتظامی رسائی یا چوری شدہ اکاؤنٹ پورے ادارے کے لیے خطرہ بن سکتا ہے، اس لیے رسائی کا انتظام فریم ورک کا اہم حصہ ہے۔

سائبر حملے کی صورت میں کیا ہوگا؟

۔PISF میں Incident Response Controls بھی شامل ہیں، یعنی اگر کسی ادارے کے نظام پر سائبر حملہ ہوجائے، ڈیٹا چوری ہو، میلویئر داخل ہوجائے یا کوئی سیکیورٹی واقعہ پیش آئے تو ادارے کے پاس اس سے نمٹنے کا پہلے سے طے شدہ طریقہ کار موجود ہو۔

اس میں واقعے کی شناخت، اطلاع، ردعمل، نقصان کو محدود کرنا، نظام کی بحالی اور واقعے کے بعد جائزہ شامل ہوسکتا ہے۔

فریم ورک کی تیاری کے دوران سائبر واقعات کی رپورٹنگ اور CERTs کے ساتھ رابطے کو بھی اہمیت دی گئی۔ جولائی 2026 میں سامنے آنے والی تفصیلات کے مطابق مجوزہ نظام میں Critical Information Infrastructure سے متعلق تصدیق شدہ واقعات کے لیے فوری اطلاع اور تفصیلی رپورٹنگ کا طریقہ کار تجویز کیا گیا تھا۔

Critical Information Infrastructure کیا ہے؟

۔PISF میں Critical Information Infrastructure (CII) کے تحفظ کو الگ بنیادی شعبہ بنایا گیا ہے۔

Critical Information Infrastructure سے مراد ایسے اہم نظام اور انفراسٹرکچر ہیں جن کی سائبر سیکیورٹی میں خرابی ملک کی اہم خدمات، معیشت، قومی سلامتی یا عوامی زندگی پر نمایاں اثر ڈال سکتی ہے۔

ایسے نظاموں کے لیے عام اداروں کے مقابلے میں زیادہ مضبوط حفاظتی تقاضے رکھے جاتے ہیں۔ PISF میں CII کے تحفظ کو الگ کنٹرول ڈومین بنانا اس بات کی نشاندہی کرتا ہے کہ حکومت سائبر سیکیورٹی کو اب قومی انفراسٹرکچر کے تحفظ کا حصہ سمجھ رہی ہے۔
سافٹ ویئر بنانے سے پہلے سیکیورٹی

فریم ورک میں Secure Software Development Life Cycle (SSDLC) کو بھی شامل کیا گیا ہے۔

اس کا بنیادی تصور یہ ہے کہ سیکیورٹی کو سافٹ ویئر تیار ہونے کے بعد شامل کرنے کے بجائے ڈیزائن اور ڈویلپمنٹ کے ابتدائی مرحلے ہی سے نظام کا حصہ بنایا جائے۔

اس میں کوڈ کی سیکیورٹی، کمزوریوں کی جانچ، ٹیسٹنگ اور محفوظ ڈویلپمنٹ کے طریقہ کار شامل ہوسکتے ہیں۔ اس اقدام کی اہمیت ایسے وقت میں بڑھ جاتی ہے جب سرکاری ادارے بڑی تعداد میں ویب پورٹلز، موبائل ایپلی کیشنز اور آن لائن خدمات استعمال کر رہے ہیں۔

سپلائی چین بھی سیکیورٹی کا حصہ

۔PISF میں Supply Chain Management کو بھی شامل کیا گیا ہے۔

آج کسی سرکاری ادارے کا ڈیجیٹل نظام صرف اس کے اپنے سرورز اور ملازمین تک محدود نہیں ہوتا۔ سافٹ ویئر کمپنی، کلاؤڈ سروس فراہم کرنے والا ادارہ، ویب ہوسٹنگ کمپنی، ٹیکنالوجی وینڈر اور دیگر تیسرے فریق بھی اسی نظام کا حصہ ہوسکتے ہیں۔

اس لیے فریم ورک میں سپلائی چین کے سیکیورٹی خطرات کو بھی معلوماتی تحفظ کے دائرے میں شامل کیا گیا ہے۔

ڈیٹا سینٹر اور ویب ہوسٹنگ کے لیے بھی تقاضے

۔PISF میں Data Center and Web Hosting Servicesکے لیے الگ بنیادی کنٹرولز موجود ہیں۔

جولائی میں سامنے آنے والی فریم ورک کی تفصیلات کے مطابق حکومتی ویب سائٹس اور ایپلی کیشنز کی میزبانی، ملٹی فیکٹر authentication، مسلسل نگرانی، vulnerability management، محفوظ بیک اپ اور دیگر حفاظتی اقدامات پر بھی توجہ دی گئی تھی۔

اسی تناظر میں وفاقی کابینہ نے سرکاری ڈیٹا سینٹرز کے استعمال سے متعلق بھی ہدایات جاری کی تھیں اور نئے یا آزاد ڈیٹا سینٹرز کے قیام سے متعلق تجاویز کی منظوری کے عمل کو موجودہ پالیسی کے ساتھ مشروط کیا تھا۔
آڈٹ اب مرکزی حیثیت اختیار کرے گا

۔PISF کا ایک اہم پہلوAudit Controlsہے۔

حکومت نے بعد ازاں آڈٹ کے لیے الگ Engagement and Oversight Framework بھی قائم کیا ہے، جس کے تحت سرکاری اور اہم شعبوں میں سائبر سیکیورٹی آڈٹ کے لیے nCERT کے ساتھ رجسٹرڈ آڈٹ فرمز کے استعمال کا نظام وضع کیا گیا ہے۔

اس نظام میں آڈٹ فرمز کو مختلف کیٹیگریز میں تقسیم کیا گیا ہے:جن میں خطرے کی نوعیت کو مد نظر رکھا گیا ہے۔

آڈٹ کے عمل میں risk-based planning، آڈٹ، ابتدائی نتائج، رپورٹنگ، corrective actions اور nCERT کی منظوری کے ساتھ closure شامل ہے۔ nCERT کو quality assurance، دوبارہ آڈٹ اور ضرورت پڑنے پر registered firms کے خلاف کارروائی کا اختیار بھی دیا گیا ہے۔

آزاد تھرڈ پارٹی آڈٹ کی شرط

PISF کی منظوری کے دوران وفاقی کابینہ نے ایک اہم اضافی ہدایت بھی جاری کی کہ فریم ورک میں واضح implementation timelinesشامل کی جائیں اور independent third-party audit کی شق بھی رکھی جائے۔

یہ پہلو اس لیے اہم ہے کہ کسی ادارے کا خود یہ دعویٰ کرنا کہ اس کا نظام محفوظ ہے اور ایک آزاد ادارے کی جانب سے اس سیکیورٹی کی جانچ ہونا، دونوں مختلف چیزیں ہیں۔

آزاد آڈٹ سے یہ جانچنے میں مدد مل سکتی ہے کہ ادارے نے فریم ورک کے تقاضوں پر صرف کاغذی طور پر عمل کیا ہے یا واقعی تکنیکی اور انتظامی سطح پر ضروری حفاظتی اقدامات بھی کیے ہیں۔

نیشنل سائبر سیکیورٹی پالیسی 2021 سے تعلق.

PISF کوئی الگ تھلگ پالیسی نہیں بلکہ پاکستان کی پہلے سے موجود سائبر سیکیورٹی پالیسی کے نفاذ کو عملی شکل دینے کی کوشش ہے۔

National Cyber Security Policy 2021 کا وژن ایک محفوظ، مضبوط اور مسلسل بہتر ہونے والے قومی ڈیجیٹل ماحول کا قیام ہے، جبکہ اس کے مقاصد میں قومی انفارمیشن سسٹمز کا تحفظ، سائبر خطرات کی نگرانی، Critical Information Infrastructure کا تحفظ، آڈٹ اور compliance mechanisms اور شہریوں کی آن لائن پرائیویسی کا تحفظ شامل ہیں۔ PKCERT

PISF اسی پالیسی سمت کو زیادہ تفصیلی اور عملی سیکیورٹی کنٹرولز میں تبدیل کرتا ہے۔

فریم ورک کی تیاری کیسے ہوئی؟

دستیاب سرکاری اور پارلیمانی/میڈیا دستاویزات کے مطابق فریم ورک کو مختلف مرحلوں میں مشاورت کے بعد حتمی شکل دی گئی۔

پہلا مسودہ نومبر 2025 میں CERT Council، صوبائی و شعبہ جاتی CERTs اور متعلقہ وفاقی اداروں کے ساتھ شیئر کیا گیا۔ اس کے بعد موصول ہونے والی تجاویز کی بنیاد پر دوسرا مسودہ تیار کیا گیا اور جنوری 2026 میں National CERT میں فریم ورک کے مقاصد، ساخت اور implementation approach پر بریفنگ دی گئی۔ تیسرا مسودہ فروری 2026 میں متعلقہ اسٹیک ہولڈرز کے ساتھ شیئر کیا گیا، جس کے بعد اسے منظوری کے لیے حتمی شکل دی گئی۔

نیشنل سائبر سیکیورٹی آپریشنز سینٹر

PISF کی منظوری کے ساتھ پاکستان نے سائبر سیکیورٹی کے ادارہ جاتی ڈھانچے میں بھی ایک اہم قدم اٹھایا ہے۔

14 اگست 2026 کو National Cyber Security Operations Centre (NCSOC) کا افتتاح National CERT میں کیا گیا۔ حکومت کے مطابق یہ مرکز سائبر خطرات کی real-time نگرانی، شناخت اور ردعمل کی صلاحیت بڑھانے کے لیے قائم کیا گیا ہے اور Critical Information Infrastructure اور شہریوں کے ڈیٹا کے تحفظ میں کردار ادا کرے گا۔

یوں PISF جہاں اداروں کے لیے سیکیورٹی کے معیارات اور کنٹرولز متعین کرتا ہے، وہیں NCSOC قومی سطح پر سائبر خطرات کی نگرانی اور ردعمل کی صلاحیت کو مضبوط بنانے کی کوشش ہے۔

اصل امتحان عمل درآمد کا

پاکستان انفارمیشن سیکیورٹی فریم ورک کی منظوری ایک اہم پالیسی قدم ہے، لیکن اس کا حقیقی اثر اس بات پر منحصر ہوگا کہ مختلف ادارے اسے کس حد تک عملی طور پر نافذ کرتے ہیں۔

محض سیکیورٹی پالیسی، SOPs یا compliance documents تیار کرنا کافی نہیں ہوگا۔ اداروں کو اپنے ڈیجیٹل اثاثوں کی درست فہرست، باقاعدہ risk assessments، trained personnel، محفوظ بیک اپ، incident response mechanisms، vulnerability testing، access controls اور مستقل آڈٹ کے نظام قائم کرنا ہوں گے۔

خاص طور پر صوبائی اور ضلعی سطح کے ایسے اداروں کے لیے capacity building ایک اہم مسئلہ ہوسکتا ہے جہاں سائبر سیکیورٹی کے لیے ماہر افرادی قوت اور مالی وسائل محدود ہوں۔

پاکستان کے ڈیجیٹل مستقبل کے لیے اہم مرحلہ

پاکستان تیزی سے ڈیجیٹل حکومت، آن لائن عوامی خدمات، کلاؤڈ کمپیوٹنگ، ڈیجیٹل معیشت اور interconnected public-sector systems کی طرف بڑھ رہا ہے۔ اس تبدیلی کے ساتھ شہریوں کے ڈیٹا، ریاستی نظام اور قومی انفراسٹرکچر کو سائبر خطرات سے محفوظ رکھنا بھی ریاستی ذمہ داری کا اہم حصہ بنتا جارہا ہے۔

PISF 2026 اس سلسلے میں ایک قومی baseline فراہم کرنے کی کوشش ہے، جس کے ذریعے معلوماتی تحفظ کو اداروں کی اختیاری تکنیکی سرگرمی کے بجائے governance، risk management، accountability، privacy، audit اور institutional resilience کا حصہ بنایا جارہا ہے۔ National CERT کی ویب سائٹ پر اس کا نظرثانی شدہ ورژن اور اس کے تمام بنیادی control domains باقاعدہ طور پر دستیاب ہیں۔PKCERT

اب اصل سوال یہ نہیں کہ پاکستان نے معلوماتی تحفظ کا فریم ورک بنا لیا ہے؛ اصل سوال یہ ہے کہ اس فریم ورک کو وفاقی وزارتوں سے صوبائی اداروں، Critical Information Infrastructure سے ڈیٹا سینٹرز اور سرکاری ڈیجیٹل خدمات تک کتنی یکسانیت، شفافیت اور عملی استعداد کے ساتھ نافذ کیا جاتا ہے۔ یہی عمل اس فریم ورک کو ایک سرکاری دستاویز سے ایک مؤثر قومی سائبر سیکیورٹی نظام میں تبدیل کرے گا۔

اپنی رائے دیں

متعلقہ پوسٹس

دوسری زبان میں ترجمہ کریں