বড় খবর: Pushwoosh এখন SOC 2 Type 2 সম্মত
রিপোর্টটি প্রকাশিত হয়েছে ২২ সেপ্টেম্বর, ২০২৬-এ। এর পেছনে রয়েছে ১২ মাসের একটি পরীক্ষা — ১ আগস্ট, ২০২৫ থেকে ৩১ জুলাই, ২০২৬ পর্যন্ত — যেখানে একজন স্বাধীন অডিটর, ABV CPA, যাচাই করেছেন Pushwoosh প্রকৃতপক্ষে SOC 2-এর সিকিউরিটি, অ্যাভেইলেবিলিটি ও কনফিডেনশিয়ালিটি ক্রাইটেরিয়া অনুযায়ী কীভাবে কাজ করেছে। মতামতটি আনকোয়ালিফাইড (unqualified) — পরীক্ষিত প্রতিটি কন্ট্রোলে কোনো ব্যতিক্রম পাওয়া যায়নি। বাংলাদেশ ও পশ্চিমবঙ্গের ক্রমবর্ধমান ই-কমার্স, এডটেক ও ফিনটেক টিমগুলোর জন্য এটি সরাসরি প্রাসঙ্গিক — ভেন্ডর সিকিউরিটি রিভিউতে SOC 2 চাওয়া হলে এখন Type 2 রিপোর্ট রেডি আছে।
ফেব্রুয়ারি ২০২৫-এ আমরা SOC 2 Type 1 ঘোষণা করেছিলাম, যা নিশ্চিত করেছিল আমাদের সিকিউরিটি কন্ট্রোল সঠিকভাবে ডিজাইন করা হয়েছে। Type 2 নিশ্চিত করে যে সেগুলো প্রতিদিন, পুরো এক বছর ধরে, প্রকৃতপক্ষে কাজ করেছে। এই পার্থক্যটাই পুরো গল্প, তাই ব্যবহারিকভাবে এর মানে কী — সেটা এখানে বলছি।
Type 1 বনাম Type 2: একটি উপমায় পার্থক্য
একটি ব্যাংক ভল্টের কথা ভাবুন।
Type 1 মানে ইন্সপেক্টর একটি নির্দিষ্ট দিনে ব্লুপ্রিন্ট ও তৈরি হওয়া ভল্ট দেখছেন। দরজা শক্তপোক্ত, লকটা সঠিক ধরনের, অ্যালার্ম ঠিকভাবে লাগানো। সবকিছু সঠিকভাবে ডিজাইন করা হয়েছে। এটা একটি নির্দিষ্ট সময়ের চেক।
Type 2 মানে ইন্সপেক্টর এক বছরের সিকিউরিটি ফুটেজ পর্যালোচনা করছেন। প্রতি রাতে দরজা আসলেই লক হয়েছিল কি? প্রয়োজনের সময় অ্যালার্ম বেজেছিল কি? যাদের কাছে চাবি ছিল, তারা কি তখনও কাজ করছিলেন? Type 2 পরীক্ষায় অডিটর ঠিক এটাই যাচাই করেন — কন্ট্রোল আছে কিনা নয়, বরং পুরো পিরিয়ড জুড়ে প্রতিদিন সেগুলো কার্যকরভাবে কাজ করেছে কিনা।
এটা যাচাই করতে ABV CPA-এর অডিটর শুধু আমাদের কথায় বিশ্বাস করেননি। তারা অনবোর্ডিং ও অফবোর্ডিং টিকিট, অ্যাক্সেস রিভিউ মিনিটস, মার্জ রিকোয়েস্ট, ইনসিডেন্ট রেকর্ড, ব্যাকআপ লগ এবং পেনিট্রেশন টেস্ট রিপোর্ট থেকে নমুনা নিয়ে প্রতিটি সংশ্লিষ্ট কন্ট্রোলের বিপরীতে যাচাই করেছেন।
অডিটর প্রকৃতপক্ষে কী যাচাই করেছেন
রিপোর্টটি ৫০ পাতার, এবং এতে ৩টি ট্রাস্ট সার্ভিস ক্যাটাগরি রয়েছে: সিকিউরিটি, অ্যাভেইলেবিলিটি ও কনফিডেনশিয়ালিটি। এই শব্দগুলোর পেছনে আসলে কী আছে, সহজ ভাষায় কিছু উদাহরণ দেওয়া হলো।
- কে আপনার ডেটা স্পর্শ করতে পারে, কতক্ষণের জন্য। প্রোডাকশনে অ্যাক্সেস কেবল রেকর্ড করা অনুমোদন সাপেক্ষে দেওয়া হয়, প্রতি ৮ সপ্তাহে পর্যালোচনা করা হয়, এবং কেউ চলে গেলে ২৪ ঘণ্টার মধ্যে বাতিল করা হয়। Pushwoosh-এর বাইরে কারো কাছে আমাদের ইন্টারনাল সিস্টেমে অ্যাকাউন্ট নেই, এবং Pushwoosh কখনো আপনার সিস্টেমে সংযুক্ত হয় না।
- প্রতিটি পরিবর্তনে দ্বিতীয় একজনের চোখ পড়ে। কোনো ইঞ্জিনিয়ার নিজের কোড নিজে অনুমোদন করতে পারেন না। প্ল্যাটফর্মে প্রতিটি পরিবর্তন লাইভ হওয়ার আগে অটোমেটেড টেস্ট ও পিয়ার রিভিউয়ের মধ্য দিয়ে যায়, এবং প্রতিটি রিলিজ একই পাইপলাইনের মাধ্যমে রোলব্যাক করা যায়।
- আপনার ডেটা কখনো টেস্ট এনভায়রনমেন্টে যায় না। ডেভেলপমেন্ট ও টেস্টিং সিন্থেটিকভাবে তৈরি ডেটার উপর চলে। প্রোডাকশন ডেটা প্রোডাকশনেই থাকে।
- ব্যাকআপ যা সত্যিই রিস্টোর করে দেখা হয়েছে। এনক্রিপ্টেড ব্যাকআপ প্রতিদিন চলে, এবং অডিট পিরিয়ডে আমরা সেই ব্যাকআপ থেকে একটি সম্পূর্ণ পয়েন্ট-ইন-টাইম ডেটাবেস রিকভারি করে দেখিয়েছি যে সেগুলো কাজ করে।
- কেউ ইচ্ছাকৃতভাবে ঢোকার চেষ্টা করেছে। একটি স্বাধীন তৃতীয় পক্ষ ২০২৬ সালের জুলাইয়ে ওয়েব অ্যাপ্লিকেশন, পাবলিক API ও ওয়েবসাইটের উপর এক্সটার্নাল পেনিট্রেশন টেস্ট চালিয়েছে।
🤖 আরেকটি বিষয় স্পষ্ট করে বলা দরকার। এই অডিটের স্কোপ পুরো Pushwoosh প্ল্যাটফর্মকে কভার করে, যার মধ্যে রয়েছে ManyMoney AI এবং AI-এজেন্ট অ্যাক্সেসের জন্য MCP ইন্টারফেস। আপনার ক্যাম্পেইন তৈরি ও অপটিমাইজ করা AI ফিচারগুলো পুশ, ইমেইল ও অন্য সব চ্যানেলের মতো একই কন্ট্রোলের আওতায় আছে।
একজন ইউজারের জন্য এর মানে কী
- দ্রুততর সিকিউরিটি রিভিউ। আপনার প্রোকিউরমেন্ট বা সিকিউরিটি টিম SOC 2 চাইলে, সাধারণত তারা Type 2-ই বোঝায়। এটা রেডি থাকলে ভেন্ডর রিভিউ সপ্তাহের পর সপ্তাহ আলাপ-আলোচনার বদলে একটি ডকুমেন্ট শেয়ার করার মতো সহজ হয়ে যায়।
- কম প্রশ্নপত্র। একটি ভেন্ডর সিকিউরিটি কোয়েশ্চেনেয়ার সাধারণত যা জিজ্ঞেস করে (অ্যাক্সেস কন্ট্রোল, চেঞ্জ ম্যানেজমেন্ট, ইনসিডেন্ট রেসপন্স, এনক্রিপশন, ব্যাকআপ) তার বেশিরভাগ উত্তর ইতিমধ্যে রিপোর্টে আছে, প্রতিটি আইটেমের পাশে অডিটরের টেস্ট রেজাল্টসহ।
- ১টি নয়, ২টি রিপোর্ট। Pushwoosh-এর দুই আইনি সত্তার জন্যই ISO/IEC 27001:2022 সার্টিফিকেট ২০২৬ সালের জুলাইয়ে নবায়ন করা হয়েছে। SOC 2 Type 2-এর সাথে মিলিয়ে, এটি আপনার কমপ্লায়েন্স টিমকে তাদের সবচেয়ে বেশি চাওয়া দুটি ফ্রেমওয়ার্কই দেয়।
রিপোর্ট অনুরোধ করুন
SOC 2 Type 2 রিপোর্ট NDA বা MNDA-এর অধীনে শেয়ার করা হয়, যা এ ধরনের রিপোর্টের জন্য স্ট্যান্ডার্ড প্র্যাকটিস। একটি কপি পেতে, বা ISO 27001 সার্টিফিকেটের জন্য, আমাদের সাপোর্ট টিমের সাথে যোগাযোগ করুন, এরপর আমরা প্রক্রিয়াটি এগিয়ে নেব।
আপনি যদি Pushwoosh যাচাই করছেন এবং সিকিউরিটি নিয়ে কথা বলতে চান, ডেমোতে আপনার প্রশ্ন নিয়ে আসুন। আমরা আগেভাগেই সেগুলোর উত্তর দিতে চাই।
সম্পর্কিত আর্টিকেল
সব দেখুন