Skip to content

موثوق به عبر المملكة المتحدة والولايات المتحدة والاتحاد الأوروبي والهند - استجابة للحوادث على مدار الساعة طوال أيام الأسبوع.

الامتثال للأمن السيبراني وحماية البيانات في الهند: شرح DPDP وCERT-In وRBI وSEBI وIRDAI

الامتثال للأمن السيبراني وحماية البيانات في الهند: شرح DPDP وCERT-In وRBI وSEBI وIRDAI

تضع الهند اليوم قانونًا لحماية البيانات فوق قواعد سيبرانية قطاعية. وإليك المنظومة التنظيمية الكاملة التي يتعيّن على المشتري التعامل معها، ومن يخضع لكل جزء منها.

الامتثال للأمن السيبراني وحماية البيانات في الهند: شرح DPDP وCERT-In وRBI وSEBI وIRDAI

الخلاصة الأساسية

تجمع منظومة الامتثال الهندية بين قانون واحد لحماية البيانات عابر للقطاعات، هو قانون DPDP لعام 2023، وقواعد سيبرانية قطاعية: توجيهات CERT-In للإبلاغ خلال ست ساعات، وتدقيق نظم المعلومات وتوقعات الصمود السيبراني لدى RBI، وإطار CSCRF لدى SEBI للجهات الخاضعة، وإرشادات IRDAI لأمن المعلومات والأمن السيبراني لشركات التأمين. وما ينطبق عليك يعتمد على قطاعك وبياناتك وموقع مستخدميك.

لماذا تحتاج الهند إلى خطة امتثال خاصة بها

لا يوجد في الهند تنظيم واحد للأمن السيبراني. بل قانون لحماية البيانات عابر للقطاعات يعلو مجموعة من القواعد السيبرانية القطاعية، وعلى المشتري أن يحدّد أي تركيبة تنطبق عليه. فشركة تقنية مالية في مومباي تواجه منظومة مختلفة تمامًا عن مجموعة مستشفيات أو شركة صناعية مدرجة.

وثمة أمران يميّزان المنظومة الهندية. أولهما أن الالتزامات تشغيلية إلى حد غير معتاد: نافذة إبلاغ مدتها ست ساعات، واحتفاظ بالسجلات داخل البلاد، وتوقعات تدقيق تفصيلية لا مبادئ عامة فحسب. وثانيهما أن الجهات التنظيمية يعزّز بعضها بعضًا، فقد يفي تدقيق معتمد واحد أو قدرة استجابة للحوادث محكمة بعدة إفصاحات في آن واحد.

يستعرض هذا الدليل الأنظمة الخمسة التي يسأل عنها المشترون أكثر من غيرها: ما هو كل نظام، ومن يخضع له، وأبرز التزاماته. وحين يكون تاريخ سريان أو موعد نهائي محدد مهمًا لتخطيطك، تعامل مع التواريخ الواردة هنا بوصفها نقطة انطلاق، وتحقّق منها في المصدر الأصلي أو الجريدة الرسمية قبل الاعتماد عليها، فالسريان المرحلي والتعديلات أمر شائع في الهند.

قانون DPDP 2023: قانون حماية البيانات العابر للقطاعات في الهند

قانون حماية البيانات الشخصية الرقمية لعام 2023 هو أول تشريع هندي شامل لحماية البيانات. وهو ينظّم معالجة البيانات الشخصية الرقمية للأفراد (أصحاب البيانات) في الهند، ويمتد إلى بعض عمليات المعالجة خارج الهند المرتبطة بتقديم سلع أو خدمات لأشخاص فيها. وهو غير مرتبط بقطاع بعينه، لذا يعلو ما ينطبق عليك بالفعل من قواعد مالية أو صحية أو غيرها.

ويقوم القانون على الموافقة والمساءلة. فعلى كل جهة مؤتمنة على البيانات تقديم إشعار واضح، والحصول على موافقة صحيحة (أو الاستناد إلى استخدامات مشروعة محدودة)، وتطبيق ضمانات أمنية معقولة، وإخطار مجلس حماية البيانات وأصحاب البيانات المتأثرين بأي اختراق للبيانات الشخصية، واحترام حقوق أصحاب البيانات مثل الاطلاع والتصحيح والمحو. أما المؤسسات التي تصنّفها الحكومة جهات مؤتمنة مهمة على البيانات فتتحمل واجبات إضافية تشمل تقييمات أثر حماية البيانات، والتدقيق الدوري، وتعيين مسؤول لحماية البيانات ومدقق بيانات مستقل.

أُقرّ القانون في 2023، وتسري قواعد DPDP التي تفعّله على مراحل، إذ تبدأ عدة التزامات موضوعية في تاريخ لاحق للأحكام التأسيسية. وقد تغيّرت تواريخ المراحل بدقتها خلال عملية إصدار القواعد، لذا تحقّق من الجدول الزمني الساري في أحدث إشعار رسمي بدل افتراض موعد ثابت. وتُحدَّد الغرامات بسقوف بالروبية عن كل حالة، ويرتبط أعلى مستوى فيها (حتى 250 كرور روبية) بعدم اتخاذ ضمانات أمنية معقولة.

  • ينطبق على: أي مؤسسة تعالج بيانات شخصية رقمية لأشخاص في الهند، بما في ذلك المعالجة المؤهلة خارج الهند
  • الواجبات الأساسية: الإشعار، والموافقة الصحيحة، والضمانات الأمنية، والإخطار بالاختراق، وحقوق أصحاب البيانات، وتحديد الغرض ومدة الاحتفاظ
  • الجهات المؤتمنة المهمة: تضاف تقييمات الأثر، والتدقيق الدوري، ومسؤول حماية البيانات، ومدقق البيانات المستقل
  • الغرامات: سقوف بالروبية عن كل مخالفة، حتى 250 كرور روبية لضمانات أمنية غير كافية (تحقّق من جدول الغرامات الساري في القانون)

CERT-In: الإبلاغ خلال 6 ساعات وسياسة التدقيق لعام 2025

فريق الاستجابة الطارئة للحاسوب في الهند (CERT-In) هو الجهة الوطنية المعنية بالحوادث السيبرانية بموجب المادة 70B من قانون تقنية المعلومات. وتُعدّ توجيهاته لعام 2022 من أكثر القواعد صرامة تشغيليًا في العالم: إذ يجب الإبلاغ عن الحوادث السيبرانية المحدّدة إلى CERT-In خلال ست ساعات من العلم بها وبالصيغة المقررة.

وتضيف التوجيهات نفسها التزامات تقنية يتحقق منها المدققون بشكل روتيني: الاحتفاظ الآمن بسجلات أنظمة تقنية المعلومات والاتصالات داخل الولاية القضائية الهندية لفترة متجددة مدتها 180 يومًا، ومزامنة جميع ساعات الأنظمة مع خوادم NTP التابعة لـ NIC أو NPL، والإبقاء على بيانات اتصال مؤسسية دقيقة مسجّلة لدى CERT-In. والالتزام بنافذة الست ساعات ليس إجراءً ورقيًا: فهو يفترض قدرتك على اكتشاف الحوادث بسرعة ووجود خطة إبلاغ متفق عليها، وهو ما يعني عمليًا مراقبة مستمرة ومسار تصعيد متفق عليه مسبقًا.

كما نقل CERT-In توقعات التدقيق من الفحص الشكلي إلى الصمود، عبر إرشادات لتدقيق شامل لتقنية المعلومات والاتصالات تركّز على المراجعة المستقلة، ومخرجات التدقيق الموقّعة، وتغطية السحابة والذكاء الاصطناعي والبلوك تشين ومخاطر الأطراف الثالثة. وتعامل مع تاريخ إصدار سياسة التدقيق الحالية وتاريخ سريانها بوصفهما أمرًا ينبغي تأكيده من الإرشادات المنشورة لدى CERT-In. والأهم أن الجهات المالية التنظيمية أدناه تتوقع عمومًا مدققين معتمدين لدى CERT-In، لذا يمكن لتدقيق معتمد واحد أن يدعم عدة إفصاحات تنظيمية.

  • ينطبق على: مزوّدي الخدمات والوسطاء ومراكز البيانات والشركات والجهات الحكومية العاملة في الهند
  • القاعدة الأبرز: الإبلاغ عن الحوادث المحدّدة خلال 6 ساعات من العلم بها
  • إضافة إلى: الاحتفاظ بالسجلات داخل الهند 180 يومًا، ومزامنة الوقت مع NIC/NPL، وبيانات اتصال مسجّلة
  • التدقيق: تدقيقات شاملة لتقنية المعلومات والاتصالات مع مراجعة مستقلة (أكّد تواريخ السياسة الحالية لدى CERT-In)

RBI: تدقيق نظم المعلومات والصمود السيبراني للقطاع المالي

يضع بنك الاحتياطي الهندي توقعات الأمن السيبراني والصمود للجهات التي يشرف عليها: البنوك، والشركات المالية غير المصرفية، ومشغّلي أنظمة الدفع، والجهات المالية المرتبطة. وبدل قاعدة واحدة، تتوزّع توقعات البنك على توجيهات رئيسية وتعاميم تتناول حوكمة تقنية المعلومات وأمن المعلومات والصمود السيبراني، وتُعزَّز عبر المراجعة الرقابية.

والمطلب المحوري المتكرر هو تدقيق نظم المعلومات: تدقيق منظّم ودوري لضوابط تقنية المعلومات وإدارة التغيير وإدارة الوصول والوضع الأمني، يجريه عادةً مدققون مؤهلون، وغالبًا معتمدون لدى CERT-In، ويُرفع إلى مجلس الإدارة أو لجنة تقنية المعلومات/المخاطر فيه. كما يُتوقع من الجهات الخاضعة الإبلاغ عن الحوادث إلى RBI، والاحتفاظ بسياسة أمن سيبراني معتمدة من المجلس، وبصورة متزايدة إثبات الصمود التشغيلي والسيبراني بدل فحوص ضوابط في لحظة زمنية.

وتختلف وتيرة التدقيق الدقيقة وعتبات الانطباق وتوقعات الصمود بحسب نوع الجهة، وقد شُدِّدت عبر تعاميم وتوجيهات RBI المتعاقبة. ولأن هذه الوثائق تُحدَّث كثيرًا، تحقّق من التوجيه الرئيسي الساري ومن انطباقه على فئة ترخيصك في منشورات RBI نفسها قبل تحديد نطاق العمل.

  • ينطبق على: الجهات الخاضعة لـ RBI، أي البنوك والشركات المالية غير المصرفية ومشغّلي أنظمة الدفع وما شابهها
  • التوقع الأساسي: تدقيق دوري لنظم المعلومات يُرفع إلى مجلس الإدارة، مع سياسة أمنية معتمدة من المجلس
  • إضافة إلى: الإبلاغ عن الحوادث إلى RBI وصمود سيبراني قابل للإثبات
  • تختلف الوتيرة والعتبات بحسب نوع الجهة، تحقّق منها في توجيه RBI المنطبق

إطار CSCRF لدى SEBI: الأمن والصمود السيبراني لجهات سوق رأس المال

أطلق مجلس الأوراق المالية والبورصات في الهند إطار الأمن السيبراني والصمود السيبراني (CSCRF) لتوحيد المتطلبات السيبرانية للجهات الخاضعة له — البورصات وجهات الإيداع والوسطاء وصناديق الاستثمار وأمناء السجلات وغيرهم من الوسطاء — في إطار واحد متدرّج. وهو يحلّ محل مجموعة متفرقة من التعاميم السابقة بمجموعة ضوابط منظّمة تدور حول نتائج التحديد والحماية والكشف والاستجابة والتعافي.

ويتميّز CSCRF بكونه متدرّجًا: تُصنَّف الجهات في فئات بحسب الحجم والأهمية، ويتوسّع عمق الالتزامات — التدقيق، واختبارات VAPT، وترتيبات مركز العمليات الأمنية، والإفصاح — مع ذلك التصنيف. ومن القواسم المشتركة إجراء VAPT وتدقيقات سيبرانية دورية، والعمليات الأمنية والمراقبة، والإبلاغ عن الحوادث إلى SEBI، والحوكمة على مستوى مجلس الإدارة.

ويسري CSCRF على مراحل بحسب فئات الجهات الخاضعة، بتواريخ امتثال مختلفة لكل مجموعة، وقد أصدر SEBI توضيحات وتمديدات منذ نشره. لذا ينبغي التحقق من الفئة المنطبقة عليك ومن تاريخ انطباقها في تعميم CSCRF الساري وأي تعديلات لاحقة بدل افتراضها.

  • ينطبق على: الجهات الخاضعة لـ SEBI، أي البورصات وجهات الإيداع والوسطاء وصناديق الاستثمار وأمناء السجلات والوسطاء
  • البنية: إطار متدرّج، تتوسّع الالتزامات مع تصنيف الجهة
  • الواجبات الأساسية: VAPT وتدقيق سيبراني دوريان، والمراقبة/مركز العمليات، والإبلاغ عن الحوادث، وحوكمة المجلس
  • الانطباق مرحلي بحسب المجموعة، أكّد فئتك وتاريخك في تعميم SEBI الساري

IRDAI: أمن المعلومات والأمن السيبراني لشركات التأمين

تضع هيئة تنظيم وتطوير التأمين في الهند توقعات أمن المعلومات والأمن السيبراني لشركات التأمين وإعادة التأمين ووسطاء التأمين عبر إرشاداتها في هذا الشأن. ويشترط الإطار هيكل حوكمة، وسياسة أمن سيبراني معتمدة من مجلس الإدارة، ورئيسًا معيّنًا لأمن المعلومات مسؤولًا عن البرنامج.

وعلى المستوى التشغيلي، يُتوقع من شركات التأمين الخاضعة إجراء تدقيقات دورية لأمن المعلومات واختبارات VAPT، والحفاظ على كشف الحوادث والإبلاغ عنها، وإدارة مخاطر الأطراف الثالثة والإسناد الخارجي، والإبلاغ عن الحوادث السيبرانية بما يتوافق مع متطلبات IRDAI وCERT-In معًا. وكما هي الحال مع الجهات المالية التنظيمية الأخرى، يُتوقع عادةً أن ينفّذ التدقيق مقيّمون مؤهلون معتمدون لدى CERT-In.

وقد جرى تنقيح إرشادات IRDAI بمرور الوقت، بما في ذلك دمجها وتحديثها لتتوافق مع التوقعات السيبرانية الوطنية الأوسع. تحقّق من النسخة السارية من إرشادات IRDAI لأمن المعلومات والأمن السيبراني، ومن الالتزامات الخاصة بنوع جهتك، في الإرشادات المنشورة لدى IRDAI قبل الاعتماد على متطلب أو تاريخ بعينه.

  • ينطبق على: شركات التأمين وإعادة التأمين ووسطاء التأمين الخاضعين لـ IRDAI
  • الحوكمة: سياسة سيبرانية معتمدة من المجلس ورئيس معيّن لأمن المعلومات
  • التشغيل: تدقيق دوري لنظم المعلومات وVAPT، والإبلاغ عن الحوادث، ومخاطر الأطراف الثالثة والإسناد الخارجي
  • تُنقَّح الإرشادات دوريًا، تحقّق من النسخة السارية لدى IRDAI

كيف تتكامل الأجزاء

بالنسبة لمعظم المشترين في الهند، المنظومة طبقات لا خيارات متنافية. فقانون DPDP ينطبق أفقيًا على بياناتك الشخصية أيًا كان موقعك. والتزامات CERT-In بشأن الحوادث والسجلات ومزامنة الوقت تنطبق عمليًا على كل من يشغّل أنظمة تقنية معلومات واتصالات في الهند. وفوق ذلك تضيف جهتك التنظيمية القطاعية — RBI أو SEBI أو IRDAI — واجبات تدقيق وصمود وإفصاح معايرة بحسب ترخيصك.

والخبر الجيد أن الضوابط تتداخل كثيرًا. فقدرة استجابة قوية للحوادث تفي بقاعدة الست ساعات لدى CERT-In وتغذّي إفصاحاتك إلى RBI وSEBI وIRDAI. وتدقيق شامل واحد متوافق مع CERT-In يمكن أن يدعم عدة إفصاحات أمام الجهات المالية. وبناء آليات الموافقة والاختراق والتدقيق مرة واحدة ثم ربطها بمختلف الأنظمة أكفأ بكثير من معاملة كل قاعدة بوصفها مشروعًا منفصلًا.

  • أفقيًا: قانون DPDP للبيانات الشخصية، وCERT-In للإبلاغ عن الحوادث والسجلات ومزامنة الوقت
  • رأسيًا: التزامات قطاعية من RBI أو SEBI أو IRDAI فوق ذلك بحسب ترخيصك
  • الكفاءة: ابنِ مرة واحدة، واربط عبر الأنظمة، وأعد استخدام الاستجابة للحوادث وأدلة التدقيق
  • تحقّق دائمًا من تواريخ المراحل وعتبات الانطباق في المصدر الأصلي

كيف تساعدك IntelligenceX

تقدّم IntelligenceX الاستشارة والتقييم والإعداد للمؤسسات في مواجهة المنظومة التنظيمية الهندية؛ فنحن لا نصدر الشهادات ولا نوقّع التدقيقات التنظيمية بأنفسنا، ولسنا بعد معتمدين لدى CERT-In. وحيثما يُطلب مدقق معتمد أو جهة معتمدة، نُعِدّك لتلك المهمة ونعمل إلى جانبها ليمضي الاعتماد الرسمي بسلاسة.

وترتبط خدمات الامتثال لدينا مباشرة بالأنظمة أعلاه. تغطي الجاهزية لقانون DPDP تقييم الفجوات، ومراجعة بنية الموافقة، وتقييمات الأثر، والإعداد للتدقيق المستقل المتوقع من الجهات المؤتمنة المهمة على البيانات. ويبني دعم تدقيق CERT-In خطة الإبلاغ خلال ست ساعات، ويتحقق من الاحتفاظ بالسجلات داخل الهند 180 يومًا ومن إعداد NTP، ويُعدّك للتدقيقات الشاملة لتقنية المعلومات والاتصالات. ويهيّئ دعم تدقيق نظم المعلومات لدى RBI ضوابط تقنية المعلومات والأمن لديك للتدقيق الدوري ورفع التقارير إلى المجلس. ويساعدك دعم إطار CSCRF لدى SEBI على وضع جهتك في الفئة الصحيحة والوفاء بواجباتها المتدرجة في VAPT والمراقبة والإفصاح. ويُعِدّ دعم تدقيق IRDAI شركات التأمين لتدقيق أمن المعلومات واختبارات VAPT والتزامات الإبلاغ عن الحوادث.

والنمط نفسه يسري على الأنظمة الخمسة: نقيّم الفجوة، ونبني الضوابط والأدلة، وندعمك خلال التدقيق أو الإفصاح الرسمي، مع ربط الضوابط المشتركة حتى تُنجز العمل مرة واحدة. تحدّث إلى فريقنا لتحديد نطاق الأنظمة المنطبقة عليك.

الأسئلة الشائعة

DPDPA اختصار لقانون حماية البيانات الشخصية الرقمية الهندي لعام 2023، وهو أول قانون شامل لحماية البيانات في البلاد. وينظّم معالجة البيانات الشخصية الرقمية للأفراد في الهند، ويشترط موافقة صحيحة وضمانات أمنية وإخطارًا بالاختراق وحقوقًا لأصحاب البيانات، مع واجبات إضافية على المؤسسات المصنّفة جهات مؤتمنة مهمة على البيانات.

ينطبق DPDPA على أي مؤسسة (جهة مؤتمنة على البيانات) تعالج بيانات شخصية رقمية لأفراد في الهند، وقد يمتد إلى بعض عمليات المعالجة خارج الهند الموجّهة إلى أشخاص فيها. وهو غير مرتبط بقطاع بعينه، لذا ينطبق فوق أي قواعد مالية أو صحية أو غيرها تتبعها بالفعل.

تدقيق CERT-In هو تدقيق للأمن السيبراني يُجرى وفق توجيهات CERT-In وإرشاداته للتدقيق، وينفّذه عادةً مدقق معتمد لدى CERT-In. ويقيّم ضوابطك الأمنية وجاهزيتك للاستجابة للحوادث والاحتفاظ بالسجلات ومزامنة الوقت، وكثيرًا ما يكون مطلوبًا لدعم إفصاحات RBI وSEBI وIRDAI. وتُعِدّ IntelligenceX المؤسسات لهذه التدقيقات لكنها ليست معتمدة لدى CERT-In.

لا. تمنحك GDPR وISO 27001 انطلاقة قوية في ضوابط الأمن والخصوصية، لكنهما لا تعادلان الامتثال لقانون DPDP ولا تفيان بالتزامات CERT-In أو RBI أو SEBI أو IRDAI. فالقواعد الهندية تضيف واجبات محددة مثل الإبلاغ عن الحوادث خلال ست ساعات، والاحتفاظ بالسجلات داخل البلاد، والتدقيقات القطاعية، وعليك معالجتها على حدة.

تحدّث إلى خبير أمني اليوم

اختبار اختراق أو تدقيق أو مراقبة على مدار الساعة طوال أيام الأسبوع، فريقنا جاهز عبر المملكة المتحدة والولايات المتحدة والاتحاد الأوروبي والهند.