
Idea clave
Conforme a las Directivas de CERT-In de 2022, las organizaciones que operan en India deben notificar los incidentes cibernéticos indicados en las 6 horas siguientes a tener conocimiento de ellos, conservar los registros dentro de India durante 180 días y sincronizar los relojes con los servidores NTP del NIC o el NPL. La política de auditoría de 2025 añade auditorías TIC integrales anuales obligatorias.
Qué exige la regla de las 6 horas
Las Directivas de CERT-In dictadas al amparo del artículo 70B de la Ley de TI, publicadas el 28 de abril de 2022, obligan a notificar a CERT-In los incidentes cibernéticos indicados en las 6 horas siguientes a su detección, en el formato prescrito.
Seis horas es exigente en términos operativos. Presupone que puede detectar incidentes con rapidez y que dispone de un proceso de notificación acordado, lo que en la práctica implica supervisión 24/7 y un manual de respuesta a incidentes preparado de antemano.
Más allá de la notificación: registros y sincronización horaria
Las Directivas añaden dos obligaciones técnicas más que los auditores comprueban.
- Conservar de forma segura los registros de los sistemas TIC dentro de la jurisdicción india durante 180 días
- Sincronizar todos los relojes del sistema con los servidores NTP del NIC o el NPL
- Registrar datos de contacto exactos ante CERT-In
La política de auditoría de 2025
Las Comprehensive Cyber Security Audit Policy Guidelines de CERT-In, publicadas el 25 de julio de 2025, llevan a India de las auditorías de casilla marcada hacia la resiliencia. Exigen al menos una auditoría TIC integral al año, revisores independientes, certificados de auditoría firmados y cobertura de cloud, IA, blockchain y riesgo de terceros.
Los reguladores financieros (RBI, SEBI, IRDAI) exigen auditores habilitados por CERT-In, de modo que una sola auditoría habilitada puede servir para varias presentaciones regulatorias.
Cómo ayuda IntelligenceX
Preparamos su manual de notificación en 6 horas, validamos la conservación de registros y la configuración NTP, y realizamos auditorías TIC integrales y VAPT alineados con CERT-In, con un informe de estilo habilitado y revisión independiente.
Preguntas frecuentes
Obliga a las organizaciones que operan en India a notificar a CERT-In los incidentes cibernéticos indicados en las 6 horas siguientes a tener conocimiento de ellos. Cumplirla en la práctica exige detección 24/7 y un proceso de respuesta a incidentes preparado.
Para las presentaciones ante RBI, SEBI e IRDAI, sí: se espera un auditor habilitado. Usar uno permite que una sola auditoría respalde varios requisitos regulatorios.