Skip to content

De confianza en el Reino Unido, EE. UU., la UE e India - respuesta a incidentes 24/7.

La regla de notificación en 6 horas de CERT-In: qué debe hacer

La regla de notificación en 6 horas de CERT-In: qué debe hacer

La ventana india de seis horas es una de las más estrictas del mundo. Cumplirla exige un plan de actuación y detección 24/7, no buena voluntad.

La regla de notificación en 6 horas de CERT-In: qué debe hacer

Idea clave

Conforme a las Directivas de CERT-In de 2022, las organizaciones que operan en India deben notificar los incidentes cibernéticos indicados en las 6 horas siguientes a tener conocimiento de ellos, conservar los registros dentro de India durante 180 días y sincronizar los relojes con los servidores NTP del NIC o el NPL. La política de auditoría de 2025 añade auditorías TIC integrales anuales obligatorias.

Qué exige la regla de las 6 horas

Las Directivas de CERT-In dictadas al amparo del artículo 70B de la Ley de TI, publicadas el 28 de abril de 2022, obligan a notificar a CERT-In los incidentes cibernéticos indicados en las 6 horas siguientes a su detección, en el formato prescrito.

Seis horas es exigente en términos operativos. Presupone que puede detectar incidentes con rapidez y que dispone de un proceso de notificación acordado, lo que en la práctica implica supervisión 24/7 y un manual de respuesta a incidentes preparado de antemano.

Más allá de la notificación: registros y sincronización horaria

Las Directivas añaden dos obligaciones técnicas más que los auditores comprueban.

  • Conservar de forma segura los registros de los sistemas TIC dentro de la jurisdicción india durante 180 días
  • Sincronizar todos los relojes del sistema con los servidores NTP del NIC o el NPL
  • Registrar datos de contacto exactos ante CERT-In

La política de auditoría de 2025

Las Comprehensive Cyber Security Audit Policy Guidelines de CERT-In, publicadas el 25 de julio de 2025, llevan a India de las auditorías de casilla marcada hacia la resiliencia. Exigen al menos una auditoría TIC integral al año, revisores independientes, certificados de auditoría firmados y cobertura de cloud, IA, blockchain y riesgo de terceros.

Los reguladores financieros (RBI, SEBI, IRDAI) exigen auditores habilitados por CERT-In, de modo que una sola auditoría habilitada puede servir para varias presentaciones regulatorias.

Cómo ayuda IntelligenceX

Preparamos su manual de notificación en 6 horas, validamos la conservación de registros y la configuración NTP, y realizamos auditorías TIC integrales y VAPT alineados con CERT-In, con un informe de estilo habilitado y revisión independiente.

Preguntas frecuentes

Obliga a las organizaciones que operan en India a notificar a CERT-In los incidentes cibernéticos indicados en las 6 horas siguientes a tener conocimiento de ellos. Cumplirla en la práctica exige detección 24/7 y un proceso de respuesta a incidentes preparado.

Para las presentaciones ante RBI, SEBI e IRDAI, sí: se espera un auditor habilitado. Usar uno permite que una sola auditoría respalde varios requisitos regulatorios.

Hable hoy mismo con un experto en seguridad

Una prueba de penetración, una auditoría o monitorización 24/7: nuestro equipo está preparado en el Reino Unido, EE. UU., la UE e India.