
Idea clave
El marco indio combina una ley transversal de protección de datos, la Ley DPDP de 2023, con normas cibernéticas sectoriales: las directivas de notificación en 6 horas de CERT-In, la auditoría IS y las expectativas de resiliencia cibernética del RBI, el CSCRF del SEBI para entidades reguladas y las directrices de seguridad de la información y ciberseguridad del IRDAI para aseguradoras. Lo que le aplique depende de su sector, sus datos y dónde estén sus usuarios.
Por qué India necesita su propio manual de cumplimiento
India no cuenta con una única regulación de ciberseguridad. Tiene una ley transversal de protección de datos que se superpone a un conjunto de normas cibernéticas sectoriales, y el comprador debe determinar qué combinación le aplica. Una fintech de Bombay se enfrenta a un marco muy distinto del de un grupo hospitalario o un fabricante cotizado.
Dos rasgos hacen singular el marco indio. Primero, las obligaciones son inusualmente operativas: una ventana de notificación de seis horas, conservación de registros en el país y expectativas de auditoría prescriptivas más que meros principios. Segundo, los reguladores se refuerzan entre sí, de modo que una sola auditoría habilitada o una capacidad de respuesta a incidentes bien ejecutada puede satisfacer varias obligaciones a la vez.
Esta guía recorre los cinco regímenes por los que más nos preguntan los compradores: qué es cada uno, a quién se aplica y sus obligaciones principales. Cuando una fecha concreta de entrada en vigor o un plazo importe para su planificación, tome las fechas aquí como punto de partida y verifíquelas frente a la fuente primaria o la notificación oficial antes de basarse en ellas, ya que en India son habituales las entradas en vigor escalonadas y las modificaciones.
Ley DPDP 2023: la ley transversal de protección de datos de India
La Digital Personal Data Protection Act 2023 es la primera ley integral de protección de datos de India. Regula el tratamiento de datos personales digitales de personas (Data Principals) en India y alcanza cierto tratamiento realizado desde el extranjero que implique ofrecer bienes o servicios a personas en India. Es independiente del sector, por lo que se superpone a las normas financieras, sanitarias o de otro tipo que ya le apliquen.
La Ley se construye sobre el consentimiento y la rendición de cuentas. Todo Data Fiduciary debe ofrecer un aviso claro, obtener un consentimiento válido (o ampararse en ciertos usos legítimos limitados), implantar salvaguardas de seguridad razonables, notificar al Data Protection Board y a los titulares afectados cualquier brecha de datos personales y atender derechos como el acceso, la rectificación y la supresión. Las organizaciones que el Gobierno designe como Significant Data Fiduciaries asumen deberes adicionales: evaluaciones de impacto, auditorías periódicas y el nombramiento de un delegado de protección de datos y de un auditor de datos independiente.
La Ley se aprobó en 2023 y las Reglas DPDP que la operativizan tienen una entrada en vigor escalonada, con varias obligaciones sustantivas que llegan más tarde que las disposiciones fundacionales. Las fechas exactas de cada fase se han movido durante el proceso normativo, así que confirme el calendario vigente frente a la última notificación oficial en lugar de dar por hecha una fecha fija. Las sanciones se fijan como topes en rupias por cada caso, con el tramo más alto (hasta 250 crore INR) asociado a la falta de salvaguardas de seguridad razonables.
- Se aplica a: cualquier organización que trate datos personales digitales de personas en India, incluido el tratamiento desde el extranjero que cumpla los criterios
- Deberes centrales: aviso, consentimiento válido, salvaguardas de seguridad, notificación de brechas, derechos de los titulares, limitación de finalidad y conservación
- Significant Data Fiduciaries: añaden evaluaciones de impacto, auditoría periódica, delegado de protección de datos y auditor de datos independiente
- Sanciones: topes en rupias por infracción, hasta 250 crore INR por salvaguardas de seguridad insuficientes (verifique el cuadro de sanciones vigente en la Ley)
CERT-In: notificación en 6 horas y la política de auditoría de 2025
El Indian Computer Emergency Response Team (CERT-In) es la agencia nacional para incidentes cibernéticos al amparo del artículo 70B de la Information Technology Act. Sus Directivas de 2022 están entre las normas más exigentes del mundo en lo operativo: los incidentes cibernéticos indicados deben notificarse a CERT-In en las seis horas siguientes a tener conocimiento de ellos, en el formato prescrito.
Esas mismas Directivas añaden obligaciones técnicas que los auditores comprueban de forma sistemática: conservar de forma segura los registros de los sistemas TIC dentro de la jurisdicción india durante un periodo móvil de 180 días, sincronizar todos los relojes del sistema con los servidores NTP del NIC o el NPL y mantener registrados ante CERT-In datos de contacto exactos de la organización. Cumplir la ventana de seis horas no es un trámite documental: presupone detectar incidentes con rapidez y disponer de un manual de notificación acordado, lo que en la práctica implica supervisión continua y una ruta de escalado pactada de antemano.
CERT-In también ha desplazado sus expectativas de auditoría desde la comprobación de casillas hacia la resiliencia, con orientaciones de auditoría TIC integral que subrayan la revisión independiente, los resultados de auditoría firmados y la cobertura de cloud, IA, blockchain y riesgo de terceros. Trate la fecha exacta de publicación y de entrada en vigor de la política de auditoría vigente como algo a confirmar frente a las directrices publicadas por CERT-In. Un punto importante: los reguladores financieros que se citan a continuación esperan por lo general auditores habilitados por CERT-In, de modo que una sola auditoría habilitada puede respaldar varias presentaciones regulatorias.
- Se aplica a: proveedores de servicios, intermediarios, centros de datos, sociedades y organismos públicos que operan en India
- Regla principal: notificar los incidentes indicados en 6 horas desde su conocimiento
- Además: conservación de registros en India durante 180 días, sincronización NTP NIC/NPL y datos de contacto registrados
- Auditorías: auditorías TIC integrales con revisión independiente (confirme las fechas de la política vigente con CERT-In)
RBI: auditoría IS y resiliencia cibernética para el sector financiero
El Reserve Bank of India fija las expectativas de ciberseguridad y resiliencia de las entidades que supervisa: bancos, NBFC, operadores de sistemas de pago y otros actores del sector financiero. En lugar de una norma única, las expectativas del RBI se reparten entre master directions y circulares sobre gobierno de TI, seguridad de la información y resiliencia cibernética, y se refuerzan mediante la revisión supervisora.
Un requisito central y recurrente es la auditoría de sistemas de información (IS audit): una auditoría estructurada y periódica de los controles de TI, la gestión de cambios, la gestión de accesos y la postura de seguridad, realizada normalmente por auditores cualificados, a menudo habilitados por CERT-In, e informada al consejo o a su comité de TI/riesgos. Las entidades reguladas también deben notificar incidentes al RBI, mantener una política de ciberseguridad aprobada por el consejo y, cada vez más, demostrar resiliencia operativa y cibernética en lugar de controles puntuales.
La cadencia exacta de auditoría, los umbrales de aplicabilidad y las expectativas de resiliencia difieren según el tipo de entidad y se han endurecido en sucesivas circulares y master directions del RBI. Como se actualizan con frecuencia, confirme la master direction vigente y su aplicabilidad a su categoría de licencia frente a las publicaciones del propio RBI antes de definir el alcance del trabajo.
- Se aplica a: entidades reguladas por el RBI: bancos, NBFC, operadores de sistemas de pago y similares
- Expectativa central: auditoría IS periódica informada al consejo, más una política de seguridad aprobada por el consejo
- Además: notificación de incidentes al RBI y resiliencia cibernética demostrable
- La cadencia y los umbrales varían según el tipo de entidad: verifíquelos en la master direction del RBI aplicable
CSCRF del SEBI: ciberseguridad y resiliencia para entidades del mercado de capitales
El Securities and Exchange Board of India introdujo el Cybersecurity and Cyber Resilience Framework (CSCRF) para consolidar los requisitos cibernéticos de las entidades que regula —bolsas, depositarios, brókeres, fondos de inversión, agentes de registro y otros intermediarios— en un único marco graduado. Sustituye un mosaico de circulares anteriores por un conjunto estructurado de controles organizado en torno a resultados de identificar, proteger, detectar, responder y recuperar.
El CSCRF destaca por ser graduado: las entidades se clasifican en categorías según su tamaño y criticidad, y la profundidad de las obligaciones —auditorías, VAPT, dispositivos de SOC y notificaciones— escala con esa clasificación. Los elementos comunes incluyen VAPT y auditorías cibernéticas periódicas, operaciones y supervisión de seguridad, notificación de incidentes al SEBI y gobierno a nivel de consejo.
El CSCRF tiene una aplicabilidad escalonada por categorías de entidades reguladas, con distintas fechas de cumplimiento para distintos grupos, y el SEBI ha emitido aclaraciones y prórrogas desde su publicación. La categoría que le aplica, y la fecha en que lo hace, deben comprobarse frente a la circular CSCRF vigente y sus modificaciones posteriores, no darse por supuestas.
- Se aplica a: entidades reguladas por el SEBI: bolsas, depositarios, brókeres, fondos de inversión, agentes de registro e intermediarios
- Estructura: un marco graduado; las obligaciones escalan con la clasificación de la entidad
- Deberes centrales: VAPT y auditoría cibernética periódicos, supervisión/SOC, notificación de incidentes y gobierno del consejo
- Aplicabilidad escalonada por grupos: confirme su categoría y su fecha en la circular vigente del SEBI
IRDAI: seguridad de la información y ciberseguridad para aseguradoras
La Insurance Regulatory and Development Authority of India fija las expectativas de seguridad de la información y ciberseguridad para aseguradoras, reaseguradoras e intermediarios de seguros a través de sus directrices específicas. El marco exige una estructura de gobierno, una política de ciberseguridad aprobada por el consejo y un director de seguridad de la información (CISO) designado y responsable del programa.
En el plano operativo, se espera que las aseguradoras reguladas realicen auditorías periódicas de seguridad de la información y VAPT, mantengan la detección y notificación de incidentes, gestionen el riesgo de terceros y de externalización y notifiquen incidentes cibernéticos conforme a los requisitos tanto del IRDAI como de CERT-In. Igual que con los demás reguladores financieros, se espera habitualmente que las auditorías las realicen evaluadores cualificados y habilitados por CERT-In.
Las directrices del IRDAI se han revisado con el tiempo, incluida su consolidación y actualización para alinearse con las expectativas cibernéticas nacionales más amplias. Confirme la versión vigente de las directrices de seguridad de la información y ciberseguridad del IRDAI, y las obligaciones concretas para su tipo de entidad, frente a las directrices publicadas por el IRDAI antes de basarse en un requisito o una fecha determinados.
- Se aplica a: aseguradoras, reaseguradoras e intermediarios de seguros regulados por el IRDAI
- Gobierno: política cibernética aprobada por el consejo y CISO designado
- Operativo: auditoría IS y VAPT periódicos, notificación de incidentes, riesgo de terceros/externalización
- Las directrices se revisan periódicamente: verifique la versión vigente con el IRDAI
Cómo encajan las piezas
Para la mayoría de los compradores indios el marco es por capas, no excluyente. La Ley DPDP se aplica horizontalmente a sus datos personales, esté donde esté. Las obligaciones de CERT-In sobre incidentes, registros y sincronización horaria alcanzan prácticamente a cualquiera que opere sistemas TIC en India. Encima, su regulador sectorial —RBI, SEBI o IRDAI— añade deberes de auditoría, resiliencia y notificación calibrados según su licencia.
La buena noticia es que los controles se solapan mucho. Una capacidad sólida de respuesta a incidentes satisface la regla de las seis horas de CERT-In y alimenta sus notificaciones al RBI, al SEBI y al IRDAI. Una única auditoría integral alineada con CERT-In puede sustentar varias presentaciones ante reguladores financieros. Construir una vez los mecanismos de consentimiento, brechas y auditoría, y luego mapearlos entre regímenes, es mucho más eficiente que tratar cada norma como un proyecto separado.
- Horizontal: Ley DPDP para datos personales; CERT-In para notificación de incidentes, registros y sincronización horaria
- Vertical: obligaciones sectoriales del RBI, el SEBI o el IRDAI por encima, según su licencia
- Eficiencia: construir una vez, mapear entre regímenes y reutilizar la respuesta a incidentes y las evidencias de auditoría
- Verifique siempre las fechas de cada fase y los umbrales de aplicabilidad frente a la fuente primaria
Cómo ayuda IntelligenceX
IntelligenceX asesora, evalúa y prepara a las organizaciones para el marco regulatorio indio; no emitimos los certificados ni firmamos las auditorías regulatorias, y todavía no estamos habilitados por CERT-In. Cuando se requiere un auditor habilitado o un organismo acreditado, le preparamos para ese encargo y trabajamos junto a él para que la firma formal se produzca sin contratiempos.
Nuestros servicios de cumplimiento se corresponden directamente con los regímenes anteriores. La preparación para la Ley DPDP cubre la evaluación de brechas, la revisión de la arquitectura de consentimiento, las evaluaciones de impacto y la preparación de la auditoría independiente que se espera de los Significant Data Fiduciaries. El apoyo a la auditoría CERT-In construye su manual de notificación en seis horas, valida la conservación de registros en India durante 180 días y la configuración NTP, y le prepara para auditorías TIC integrales. El apoyo a la auditoría IS del RBI prepara sus controles de TI y seguridad para la auditoría IS periódica y el reporte al consejo. El apoyo al CSCRF del SEBI le ayuda a situar su entidad en la categoría correcta y a cumplir sus deberes graduados de VAPT, supervisión y notificación. El apoyo a la auditoría del IRDAI prepara a las aseguradoras para su auditoría de seguridad de la información, sus VAPT y sus obligaciones de notificación de incidentes.
En los cinco regímenes el patrón es el mismo: evaluamos la brecha, construimos los controles y las evidencias y le acompañamos durante la auditoría o presentación formal, mapeando los controles compartidos para que el trabajo se haga una sola vez. Hable con nuestro equipo para definir el alcance de los regímenes que le aplican.
Preguntas frecuentes
DPDPA es la forma abreviada de la Digital Personal Data Protection Act 2023 de India, la primera ley integral de protección de datos del país. Regula el tratamiento de datos personales digitales de personas en India y exige consentimiento válido, salvaguardas de seguridad, notificación de brechas y derechos para los titulares, con deberes adicionales para las organizaciones designadas Significant Data Fiduciaries.
La DPDPA se aplica a cualquier organización (un Data Fiduciary) que trate datos personales digitales de personas en India, y puede alcanzar cierto tratamiento realizado desde el extranjero y dirigido a personas en India. Es independiente del sector, por lo que se aplica además de las normas financieras, sanitarias o de otro tipo que ya siga.
Una auditoría CERT-In es una auditoría de ciberseguridad realizada conforme a las directivas y directrices de auditoría de CERT-In, normalmente por un auditor habilitado por CERT-In. Evalúa sus controles de seguridad, su preparación de respuesta a incidentes, la conservación de registros y la sincronización horaria, y suele ser necesaria para respaldar presentaciones ante el RBI, el SEBI y el IRDAI. IntelligenceX prepara a las organizaciones para estas auditorías, pero no está habilitada por CERT-In.
No. El RGPD e ISO 27001 le dan una ventaja considerable en controles de seguridad y privacidad, pero no equivalen al cumplimiento de la Ley DPDP ni satisfacen las obligaciones de CERT-In, el RBI, el SEBI o el IRDAI. Las normas indias añaden deberes específicos, como la notificación de incidentes en seis horas, la conservación de registros en el país y las auditorías sectoriales, que debe abordar por separado.