
À retenir
En vertu des directives CERT-In de 2022, les organisations opérant en Inde doivent déclarer les incidents cyber visés dans les 6 heures suivant leur prise de connaissance, conserver les journaux en Inde pendant 180 jours et synchroniser leurs horloges sur les serveurs NTP du NIC ou du NPL. La politique d'audit de 2025 ajoute des audits TIC complets annuels obligatoires.
Ce qu'exige la règle des 6 heures
Les directives de CERT-In prises en application de l'article 70B de l'IT Act, publiées le 28 avril 2022, imposent de déclarer à CERT-In les incidents cyber visés dans les 6 heures suivant leur détection, selon le format prescrit.
Six heures, c'est opérationnellement exigeant. Cela suppose une détection rapide et un processus de déclaration convenu à l'avance, ce qui implique en pratique une surveillance 24h/24 et 7j/7 et un plan de réponse à incident préparé en amont.
Au-delà de la déclaration : journaux et synchronisation horaire
Les directives ajoutent deux obligations techniques que les auditeurs vérifient systématiquement.
- Conserver de manière sécurisée les journaux des systèmes TIC sur le territoire indien pendant 180 jours
- Synchroniser toutes les horloges système sur les serveurs NTP du NIC ou du NPL
- Enregistrer des coordonnées de contact exactes auprès de CERT-In
La politique d'audit de 2025
Les Comprehensive Cyber Security Audit Policy Guidelines de CERT-In, publiées le 25 juillet 2025, font passer l'Inde de l'audit « cases à cocher » à la résilience. Elles imposent au moins un audit TIC complet par an, des évaluateurs indépendants, des certificats d'audit signés, et la couverture du cloud, de l'IA, de la blockchain et du risque tiers.
Les régulateurs financiers (RBI, SEBI, IRDAI) exigent tous des auditeurs habilités par CERT-In : un même audit habilité peut donc servir plusieurs déclarations réglementaires.
Comment IntelligenceX vous accompagne
Nous préparons votre plan de déclaration en 6 heures, validons la conservation des journaux et la configuration NTP, et réalisons des audits TIC complets et des VAPT alignés sur CERT-In, avec un rapport de type habilité et une revue indépendante.
Questions fréquentes
Elle impose aux organisations opérant en Inde de déclarer à CERT-In les incidents cyber visés dans les 6 heures suivant leur prise de connaissance. La respecter en pratique suppose une détection 24h/24 et un processus de réponse à incident préparé.
Pour les déclarations RBI, SEBI et IRDAI, oui : un auditeur habilité est attendu. En recourir à un permet à un seul audit de couvrir plusieurs exigences réglementaires.