Skip to content

Reconnu au Royaume-Uni, aux États-Unis, dans l'UE et en Inde - réponse aux incidents 24/7.

La règle CERT-In de déclaration en 6 heures : ce que vous devez faire

La règle CERT-In de déclaration en 6 heures : ce que vous devez faire

La fenêtre indienne de six heures est l'une des plus strictes au monde. La respecter exige un plan d'action et une détection 24h/24, pas de la bonne volonté.

La règle CERT-In de déclaration en 6 heures : ce que vous devez faire

À retenir

En vertu des directives CERT-In de 2022, les organisations opérant en Inde doivent déclarer les incidents cyber visés dans les 6 heures suivant leur prise de connaissance, conserver les journaux en Inde pendant 180 jours et synchroniser leurs horloges sur les serveurs NTP du NIC ou du NPL. La politique d'audit de 2025 ajoute des audits TIC complets annuels obligatoires.

Ce qu'exige la règle des 6 heures

Les directives de CERT-In prises en application de l'article 70B de l'IT Act, publiées le 28 avril 2022, imposent de déclarer à CERT-In les incidents cyber visés dans les 6 heures suivant leur détection, selon le format prescrit.

Six heures, c'est opérationnellement exigeant. Cela suppose une détection rapide et un processus de déclaration convenu à l'avance, ce qui implique en pratique une surveillance 24h/24 et 7j/7 et un plan de réponse à incident préparé en amont.

Au-delà de la déclaration : journaux et synchronisation horaire

Les directives ajoutent deux obligations techniques que les auditeurs vérifient systématiquement.

  • Conserver de manière sécurisée les journaux des systèmes TIC sur le territoire indien pendant 180 jours
  • Synchroniser toutes les horloges système sur les serveurs NTP du NIC ou du NPL
  • Enregistrer des coordonnées de contact exactes auprès de CERT-In

La politique d'audit de 2025

Les Comprehensive Cyber Security Audit Policy Guidelines de CERT-In, publiées le 25 juillet 2025, font passer l'Inde de l'audit « cases à cocher » à la résilience. Elles imposent au moins un audit TIC complet par an, des évaluateurs indépendants, des certificats d'audit signés, et la couverture du cloud, de l'IA, de la blockchain et du risque tiers.

Les régulateurs financiers (RBI, SEBI, IRDAI) exigent tous des auditeurs habilités par CERT-In : un même audit habilité peut donc servir plusieurs déclarations réglementaires.

Comment IntelligenceX vous accompagne

Nous préparons votre plan de déclaration en 6 heures, validons la conservation des journaux et la configuration NTP, et réalisons des audits TIC complets et des VAPT alignés sur CERT-In, avec un rapport de type habilité et une revue indépendante.

Questions fréquentes

Elle impose aux organisations opérant en Inde de déclarer à CERT-In les incidents cyber visés dans les 6 heures suivant leur prise de connaissance. La respecter en pratique suppose une détection 24h/24 et un processus de réponse à incident préparé.

Pour les déclarations RBI, SEBI et IRDAI, oui : un auditeur habilité est attendu. En recourir à un permet à un seul audit de couvrir plusieurs exigences réglementaires.

Parlez à un expert en sécurité dès aujourd'hui

Un test d'intrusion, un audit ou une surveillance 24/7 : notre équipe est prête au Royaume-Uni, aux États-Unis, dans l'UE et en Inde.