Skip to content

Confiável no Reino Unido, EUA, UE e Índia - resposta a incidentes 24/7.

A regra de notificação em 6 horas do CERT-In: o que você precisa fazer

A regra de notificação em 6 horas do CERT-In: o que você precisa fazer

A janela indiana de seis horas é uma das mais rígidas do mundo. Cumpri-la exige um playbook e detecção 24/7, não boa vontade.

A regra de notificação em 6 horas do CERT-In: o que você precisa fazer

Ponto principal

Sob as Diretivas do CERT-In de 2022, organizações que operam na Índia devem notificar os incidentes cibernéticos especificados em até 6 horas após tomarem conhecimento, reter logs na Índia por 180 dias e sincronizar relógios com servidores NTP do NIC ou do NPL. A política de auditoria de 2025 acrescenta auditorias de TIC abrangentes anuais obrigatórias.

O que a regra das 6 horas exige

As Diretivas do CERT-In sob a Seção 70B da Lei de TI, publicadas em 28 de abril de 2022, exigem que os incidentes cibernéticos especificados sejam notificados ao CERT-In em até 6 horas da detecção, no formato prescrito.

Seis horas é operacionalmente exigente. Pressupõe que você detecte incidentes rapidamente e tenha um processo de notificação acordado, o que na prática significa monitoramento 24/7 e um playbook de resposta a incidentes preparado com antecedência.

Além da notificação: logs e sincronização de horário

As Diretivas acrescentam duas obrigações técnicas que os auditores verificam.

  • Reter com segurança os logs dos sistemas de TIC dentro da jurisdição indiana por 180 dias
  • Sincronizar todos os relógios do sistema com servidores NTP do NIC ou do NPL
  • Registrar dados de contato precisos junto ao CERT-In

A política de auditoria de 2025

As Comprehensive Cyber Security Audit Policy Guidelines do CERT-In, publicadas em 25 de julho de 2025, levam a Índia da auditoria de marcação de caixas para a resiliência. Exigem ao menos uma auditoria de TIC abrangente por ano, revisores independentes, certificados de auditoria assinados e cobertura de nuvem, IA, blockchain e risco de terceiros.

Os reguladores financeiros (RBI, SEBI, IRDAI) exigem auditores credenciados pelo CERT-In, de modo que uma única auditoria credenciada pode atender a várias prestações de contas regulatórias.

Como a IntelligenceX ajuda

Preparamos seu playbook de notificação em 6 horas, validamos a retenção de logs e a configuração NTP e entregamos auditorias de TIC abrangentes e VAPT alinhados ao CERT-In, com relatório no padrão de auditor credenciado e revisão independente.

Perguntas Frequentes

Ela exige que organizações que operam na Índia notifiquem ao CERT-In os incidentes cibernéticos especificados em até 6 horas após tomarem conhecimento. Cumpri-la na prática exige detecção 24/7 e um processo de resposta a incidentes preparado.

Para prestações de contas ao RBI, à SEBI e ao IRDAI, sim: espera-se um auditor credenciado. Usar um permite que uma única auditoria atenda a vários requisitos regulatórios.

Fale hoje mesmo com um especialista em segurança

Um teste de invasão, uma auditoria ou monitoramento 24/7: nossa equipe está pronta no Reino Unido, EUA, UE e Índia.