
Ponto principal
Sob as Diretivas do CERT-In de 2022, organizações que operam na Índia devem notificar os incidentes cibernéticos especificados em até 6 horas após tomarem conhecimento, reter logs na Índia por 180 dias e sincronizar relógios com servidores NTP do NIC ou do NPL. A política de auditoria de 2025 acrescenta auditorias de TIC abrangentes anuais obrigatórias.
O que a regra das 6 horas exige
As Diretivas do CERT-In sob a Seção 70B da Lei de TI, publicadas em 28 de abril de 2022, exigem que os incidentes cibernéticos especificados sejam notificados ao CERT-In em até 6 horas da detecção, no formato prescrito.
Seis horas é operacionalmente exigente. Pressupõe que você detecte incidentes rapidamente e tenha um processo de notificação acordado, o que na prática significa monitoramento 24/7 e um playbook de resposta a incidentes preparado com antecedência.
Além da notificação: logs e sincronização de horário
As Diretivas acrescentam duas obrigações técnicas que os auditores verificam.
- Reter com segurança os logs dos sistemas de TIC dentro da jurisdição indiana por 180 dias
- Sincronizar todos os relógios do sistema com servidores NTP do NIC ou do NPL
- Registrar dados de contato precisos junto ao CERT-In
A política de auditoria de 2025
As Comprehensive Cyber Security Audit Policy Guidelines do CERT-In, publicadas em 25 de julho de 2025, levam a Índia da auditoria de marcação de caixas para a resiliência. Exigem ao menos uma auditoria de TIC abrangente por ano, revisores independentes, certificados de auditoria assinados e cobertura de nuvem, IA, blockchain e risco de terceiros.
Os reguladores financeiros (RBI, SEBI, IRDAI) exigem auditores credenciados pelo CERT-In, de modo que uma única auditoria credenciada pode atender a várias prestações de contas regulatórias.
Como a IntelligenceX ajuda
Preparamos seu playbook de notificação em 6 horas, validamos a retenção de logs e a configuração NTP e entregamos auditorias de TIC abrangentes e VAPT alinhados ao CERT-In, com relatório no padrão de auditor credenciado e revisão independente.
Perguntas Frequentes
Ela exige que organizações que operam na Índia notifiquem ao CERT-In os incidentes cibernéticos especificados em até 6 horas após tomarem conhecimento. Cumpri-la na prática exige detecção 24/7 e um processo de resposta a incidentes preparado.
Para prestações de contas ao RBI, à SEBI e ao IRDAI, sim: espera-se um auditor credenciado. Usar um permite que uma única auditoria atenda a vários requisitos regulatórios.