
Главное
Согласно директивам CERT-In 2022 года организации, работающие в Индии, должны сообщать об определённых киберинцидентах в течение 6 часов с момента, когда о них стало известно, хранить журналы на территории Индии 180 дней и синхронизировать часы с NTP-серверами NIC или NPL. Политика аудита 2025 года добавляет обязательные ежегодные комплексные аудиты ИКТ.
Что требует правило шести часов
Директивы CERT-In по разделу 70B закона об ИТ, опубликованные 28 апреля 2022 года, требуют сообщать в CERT-In об определённых киберинцидентах в течение 6 часов с момента обнаружения по установленной форме.
Шесть часов — это операционно требовательно. Предполагается, что вы быстро обнаруживаете инциденты и имеете согласованный процесс уведомления, а на практике это означает круглосуточный мониторинг и заранее подготовленный план реагирования.
Помимо уведомления: журналы и синхронизация времени
Директивы добавляют ещё две технические обязанности, которые проверяют аудиторы.
- Безопасно хранить журналы ИКТ-систем в юрисдикции Индии в течение 180 дней
- Синхронизировать все системные часы с NTP-серверами NIC или NPL
- Зарегистрировать в CERT-In актуальные контактные данные
Политика аудита 2025 года
Comprehensive Cyber Security Audit Policy Guidelines CERT-In, опубликованные 25 июля 2025 года, переводят Индию от формальных проверок к устойчивости. Они требуют не менее одного комплексного аудита ИКТ в год, независимых проверяющих, подписанных аудиторских свидетельств и охвата облака, ИИ, блокчейна и рисков третьих сторон.
Финансовые регуляторы (RBI, SEBI, IRDAI) требуют аудиторов, аккредитованных CERT-In, поэтому один аккредитованный аудит может закрывать сразу несколько регуляторных отчётов.
Чем помогает IntelligenceX
Мы готовим ваш план уведомления за шесть часов, проверяем хранение журналов и настройку NTP и проводим комплексные аудиты ИКТ и VAPT в соответствии с CERT-In, с отчётом в формате аккредитованного аудитора и независимой проверкой.
Часто задаваемые вопросы
Оно обязывает организации, работающие в Индии, сообщать в CERT-In об определённых киберинцидентах в течение 6 часов с момента, когда о них стало известно. На практике для этого нужны круглосуточное обнаружение и подготовленный процесс реагирования.
Для отчётности перед RBI, SEBI и IRDAI — да, ожидается аккредитованный аудитор. При его привлечении один аудит может закрывать сразу несколько регуляторных требований.