
Главное
Индийский стек соответствия объединяет межотраслевой закон о защите данных — DPDP 2023 — с отраслевыми киберправилами: директивами CERT-In об уведомлении за 6 часов, IS-аудитом и требованиями киберустойчивости RBI, CSCRF SEBI для поднадзорных организаций и руководствами IRDAI по информационной и кибербезопасности для страховщиков. Что применимо, зависит от вашей отрасли, данных и местонахождения пользователей.
Почему Индии нужен собственный план соответствия
В Индии нет единого регулирования кибербезопасности. Есть межотраслевой закон о защите данных поверх набора отраслевых киберправил, и покупателю нужно понять, какая комбинация применима именно к нему. Финтех в Мумбаи сталкивается с совсем иным стеком, чем сеть больниц или публичный производитель.
Индийский стек особенный по двум причинам. Во-первых, обязанности необычно операционные: шестичасовое окно уведомления, хранение журналов внутри страны и предписывающие требования к аудиту, а не одни принципы. Во-вторых, регуляторы усиливают друг друга, поэтому один аккредитованный аудит или хорошо выстроенная функция реагирования на инциденты могут закрывать сразу несколько отчётностей.
Это руководство разбирает пять режимов, о которых нас чаще всего спрашивают: что это, к кому относится и каковы ключевые обязанности. Если для вашего планирования важна конкретная дата вступления в силу или срок, считайте приведённые даты отправной точкой и сверяйте их с первоисточником или официальной публикацией, прежде чем на них опираться, поскольку поэтапное вступление в силу и поправки в Индии обычны.
Закон DPDP 2023: межотраслевой закон Индии о защите данных
Digital Personal Data Protection Act 2023 — первый в Индии комплексный закон о защите данных. Он регулирует обработку цифровых персональных данных людей (Data Principals) в Индии и распространяется на определённую зарубежную обработку, связанную с предложением товаров или услуг людям в Индии. Он не привязан к отрасли и поэтому накладывается на финансовые, медицинские и любые иные правила, которые уже к вам применяются.
Закон построен на согласии и подотчётности. Каждый Data Fiduciary должен предоставить понятное уведомление, получить действительное согласие (или опираться на ограниченный перечень законных целей), внедрить разумные меры защиты, уведомлять Data Protection Board и затронутых субъектов о нарушениях и обеспечивать права субъектов данных — доступ, исправление и удаление. Организации, которых государство признаёт Significant Data Fiduciaries, несут дополнительные обязанности: оценки воздействия, периодические аудиты, назначение специалиста по защите данных и независимого аудитора данных.
Закон принят в 2023 году, а правила DPDP, которые вводят его в действие, вступают в силу поэтапно: ряд материальных обязанностей начинает действовать позже базовых положений. Точные даты этапов менялись в ходе нормотворчества, поэтому сверяйте актуальный график с последней официальной публикацией, а не исходите из фиксированной даты. Штрафы установлены как потолки в рупиях за каждый случай, причём высшая ступень (до 250 крор INR) привязана к непринятию разумных мер защиты.
- Применяется к: любой организации, обрабатывающей цифровые персональные данные людей в Индии, включая подпадающую зарубежную обработку
- Основные обязанности: уведомление, действительное согласие, меры защиты, уведомление об инцидентах, права субъектов, ограничение цели и сроков хранения
- Significant Data Fiduciaries: дополнительно оценки воздействия, периодический аудит, специалист по защите данных и независимый аудитор данных
- Штрафы: потолки в рупиях за нарушение, до 250 крор INR за недостаточные меры защиты (сверяйте действующую шкалу с текстом закона)
CERT-In: уведомление за 6 часов и политика аудита 2025 года
Indian Computer Emergency Response Team (CERT-In) — национальное агентство по киберинцидентам в соответствии с разделом 70B закона об информационных технологиях. Его директивы 2022 года — одни из самых требовательных в мире с операционной точки зрения: об определённых киберинцидентах нужно сообщать в CERT-In в течение шести часов с момента, когда о них стало известно, по установленной форме.
Те же директивы добавляют технические обязанности, которые аудиторы проверяют регулярно: безопасно хранить журналы ИКТ-систем в юрисдикции Индии в течение скользящих 180 дней, синхронизировать все системные часы с NTP-серверами NIC или NPL и поддерживать в CERT-In актуальные контактные данные организации. Соблюдение шестичасового окна — не бумажная процедура: оно предполагает быстрое обнаружение инцидентов и согласованный план уведомления, а на практике — непрерывный мониторинг и заранее оговорённый маршрут эскалации.
CERT-In также сместил аудиторские ожидания от формальных проверок к устойчивости, выпустив рекомендации по комплексному аудиту ИКТ с упором на независимую проверку, подписанные результаты аудита и охват облака, ИИ, блокчейна и рисков третьих сторон. Точную дату выпуска и вступления в силу действующей политики аудита следует уточнять по опубликованным рекомендациям CERT-In. Важно: перечисленные ниже финансовые регуляторы, как правило, ожидают аудиторов с аккредитацией CERT-In, поэтому один аккредитованный аудит может поддержать несколько регуляторных отчётов.
- Применяется к: поставщикам услуг, посредникам, дата-центрам, юридическим лицам и государственным организациям, работающим в Индии
- Ключевое правило: сообщать об определённых инцидентах в течение 6 часов с момента осведомлённости
- Дополнительно: хранение журналов в Индии 180 дней, синхронизация времени по NTP NIC/NPL, зарегистрированные контакты
- Аудиты: комплексные аудиты ИКТ с независимой проверкой (уточняйте даты действующей политики в CERT-In)
RBI: IS-аудит и киберустойчивость для финансового сектора
Резервный банк Индии устанавливает требования к кибербезопасности и устойчивости для поднадзорных организаций: банков, NBFC, операторов платёжных систем и смежных участников финансового рынка. Вместо единого правила требования RBI распределены по master directions и циркулярам об ИТ-управлении, информационной безопасности и киберустойчивости и подкрепляются надзорной проверкой.
Центральное и регулярно повторяющееся требование — аудит информационных систем (IS-аудит): структурированная периодическая проверка ИТ-контролей, управления изменениями, управления доступом и состояния безопасности, обычно выполняемая квалифицированными, часто аккредитованными CERT-In аудиторами, с отчётом совету директоров или его ИТ/риск-комитету. Поднадзорные организации также обязаны сообщать об инцидентах в RBI, иметь утверждённую советом политику кибербезопасности и всё чаще демонстрировать операционную и киберустойчивость, а не разовые проверки контролей.
Точная периодичность аудита, пороги применимости и требования к устойчивости различаются по типам организаций и ужесточались в последовательных циркулярах и master directions RBI. Поскольку документы часто обновляются, сверяйте действующую master direction и её применимость к вашей лицензионной категории с публикациями RBI, прежде чем определять объём работ.
- Применяется к: поднадзорным RBI организациям — банкам, NBFC, операторам платёжных систем и аналогичным
- Ключевое требование: периодический IS-аудит с отчётом совету директоров и утверждённая советом политика безопасности
- Дополнительно: уведомление RBI об инцидентах и подтверждаемая киберустойчивость
- Периодичность и пороги зависят от типа организации — сверяйте с применимой master direction RBI
CSCRF SEBI: кибербезопасность и киберустойчивость для участников рынка капитала
Совет по ценным бумагам и биржам Индии ввёл Cybersecurity and Cyber Resilience Framework (CSCRF), чтобы объединить киберобязанности поднадзорных организаций — бирж, депозитариев, брокеров, паевых фондов, регистраторов и других посредников — в единую многоуровневую рамку. Она заменяет разрозненные прежние циркуляры структурированным набором мер, выстроенных вокруг задач «выявлять, защищать, обнаруживать, реагировать и восстанавливать».
Особенность CSCRF — градация: организации распределяются по категориям в зависимости от размера и критичности, и глубина обязанностей — аудиты, VAPT, организация SOC и отчётность — растёт вместе с категорией. Общими для всех являются периодические VAPT и кибераудиты, эксплуатация и мониторинг безопасности, уведомление SEBI об инцидентах и управление на уровне совета директоров.
CSCRF применяется поэтапно по категориям поднадзорных организаций, с разными сроками для разных групп, а SEBI после публикации выпускал разъяснения и продления сроков. Применимую к вам категорию и дату следует проверять по действующему циркуляру CSCRF и последующим изменениям, а не предполагать.
- Применяется к: поднадзорным SEBI организациям — биржам, депозитариям, брокерам, паевым фондам, регистраторам, посредникам
- Структура: многоуровневая рамка — обязанности растут вместе с категорией организации
- Основные обязанности: периодические VAPT и кибераудит, мониторинг/SOC, уведомление об инцидентах, управление на уровне совета
- Поэтапная применимость по группам — сверяйте категорию и дату с действующим циркуляром SEBI
IRDAI: информационная и кибербезопасность для страховщиков
Управление по регулированию и развитию страхования Индии устанавливает требования к информационной и кибербезопасности для страховщиков, перестраховщиков и страховых посредников в своих руководствах. Рамка требует структуры управления, утверждённой советом директоров политики кибербезопасности и назначенного директора по информационной безопасности, отвечающего за программу.
Операционно от поднадзорных страховщиков ожидают периодических аудитов информационной безопасности и VAPT, поддержания обнаружения и уведомления об инцидентах, управления рисками третьих сторон и аутсорсинга, а также уведомления о киберинцидентах в соответствии с требованиями и IRDAI, и CERT-In. Как и у других финансовых регуляторов, аудит обычно должны выполнять квалифицированные оценщики с аккредитацией CERT-In.
Руководства IRDAI со временем пересматривались, включая консолидацию и обновление в соответствии с более широкими национальными киберожиданиями. Уточните действующую редакцию руководств IRDAI по информационной и кибербезопасности и конкретные обязанности для вашего типа организации по опубликованным материалам IRDAI, прежде чем опираться на конкретное требование или дату.
- Применяется к: страховщикам, перестраховщикам и страховым посредникам под надзором IRDAI
- Управление: утверждённая советом киберполитика и назначенный CISO
- Операционно: периодические IS-аудит и VAPT, уведомление об инцидентах, риски третьих сторон и аутсорсинга
- Руководства периодически пересматриваются — проверяйте действующую редакцию у IRDAI
Как всё складывается вместе
Для большинства индийских покупателей стек многослойный, а не альтернативный. Закон DPDP применяется горизонтально к вашим персональным данным независимо от отрасли. Требования CERT-In к инцидентам, журналированию и синхронизации времени касаются практически любого, кто эксплуатирует ИКТ-системы в Индии. Сверху отраслевой регулятор — RBI, SEBI или IRDAI — добавляет обязанности по аудиту, устойчивости и отчётности, откалиброванные под вашу лицензию.
Хорошая новость в том, что меры сильно пересекаются. Сильная функция реагирования на инциденты удовлетворяет шестичасовому правилу CERT-In и питает вашу отчётность перед RBI, SEBI и IRDAI. Один комплексный аудит по требованиям CERT-In может лечь в основу нескольких отчётов финансовым регуляторам. Построить механизмы согласия, реагирования и аудита один раз, а затем сопоставить их с режимами гораздо эффективнее, чем вести каждое правило отдельным проектом.
- Горизонтально: закон DPDP для персональных данных; CERT-In для уведомления об инцидентах, журналирования и синхронизации времени
- Вертикально: сверху отраслевые обязанности RBI, SEBI или IRDAI в зависимости от лицензии
- Эффективность: построить один раз, сопоставить с режимами, повторно использовать реагирование и аудиторские доказательства
- Всегда сверяйте даты этапов и пороги применимости с первоисточником
Чем помогает IntelligenceX
IntelligenceX консультирует, оценивает и готовит организации к индийскому регуляторному стеку: мы не выдаём сертификаты и не подписываем регуляторные аудиты сами и пока не имеем аккредитации CERT-In. Там, где требуется аккредитованный аудитор или орган, мы готовим вас к такому проекту и работаем рядом, чтобы формальное подписание прошло гладко.
Наши услуги соответствия напрямую сопоставлены с перечисленными режимами. Подготовка к закону DPDP охватывает анализ разрывов, аудит архитектуры согласия, оценки воздействия и подготовку к независимому аудиту, ожидаемому от Significant Data Fiduciaries. Поддержка аудита CERT-In формирует ваш план уведомления за шесть часов, проверяет хранение журналов в Индии 180 дней и настройку NTP и готовит вас к комплексным аудитам ИКТ. Поддержка IS-аудита RBI готовит ваши ИТ- и защитные контроли к периодическому IS-аудиту и отчётности совету директоров. Поддержка CSCRF SEBI помогает отнести организацию к правильной категории и выполнить её многоуровневые обязанности по VAPT, мониторингу и отчётности. Поддержка аудита IRDAI готовит страховщиков к аудиту информационной безопасности, VAPT и обязанностям по уведомлению об инцидентах.
Во всех пяти режимах схема одна: мы оцениваем разрыв, выстраиваем меры и доказательную базу и сопровождаем вас на формальном аудите или при подаче отчётности, сопоставляя общие меры так, чтобы работа выполнялась один раз. Свяжитесь с нашей командой, чтобы определить объём по применимым к вам режимам.
Часто задаваемые вопросы
DPDPA — сокращённое название индийского Digital Personal Data Protection Act 2023, первого в стране комплексного закона о защите данных. Он регулирует обработку цифровых персональных данных людей в Индии и требует действительного согласия, мер защиты, уведомления об инцидентах и обеспечения прав субъектов данных, с дополнительными обязанностями для организаций, признанных Significant Data Fiduciaries.
DPDPA применяется к любой организации (Data Fiduciary), которая обрабатывает цифровые персональные данные людей в Индии, и может распространяться на определённую зарубежную обработку, направленную на людей в Индии. Закон не привязан к отрасли, поэтому действует поверх финансовых, медицинских и иных отраслевых правил, которым вы уже следуете.
Аудит CERT-In — это аудит кибербезопасности, проводимый в соответствии с директивами и аудиторскими рекомендациями CERT-In, обычно аудитором с аккредитацией CERT-In. Он оценивает ваши меры защиты, готовность к реагированию на инциденты, хранение журналов и синхронизацию времени и часто требуется для отчётности перед RBI, SEBI и IRDAI. IntelligenceX готовит организации к таким аудитам, но сама аккредитации CERT-In не имеет.
Нет. GDPR и ISO 27001 дают хороший задел по мерам безопасности и приватности, но не равны соответствию закону DPDP и не закрывают обязанности перед CERT-In, RBI, SEBI или IRDAI. Индийские правила добавляют специфические требования — уведомление об инцидентах за шесть часов, хранение журналов внутри страны и отраслевые аудиты, которыми нужно заниматься отдельно.