Skip to content

Нам доверяют в Великобритании, США, ЕС и Индии - реагирование на инциденты 24/7.

Кибербезопасность и защита данных в Индии: DPDP, CERT-In, RBI, SEBI и IRDAI

Кибербезопасность и защита данных в Индии: DPDP, CERT-In, RBI, SEBI и IRDAI

Индия накладывает закон о защите данных поверх отраслевых киберправил. Вот полный регуляторный стек, в котором приходится ориентироваться покупателю, и к кому относится каждая его часть.

Кибербезопасность и защита данных в Индии: DPDP, CERT-In, RBI, SEBI и IRDAI

Главное

Индийский стек соответствия объединяет межотраслевой закон о защите данных — DPDP 2023 — с отраслевыми киберправилами: директивами CERT-In об уведомлении за 6 часов, IS-аудитом и требованиями киберустойчивости RBI, CSCRF SEBI для поднадзорных организаций и руководствами IRDAI по информационной и кибербезопасности для страховщиков. Что применимо, зависит от вашей отрасли, данных и местонахождения пользователей.

Почему Индии нужен собственный план соответствия

В Индии нет единого регулирования кибербезопасности. Есть межотраслевой закон о защите данных поверх набора отраслевых киберправил, и покупателю нужно понять, какая комбинация применима именно к нему. Финтех в Мумбаи сталкивается с совсем иным стеком, чем сеть больниц или публичный производитель.

Индийский стек особенный по двум причинам. Во-первых, обязанности необычно операционные: шестичасовое окно уведомления, хранение журналов внутри страны и предписывающие требования к аудиту, а не одни принципы. Во-вторых, регуляторы усиливают друг друга, поэтому один аккредитованный аудит или хорошо выстроенная функция реагирования на инциденты могут закрывать сразу несколько отчётностей.

Это руководство разбирает пять режимов, о которых нас чаще всего спрашивают: что это, к кому относится и каковы ключевые обязанности. Если для вашего планирования важна конкретная дата вступления в силу или срок, считайте приведённые даты отправной точкой и сверяйте их с первоисточником или официальной публикацией, прежде чем на них опираться, поскольку поэтапное вступление в силу и поправки в Индии обычны.

Закон DPDP 2023: межотраслевой закон Индии о защите данных

Digital Personal Data Protection Act 2023 — первый в Индии комплексный закон о защите данных. Он регулирует обработку цифровых персональных данных людей (Data Principals) в Индии и распространяется на определённую зарубежную обработку, связанную с предложением товаров или услуг людям в Индии. Он не привязан к отрасли и поэтому накладывается на финансовые, медицинские и любые иные правила, которые уже к вам применяются.

Закон построен на согласии и подотчётности. Каждый Data Fiduciary должен предоставить понятное уведомление, получить действительное согласие (или опираться на ограниченный перечень законных целей), внедрить разумные меры защиты, уведомлять Data Protection Board и затронутых субъектов о нарушениях и обеспечивать права субъектов данных — доступ, исправление и удаление. Организации, которых государство признаёт Significant Data Fiduciaries, несут дополнительные обязанности: оценки воздействия, периодические аудиты, назначение специалиста по защите данных и независимого аудитора данных.

Закон принят в 2023 году, а правила DPDP, которые вводят его в действие, вступают в силу поэтапно: ряд материальных обязанностей начинает действовать позже базовых положений. Точные даты этапов менялись в ходе нормотворчества, поэтому сверяйте актуальный график с последней официальной публикацией, а не исходите из фиксированной даты. Штрафы установлены как потолки в рупиях за каждый случай, причём высшая ступень (до 250 крор INR) привязана к непринятию разумных мер защиты.

  • Применяется к: любой организации, обрабатывающей цифровые персональные данные людей в Индии, включая подпадающую зарубежную обработку
  • Основные обязанности: уведомление, действительное согласие, меры защиты, уведомление об инцидентах, права субъектов, ограничение цели и сроков хранения
  • Significant Data Fiduciaries: дополнительно оценки воздействия, периодический аудит, специалист по защите данных и независимый аудитор данных
  • Штрафы: потолки в рупиях за нарушение, до 250 крор INR за недостаточные меры защиты (сверяйте действующую шкалу с текстом закона)

CERT-In: уведомление за 6 часов и политика аудита 2025 года

Indian Computer Emergency Response Team (CERT-In) — национальное агентство по киберинцидентам в соответствии с разделом 70B закона об информационных технологиях. Его директивы 2022 года — одни из самых требовательных в мире с операционной точки зрения: об определённых киберинцидентах нужно сообщать в CERT-In в течение шести часов с момента, когда о них стало известно, по установленной форме.

Те же директивы добавляют технические обязанности, которые аудиторы проверяют регулярно: безопасно хранить журналы ИКТ-систем в юрисдикции Индии в течение скользящих 180 дней, синхронизировать все системные часы с NTP-серверами NIC или NPL и поддерживать в CERT-In актуальные контактные данные организации. Соблюдение шестичасового окна — не бумажная процедура: оно предполагает быстрое обнаружение инцидентов и согласованный план уведомления, а на практике — непрерывный мониторинг и заранее оговорённый маршрут эскалации.

CERT-In также сместил аудиторские ожидания от формальных проверок к устойчивости, выпустив рекомендации по комплексному аудиту ИКТ с упором на независимую проверку, подписанные результаты аудита и охват облака, ИИ, блокчейна и рисков третьих сторон. Точную дату выпуска и вступления в силу действующей политики аудита следует уточнять по опубликованным рекомендациям CERT-In. Важно: перечисленные ниже финансовые регуляторы, как правило, ожидают аудиторов с аккредитацией CERT-In, поэтому один аккредитованный аудит может поддержать несколько регуляторных отчётов.

  • Применяется к: поставщикам услуг, посредникам, дата-центрам, юридическим лицам и государственным организациям, работающим в Индии
  • Ключевое правило: сообщать об определённых инцидентах в течение 6 часов с момента осведомлённости
  • Дополнительно: хранение журналов в Индии 180 дней, синхронизация времени по NTP NIC/NPL, зарегистрированные контакты
  • Аудиты: комплексные аудиты ИКТ с независимой проверкой (уточняйте даты действующей политики в CERT-In)

RBI: IS-аудит и киберустойчивость для финансового сектора

Резервный банк Индии устанавливает требования к кибербезопасности и устойчивости для поднадзорных организаций: банков, NBFC, операторов платёжных систем и смежных участников финансового рынка. Вместо единого правила требования RBI распределены по master directions и циркулярам об ИТ-управлении, информационной безопасности и киберустойчивости и подкрепляются надзорной проверкой.

Центральное и регулярно повторяющееся требование — аудит информационных систем (IS-аудит): структурированная периодическая проверка ИТ-контролей, управления изменениями, управления доступом и состояния безопасности, обычно выполняемая квалифицированными, часто аккредитованными CERT-In аудиторами, с отчётом совету директоров или его ИТ/риск-комитету. Поднадзорные организации также обязаны сообщать об инцидентах в RBI, иметь утверждённую советом политику кибербезопасности и всё чаще демонстрировать операционную и киберустойчивость, а не разовые проверки контролей.

Точная периодичность аудита, пороги применимости и требования к устойчивости различаются по типам организаций и ужесточались в последовательных циркулярах и master directions RBI. Поскольку документы часто обновляются, сверяйте действующую master direction и её применимость к вашей лицензионной категории с публикациями RBI, прежде чем определять объём работ.

  • Применяется к: поднадзорным RBI организациям — банкам, NBFC, операторам платёжных систем и аналогичным
  • Ключевое требование: периодический IS-аудит с отчётом совету директоров и утверждённая советом политика безопасности
  • Дополнительно: уведомление RBI об инцидентах и подтверждаемая киберустойчивость
  • Периодичность и пороги зависят от типа организации — сверяйте с применимой master direction RBI

CSCRF SEBI: кибербезопасность и киберустойчивость для участников рынка капитала

Совет по ценным бумагам и биржам Индии ввёл Cybersecurity and Cyber Resilience Framework (CSCRF), чтобы объединить киберобязанности поднадзорных организаций — бирж, депозитариев, брокеров, паевых фондов, регистраторов и других посредников — в единую многоуровневую рамку. Она заменяет разрозненные прежние циркуляры структурированным набором мер, выстроенных вокруг задач «выявлять, защищать, обнаруживать, реагировать и восстанавливать».

Особенность CSCRF — градация: организации распределяются по категориям в зависимости от размера и критичности, и глубина обязанностей — аудиты, VAPT, организация SOC и отчётность — растёт вместе с категорией. Общими для всех являются периодические VAPT и кибераудиты, эксплуатация и мониторинг безопасности, уведомление SEBI об инцидентах и управление на уровне совета директоров.

CSCRF применяется поэтапно по категориям поднадзорных организаций, с разными сроками для разных групп, а SEBI после публикации выпускал разъяснения и продления сроков. Применимую к вам категорию и дату следует проверять по действующему циркуляру CSCRF и последующим изменениям, а не предполагать.

  • Применяется к: поднадзорным SEBI организациям — биржам, депозитариям, брокерам, паевым фондам, регистраторам, посредникам
  • Структура: многоуровневая рамка — обязанности растут вместе с категорией организации
  • Основные обязанности: периодические VAPT и кибераудит, мониторинг/SOC, уведомление об инцидентах, управление на уровне совета
  • Поэтапная применимость по группам — сверяйте категорию и дату с действующим циркуляром SEBI

IRDAI: информационная и кибербезопасность для страховщиков

Управление по регулированию и развитию страхования Индии устанавливает требования к информационной и кибербезопасности для страховщиков, перестраховщиков и страховых посредников в своих руководствах. Рамка требует структуры управления, утверждённой советом директоров политики кибербезопасности и назначенного директора по информационной безопасности, отвечающего за программу.

Операционно от поднадзорных страховщиков ожидают периодических аудитов информационной безопасности и VAPT, поддержания обнаружения и уведомления об инцидентах, управления рисками третьих сторон и аутсорсинга, а также уведомления о киберинцидентах в соответствии с требованиями и IRDAI, и CERT-In. Как и у других финансовых регуляторов, аудит обычно должны выполнять квалифицированные оценщики с аккредитацией CERT-In.

Руководства IRDAI со временем пересматривались, включая консолидацию и обновление в соответствии с более широкими национальными киберожиданиями. Уточните действующую редакцию руководств IRDAI по информационной и кибербезопасности и конкретные обязанности для вашего типа организации по опубликованным материалам IRDAI, прежде чем опираться на конкретное требование или дату.

  • Применяется к: страховщикам, перестраховщикам и страховым посредникам под надзором IRDAI
  • Управление: утверждённая советом киберполитика и назначенный CISO
  • Операционно: периодические IS-аудит и VAPT, уведомление об инцидентах, риски третьих сторон и аутсорсинга
  • Руководства периодически пересматриваются — проверяйте действующую редакцию у IRDAI

Как всё складывается вместе

Для большинства индийских покупателей стек многослойный, а не альтернативный. Закон DPDP применяется горизонтально к вашим персональным данным независимо от отрасли. Требования CERT-In к инцидентам, журналированию и синхронизации времени касаются практически любого, кто эксплуатирует ИКТ-системы в Индии. Сверху отраслевой регулятор — RBI, SEBI или IRDAI — добавляет обязанности по аудиту, устойчивости и отчётности, откалиброванные под вашу лицензию.

Хорошая новость в том, что меры сильно пересекаются. Сильная функция реагирования на инциденты удовлетворяет шестичасовому правилу CERT-In и питает вашу отчётность перед RBI, SEBI и IRDAI. Один комплексный аудит по требованиям CERT-In может лечь в основу нескольких отчётов финансовым регуляторам. Построить механизмы согласия, реагирования и аудита один раз, а затем сопоставить их с режимами гораздо эффективнее, чем вести каждое правило отдельным проектом.

  • Горизонтально: закон DPDP для персональных данных; CERT-In для уведомления об инцидентах, журналирования и синхронизации времени
  • Вертикально: сверху отраслевые обязанности RBI, SEBI или IRDAI в зависимости от лицензии
  • Эффективность: построить один раз, сопоставить с режимами, повторно использовать реагирование и аудиторские доказательства
  • Всегда сверяйте даты этапов и пороги применимости с первоисточником

Чем помогает IntelligenceX

IntelligenceX консультирует, оценивает и готовит организации к индийскому регуляторному стеку: мы не выдаём сертификаты и не подписываем регуляторные аудиты сами и пока не имеем аккредитации CERT-In. Там, где требуется аккредитованный аудитор или орган, мы готовим вас к такому проекту и работаем рядом, чтобы формальное подписание прошло гладко.

Наши услуги соответствия напрямую сопоставлены с перечисленными режимами. Подготовка к закону DPDP охватывает анализ разрывов, аудит архитектуры согласия, оценки воздействия и подготовку к независимому аудиту, ожидаемому от Significant Data Fiduciaries. Поддержка аудита CERT-In формирует ваш план уведомления за шесть часов, проверяет хранение журналов в Индии 180 дней и настройку NTP и готовит вас к комплексным аудитам ИКТ. Поддержка IS-аудита RBI готовит ваши ИТ- и защитные контроли к периодическому IS-аудиту и отчётности совету директоров. Поддержка CSCRF SEBI помогает отнести организацию к правильной категории и выполнить её многоуровневые обязанности по VAPT, мониторингу и отчётности. Поддержка аудита IRDAI готовит страховщиков к аудиту информационной безопасности, VAPT и обязанностям по уведомлению об инцидентах.

Во всех пяти режимах схема одна: мы оцениваем разрыв, выстраиваем меры и доказательную базу и сопровождаем вас на формальном аудите или при подаче отчётности, сопоставляя общие меры так, чтобы работа выполнялась один раз. Свяжитесь с нашей командой, чтобы определить объём по применимым к вам режимам.

Часто задаваемые вопросы

DPDPA — сокращённое название индийского Digital Personal Data Protection Act 2023, первого в стране комплексного закона о защите данных. Он регулирует обработку цифровых персональных данных людей в Индии и требует действительного согласия, мер защиты, уведомления об инцидентах и обеспечения прав субъектов данных, с дополнительными обязанностями для организаций, признанных Significant Data Fiduciaries.

DPDPA применяется к любой организации (Data Fiduciary), которая обрабатывает цифровые персональные данные людей в Индии, и может распространяться на определённую зарубежную обработку, направленную на людей в Индии. Закон не привязан к отрасли, поэтому действует поверх финансовых, медицинских и иных отраслевых правил, которым вы уже следуете.

Аудит CERT-In — это аудит кибербезопасности, проводимый в соответствии с директивами и аудиторскими рекомендациями CERT-In, обычно аудитором с аккредитацией CERT-In. Он оценивает ваши меры защиты, готовность к реагированию на инциденты, хранение журналов и синхронизацию времени и часто требуется для отчётности перед RBI, SEBI и IRDAI. IntelligenceX готовит организации к таким аудитам, но сама аккредитации CERT-In не имеет.

Нет. GDPR и ISO 27001 дают хороший задел по мерам безопасности и приватности, но не равны соответствию закону DPDP и не закрывают обязанности перед CERT-In, RBI, SEBI или IRDAI. Индийские правила добавляют специфические требования — уведомление об инцидентах за шесть часов, хранение журналов внутри страны и отраслевые аудиты, которыми нужно заниматься отдельно.

Поговорите с экспертом по безопасности уже сегодня

Тест на проникновение, аудит или круглосуточный мониторинг - наша команда готова работать в Великобритании, США, ЕС и Индии.