
核心要点
根据 CERT-In 2022 年指令,在印度经营的组织必须在获悉后 6 小时内报告特定网络安全事件,在印度境内留存日志 180 天,并将系统时钟与 NIC 或 NPL 的 NTP 服务器同步。2025 年审计政策进一步要求每年开展强制性的全面 ICT 审计。
六小时规定要求什么
CERT-In 依据《信息技术法》第 70B 条于 2022 年 4 月 28 日发布的指令要求,特定网络安全事件须在检测到后 6 小时内按规定格式报送 CERT-In。
六小时在运营上非常严苛。它假定您能够快速发现事件并具备已商定的报告流程,实务上意味着 7×24 小时监控和事先准备好的事件响应预案。
除报告之外:日志与时间同步
指令还提出两项审计方必查的技术义务。
- 在印度司法管辖范围内安全留存 ICT 系统日志 180 天
- 将所有系统时钟与 NIC 或 NPL 的 NTP 服务器同步
- 在 CERT-In 登记准确的联系信息
2025 年审计政策
CERT-In 于 2025 年 7 月 25 日发布的《全面网络安全审计政策指引》,推动印度从走过场式审计转向韧性建设。指引要求每年至少一次全面 ICT 审计、独立评审人、签署的审计证书,并覆盖云、人工智能、区块链与第三方风险。
金融监管机构(RBI、SEBI、IRDAI)均要求由 CERT-In 认可的审计机构执行,因此一次认可审计可以支撑多项监管报送。
IntelligenceX 如何提供帮助
我们帮助您准备六小时报告预案,验证日志留存与 NTP 配置,并交付符合 CERT-In 要求的全面 ICT 审计与 VAPT,提供认可机构格式的报告与独立评审。
常见问题
该规定要求在印度经营的组织在获悉特定网络安全事件后 6 小时内向 CERT-In 报告。实务上需要 7×24 小时检测能力和事先准备好的事件响应流程。
面向 RBI、SEBI 和 IRDAI 的报送需要认可审计机构。使用认可机构后,一次审计即可支撑多项监管要求。