Skip to content

深受英国、美国、欧盟和印度客户信赖 - 24/7 全天候事件响应

印度网络安全与数据保护合规:DPDP、CERT-In、RBI、SEBI 与 IRDAI 详解

印度网络安全与数据保护合规:DPDP、CERT-In、RBI、SEBI 与 IRDAI 详解

印度如今在行业网络安全规则之上叠加了一部数据保护法。本文梳理采购方必须应对的完整监管体系,以及每一部分的适用对象。

印度网络安全与数据保护合规:DPDP、CERT-In、RBI、SEBI 与 IRDAI 详解

核心要点

印度的合规体系由一部跨行业的数据保护法——2023 年 DPDP 法案——与行业网络安全规则共同构成,后者包括 CERT-In 的六小时事件报告指令、RBI 的 IS 审计与网络韧性要求、面向受监管机构的 SEBI CSCRF,以及面向保险机构的 IRDAI 信息与网络安全指引。具体适用哪些,取决于您所处行业、所处理的数据以及用户所在地。

为什么印度需要一套专门的合规方案

印度没有单一的网络安全法规。它是在一系列行业网络安全规则之上叠加了一部跨行业的数据保护法,采购方必须弄清楚哪一种组合适用于自己。孟买的一家金融科技公司所面对的体系,与医院集团或上市制造企业截然不同。

印度体系有两点与众不同。其一,义务异常偏重运营:六小时的事件报告窗口、境内日志留存,以及具体明确的审计要求,而不只是原则性规定。其二,各监管机构相互强化,因此一次认可审计或一套运转良好的事件响应能力,往往能同时满足多项报送要求。

本指南梳理采购方最常询问的五套制度:各自是什么、适用于谁、核心义务有哪些。若某个具体的生效日期或时限对您的规划至关重要,请把文中日期视为起点,在依赖之前对照原始法规或官方公告核实,因为印度的分阶段生效与修订相当常见。

2023 年 DPDP 法案:印度的跨行业数据保护法

《2023 年数字个人数据保护法》是印度首部综合性数据保护法。它规范对印度境内个人(数据主体)数字个人数据的处理,并延伸适用于向印度境内人员提供商品或服务的某些境外处理活动。该法不分行业,因此会叠加在已经适用于您的金融、医疗或其他规则之上。

该法以同意和问责为核心。每一家数据受托方都必须提供清晰告知、取得有效同意(或依据某些有限的合法用途),落实合理的安全保障措施,在发生个人数据泄露时通知数据保护委员会与受影响的数据主体,并保障访问、更正与删除等数据主体权利。被政府认定为重要数据受托方的组织还需承担额外义务,包括数据保护影响评估、定期审计,以及任命数据保护官和独立数据审计师。

该法于 2023 年通过,将其落地的 DPDP 规则分阶段生效,若干实体义务的生效时间晚于基础条款。各阶段的确切日期在立法过程中有所调整,因此请对照最新官方公告确认当前时间表,而不要假定某个固定的生效日。处罚以每次违规的卢比上限设定,其中最高一档(最高 250 crore 卢比)对应未采取合理安全保障措施的情形。

  • 适用对象:处理印度境内个人数字个人数据的任何组织,包括符合条件的境外处理
  • 核心义务:告知、有效同意、安全保障、泄露通知、数据主体权利、目的限制与留存
  • 重要数据受托方:另需影响评估、定期审计、数据保护官与独立数据审计师
  • 处罚:按违规行为设定卢比上限,安全保障不足最高 250 crore 卢比(请对照法条确认现行处罚标准)

CERT-In:六小时报告与 2025 年审计政策

印度计算机应急响应组(CERT-In)是依据《信息技术法》第 70B 条负责网络安全事件的国家机构。其 2022 年指令在运营层面属于全球最严格的规定之一:特定网络安全事件必须在获悉后六小时内按规定格式报送 CERT-In。

同一指令还提出了审计方例行核查的技术义务:在印度司法管辖范围内安全留存 ICT 系统日志,滚动保留 180 天;将所有系统时钟与 NIC 或 NPL 的 NTP 服务器同步;并在 CERT-In 保持准确的组织联系信息登记。满足六小时窗口并非纸面工作:它以能够快速发现事件、并已就报告预案达成一致为前提,实务上意味着持续监控和事先约定的升级路径。

CERT-In 还把审计要求从走过场式检查转向韧性建设,其全面 ICT 审计指引强调独立评审、签署的审计成果,以及对云、人工智能、区块链和第三方风险的覆盖。当前审计政策的确切发布与生效日期,应以 CERT-In 公布的指引为准加以确认。需要注意的是,下文的金融监管机构通常要求由 CERT-In 认可的审计机构执行,因此一次认可审计可以支撑多项监管报送。

  • 适用对象:在印度经营的服务提供商、中介机构、数据中心、法人实体与政府机构
  • 核心规定:在获悉后 6 小时内报告特定事件
  • 此外:在印度境内留存日志 180 天、NIC/NPL NTP 时间同步、登记联系信息
  • 审计:带独立评审的全面 ICT 审计(现行政策日期请向 CERT-In 确认)

RBI:面向金融业的 IS 审计与网络韧性

印度储备银行为其监管对象——银行、非银行金融公司、支付系统运营机构及相关金融主体——设定网络安全与韧性要求。RBI 的要求并非集中于单一规则,而是分散在关于 IT 治理、信息安全和网络韧性的主指令与通函之中,并通过监管检查加以强化。

其中反复出现的核心要求是信息系统(IS)审计:对 IT 控制、变更管理、访问管理和安全态势进行结构化的定期审计,通常由具备资质、且往往经 CERT-In 认可的审计机构执行,并向董事会或其 IT/风险委员会报告。受监管机构还需向 RBI 报告事件,维持经董事会批准的网络安全政策,并且越来越需要证明运营与网络韧性,而不仅仅是时点性的控制检查。

具体的审计频率、适用门槛和韧性要求因机构类型而异,并在 RBI 历次通函与主指令中不断收紧。由于这些文件更新频繁,请在确定工作范围前,对照 RBI 自身公布的资料确认现行主指令及其对您所持牌照类别的适用性。

  • 适用对象:RBI 监管机构,如银行、非银行金融公司、支付系统运营机构等
  • 核心要求:向董事会报告的定期 IS 审计,以及经董事会批准的安全政策
  • 此外:向 RBI 报告事件,并具备可证明的网络韧性
  • 频率与门槛因机构类型而异,请对照适用的 RBI 主指令核实

SEBI CSCRF:面向资本市场机构的网络安全与韧性

印度证券交易委员会推出网络安全与网络韧性框架(CSCRF),把交易所、存管机构、经纪商、共同基金、登记机构等受监管中介的网络安全要求整合到统一的分级框架中。它以识别、保护、检测、响应和恢复为主线,用一套结构化控制取代此前零散的通函。

CSCRF 的显著特点是分级:机构按规模和重要性分类,审计、VAPT、SOC 安排和报送等义务的深度随分类而提升。各类机构的共性要求包括定期 VAPT 与网络安全审计、安全运营与监控、向 SEBI 报告事件,以及董事会层面的治理。

CSCRF 按受监管机构类别分阶段适用,不同批次的合规时限不同,SEBI 在发布后也陆续出台了澄清说明和时限延长。适用于您的类别以及适用日期,应对照现行 CSCRF 通函及其后续修订核实,而不应想当然。

  • 适用对象:SEBI 监管机构,如交易所、存管机构、经纪商、共同基金、登记机构与中介机构
  • 结构:分级框架,义务随机构分类提升
  • 核心义务:定期 VAPT 与网络安全审计、监控/SOC、事件报送、董事会治理
  • 按批次分阶段适用,请对照现行 SEBI 通函确认您的类别与时限

IRDAI:面向保险机构的信息与网络安全

印度保险监管与发展局通过其信息与网络安全指引,为保险公司、再保险公司和保险中介设定要求。该框架要求建立治理架构、制定经董事会批准的网络安全政策,并指定对该项工作负责的首席信息安全官。

在运营层面,受监管的保险机构需开展定期信息安全审计与 VAPT,维持事件检测与报告机制,管理第三方与外包风险,并按 IRDAI 与 CERT-In 双方要求报告网络安全事件。与其他金融监管机构一样,审计通常也要求由具备资质、经 CERT-In 认可的评估机构执行。

IRDAI 的指引历经修订,包括为对齐更广泛的国家网络安全要求而进行的整合与更新。在依赖某项具体要求或日期之前,请对照 IRDAI 公布的资料确认现行版本的信息与网络安全指引,以及适用于您机构类型的具体义务。

  • 适用对象:受 IRDAI 监管的保险公司、再保险公司与保险中介
  • 治理:经董事会批准的网络安全政策与指定的 CISO
  • 运营:定期 IS 审计与 VAPT、事件报送、第三方/外包风险
  • 指引会定期修订,请向 IRDAI 确认现行版本

各部分如何衔接

对多数印度采购方而言,这一体系是层叠关系而非二选一。DPDP 法案横向适用于您的个人数据,无论身处哪个行业。CERT-In 关于事件、日志和时间同步的义务,几乎适用于所有在印度运营 ICT 系统的组织。在此之上,您的行业监管机构——RBI、SEBI 或 IRDAI——再按照您的牌照叠加审计、韧性与报送义务。

好消息是这些控制高度重叠。一套扎实的事件响应能力既满足 CERT-In 的六小时规定,也能支撑向 RBI、SEBI 和 IRDAI 的报送。一次符合 CERT-In 要求的全面审计,可以支撑多项金融监管报送。把同意、泄露与审计机制一次建好,再映射到各项制度,远比把每条规则当作独立项目高效。

  • 横向:个人数据适用 DPDP 法案;事件报告、日志与时间同步适用 CERT-In
  • 纵向:在此之上按牌照叠加 RBI、SEBI 或 IRDAI 的行业义务
  • 效率:一次建设、映射到各制度,复用事件响应与审计证据
  • 务必对照原始法规核实分阶段日期与适用门槛

IntelligenceX 如何提供帮助

IntelligenceX 为组织提供面向印度监管体系的咨询、评估与准备工作;我们不出具证书,也不签署监管审计报告,并且尚未取得 CERT-In 认可资质。在需要认可审计机构或认证机构的场合,我们会帮助您做好准备并与其协同工作,使正式签署环节顺利完成。

我们的合规服务与上述制度一一对应。DPDP 法案就绪服务涵盖差距评估、同意架构评审、影响评估,以及重要数据受托方所需的独立审计准备。CERT-In 审计支持帮助您搭建六小时报告预案,验证在印度境内 180 天的日志留存与 NTP 配置,并为全面 ICT 审计做好准备。RBI IS 审计支持使您的 IT 与安全控制满足定期 IS 审计和董事会报告要求。SEBI CSCRF 支持帮助您把机构归入正确分类,并履行其分级的 VAPT、监控与报送义务。IRDAI 审计支持帮助保险机构准备信息安全审计、VAPT 与事件报送义务。

在这五套制度中,我们的做法是一致的:评估差距、建设控制与证据,并在正式审计或报送过程中全程支持,同时映射共通控制,让工作只做一次。欢迎联系我们的团队,确定适用于您的制度范围。

常见问题

DPDPA 是印度《2023 年数字个人数据保护法》的简称,是该国首部综合性数据保护法。它规范对印度境内个人数字个人数据的处理,要求有效同意、安全保障措施、泄露通知和数据主体权利,并对被认定为重要数据受托方的组织附加额外义务。

DPDPA 适用于处理印度境内个人数字个人数据的任何组织(数据受托方),并可延伸适用于面向印度境内人员的某些境外处理活动。它不分行业,因此会在您已遵循的金融、医疗或其他行业规则之上叠加适用。

CERT-In 审计是按照 CERT-In 的指令和审计指引开展的网络安全审计,通常由 CERT-In 认可的审计机构执行。它评估您的安全控制、事件响应准备情况、日志留存与时间同步,并常常是支撑 RBI、SEBI 和 IRDAI 报送所必需的。IntelligenceX 帮助组织为这类审计做好准备,但本身并非 CERT-In 认可机构。

不够。GDPR 和 ISO 27001 能让您在安全与隐私控制上有很好的基础,但并不等同于符合 DPDP 法案,也无法满足 CERT-In、RBI、SEBI 或 IRDAI 的义务。印度规则新增了六小时事件报告、境内日志留存和行业审计等具体要求,需要单独应对。

立即咨询安全专家

无论是渗透测试、审计还是 7×24 小时监控,我们的团队随时为英国、美国、欧盟和印度提供服务。