← ब्लॉग पर वापस
विनियमन एवं अनुपालन
12 मिनट पढ़ें
26 मार्च, 2026
EU Chips Act क्रियान्वयन संवाद, Dell और HP ने क्वांटम-प्रतिरोधी सुरक्षा भेजी, PwC की चेतावनी कि AI हमलों की गति बढ़ा रहा है, GitHub ने AI स्कैनिंग का विस्तार किया, Coruna स्पाइवेयर का सूत्र Operation Triangulation से जुड़ा
कार्यकारी उपाध्यक्ष Virkkunen ने अर्धचालक उद्योग के नेताओं के साथ Chips Act क्रियान्वयन बैठक की अध्यक्षता की। Dell और HP ने NIST PQC मानकों के अनुरूप क्वांटम-प्रतिरोधी डिवाइस सुरक्षा की घोषणा की। PwC पाता है कि AI साइबर हमलों की गति बढ़ा रहा है, जबकि पहचान की चोरी औद्योगिक रूप ले रही है। GitHub ने CodeQL से आगे AI-संचालित सुरक्षा स्कैनिंग का विस्तार किया। Kaspersky ने Coruna एक्सप्लॉइट फ़्रेमवर्क का सूत्र Operation Triangulation तक पहुँचाया — जिससे EU में स्पाइवेयर बहस फिर भड़क उठी।
1. EU Chips Act क्रियान्वयन संवाद — महत्वपूर्ण बुनियादी ढाँचे की चिप्स की साइबर सुरक्षा
⚠️ नियामकीय संकेत — EU अर्धचालक आपूर्ति श्रृंखला सुरक्षा सक्रिय समीक्षा में
कार्यकारी उपाध्यक्ष Henna Virkkunen ने अर्धचालक उद्योग के नेताओं और EU सदस्य देशों के साथ Chips Act क्रियान्वयन संवाद बुलाया है, ताकि आपूर्ति श्रृंखला की मज़बूती, रणनीतिक स्वायत्तता और महत्वपूर्ण बुनियादी ढाँचे में इस्तेमाल होने वाली चिप्स की साइबर सुरक्षा पर चर्चा हो सके।
दिनांक 26 मार्च, 2026को, कार्यकारी उपाध्यक्ष Henna Virkkunen ने एक उच्च-स्तरीय बैठक की अध्यक्षता की, जिसमें अर्धचालक निर्माता, सदस्य देशों के प्रतिनिधि और महत्वपूर्ण बुनियादी ढाँचा संचालक जुटे, ताकि आकलन किया जा सके EU Chips Act की क्रियान्वयन प्रगति का। यह अधिनियम, जो सितंबर 2023 में लागू हुआ, 2030 तक EU की वैश्विक अर्धचालक बाज़ार हिस्सेदारी दोगुनी करके 20% करने का लक्ष्य रखता है।
बैठक तीन महत्वपूर्ण क्षेत्रों पर केंद्रित रही:
- आपूर्ति श्रृंखला की मज़बूती: ग़ैर-EU चिप निर्माण सुविधाओं पर निर्भरता का मानचित्रण, विशेष रूप से ऊर्जा, दूरसंचार और रक्षा क्षेत्रों में इस्तेमाल होने वाली चिप्स के लिए
- रणनीतिक स्वायत्तता: EU-आधारित अर्धचालक विनिर्माण क्षमता के लिए €43 अरब की निवेश योजना की प्रगति
- चिप्स की साइबर सुरक्षा: NIS2-नामित आवश्यक सेवाओं में तैनात चिप्स के लिए हार्डवेयर-स्तरीय सुरक्षा आवश्यकताओं पर नई चर्चा
NIS2 और CRA का प्रतिच्छेदन
साइबर सुरक्षा का पहलू वही है जहाँ Chips Act मिलता है NIS2 से और Cyber Resilience Act (CRA)से। NIS2 के तहत आवश्यक संस्थाओं को अपनी आपूर्ति श्रृंखलाएँ सुरक्षित करनी होंगी — और उसमें वह हार्डवेयर भी शामिल है जिस पर वे निर्भर हैं। वहीं CRA डिजिटल तत्वों वाले उत्पादों पर साइबर सुरक्षा आवश्यकताएँ लागू करेगा, जिनमें एम्बेडेड फ़र्मवेयर वाले अर्धचालक स्पष्ट रूप से शामिल हैं।
उपाध्यक्ष Virkkunen ने कहा कि "आपूर्ति श्रृंखला सुरक्षा सिलिकॉन स्तर से शुरू होती है" और संकेत दिया कि भविष्य के Chips Act क्रियान्वयन उपायों में शामिल हो सकती हैं हार्डवेयर सुरक्षा प्रमाणन आवश्यकताएँ EU महत्वपूर्ण बुनियादी ढाँचे में इस्तेमाल होने वाली चिप्स के लिए।
आपके संगठन के लिए इसका क्या अर्थ है
- अपनी हार्डवेयर आपूर्ति श्रृंखला का मानचित्रण करें — आपके महत्वपूर्ण सिस्टम कौन सी चिप्स से चलते हैं, और वे कहाँ बनती हैं?
- आकलन करें कि आपके अर्धचालक आपूर्तिकर्ता हार्डवेयर सुरक्षा प्रमाणपत्र देते हैं या नहीं
- नई प्रमाणन आवश्यकताओं के लिए Chips Act क्रियान्वयन उपायों पर नज़र रखें
- NIS2 आपूर्ति श्रृंखला जोखिम आकलनों में हार्डवेयर-स्तरीय सुरक्षा को शामिल करें
2. Dell और HP ने क्वांटम-प्रतिरोधी डिवाइस सुरक्षा शुरू की
🔶 अनुपालन बदलाव — पोस्ट-क्वांटम क्रिप्टोग्राफ़ी एंटरप्राइज़ हार्डवेयर में आ गई
Dell और HP ने PC तथा प्रिंटर के लिए नई क्वांटम-प्रतिरोधी सुरक्षा क्षमताओं की घोषणा की है, जो NIST पोस्ट-क्वांटम क्रिप्टोग्राफ़ी (PQC) मानकों के अनुरूप हैं — यह पोस्ट-क्वांटम एल्गोरिदम की ओर एंटरप्राइज़ हार्डवेयर प्रवास की पहली बड़ी लहर है।
Dell और HP ने स्वतंत्र रूप से घोषणा की है कि वे एकीकृत कर रहे हैं NIST-मानकीकृत पोस्ट-क्वांटम क्रिप्टोग्राफ़िक एल्गोरिदम अपनी नवीनतम एंटरप्राइज़ डिवाइस शृंखलाओं में। Dell की नई OptiPlex और Latitude शृंखला में PQC-आधारित फ़र्मवेयर हस्ताक्षर और सिक्योर बूट शामिल हैं, जबकि HP के नए LaserJet Enterprise प्रिंटर क्वांटम-प्रतिरोधी प्रमाणपत्र शृंखलाओं के साथ आते हैं।
यह इसलिए मायने रखता है क्योंकि "अभी इकट्ठा करो, बाद में डिक्रिप्ट करो" वाला ख़तरा है: विरोधी आज ही एन्क्रिप्टेड डेटा जमा कर रहे हैं, इस योजना के साथ कि क्वांटम कंप्यूटर पर्याप्त शक्तिशाली होते ही उसे डिक्रिप्ट कर लेंगे। हार्डवेयर स्तर पर PQC जोड़कर Dell और HP इस दीर्घकालिक जोखिम के विरुद्ध बचाव दे रहे हैं।
PQC के लिए नियामकीय परिदृश्य
- NIST PQC मानक: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) और FIPS 205 (SLH-DSA) 2024 में अंतिम रूप दिए गए — यही एल्गोरिदम Dell और HP लागू कर रहे हैं
- EU CRA के निहितार्थ: Cyber Resilience Act डिजिटल तत्वों वाले उत्पादों से "अद्यतन" क्रिप्टोग्राफ़िक सुरक्षा बनाए रखने की माँग करता है — PQC अनुपालन व्यावहारिक रूप से अनिवार्य बन सकता है
- ENISA मार्गदर्शन: ENISA का 2025 पोस्ट-क्वांटम प्रवास रोडमैप संगठनों को "बिना देरी" PQC की ओर बढ़ने की सलाह देता है
- NIS2 प्रासंगिकता: आवश्यक संस्थाओं को "अत्याधुनिक" सुरक्षा उपाय लागू करने होंगे — क्वांटम-प्रतिरोधी क्रिप्टोग्राफ़ी को तेज़ी से उस मानक का हिस्सा माना जा रहा है
आपके संगठन के लिए इसका क्या अर्थ है
- अपने पूरे बुनियादी ढाँचे में सभी क्रिप्टोग्राफ़िक क्रियान्वयनों की सूची बनाएँ — पहचानें कि किन्हें PQC प्रवास चाहिए
- आगामी ख़रीद चक्रों में PQC-सक्षम हार्डवेयर को प्राथमिकता दें
- ENISA मार्गदर्शन के अनुरूप पोस्ट-क्वांटम प्रवास रोडमैप बनाएँ
- दीर्घकालिक गोपनीयता आवश्यकताओं वाले संवेदनशील डेटा के लिए "अभी इकट्ठा करो, बाद में डिक्रिप्ट करो" जोखिम का आकलन करें
3. PwC: AI हमलों की गति बढ़ा रहा है, पहचान की चोरी औद्योगिक बन गई
⚠️ ख़तरा इंटेलिजेंस — AI-संचालित हमले बचावों से तेज़ी से आगे बढ़ रहे हैं
PwC की नवीनतम Global Digital Trust रिपोर्ट पाती है कि AI साइबर हमलों की गति और पैमाना बढ़ा रहा है, जबकि पहचान की चोरी एक औद्योगिक आपूर्ति श्रृंखला में बदल चुकी है। रिपोर्ट सीधे तौर पर NIS2 पहचान शासन आवश्यकताओं के लिए संगठनों की तैयारी को चुनौती देती है।
PwC का Global Digital Trust Insights 2026 सर्वेक्षण — जिसमें 77 देशों के 4,000 से अधिक व्यापार और प्रौद्योगिकी अधिकारी शामिल हैं — एक गंभीर आकलन देता है: AI बढ़त हमलावरों की ओर मोड़ रहा है। प्रमुख निष्कर्षों में शामिल हैं:
- 67% अधिकारी कहते हैं कि जनरेटिव AI ने पिछले 12 महीनों में उनके संगठन की हमला सतह बढ़ाई है
- AI-संचालित फ़िशिंग अभियान अब 48% परीक्षणों में वैध संचार से अलग पहचाने ही नहीं जा सकते
- पहचान की चोरी औद्योगिक हो गई: चुराए गए क्रेडेंशियल, कृत्रिम पहचानें और डीपफ़ेक-सक्षम प्रतिरूपण डार्क वेब बाज़ारों में पैकेज्ड "पहचान किट" के रूप में बेचे जा रहे हैं
- शोषण तक का औसत समय नई भेद्यताओं के लिए 32 दिन से घटकर 5 दिन रह गया है, जिसकी वजह AI-सहायित एक्सप्लॉइट विकास है
NIS2 पहचान शासन के निहितार्थ
दरअसल, NIS2 अनुच्छेद 21के तहत, आवश्यक और महत्वपूर्ण संस्थाओं को इनके लिए उपाय लागू करने होंगे: पहुँच नियंत्रण और पहचान प्रबंधन। PwC के निष्कर्ष बताते हैं कि पारंपरिक पहचान शासन — पासवर्ड, बुनियादी MFA, मैनुअल प्रोविज़निंग — अब पर्याप्त नहीं है। विनियमन की "अत्याधुनिक" आवश्यकता तेज़ी से इनकी ओर इशारा करती है:
- फ़िशिंग-प्रतिरोधी प्रमाणीकरण: FIDO2/WebAuthn हार्डवेयर कुंजियाँ या पासकी
- सतत पहचान सत्यापन: वास्तविक समय व्यवहार विश्लेषण, केवल लॉगिन-समय की जाँच नहीं
- ज़ीरो-ट्रस्ट आर्किटेक्चर: कभी भरोसा मत करो, हमेशा सत्यापित करो — विशेष रूप से विशेषाधिकार प्राप्त पहुँच के लिए
- AI-संचालित पहचान ख़तरा पहचान: AI-संचालित पहचान हमलों से लड़ने के लिए AI का उपयोग
आपके संगठन के लिए इसका क्या अर्थ है
- PwC के निष्कर्षों के सामने अपनी पहचान शासन परिपक्वता आँकें — क्या आप 2024 के ख़तरों से बचाव कर रहे हैं या 2026 के?
- सभी विशेषाधिकार प्राप्त खातों के लिए फ़िशिंग-प्रतिरोधी MFA (FIDO2/पासकी) की तैनाती तेज़ करें
- केवल प्रमाणीकरण-समय की जाँच नहीं, सतत पहचान निगरानी लागू करें
- अपने पहचान शासन नियंत्रणों को NIS2 अनुच्छेद 21 आवश्यकताओं से मिलाएँ
4. GitHub ने CodeQL से आगे AI-संचालित सुरक्षा स्कैनिंग का विस्तार किया
सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा: GitHub ने Code Security के लिए AI-आधारित भेद्यता स्कैनिंग अपनाई है, जिससे पहचान क्षमताएँ पारंपरिक CodeQL इंजन से आगे बढ़कर अधिक भाषाओं, फ़्रेमवर्क और भेद्यता पैटर्न को कवर करती हैं — इसका सीधा असर EU Cyber Resilience Act अनुपालन पर है।
GitHub ने महत्वपूर्ण विस्तार की घोषणा की है अपने Code Security प्लेटफ़ॉर्म का, जिसमें AI-संचालित स्कैनिंग जोड़ी गई है, जो नियम-आधारित दृष्टिकोण से आगे जाती है CodeQLके। नई प्रणाली भेद्यता पैटर्न पर प्रशिक्षित बड़े भाषा मॉडल का उपयोग करके कोड में वे सुरक्षा समस्याएँ पकड़ती है जो पारंपरिक स्थैतिक विश्लेषण उपकरण छोड़ देते हैं।
प्रमुख सुधारों में शामिल हैं:
- भाषा कवरेज: AI स्कैनिंग अब 15+ भाषाएँ कवर करती है, जबकि CodeQL 9 करता था — इनमें Rust, Go, Swift और Kotlin शामिल हैं
- संदर्भ-सचेत पहचान: AI व्यावसायिक तर्क की खामियाँ समझता है, केवल ज्ञात भेद्यता हस्ताक्षरों का पैटर्न-मिलान नहीं करता
- स्वचालित सुधार सुझाव: पहचानी गई भेद्यताओं के लिए AI-जनित पैच, जिससे उपचार का समय घटता है
- आपूर्ति श्रृंखला विश्लेषण: ओपन-सोर्स घटकों के लिए गहरी सकर्मक निर्भरता स्कैनिंग
EU Cyber Resilience Act के निहितार्थ
दरअसल CRA डिजिटल तत्वों वाले उत्पादों के निर्माताओं से माँग करता है कि वे लागू करें भेद्यता प्रबंधन प्रक्रियाएँ उत्पाद के पूरे जीवनचक्र में। सॉफ़्टवेयर डेवलपर्स के लिए इसका अर्थ है:
- शिफ़्ट-लेफ़्ट सुरक्षा: CRA की "डिज़ाइन से सुरक्षा" आवश्यकता विकास के दौरान — केवल रिलीज़ से पहले नहीं — स्वचालित सुरक्षा स्कैनिंग को व्यावहारिक रूप से अनिवार्य बना देती है
- SBOM आवश्यकताएँ: CRA सॉफ़्टवेयर बिल ऑफ़ मटेरियल्स अनिवार्य करता है; GitHub की विस्तारित निर्भरता स्कैनिंग इसे सीधे सहारा देती है
- सतत निगरानी: उत्पादों की रिलीज़ के बाद भी भेद्यताओं के लिए निगरानी ज़रूरी है; GitHub की AI स्कैनिंग मौजूदा कोडबेस पर भी लागू की जा सकती है
आपके संगठन के लिए इसका क्या अर्थ है
- अपनी डेवलपमेंट पाइपलाइनों के लिए GitHub की विस्तारित AI स्कैनिंग का मूल्यांकन करें
- सुनिश्चित करें कि आपकी CI/CD पाइपलाइन में स्वचालित सुरक्षा स्कैनिंग हो, जो CRA की "डिज़ाइन से सुरक्षा" आवश्यकताओं को पूरा करे
- सत्यापित करें कि आपका SBOM निर्माण सकर्मक निर्भरताओं को कवर करता है
- CRA अनुपालन के प्रमाण के रूप में अपनी भेद्यता प्रबंधन प्रक्रिया का दस्तावेज़ीकरण करें
5. Coruna iOS एक्सप्लॉइट फ़्रेमवर्क का सूत्र Operation Triangulation से जुड़ा
⚠️ स्पाइवेयर शासन — राज्य-स्तरीय एक्सप्लॉइट किट वित्तीय अपराध के लिए पुनर्प्रयुक्त
Kaspersky शोधकर्ताओं ने iOS डिवाइसों को निशाना बनाने वाले Coruna एक्सप्लॉइट फ़्रेमवर्क को 2019 के Operation Triangulation जासूसी अभियान से जोड़ा है। यह टूलकिट अब वित्तीय हमलों में भी इस्तेमाल हो रहा है, जिससे स्पाइवेयर विनियमन और निगरानी तकनीक निर्यात नियंत्रण पर EU की बहस फिर भड़क उठी है।
Kaspersky के नवीनतम शोध ने निश्चित तकनीकी संबंध स्थापित किया है Coruna एक्सप्लॉइट फ़्रेमवर्क और Operation Triangulationके बीच — वह परिष्कृत iOS जासूसी अभियान, जो पहली बार 2023 में दर्ज हुआ पर जिसका सूत्र 2019 तक जाता है। Coruna बिना किसी उपयोगकर्ता क्रिया के स्थायी निगरानी क्षमताएँ स्थापित करने के लिए iOS की ज़ीरो-क्लिक भेद्यताओं का शोषण करता है।
महत्वपूर्ण घटनाक्रम यह है कि Coruna अब केवल राज्य-प्रायोजित जासूसी तक सीमित नहीं है। Kaspersky को इस फ़्रेमवर्क के उपयोग के प्रमाण मिले वित्तीय हमलों में — भेद ली गई iOS डिवाइसों पर बैंकिंग ऐप, क्रिप्टोकरेंसी वॉलेट और भुगतान प्रणालियों को निशाना बनाते हुए। इससे लगता है कि यह एक्सप्लॉइट किट या तो व्यावसायिक रूप से बेची गई है या आर्थिक रूप से प्रेरित ख़तरा एक्टर्स तक लीक हो गई है।
EU स्पाइवेयर विनियमन का संदर्भ
Coruna के ये खुलासे EU निगरानी तकनीक शासन के एक निर्णायक मोड़ पर आए हैं:
- EU स्पाइवेयर जाँच: यूरोपीय संसद की PEGA समिति की 2023 की सिफ़ारिशें बड़े पैमाने पर अब भी लागू नहीं हुईं — Coruna दिखाता है कि कार्रवाई क्यों ज़रूरी है
- दोहरे-उपयोग निर्यात नियंत्रण: दोहरे-उपयोग वस्तुओं पर EU का विनियमन 2021/821 निगरानी तकनीक को कवर करता है, पर सदस्य देशों में प्रवर्तन असंगत बना हुआ है
- ePrivacy के निहितार्थ: डिवाइस डेटा तक पहुँचने के लिए ज़ीरो-क्लिक एक्सप्लॉइट का उपयोग संचार गोपनीयता पर ePrivacy निर्देश की सुरक्षा का सीधा उल्लंघन है
- NIS2 आपूर्ति श्रृंखला जोखिम: यदि राज्य-स्तरीय एक्सप्लॉइट किट वित्तीय अपराध के लिए पुनर्प्रयुक्त हो रही हैं, तो NIS2-नामित संस्थाओं के सामने आपूर्ति श्रृंखला ख़तरे की एक नई श्रेणी है — अधिकारियों और विशेषाधिकार प्राप्त उपयोगकर्ताओं की भेद ली गई मोबाइल डिवाइसें
आपके संगठन के लिए इसका क्या अर्थ है
- सभी कॉर्पोरेट-प्रबंधित डिवाइसों पर तत्काल iOS अपडेट अनिवार्य करें — ज़ीरो-क्लिक एक्सप्लॉइट ज्ञात भेद्यताओं को निशाना बनाते हैं
- अनिवार्य सुरक्षा पैच अनुपालन के साथ मोबाइल डिवाइस प्रबंधन (MDM) लागू करें
- अपने NIS2 जोखिम आकलन में मोबाइल डिवाइस में सेंध के जोखिम का आकलन करें — विशेष रूप से अधिकारी और विशेषाधिकार प्राप्त उपयोगकर्ता डिवाइसों के लिए
- EU स्पाइवेयर विनियमन के घटनाक्रम पर नज़र रखें — नए नियम उन संगठनों पर दायित्व डाल सकते हैं जो अपने नेटवर्क पर निगरानी तकनीक पाते हैं
आज का नियामकीय परिदृश्य सारांश
| घटनाक्रम |
विनियमन |
प्रभाव |
आवश्यक कार्रवाई |
| EU Chips Act संवाद |
Chips Act / NIS2 / CRA |
महत्वपूर्ण चिप्स के लिए हार्डवेयर सुरक्षा प्रमाणन |
अर्धचालक आपूर्ति श्रृंखला जोखिमों का मानचित्रण करें |
| Dell और HP क्वांटम-प्रतिरोधी सुरक्षा |
CRA / NIS2 |
PQC एंटरप्राइज़ हार्डवेयर में आ रही है |
पोस्ट-क्वांटम प्रवास की योजना शुरू करें |
| PwC AI हमला रिपोर्ट |
NIS2 |
पहचान शासन की खाई चौड़ी हो रही है |
फ़िशिंग-प्रतिरोधी MFA और सतत निगरानी तैनात करें |
| GitHub AI सुरक्षा स्कैनिंग |
CRA |
शिफ़्ट-लेफ़्ट सुरक्षा उपकरण का विस्तार |
CI/CD पाइपलाइनों में AI स्कैनिंग एकीकृत करें |
| Coruna स्पाइवेयर / Operation Triangulation |
ePrivacy / दोहरा-उपयोग |
राज्य एक्सप्लॉइट वित्तीय अपराध के लिए पुनर्प्रयुक्त |
iOS पैचिंग अनिवार्य करें, मोबाइल डिवाइस जोखिम आँकें |
क्या आप NIS2, CRA और EU AI Act के लिए तैयार हैं?
नियामकीय अनुपालन की शुरुआत अपनी हमला सतह जानने से होती है। KENSAI आपके वेब एप्लिकेशन, API और बुनियादी ढाँचे में स्वचालित सुरक्षा स्कैनिंग देता है — जिसमें अनुपालन मानचित्रण अंतर्निहित है।
अपना निःशुल्क सुरक्षा स्कैन शुरू करें →
KENSAI नियामकीय इंटेलिजेंस टीम द्वारा प्रकाशित · 26 मार्च, 2026
अनुपालन में रहें। सुरक्षित रहें। और ब्रीफ़िंग पढ़ें →