यूरोपीय आयोग AWS क्लाउड सेंध की जाँच कर रहा है, काउंसिल ने चीनी और ईरानी साइबर फ़र्मों पर प्रतिबंध लगाए, संशोधित Cybersecurity Act विदेशी आपूर्तिकर्ताओं को निशाना बनाता है
यूरोपीय आयोग अपने Amazon क्लाउड परिवेश में बड़ी सेंध की जाँच कर रहा है, जिसमें कथित तौर पर 350GB चोरी हुआ — इससे NIS2 और DORA के तृतीय-पक्ष जोखिम प्रबंधन पर तत्काल सवाल खड़े होते हैं। EU काउंसिल ने राज्य-समर्थित साइबर हमलों से जुड़ी तीन कंपनियों पर प्रतिबंध लगाए। प्रस्तावित संशोधित Cybersecurity Act दूरसंचार नेटवर्कों से उच्च-जोखिम विदेशी आपूर्तिकर्ताओं को हटाना अनिवार्य करेगा। CRA प्रशासनिक सहयोग समूह की पहली बैठक हुई, और AI बोर्ड ने EU AI Act शासन पर अपना सातवाँ सत्र किया।
1. यूरोपीय आयोग AWS सेंध: 350GB डेटा चोरी ने EU की क्लाउड सुरक्षा मुद्रा हिला दी
यूरोपीय आयोग एक सुरक्षा सेंध की जाँच कर रहा है, जिसमें एक ख़तरा एक्टर ने उसके कम से कम एक Amazon Web Services (AWS) खाते तक अनधिकृत पहुँच बना ली। हमलावर का दावा है कि उसने बाहर भेजा है 350 गीगाबाइट से अधिक डेटा, जिसमें कई डेटाबेस और आयोग कर्मचारियों के ईमेल सर्वर की सामग्री शामिल है।
क्या हुआ
BleepingComputer की रिपोर्टों के अनुसार, आयोग की साइबर सुरक्षा घटना-प्रतिक्रिया टीम ने सेंध अपेक्षाकृत जल्दी पकड़ ली। ख़तरा एक्टर ने स्क्रीनशॉट देकर कर्मचारी जानकारी और आंतरिक ईमेल प्रणालियों तक पहुँच दिखाई। ख़ास बात यह कि हमलावर ने कहा कि वह वसूली की कोशिश नहीं करेगा, बल्कि उसका इरादा है डेटा सार्वजनिक रूप से लीक करने का, बाद में किसी तारीख़ पर।
यह है दूसरी बड़ी सेंध आयोग में 2026 की। फ़रवरी में संस्था ने बताया था कि 30 जनवरी को उसके मोबाइल डिवाइस प्रबंधन (MDM) प्लेटफ़ॉर्म में सेंध लगी — वह घटना जुड़ी थी Ivanti EPMM कोड-इंजेक्शन भेद्यताओं से, जिन्होंने डच डेटा संरक्षण प्राधिकरण और फ़िनलैंड की Valtori एजेंसी को भी प्रभावित किया था।
⚠️ NIS2 और DORA के निहितार्थ
यह सेंध गंभीर कमियाँ उजागर करती है तृतीय-पक्ष क्लाउड जोखिम प्रबंधन में — ठीक वही क्षेत्र जिसे NIS2 की आपूर्ति श्रृंखला सुरक्षा आवश्यकताएँ (अनुच्छेद 21) और DORA का ICT तृतीय-पक्ष जोखिम ढाँचा (अध्याय V) संबोधित करते हैं। यदि EU की अपनी कार्यकारी संस्था क्लाउड सुरक्षा शासन में जूझ रही है, तो अनुपालन समय-सीमाओं का सामना कर रहे निजी क्षेत्र की तैयारी की अपेक्षाओं पर तीखे सवाल उठते हैं।
प्रमुख नियामकीय निष्कर्ष
- NIS2 अनुच्छेद 21(2)(d): "आपूर्ति श्रृंखला सुरक्षा, जिसमें प्रत्येक संस्था और उसके प्रत्यक्ष आपूर्तिकर्ताओं या सेवा प्रदाताओं के बीच संबंधों से जुड़े सुरक्षा पहलू शामिल हैं" — और AWS एक प्रत्यक्ष सेवा प्रदाता है
- DORA अनुच्छेद 28: अनिवार्य करता है कि वित्तीय संस्थाएँ और महत्वपूर्ण संस्थान बनाए रखें मज़बूत संविदात्मक व्यवस्थाएँ ICT तृतीय-पक्ष सेवा प्रदाताओं के साथ, जिनमें निकास रणनीतियाँ और डेटा पोर्टेबिलिटी शामिल हों
- GDPR अनुच्छेद 33: यदि EU नागरिकों का व्यक्तिगत डेटा प्रभावित हुआ है तो आयोग को 72 घंटे के भीतर EDPS को सूचित करना होगा
2. EU काउंसिल ने राज्य-समर्थित साइबर हमलों के लिए चीनी और ईरानी कंपनियों पर प्रतिबंध लगाए
यूरोपीय संघ की काउंसिल ने लगाए हैं साइबर प्रतिबंध — तीन कंपनियों और दो व्यक्तियों पर, जिन्होंने सदस्य देशों के महत्वपूर्ण बुनियादी ढाँचे के विरुद्ध साइबर हमले रचे। यह 2019 में शुरू होने के बाद EU के साइबर प्रतिबंध तंत्र का सबसे बड़ा विस्तार है।
प्रतिबंधित संस्थाएँ
| संस्था | देश | श्रेय |
|---|---|---|
| Integrity Technology Group | चीन | ऐसा समर्थन दिया जिससे 6 EU देशों में 65,000+ डिवाइसों में सेंध लगी (Flax Typhoon/Raptor Train बॉटनेट से जुड़ा) |
| Anxun Information Technology (i-Soon) | चीन | 2011 से EU देशों और तीसरे देशों के महत्वपूर्ण बुनियादी ढाँचे को निशाना बनाने वाली भाड़े-के-हैकर सेवाएँ |
| Emennet Pasargad | ईरान | प्रभाव अभियान, स्वीडन में SMS सेवा में सेंध, पेरिस ओलंपिक बिलबोर्ड हाईजैक |
प्रतिबंधित दोनों व्यक्ति Anxun Information Technology (i-Soon) के सह-संस्थापक हैं — वही चीनी फ़र्म, जिसका फ़रवरी 2024 का विशाल डेटा लीक उजागर कर गया कि वह सरकार-संबद्ध हैकिंग ठेकेदार है।
📊 प्रतिबंधों का असर: सभी सूचीबद्ध संस्थाओं की संपत्तियाँ पूरे EU में जब्त होंगी। EU नागरिकों और कंपनियों पर उन्हें धन या आर्थिक संसाधन उपलब्ध कराने की मनाही है। दोनों व्यक्तियों पर सभी EU क्षेत्रों में यात्रा प्रतिबंध भी है। EU की साइबर प्रतिबंध सूची में अब हैं 19 व्यक्ति और 7 संस्थाएँ।
नियामकीय महत्व
ये प्रतिबंध सीधे मज़बूत करते हैं EU के विकसित होते साइबर निवारण ढाँचे को, NIS2 के तहत। निर्देश की प्रस्तावना 9 राज्य-समर्थित ख़तरों के प्रति समन्वित प्रतिक्रियाओं की ज़रूरत का स्पष्ट उल्लेख करती है, और अनुच्छेद 13 EU-CyCLONe (साइबर संकट संपर्क संगठन नेटवर्क) को "बड़े पैमाने की साइबर सुरक्षा घटनाओं के समन्वित प्रबंधन" में सहयोग का दायित्व देता है।
3. संशोधित Cybersecurity Act: उच्च-जोखिम विदेशी आपूर्तिकर्ताओं को हटाना अनिवार्य
यूरोपीय आयोग ने व्यापक नया साइबर सुरक्षा क़ानून प्रस्तावित किया है, जो उसे यह अधिकार देगा कि वह उच्च-जोखिम विदेशी आपूर्तिकर्ताओं को हटाना अनिवार्य कर सके — यूरोपीय दूरसंचार नेटवर्कों से, यानी 2020 में लाए गए स्वैच्छिक 5G Security Toolbox से आगे बढ़ते हुए।
प्रमुख प्रावधान
- अनिवार्य जोखिम आकलन: आपूर्तिकर्ताओं के मूल देश और राष्ट्रीय सुरक्षा निहितार्थों के आधार पर 18 महत्वपूर्ण क्षेत्रों में EU-व्यापी मूल्यांकन
- उच्च-जोखिम आपूर्तिकर्ता हटाना: मोबाइल दूरसंचार नेटवर्कों में सुरक्षा जोखिम माने गए विक्रेताओं के उपकरण सीमित करने या प्रतिबंधित करने का अधिकार
- सरल प्रमाणन: नियामकीय बोझ घटाने के लिए ENISA-प्रबंधित स्वैच्छिक प्रमाणन योजनाएँ
- ENISA की बढ़ी शक्तियाँ: शीघ्र ख़तरा चेतावनियाँ, घटना रिपोर्टिंग के लिए एकल प्रवेश बिंदु, Europol के साथ रैंसमवेयर प्रतिक्रिया समन्वय
- साइबर सुरक्षा कार्यबल: EU-व्यापी कौशल प्रमाणन योजनाएँ और एक Cybersecurity Skills Academy पायलट
🔶 उद्योग पर असर
यद्यपि प्रस्ताव किसी कंपनी का नाम नहीं लेता, EU अधिकारी लगातार चिंता जताते रहे हैं चीनी विक्रेताओं Huawei और ZTEको लेकर। यह क़ानून व्यावहारिक रूप से उसी को संहिताबद्ध करता है जो कई सदस्य देश (फ़्रांस, जर्मनी, स्वीडन) पहले ही स्वेच्छा से लागू कर चुके हैं। इन विक्रेताओं पर निर्भर दूरसंचार संचालकों को सामना करना होगा अनिवार्य चरणबद्ध विदाई समय-सीमाओं का, जैसे ही यह अधिनियम संसद और काउंसिल से पारित होता है।
"साइबर सुरक्षा ख़तरे केवल तकनीकी चुनौतियाँ नहीं हैं। वे हमारे लोकतंत्र, अर्थव्यवस्था और जीवन-शैली के लिए रणनीतिक जोखिम हैं," कहा EU तकनीक आयुक्त Henna Virkkunenने। Cybersecurity Act मंज़ूरी मिलते ही तुरंत प्रभावी होगा, और सदस्य देशों के पास होगा एक वर्ष राष्ट्रीय क़ानून में संशोधन लागू करने के लिए।
यह NIS2 और DORA से कैसे जुड़ता है
संशोधित Cybersecurity Act NIS2 का स्थान नहीं लेता, बल्कि उसका पूरक है। जहाँ NIS2 आवश्यक और महत्वपूर्ण संस्थाओं के लिए बुनियादी सुरक्षा आवश्यकताएँ तय करता है, वहीं यह नया अधिनियम विशेष रूप से निशाना बनाता है आपूर्ति श्रृंखला की संप्रभुता को, बुनियादी ढाँचे के स्तर पर। DORA के दायरे में आने वाली वित्तीय संस्थाओं के लिए संकेत स्पष्ट है: ICT तृतीय-पक्ष संकेंद्रण जोखिम , जिसमें ग़ैर-EU आपूर्तिकर्ता शामिल हों, अब कड़ी नियामकीय जाँच के दायरे में आएगा।
4. Cyber Resilience Act: प्रशासनिक सहयोग समूह की पहली बैठक
पहली बैठक — Cyber Resilience Act (CRA) के लिए प्रशासनिक सहयोग समूह की — 20 मार्च, 2026 को हुई, जो उस विनियमन के प्रवर्तन की तैयारी में निर्णायक क़दम है, जो लागू करेगा सभी डिजिटल उत्पादों के लिए अनिवार्य साइबर सुरक्षा आवश्यकताएँ — जो EU में बेचे जाते हैं।
CRA क्या माँगता है
CRA लागू होता है डिजिटल तत्वों वाले सभी उत्पादों पर — उपभोक्ता IoT डिवाइसों से लेकर औद्योगिक सॉफ़्टवेयर तक। निर्माताओं को यह करना होगा:
- करें साइबर सुरक्षा जोखिम आकलन बाज़ार में उतारने से पहले
- दें सुरक्षा अपडेट उत्पाद के अपेक्षित जीवनकाल भर (न्यूनतम 5 वर्ष)
- रिपोर्ट करें सक्रिय रूप से शोषित भेद्यताएँ ENISA को 24 घंटे के भीतर
- बनाए रखें सॉफ़्टवेयर बिल ऑफ़ मटेरियल्स (SBOM) सभी उत्पादों के लिए
ENISA ने शुरू किया है एक SME पर केंद्रित सर्वेक्षण , ताकि CRA जागरूकता, तैयारी और सहायता की ज़रूरतों का आकलन हो सके — यह मानते हुए कि छोटे व्यवसायों पर अनुपालन का बोझ अनुपात से अधिक पड़ता है।
📅 समय-रेखा: CRA दिसंबर 2024 में लागू हुआ। सक्रिय रूप से शोषित भेद्यताओं की रिपोर्टिंग बाध्यता शुरू होती है सितंबर 2026से। सभी उत्पादों के लिए पूर्ण अनुपालन आवश्यक है दिसंबर 2027तक। प्रशासनिक सहयोग समूह राष्ट्रीय बाज़ार निगरानी प्राधिकरणों के बीच सीमा-पार प्रवर्तन का समन्वय करेगा।
5. EU AI बोर्ड की सातवीं बैठक: AI Act शासन को आकार देना
दरअसल EU AI बोर्ड की सातवीं बैठक 20 मार्च, 2026 को हुई, जिसमें सदस्य देशों के प्रतिनिधि जुटे और आयोग की AI रणनीति के ताज़ा घटनाक्रमों तथा जारी क्रियान्वयन पर चर्चा हुई — EU AI Actके।
AI Act कहाँ पहुँचा है
EU AI Act का चरणबद्ध क्रियान्वयन तय समय पर जारी है:
| पड़ाव | तारीख़ | स्थिति |
|---|---|---|
| प्रतिबंधित AI प्रथाओं पर रोक | फ़रवरी 2025 | ✅ प्रभावी |
| GPAI मॉडल बाध्यताएँ | अगस्त 2025 | ✅ प्रभावी |
| उच्च-जोखिम AI प्रणाली आवश्यकताएँ | अगस्त 2026 | ⏳ 5 महीने बाक़ी |
| सभी AI प्रणालियों के लिए पूर्ण प्रवर्तन | अगस्त 2027 | ⏳ 17 महीने बाक़ी |
AI बोर्ड सदस्य देशों में AI Act प्रवर्तन के समन्वय के लिए प्रमुख शासन निकाय है। सातवीं बैठक के प्रमुख चर्चा विषय थे:
- सुसंगत मानक उच्च-जोखिम AI प्रणाली आकलनों के लिए
- AI नियामकीय सैंडबॉक्स — सदस्य देशों में क्रियान्वयन की प्रगति
- समन्वय, साथ में AI Office के — सामान्य-प्रयोजन AI मॉडलों के लिए आचार संहिताओं पर
- सीमा-पार प्रवर्तन सहयोग तंत्र
🔶 अनुपालन चेतावनी
जो संगठन तैनात कर रहे हैं उच्च-जोखिम AI प्रणालियाँ (Annex III श्रेणियाँ, जिनमें बायोमेट्रिक्स, महत्वपूर्ण बुनियादी ढाँचा प्रबंधन, रोज़गार और क़ानून प्रवर्तन शामिल हैं), उनके पास समय है 2 अगस्त, 2026 तक पूर्ण अनुपालन हासिल करने का। इसमें अनुरूपता आकलन, तकनीकी दस्तावेज़ीकरण और उच्च-जोखिम AI प्रणालियों के लिए EU डेटाबेस में पंजीकरण शामिल है।
बड़ी तस्वीर: EU का नियामकीय क़िला आकार ले रहा है
इस सप्ताह के घटनाक्रम दिखाते हैं कि EU का साइबर सुरक्षा और डिजिटल विनियमन परिदृश्य कैसे तेज़ी से एक हो रहा है। पाँच बड़े ढाँचे अब एक साथ सक्रिय हैं या प्रवर्तन में प्रवेश कर रहे हैं:
| विनियमन | केंद्र | 2026 का प्रमुख पड़ाव |
|---|---|---|
| NIS2 | नेटवर्क और सूचना सुरक्षा | पूर्ण राष्ट्रीय अंगीकरण और प्रवर्तन |
| DORA | वित्तीय क्षेत्र की डिजिटल मज़बूती | जारी पर्यवेक्षी परीक्षण |
| CRA | उत्पाद साइबर सुरक्षा | भेद्यता रिपोर्टिंग सितंबर 2026 से शुरू |
| EU AI Act | AI प्रणाली शासन | उच्च-जोखिम आवश्यकताएँ अगस्त 2026 |
| संशोधित Cybersecurity Act | आपूर्ति श्रृंखला संप्रभुता | संसदीय समीक्षा जारी |
आयोग की अपनी AWS सेंध — भले ही शर्मनाक हो — असल में कर सकती है क़ानूनी तात्कालिकता को तेज़। ख़ुद शिकार बन जाने जितना कुछ भी नियामकीय कार्रवाई को प्रेरित नहीं करता।
EU साइबर सुरक्षा विनियमों से आगे रहें
NIS2, DORA, CRA, GDPR और AI Act की अनुपालन आवश्यकताएँ एक ही जगह ट्रैक करें।
KENSAI देखें →प्रकाशक KENSAI Intelligence · सुरक्षा विनियमन ब्रीफ़िंग · 29 मार्च, 2026
स्रोत: BleepingComputer, यूरोपीय आयोग, यूरोपीय संघ की काउंसिल, ENISA, EU Digital Strategy