剣 KENSAI
विनियम 29 मार्च, 2026 · 12 मिनट पढ़ें

यूरोपीय आयोग AWS क्लाउड सेंध की जाँच कर रहा है, काउंसिल ने चीनी और ईरानी साइबर फ़र्मों पर प्रतिबंध लगाए, संशोधित Cybersecurity Act विदेशी आपूर्तिकर्ताओं को निशाना बनाता है

यूरोपीय आयोग अपने Amazon क्लाउड परिवेश में बड़ी सेंध की जाँच कर रहा है, जिसमें कथित तौर पर 350GB चोरी हुआ — इससे NIS2 और DORA के तृतीय-पक्ष जोखिम प्रबंधन पर तत्काल सवाल खड़े होते हैं। EU काउंसिल ने राज्य-समर्थित साइबर हमलों से जुड़ी तीन कंपनियों पर प्रतिबंध लगाए। प्रस्तावित संशोधित Cybersecurity Act दूरसंचार नेटवर्कों से उच्च-जोखिम विदेशी आपूर्तिकर्ताओं को हटाना अनिवार्य करेगा। CRA प्रशासनिक सहयोग समूह की पहली बैठक हुई, और AI बोर्ड ने EU AI Act शासन पर अपना सातवाँ सत्र किया।


1. यूरोपीय आयोग AWS सेंध: 350GB डेटा चोरी ने EU की क्लाउड सुरक्षा मुद्रा हिला दी

यूरोपीय आयोग एक सुरक्षा सेंध की जाँच कर रहा है, जिसमें एक ख़तरा एक्टर ने उसके कम से कम एक Amazon Web Services (AWS) खाते तक अनधिकृत पहुँच बना ली। हमलावर का दावा है कि उसने बाहर भेजा है 350 गीगाबाइट से अधिक डेटा, जिसमें कई डेटाबेस और आयोग कर्मचारियों के ईमेल सर्वर की सामग्री शामिल है।

क्या हुआ

BleepingComputer की रिपोर्टों के अनुसार, आयोग की साइबर सुरक्षा घटना-प्रतिक्रिया टीम ने सेंध अपेक्षाकृत जल्दी पकड़ ली। ख़तरा एक्टर ने स्क्रीनशॉट देकर कर्मचारी जानकारी और आंतरिक ईमेल प्रणालियों तक पहुँच दिखाई। ख़ास बात यह कि हमलावर ने कहा कि वह वसूली की कोशिश नहीं करेगा, बल्कि उसका इरादा है डेटा सार्वजनिक रूप से लीक करने का, बाद में किसी तारीख़ पर।

यह है दूसरी बड़ी सेंध आयोग में 2026 की। फ़रवरी में संस्था ने बताया था कि 30 जनवरी को उसके मोबाइल डिवाइस प्रबंधन (MDM) प्लेटफ़ॉर्म में सेंध लगी — वह घटना जुड़ी थी Ivanti EPMM कोड-इंजेक्शन भेद्यताओं से, जिन्होंने डच डेटा संरक्षण प्राधिकरण और फ़िनलैंड की Valtori एजेंसी को भी प्रभावित किया था।

⚠️ NIS2 और DORA के निहितार्थ

यह सेंध गंभीर कमियाँ उजागर करती है तृतीय-पक्ष क्लाउड जोखिम प्रबंधन में — ठीक वही क्षेत्र जिसे NIS2 की आपूर्ति श्रृंखला सुरक्षा आवश्यकताएँ (अनुच्छेद 21) और DORA का ICT तृतीय-पक्ष जोखिम ढाँचा (अध्याय V) संबोधित करते हैं। यदि EU की अपनी कार्यकारी संस्था क्लाउड सुरक्षा शासन में जूझ रही है, तो अनुपालन समय-सीमाओं का सामना कर रहे निजी क्षेत्र की तैयारी की अपेक्षाओं पर तीखे सवाल उठते हैं।

प्रमुख नियामकीय निष्कर्ष


2. EU काउंसिल ने राज्य-समर्थित साइबर हमलों के लिए चीनी और ईरानी कंपनियों पर प्रतिबंध लगाए

यूरोपीय संघ की काउंसिल ने लगाए हैं साइबर प्रतिबंध — तीन कंपनियों और दो व्यक्तियों पर, जिन्होंने सदस्य देशों के महत्वपूर्ण बुनियादी ढाँचे के विरुद्ध साइबर हमले रचे। यह 2019 में शुरू होने के बाद EU के साइबर प्रतिबंध तंत्र का सबसे बड़ा विस्तार है।

प्रतिबंधित संस्थाएँ

संस्थादेशश्रेय
Integrity Technology Groupचीनऐसा समर्थन दिया जिससे 6 EU देशों में 65,000+ डिवाइसों में सेंध लगी (Flax Typhoon/Raptor Train बॉटनेट से जुड़ा)
Anxun Information Technology (i-Soon)चीन2011 से EU देशों और तीसरे देशों के महत्वपूर्ण बुनियादी ढाँचे को निशाना बनाने वाली भाड़े-के-हैकर सेवाएँ
Emennet Pasargadईरानप्रभाव अभियान, स्वीडन में SMS सेवा में सेंध, पेरिस ओलंपिक बिलबोर्ड हाईजैक

प्रतिबंधित दोनों व्यक्ति Anxun Information Technology (i-Soon) के सह-संस्थापक हैं — वही चीनी फ़र्म, जिसका फ़रवरी 2024 का विशाल डेटा लीक उजागर कर गया कि वह सरकार-संबद्ध हैकिंग ठेकेदार है।

📊 प्रतिबंधों का असर: सभी सूचीबद्ध संस्थाओं की संपत्तियाँ पूरे EU में जब्त होंगी। EU नागरिकों और कंपनियों पर उन्हें धन या आर्थिक संसाधन उपलब्ध कराने की मनाही है। दोनों व्यक्तियों पर सभी EU क्षेत्रों में यात्रा प्रतिबंध भी है। EU की साइबर प्रतिबंध सूची में अब हैं 19 व्यक्ति और 7 संस्थाएँ

नियामकीय महत्व

ये प्रतिबंध सीधे मज़बूत करते हैं EU के विकसित होते साइबर निवारण ढाँचे को, NIS2 के तहत। निर्देश की प्रस्तावना 9 राज्य-समर्थित ख़तरों के प्रति समन्वित प्रतिक्रियाओं की ज़रूरत का स्पष्ट उल्लेख करती है, और अनुच्छेद 13 EU-CyCLONe (साइबर संकट संपर्क संगठन नेटवर्क) को "बड़े पैमाने की साइबर सुरक्षा घटनाओं के समन्वित प्रबंधन" में सहयोग का दायित्व देता है।


3. संशोधित Cybersecurity Act: उच्च-जोखिम विदेशी आपूर्तिकर्ताओं को हटाना अनिवार्य

यूरोपीय आयोग ने व्यापक नया साइबर सुरक्षा क़ानून प्रस्तावित किया है, जो उसे यह अधिकार देगा कि वह उच्च-जोखिम विदेशी आपूर्तिकर्ताओं को हटाना अनिवार्य कर सके — यूरोपीय दूरसंचार नेटवर्कों से, यानी 2020 में लाए गए स्वैच्छिक 5G Security Toolbox से आगे बढ़ते हुए।

प्रमुख प्रावधान

🔶 उद्योग पर असर

यद्यपि प्रस्ताव किसी कंपनी का नाम नहीं लेता, EU अधिकारी लगातार चिंता जताते रहे हैं चीनी विक्रेताओं Huawei और ZTEको लेकर। यह क़ानून व्यावहारिक रूप से उसी को संहिताबद्ध करता है जो कई सदस्य देश (फ़्रांस, जर्मनी, स्वीडन) पहले ही स्वेच्छा से लागू कर चुके हैं। इन विक्रेताओं पर निर्भर दूरसंचार संचालकों को सामना करना होगा अनिवार्य चरणबद्ध विदाई समय-सीमाओं का, जैसे ही यह अधिनियम संसद और काउंसिल से पारित होता है।

"साइबर सुरक्षा ख़तरे केवल तकनीकी चुनौतियाँ नहीं हैं। वे हमारे लोकतंत्र, अर्थव्यवस्था और जीवन-शैली के लिए रणनीतिक जोखिम हैं," कहा EU तकनीक आयुक्त Henna Virkkunenने। Cybersecurity Act मंज़ूरी मिलते ही तुरंत प्रभावी होगा, और सदस्य देशों के पास होगा एक वर्ष राष्ट्रीय क़ानून में संशोधन लागू करने के लिए।

यह NIS2 और DORA से कैसे जुड़ता है

संशोधित Cybersecurity Act NIS2 का स्थान नहीं लेता, बल्कि उसका पूरक है। जहाँ NIS2 आवश्यक और महत्वपूर्ण संस्थाओं के लिए बुनियादी सुरक्षा आवश्यकताएँ तय करता है, वहीं यह नया अधिनियम विशेष रूप से निशाना बनाता है आपूर्ति श्रृंखला की संप्रभुता को, बुनियादी ढाँचे के स्तर पर। DORA के दायरे में आने वाली वित्तीय संस्थाओं के लिए संकेत स्पष्ट है: ICT तृतीय-पक्ष संकेंद्रण जोखिम , जिसमें ग़ैर-EU आपूर्तिकर्ता शामिल हों, अब कड़ी नियामकीय जाँच के दायरे में आएगा।


4. Cyber Resilience Act: प्रशासनिक सहयोग समूह की पहली बैठक

पहली बैठक — Cyber Resilience Act (CRA) के लिए प्रशासनिक सहयोग समूह की — 20 मार्च, 2026 को हुई, जो उस विनियमन के प्रवर्तन की तैयारी में निर्णायक क़दम है, जो लागू करेगा सभी डिजिटल उत्पादों के लिए अनिवार्य साइबर सुरक्षा आवश्यकताएँ — जो EU में बेचे जाते हैं।

CRA क्या माँगता है

CRA लागू होता है डिजिटल तत्वों वाले सभी उत्पादों पर — उपभोक्ता IoT डिवाइसों से लेकर औद्योगिक सॉफ़्टवेयर तक। निर्माताओं को यह करना होगा:

ENISA ने शुरू किया है एक SME पर केंद्रित सर्वेक्षण , ताकि CRA जागरूकता, तैयारी और सहायता की ज़रूरतों का आकलन हो सके — यह मानते हुए कि छोटे व्यवसायों पर अनुपालन का बोझ अनुपात से अधिक पड़ता है।

📅 समय-रेखा: CRA दिसंबर 2024 में लागू हुआ। सक्रिय रूप से शोषित भेद्यताओं की रिपोर्टिंग बाध्यता शुरू होती है सितंबर 2026से। सभी उत्पादों के लिए पूर्ण अनुपालन आवश्यक है दिसंबर 2027तक। प्रशासनिक सहयोग समूह राष्ट्रीय बाज़ार निगरानी प्राधिकरणों के बीच सीमा-पार प्रवर्तन का समन्वय करेगा।


5. EU AI बोर्ड की सातवीं बैठक: AI Act शासन को आकार देना

दरअसल EU AI बोर्ड की सातवीं बैठक 20 मार्च, 2026 को हुई, जिसमें सदस्य देशों के प्रतिनिधि जुटे और आयोग की AI रणनीति के ताज़ा घटनाक्रमों तथा जारी क्रियान्वयन पर चर्चा हुई — EU AI Actके।

AI Act कहाँ पहुँचा है

EU AI Act का चरणबद्ध क्रियान्वयन तय समय पर जारी है:

पड़ावतारीख़स्थिति
प्रतिबंधित AI प्रथाओं पर रोकफ़रवरी 2025✅ प्रभावी
GPAI मॉडल बाध्यताएँअगस्त 2025✅ प्रभावी
उच्च-जोखिम AI प्रणाली आवश्यकताएँअगस्त 2026⏳ 5 महीने बाक़ी
सभी AI प्रणालियों के लिए पूर्ण प्रवर्तनअगस्त 2027⏳ 17 महीने बाक़ी

AI बोर्ड सदस्य देशों में AI Act प्रवर्तन के समन्वय के लिए प्रमुख शासन निकाय है। सातवीं बैठक के प्रमुख चर्चा विषय थे:

🔶 अनुपालन चेतावनी

जो संगठन तैनात कर रहे हैं उच्च-जोखिम AI प्रणालियाँ (Annex III श्रेणियाँ, जिनमें बायोमेट्रिक्स, महत्वपूर्ण बुनियादी ढाँचा प्रबंधन, रोज़गार और क़ानून प्रवर्तन शामिल हैं), उनके पास समय है 2 अगस्त, 2026 तक पूर्ण अनुपालन हासिल करने का। इसमें अनुरूपता आकलन, तकनीकी दस्तावेज़ीकरण और उच्च-जोखिम AI प्रणालियों के लिए EU डेटाबेस में पंजीकरण शामिल है।


बड़ी तस्वीर: EU का नियामकीय क़िला आकार ले रहा है

इस सप्ताह के घटनाक्रम दिखाते हैं कि EU का साइबर सुरक्षा और डिजिटल विनियमन परिदृश्य कैसे तेज़ी से एक हो रहा है। पाँच बड़े ढाँचे अब एक साथ सक्रिय हैं या प्रवर्तन में प्रवेश कर रहे हैं:

विनियमनकेंद्र2026 का प्रमुख पड़ाव
NIS2नेटवर्क और सूचना सुरक्षापूर्ण राष्ट्रीय अंगीकरण और प्रवर्तन
DORAवित्तीय क्षेत्र की डिजिटल मज़बूतीजारी पर्यवेक्षी परीक्षण
CRAउत्पाद साइबर सुरक्षाभेद्यता रिपोर्टिंग सितंबर 2026 से शुरू
EU AI ActAI प्रणाली शासनउच्च-जोखिम आवश्यकताएँ अगस्त 2026
संशोधित Cybersecurity Actआपूर्ति श्रृंखला संप्रभुतासंसदीय समीक्षा जारी

आयोग की अपनी AWS सेंध — भले ही शर्मनाक हो — असल में कर सकती है क़ानूनी तात्कालिकता को तेज़। ख़ुद शिकार बन जाने जितना कुछ भी नियामकीय कार्रवाई को प्रेरित नहीं करता।

EU साइबर सुरक्षा विनियमों से आगे रहें

NIS2, DORA, CRA, GDPR और AI Act की अनुपालन आवश्यकताएँ एक ही जगह ट्रैक करें।

KENSAI देखें →

प्रकाशक KENSAI Intelligence · सुरक्षा विनियमन ब्रीफ़िंग · 29 मार्च, 2026

स्रोत: BleepingComputer, यूरोपीय आयोग, यूरोपीय संघ की काउंसिल, ENISA, EU Digital Strategy

संबंधित लेख

पुनर्निर्देशित किया जा रहा है... पुनर्निर्देशित किया जा रहा है... 微软紧急RRAS热补丁、AppsFlyer SDK供应链劫持、Chrome两个零日漏洞修补