इटली के डेटा संरक्षण प्राधिकरण ने Intesa Sanpaolo पर €3.18 करोड़ का भारी GDPR जुर्माना लगाया, क्योंकि वह दो साल तक 3,573 ग्राहक खातों तक अनधिकृत पहुँच पकड़ ही नहीं पाया। उधर, ख़ुद यूरोपीय आयोग ShinyHunters हैकिंग गिरोह का शिकार बना, जिसका दावा है कि उसने Europa.eu क्लाउड प्रणालियों से 350GB चुराया। यहाँ बताया गया है कि दोनों घटनाओं का GDPR, DORA और NIS2 अनुपालन के लिए क्या अर्थ है।
इतालवी डेटा संरक्षण प्राधिकरण (Garante per la Protezione dei Dati Personali) ने लगाया है €3.18 करोड़ का जुर्माना ($3.6 करोड़) — Intesa Sanpaolo SpA पर, जो इटली के सबसे बड़े बैंकों में से एक और यूरोज़ोन का वित्तीय दिग्गज है, और जिसे प्राधिकरण ने बताया "व्यक्तिगत डेटा सुरक्षा में गंभीर कमियाँ, अपनाए गए तकनीकी और संगठनात्मक उपायों की अपर्याप्तता के कारण।"
जुलाई 2024 में बैंक द्वारा उजागर की गई एक डेटा सेंध से शुरू हुई जाँच में सामने आया कि एक ही कर्मचारी ने 3,573 ग्राहकों की बैंकिंग जानकारी बिना अनुमति देखी — फ़रवरी 2022 से अप्रैल 2024 के बीच, यानी दो साल से अधिक की अवधि में।
Garante ने कहा कि "ये अनधिकृत पहुँचें आंतरिक नियंत्रण प्रणालियों ने पकड़ी ही नहीं, जो निगरानी और रोकथाम तंत्र की बड़ी कमज़ोरियाँ उजागर करता है।" बैंक का संचालन मॉडल ऑपरेटरों को यह छूट देता था कि वे खंगाल सकें पूरा ग्राहक आधार, पूरी तरह चक्रीय ढंग से — बिना उन पर्याप्त नियंत्रणों के जो अनधिकृत पहुँच रोकें या पहचानें।
मामले को और बिगाड़ते हुए, प्रभावित ग्राहकों में शामिल थीं चर्चित सार्वजनिक हस्तियाँ , जिन पर नियामक के अनुसार बैंक को मज़बूत पहुँच नियंत्रण लगाने चाहिए थे। प्रभावित ग्राहकों को दी गई बैंक की सेंध सूचना भी पाई गई अधूरी और देर से, जो GDPR की 72-घंटे की सूचना आवश्यकता का उल्लंघन है।
यह मामला है DORA (Digital Operational Resilience Act) अनुपालन के लिए एक बिलकुल सटीक तूफ़ान । DORA, जो 17 जनवरी, 2025 से पूरी तरह लागू है, वित्तीय संस्थाओं से विशेष रूप से यह माँग करता है:
€3.18 करोड़ का जुर्माना है इटली के इतिहास के सबसे बड़े GDPR दंडों में से एक और यह साफ़ संकेत देता है: भीतरी ख़तरे की पहचान वैकल्पिक नहीं है। DORA के तहत, दो साल तक अनधिकृत डेटा पहुँच न पकड़ पाने वाले बैंक को सामना करना पड़ेगा वित्तीय पर्यवेक्षकों की अतिरिक्त नियामकीय कार्रवाईका, जिसमें संचालन पर पाबंदियाँ या प्रबंधन में बदलाव तक शामिल हो सकते हैं।
मुख्य सबक़: पहुँच नियंत्रण होना काफ़ी नहीं है। आपको साबित करना होगा कि वे वाक़ई काम करते हैं — और यह कि असामान्यताएँ वास्तविक समय में पकड़ी जाती हैं, दो साल बाद नहीं।
गहरी विडंबना में, यूरोपीय आयोग — वही संस्था जिसने GDPR, NIS2, DORA और EU AI Act लिखे — ने बताया कि उसके Europa.eu वेब पोर्टल में ShinyHunters हैकिंग गिरोह ने सेंध लगाई।
ShinyHunters, एक जाना-माना साइबर अपराध गिरोह, दावा करता है कि उसने चुराया 350 गीगाबाइट से अधिक डेटा , जिसमें Amazon Web Services (AWS) पर होस्ट की गई यूरोपीय आयोग की क्लाउड प्रणालियों के डेटाबेस, ईमेल और आंतरिक दस्तावेज़ शामिल हैं। गिरोह ने अपनी डार्क वेब लीक साइट पर डेटा के नमूने प्रकाशित किए हैं।
आयोग के प्रवक्ता Thomas Regnier ने घटना की पुष्टि की, पर उसका महत्व घटाने की कोशिश करते हुए कहा कि:
आयोग ने यह बताने से इनकार कर दिया कि कौन-सा डेटा देखा गया, कितने उपयोगकर्ता प्रभावित हो सकते हैं, या व्यक्तिगत डेटा शामिल था या नहीं।
साइबर सुरक्षा समुदाय से यह विडंबना छिपी नहीं है। यूरोपीय आयोग ही वह संस्था है जो ज़िम्मेदार है सभी 27 सदस्य देशों में NIS2 लागू करानेके लिए। NIS2 अनुच्छेद 23 के तहत, आवश्यक संस्थाओं को यह करना होगा:
यदि EU आयोग अपना ही बुनियादी ढाँचा सुरक्षित नहीं रख सकता, तो वह सदस्य देशों और निजी संगठनों पर NIS2 अनुपालन विश्वसनीय ढंग से कैसे लागू कराएगा? यह सेंध — उसकी वास्तविक गंभीरता चाहे जो हो — एक नाज़ुक मोड़ पर नियामकीय विश्वसनीयता को कमज़ोर करती है, ठीक तब जब पूरे यूरोप में NIS2 प्रवर्तन अपने पूर्ण क्रियान्वयन के पहले वर्ष में प्रवेश कर रहा है।
यह तथ्य कि Europa.eu, AWS पर चलता है, एक टिकाऊ अनुपालन कमी उजागर करता है — साझा ज़िम्मेदारी मॉडल। AWS बुनियादी ढाँचा सुरक्षित करता है; ग्राहक (यहाँ, आयोग) कॉन्फ़िगरेशन, पहुँच नियंत्रण और डेटा सुरक्षित करता है।
आम क्लाउड ग़लत कॉन्फ़िगरेशन, जिनसे ऐसी सेंधें होती हैं:
Intesa Sanpaolo का जुर्माना एक स्पष्ट प्रवर्तन नज़ीर बनाता है:
आयोग की सेंध दिखाती है कि कोई भी संगठन अछूता नहीं:
इस सप्ताह के नियामकीय दबाव में जोड़ते हुए, हेल्थकेयर IT फ़र्म CareCloud ने एक डेटा सेंध का ख़ुलासा किया — SEC के समक्ष, जिसने उसके एक इलेक्ट्रॉनिक स्वास्थ्य रिकॉर्ड (EHR) परिवेश में रोगी डेटा को प्रभावित किया। स्वास्थ्य संस्थाएँ वर्गीकृत हैं NIS2 के तहत आवश्यक संस्थाओंमें, और रोगी स्वास्थ्य डेटा को मिलता है GDPR अनुच्छेद 9 के तहत सर्वोच्च संरक्षण स्तर (व्यक्तिगत डेटा की विशेष श्रेणियाँ)।
स्वास्थ्य डेटा संभालने वाले संगठनों के सामने हैं:
| विनियमन | स्थिति | अगला पड़ाव |
|---|---|---|
| NIS2 | अधिकांश सदस्य देशों में प्रवर्तन सक्रिय | BSI/ANSSI ऑडिट की पहली लहर Q2 2026 में जारी |
| DORA | 17 जनवरी, 2025 से पूरी तरह लागू | ESA संयुक्त समिति पहली घटना रिपोर्टों की समीक्षा कर रही है |
| GDPR | प्रवर्तन तेज़ हो रहा है (देखें: €3.18 करोड़ का जुर्माना) | AI डेटा प्रसंस्करण पर EDPB दिशानिर्देश Q2 2026 में अपेक्षित |
| EU AI Act | प्रतिबंधित प्रथाओं पर रोक 2 फ़रवरी, 2025 से सक्रिय | उच्च-जोखिम AI प्रणाली आवश्यकताएँ 2 अगस्त, 2026 से लागू |
| CRA | Cyber Resilience Act दिसंबर 2024 में लागू हुआ | भेद्यता रिपोर्टिंग बाध्यताएँ सितंबर 2026 से शुरू |
KENSAI आपके बुनियादी ढाँचे की NIS2, DORA और GDPR आवश्यकताओं के विरुद्ध लगातार निगरानी करता है। ऑडिटरों से पहले अनुपालन कमियाँ पकड़ें — स्वचालित स्कैनिंग, वास्तविक समय अलर्ट और BSI-तैयार रिपोर्ट।
मुफ़्त अनुपालन स्कैन शुरू करें →जब नियामक ही नियमन के दायरे में आ जाए — और सबका ध्यान खिंच जाए।
KENSAI सुरक्षा शोध टीम
31 मार्च, 2026 — 06:00 CET