剣 KENSAI
← ब्लॉग पर वापस
नियामक राउंडअप 📅 31 मार्च, 2026 ⏱️ 8 मिनट का पठन

इटली का €3.18 करोड़ GDPR जुर्माना, ShinyHunters ने यूरोपीय आयोग में सेंध लगाई — DORA और NIS2 अनुपालन पर असर

इटली के डेटा संरक्षण प्राधिकरण ने Intesa Sanpaolo पर €3.18 करोड़ का भारी GDPR जुर्माना लगाया, क्योंकि वह दो साल तक 3,573 ग्राहक खातों तक अनधिकृत पहुँच पकड़ ही नहीं पाया। उधर, ख़ुद यूरोपीय आयोग ShinyHunters हैकिंग गिरोह का शिकार बना, जिसका दावा है कि उसने Europa.eu क्लाउड प्रणालियों से 350GB चुराया। यहाँ बताया गया है कि दोनों घटनाओं का GDPR, DORA और NIS2 अनुपालन के लिए क्या अर्थ है।

क्या आपका संगठन GDPR और NIS2 अनुपालक है? नियामकों के पकड़ने से पहले अपने बुनियादी ढाँचे में अनुपालन कमियाँ स्कैन करें।
मुफ़्त अनुपालन स्कैन →

🏦 इटली ने Intesa Sanpaolo पर €3.18 करोड़ का GDPR जुर्माना ठोका

इतालवी डेटा संरक्षण प्राधिकरण (Garante per la Protezione dei Dati Personali) ने लगाया है €3.18 करोड़ का जुर्माना ($3.6 करोड़) — Intesa Sanpaolo SpA पर, जो इटली के सबसे बड़े बैंकों में से एक और यूरोज़ोन का वित्तीय दिग्गज है, और जिसे प्राधिकरण ने बताया "व्यक्तिगत डेटा सुरक्षा में गंभीर कमियाँ, अपनाए गए तकनीकी और संगठनात्मक उपायों की अपर्याप्तता के कारण।"

क्या हुआ

जुलाई 2024 में बैंक द्वारा उजागर की गई एक डेटा सेंध से शुरू हुई जाँच में सामने आया कि एक ही कर्मचारी ने 3,573 ग्राहकों की बैंकिंग जानकारी बिना अनुमति देखी — फ़रवरी 2022 से अप्रैल 2024 के बीच, यानी दो साल से अधिक की अवधि में।

⚠️ गंभीर चूक: कोई आंतरिक पहचान नहीं

Garante ने कहा कि "ये अनधिकृत पहुँचें आंतरिक नियंत्रण प्रणालियों ने पकड़ी ही नहीं, जो निगरानी और रोकथाम तंत्र की बड़ी कमज़ोरियाँ उजागर करता है।" बैंक का संचालन मॉडल ऑपरेटरों को यह छूट देता था कि वे खंगाल सकें पूरा ग्राहक आधार, पूरी तरह चक्रीय ढंग से — बिना उन पर्याप्त नियंत्रणों के जो अनधिकृत पहुँच रोकें या पहचानें।

मामले को और बिगाड़ते हुए, प्रभावित ग्राहकों में शामिल थीं चर्चित सार्वजनिक हस्तियाँ , जिन पर नियामक के अनुसार बैंक को मज़बूत पहुँच नियंत्रण लगाने चाहिए थे। प्रभावित ग्राहकों को दी गई बैंक की सेंध सूचना भी पाई गई अधूरी और देर से, जो GDPR की 72-घंटे की सूचना आवश्यकता का उल्लंघन है।

उल्लंघित GDPR अनुच्छेद

वित्तीय सेवाओं के लिए DORA के निहितार्थ

यह मामला है DORA (Digital Operational Resilience Act) अनुपालन के लिए एक बिलकुल सटीक तूफ़ान । DORA, जो 17 जनवरी, 2025 से पूरी तरह लागू है, वित्तीय संस्थाओं से विशेष रूप से यह माँग करता है:

📊 यह जुर्माना क्यों मायने रखता है

€3.18 करोड़ का जुर्माना है इटली के इतिहास के सबसे बड़े GDPR दंडों में से एक और यह साफ़ संकेत देता है: भीतरी ख़तरे की पहचान वैकल्पिक नहीं है। DORA के तहत, दो साल तक अनधिकृत डेटा पहुँच न पकड़ पाने वाले बैंक को सामना करना पड़ेगा वित्तीय पर्यवेक्षकों की अतिरिक्त नियामकीय कार्रवाईका, जिसमें संचालन पर पाबंदियाँ या प्रबंधन में बदलाव तक शामिल हो सकते हैं।

मुख्य सबक़: पहुँच नियंत्रण होना काफ़ी नहीं है। आपको साबित करना होगा कि वे वाक़ई काम करते हैं — और यह कि असामान्यताएँ वास्तविक समय में पकड़ी जाती हैं, दो साल बाद नहीं।

🇪🇺 ShinyHunters ने यूरोपीय आयोग में सेंध लगाई

गहरी विडंबना में, यूरोपीय आयोग — वही संस्था जिसने GDPR, NIS2, DORA और EU AI Act लिखे — ने बताया कि उसके Europa.eu वेब पोर्टल में ShinyHunters हैकिंग गिरोह ने सेंध लगाई।

सेंध

ShinyHunters, एक जाना-माना साइबर अपराध गिरोह, दावा करता है कि उसने चुराया 350 गीगाबाइट से अधिक डेटा , जिसमें Amazon Web Services (AWS) पर होस्ट की गई यूरोपीय आयोग की क्लाउड प्रणालियों के डेटाबेस, ईमेल और आंतरिक दस्तावेज़ शामिल हैं। गिरोह ने अपनी डार्क वेब लीक साइट पर डेटा के नमूने प्रकाशित किए हैं।

आयोग के प्रवक्ता Thomas Regnier ने घटना की पुष्टि की, पर उसका महत्व घटाने की कोशिश करते हुए कहा कि:

आयोग ने यह बताने से इनकार कर दिया कि कौन-सा डेटा देखा गया, कितने उपयोगकर्ता प्रभावित हो सकते हैं, या व्यक्तिगत डेटा शामिल था या नहीं।

NIS2 अनुपालन पर सवाल

साइबर सुरक्षा समुदाय से यह विडंबना छिपी नहीं है। यूरोपीय आयोग ही वह संस्था है जो ज़िम्मेदार है सभी 27 सदस्य देशों में NIS2 लागू करानेके लिए। NIS2 अनुच्छेद 23 के तहत, आवश्यक संस्थाओं को यह करना होगा:

🚨 विश्वसनीयता की समस्या

यदि EU आयोग अपना ही बुनियादी ढाँचा सुरक्षित नहीं रख सकता, तो वह सदस्य देशों और निजी संगठनों पर NIS2 अनुपालन विश्वसनीय ढंग से कैसे लागू कराएगा? यह सेंध — उसकी वास्तविक गंभीरता चाहे जो हो — एक नाज़ुक मोड़ पर नियामकीय विश्वसनीयता को कमज़ोर करती है, ठीक तब जब पूरे यूरोप में NIS2 प्रवर्तन अपने पूर्ण क्रियान्वयन के पहले वर्ष में प्रवेश कर रहा है।

साझा ज़िम्मेदारी के तहत क्लाउड सुरक्षा

यह तथ्य कि Europa.eu, AWS पर चलता है, एक टिकाऊ अनुपालन कमी उजागर करता है — साझा ज़िम्मेदारी मॉडल। AWS बुनियादी ढाँचा सुरक्षित करता है; ग्राहक (यहाँ, आयोग) कॉन्फ़िगरेशन, पहुँच नियंत्रण और डेटा सुरक्षित करता है।

आम क्लाउड ग़लत कॉन्फ़िगरेशन, जिनसे ऐसी सेंधें होती हैं:

📋 आपके संगठन के लिए इसका क्या अर्थ है

यदि आप वित्तीय सेवाओं में हैं (DORA + GDPR)

Intesa Sanpaolo का जुर्माना एक स्पष्ट प्रवर्तन नज़ीर बनाता है:

  1. भीतरी ख़तरे की पहचान अनिवार्य है। उपयोगकर्ता व्यवहार विश्लेषण (UBA) और विशेषाधिकार प्राप्त पहुँच की निगरानी होनी ही चाहिए — केवल पहुँच नियंत्रण नहीं।
  2. न्यूनतम-विशेषाधिकार पहुँच लागू की जाती है, मान नहीं ली जाती। कर्मचारियों को केवल वही ग्राहक रिकॉर्ड देखने चाहिए जो उनकी विशिष्ट भूमिका के लिए ज़रूरी हों। पूरे डेटाबेस को खंगालने की पहुँच अनुपालन का उल्लंघन है।
  3. सेंध सूचना की समय-सीमाएँ सख़्ती से लागू होती हैं। GDPR की 72-घंटे की खिड़की और DORA की घटना रिपोर्टिंग आवश्यकताएँ सुझाव नहीं हैं।
  4. चर्चित ग्राहकों के लिए उन्नत नियंत्रण चाहिए। PEP (राजनीतिक रूप से प्रभावशाली व्यक्ति) निगरानी अब केवल AML के लिए नहीं है — यह अब डेटा संरक्षण की भी आवश्यकता है।

यदि आप आवश्यक या महत्वपूर्ण संस्था हैं (NIS2)

आयोग की सेंध दिखाती है कि कोई भी संगठन अछूता नहीं:

  1. अपने क्लाउड कॉन्फ़िगरेशन का ऑडिट करें। यदि EU आयोग AWS ग़लत कॉन्फ़िगर कर सकता है, तो आप भी कर सकते हैं। इन्फ़्रास्ट्रक्चर-ऐज़-कोड सुरक्षा स्कैनिंग चलाएँ (Checkov, tfsec, KENSAI)।
  2. "यह तो सार्वजनिक डेटा है" वाले बचाव पर भरोसा न करें। GDPR और NIS2 के तहत, सार्वजनिक रूप से उपलब्ध डेटा में भी ऐसी व्यक्तिगत जानकारी हो सकती है जिसे संरक्षण चाहिए।
  3. तृतीय-पक्ष क्लाउड जोखिम आपका ही जोखिम है। NIS2 अनुच्छेद 21 आपको आपूर्ति श्रृंखला सुरक्षा के लिए ज़िम्मेदार बनाता है, जिसमें क्लाउड प्रदाता के कॉन्फ़िगरेशन भी शामिल हैं।
  4. घटना-प्रतिक्रिया योजनाओं में क्लाउड परिदृश्य शामिल होने चाहिए। क्या आपकी टीम रात 3 बजे S3 सेंध पर प्रतिक्रिया दे सकती है? क्या आपका CSIRT क्लाउड फ़ोरेंसिक में प्रशिक्षित है?

CareCloud हेल्थकेयर सेंध — स्वास्थ्य डेटा के लिए GDPR/NIS2

इस सप्ताह के नियामकीय दबाव में जोड़ते हुए, हेल्थकेयर IT फ़र्म CareCloud ने एक डेटा सेंध का ख़ुलासा किया — SEC के समक्ष, जिसने उसके एक इलेक्ट्रॉनिक स्वास्थ्य रिकॉर्ड (EHR) परिवेश में रोगी डेटा को प्रभावित किया। स्वास्थ्य संस्थाएँ वर्गीकृत हैं NIS2 के तहत आवश्यक संस्थाओंमें, और रोगी स्वास्थ्य डेटा को मिलता है GDPR अनुच्छेद 9 के तहत सर्वोच्च संरक्षण स्तर (व्यक्तिगत डेटा की विशेष श्रेणियाँ)।

स्वास्थ्य डेटा संभालने वाले संगठनों के सामने हैं:

🔮 विनियमन का परिदृश्य: आगे क्या

विनियमन स्थिति अगला पड़ाव
NIS2 अधिकांश सदस्य देशों में प्रवर्तन सक्रिय BSI/ANSSI ऑडिट की पहली लहर Q2 2026 में जारी
DORA 17 जनवरी, 2025 से पूरी तरह लागू ESA संयुक्त समिति पहली घटना रिपोर्टों की समीक्षा कर रही है
GDPR प्रवर्तन तेज़ हो रहा है (देखें: €3.18 करोड़ का जुर्माना) AI डेटा प्रसंस्करण पर EDPB दिशानिर्देश Q2 2026 में अपेक्षित
EU AI Act प्रतिबंधित प्रथाओं पर रोक 2 फ़रवरी, 2025 से सक्रिय उच्च-जोखिम AI प्रणाली आवश्यकताएँ 2 अगस्त, 2026 से लागू
CRA Cyber Resilience Act दिसंबर 2024 में लागू हुआ भेद्यता रिपोर्टिंग बाध्यताएँ सितंबर 2026 से शुरू

नियामकीय प्रवर्तन से आगे रहें

KENSAI आपके बुनियादी ढाँचे की NIS2, DORA और GDPR आवश्यकताओं के विरुद्ध लगातार निगरानी करता है। ऑडिटरों से पहले अनुपालन कमियाँ पकड़ें — स्वचालित स्कैनिंग, वास्तविक समय अलर्ट और BSI-तैयार रिपोर्ट।

मुफ़्त अनुपालन स्कैन शुरू करें →

📚 आगे पढ़ें


जब नियामक ही नियमन के दायरे में आ जाए — और सबका ध्यान खिंच जाए।
KENSAI सुरक्षा शोध टीम
31 मार्च, 2026 — 06:00 CET

सुरक्षा विनियमों पर सूचित रहें

NIS2, DORA, GDPR और EU AI Act प्रवर्तन का दैनिक विश्लेषण — सीधे आपकी फ़ीड में।