← सुरक्षा ब्लॉग पर वापस
अनुपालन और नियमन
22 मार्च 2026
10 मिनट पढ़ें
CRA प्रवर्तन शुरू, पहला प्रशासनिक समूह मिला, AI बोर्ड ने रणनीति आगे बढ़ाई, ENISA ने SME तैयारी सर्वे शुरू किया
EU साइबर सुरक्षा नियमन के लिए एक ऐतिहासिक सप्ताह। पहली Administrative Cooperation Group बैठक के साथ Cyber Resilience Act कागज़ से व्यवहार की ओर बढ़ता है। AI Board प्रवर्तन-रणनीति तय करने के लिए अपना 7वाँ सत्र आयोजित करता है। ENISA CRA तैयारी पर SME का सर्वे करता है। Digital Europe Programme बदलते ख़तरों को पूरा करने के लिए पुनर्गठित होता है। और रूसी ख़ुफ़िया एजेंसी द्वारा एन्क्रिप्टेड मैसेजिंग ऐप को निशाना बनाने पर FBI की चेतावनियाँ रेखांकित करती हैं कि NIS2 इंसिडेंट रिपोर्टिंग पहले से कहीं ज़्यादा क्यों मायने रखती है।
क्या आपका संगठन CRA-तैयार है?
मुफ़्त अनुपालन गैप विश्लेषण — NIS2, DORA, CRA, EU AI Act
मुफ़्त आकलन →
🏛️ Cyber Resilience Act: पहला Administrative Cooperation Group आयोजित
माइलस्टोन — CRA प्रवर्तन इन्फ़्रास्ट्रक्चर सक्रिय
20 मार्च 2026 को, European Commission ने Cyber Resilience Act (CRA) के लिए Administrative Cooperation Group की पहली बैठकआयोजित की। यह क़ानून से सक्रिय प्रवर्तन-तैयारी की ओर बदलाव को दर्शाता है — वह तंत्र जो प्रोडक्ट निर्माताओं को जवाबदेह ठहराएगा, अब चालू है।
Administrative Cooperation Group EU सदस्य-राज्यों के राष्ट्रीय मार्केट-निगरानी प्राधिकरणों को एक साथ लाता है। इसका जनादेश: यूरोपीय एकल बाज़ार में बेचे जाने वाले डिजिटल-तत्वों वाले सभी प्रोडक्ट के लिए साइबर सुरक्षा आवश्यकताओं के प्रवर्तन का समन्वय करना।
इसका सक्रिय होना यह संकेत देता है कि प्रवर्तन अब सैद्धांतिक नहीं रहा। मार्केट-निगरानी प्राधिकरण अब इन पर समन्वय कर रहे हैं:
इसका संगठनों के लिए क्या मतलब है
- सामंजस्यपूर्ण प्रवर्तन प्रक्रियाएँ: सभी 27 सदस्य-राज्यों में CRA आवश्यकताओं का सुसंगत अनुप्रयोग सुनिश्चित करना
- प्रोडक्ट-टेस्टिंग प्रोटोकॉल: प्रोडक्ट साइबर सुरक्षा अनुपालन सत्यापित करने के लिए सामान्य पद्धतियाँ स्थापित करना
- सीमा-पार सहयोग: कई राष्ट्रीय बाज़ारों से एक साथ ग़ैर-अनुपालक प्रोडक्ट हटाने की प्रक्रिया को सुव्यवस्थित करना
- दंड ढाँचे: प्रतिबंधों के दृष्टिकोण को संरेखित करना, जो €15 मिलियन या वैश्विक वार्षिक टर्नओवर के 2.5% तक पहुँच सकते हैं
क्रिटिकल CRA टाइमलाइन
| तारीख़ | दायित्व |
| Sep 2026 | भेद्यता और इंसिडेंट-रिपोर्टिंग दायित्व शुरू |
| Dec 2027 | डिजिटल-तत्वों वाले सभी प्रोडक्ट के लिए पूर्ण अनुपालन आवश्यक |
| निरंतर | प्रोडक्ट के जीवनकाल या कम से कम 5 साल के लिए सुरक्षा-अपडेट आवश्यक |
कार्रवाई आवश्यक: प्रोडक्ट निर्माताओं, सॉफ़्टवेयर कंपनियों, और IoT वेंडरों को तुरंत अनुपालन-प्रोग्राम शुरू करने चाहिए। Administrative Cooperation Group के अब सक्रिय होने के साथ, सितंबर 2026 की रिपोर्टिंग-डेडलाइन आते ही प्रवर्तन-कार्रवाई शुरू हो सकती है। दिसंबर 2027 का इंतज़ार न करें — पहले दायित्व सिर्फ़ छह महीने दूर हैं।
🤖 AI Board ने प्रवर्तन-रणनीति पर 7वीं बैठक आयोजित की
20 मार्च को ही, EU AI Board ने अपनी 7वीं बैठक आयोजित की, जिसमें Commission की AI रणनीति में नवीनतम घटनाक्रमों पर चर्चा करने के लिए सभी सदस्य-राज्यों के प्रतिनिधि एक साथ आए। यह बोर्ड पूरे यूनियन में EU AI Act के सुसंगत अनुप्रयोग को सुनिश्चित करने के लिए ज़िम्मेदार मुख्य गवर्नेंस निकाय है।
मुख्य चर्चा-बिंदु
- सामंजस्यपूर्ण मानक: उच्च-जोखिम AI सिस्टम अनुपालन के लिए तकनीकी मानक विकसित करने में प्रगति — लागू होने की तारीख़ August 2026
- सामान्य-उद्देश्य AI मॉडल: फ़ाउंडेशन मॉडल प्रदाताओं के लिए प्रवर्तन दृष्टिकोण, जिसमें पारदर्शिता और कॉपीराइट दायित्व शामिल हैं
- राष्ट्रीय प्रवर्तन निकाय: निरीक्षण पद्धतियों और विशेषज्ञता साझा करने पर सदस्य-राज्य AI प्राधिकरणों के बीच समन्वय
- AI Office दिशानिर्देश: प्रतिबंधित AI प्रथाओं पर EU AI Office के नवीनतम मार्गदर्शन दस्तावेज़ों की समीक्षा, जो फ़रवरी 2025 से लागू हैं
अगस्त 2026 — उच्च-जोखिम AI दायित्व लागू
क्रिटिकल इन्फ़्रास्ट्रक्चर, रोज़गार, क़ानून-प्रवर्तन, या शिक्षा जैसे क्षेत्रों में AI सिस्टम डिप्लॉय करने वाले संगठनों को EU AI Act की उच्च-जोखिम आवश्यकताओं का अनुपालन करना होगा, शुरुआत 2 अगस्त 2026से। इसमें अनिवार्य जोखिम-आकलन, मानव-निगरानी तंत्र, डेटा-गुणवत्ता आवश्यकताएँ, और तकनीकी दस्तावेज़ीकरण शामिल हैं। तैयारी की खिड़की तेज़ी से बंद हो रही है।
📊 ENISA ने CRA तैयारी पर SME का सर्वे किया
18 मार्च को, ENISA ने लघु और मध्यम उद्यमों के लिए एक लक्षित सर्वे शुरू किया ताकि Cyber Resilience Act के बारे में उनकी जागरूकता और तैयारी का आकलन किया जा सके। सर्वे का उद्देश्य तीन क्रिटिकल पहलुओं को समझना है:
- CRA जागरूकता स्तर: क्या SME को पता है कि यह नियमन मौजूद है और वे अपने दायित्वों को समझते हैं?
- तैयारी और परिपक्वता: SME अपने प्रोडक्ट के लिए साइबर सुरक्षा आवश्यकताएँ पूरी करने के लिए कितने तैयार हैं?
- सहायता की ज़रूरतें: SME को किस तरह का मार्गदर्शन, टूल, और संसाधन सबसे उपयोगी लगेंगे?
यह महत्वपूर्ण है क्योंकि EU में अधिकांश प्रोडक्ट निर्माता SME हैं। कई के पास समर्पित सुरक्षा टीमें नहीं हैं और वे CRA आवश्यकताओं को पूरा करने में संघर्ष कर सकते हैं — ख़ासकर SBOM दस्तावेज़ीकरण, भेद्यता-हैंडलिंग प्रक्रियाएँ, और अनुरूपता-आकलन प्रक्रियाएँ।
अगर आप डिजिटल-तत्वों वाले प्रोडक्ट बनाने वाला SME हैं: ENISA सर्वे में भाग लें। आपका इनपुट सीधे उन सहायता-संसाधनों को आकार देगा जिन्हें EU विकसित करता है। इससे भी ज़्यादा महत्वपूर्ण, अभी सर्वे में शामिल होना CRA तैयारी को लेकर एक आंतरिक बातचीत को मजबूर करता है जो आपके संगठन को शायद करनी ही चाहिए।
💶 Digital Europe Programme बदलते ख़तरों के अनुसार ढल रहा है
19 मार्च को, European Commission ने घोषणा की कि Digital Europe Programme का पुनर्गठन किया जा रहा है ताकि यूरोप की बदलती डिजिटल सुरक्षा ज़रूरतों को बेहतर ढंग से पूरा किया जा सके। यह प्रोग्राम साइबर सुरक्षा क्षमता-निर्माण को फ़ंड करता है, जिसमें शामिल हैं:
- राष्ट्रीय SOC नेटवर्क: ख़तरा-पहचान और इंटेलिजेंस साझा करने के लिए सीमा-पार Security Operations Centers
- साइबर सुरक्षा कौशल: सदस्य-राज्यों में साइबर सुरक्षा पेशेवरों की पुरानी कमी को दूर करने के लिए ट्रेनिंग-प्रोग्राम
- SME सहायता टूल: NIS2 और CRA अनुपालन का सामना कर रहे छोटे संगठनों के लिए व्यावहारिक संसाधन और सर्टिफ़िकेशन सहायता
- AI साइबर सुरक्षा: AI-संचालित ख़तरा-पहचान और प्रतिक्रिया क्षमताओं के शोध के लिए फ़ंडिंग
अलग से, European Cybersecurity Competence Centre (ECCC) ने €56.2 million मूल्य का एक नया Horizon Europe कॉल 17 मार्च को खोला, जो विशेष रूप से साइबर सुरक्षा शोध और नवाचार को लक्षित करता है। यह EU साइबर सुरक्षा R&D को समर्पित सबसे बड़े एकल फ़ंडिंग राउंड में से एक है।
🔐 FBI चेतावनी: रूसी ख़ुफ़िया एजेंसी एन्क्रिप्टेड मैसेजिंग को निशाना बना रही है — NIS2 प्रभाव
20 मार्च को, FBI ने एक सार्वजनिक सेवा घोषणा जारी की, जिसमें चेतावनी दी गई कि रूसी ख़ुफ़िया-संबद्ध थ्रेट-एक्टर Signal, WhatsApp, और अन्य एन्क्रिप्टेड मैसेजिंग ऐप के यूज़र को सक्रिय रूप से निशाना बना रहे हैं परिष्कृत फ़िशिंग कैंपेन के ज़रिए। हज़ारों अकाउंट पहले ही भंग किए जा चुके हैं।
यह NIS2 अनुपालन के लिए क्यों मायने रखता है
इस हमला-कैंपेन का NIS2 दायित्वों के अधीन संगठनों पर सीधा प्रभाव है:
- इंसिडेंट रिपोर्टिंग: अगर आपके कर्मचारी बिज़नेस-संचार के लिए एन्क्रिप्टेड मैसेजिंग इस्तेमाल करते हैं और उनके अकाउंट भंग हो जाते हैं, तो यह NIS2 की 24-hour early warning और 72-hour incident notification आवश्यकताओं को ट्रिगर कर सकता है
- सप्लाई-चेन जोखिम: भंग किए गए मैसेजिंग अकाउंट का उपयोग भरोसेमंद संपर्कों का रूप धारण करने के लिए किया जा सकता है, जो संभावित रूप से NIS2 के तहत आने वाले सप्लाई-चेन संचार को भंग कर सकता है
- सुरक्षा उपाय: NIS2 को "उपयुक्त और आनुपातिक" तकनीकी उपायों की ज़रूरत है — संगठनों को समीक्षा करनी चाहिए कि क्या उनकी एन्क्रिप्टेड-मैसेजिंग नीतियों में फ़िशिंग-प्रतिरोधी ऑथेंटिकेशन तंत्र शामिल हैं
- स्टेट-प्रायोजित ख़तरे: NIS2 स्पष्ट रूप से नेशन-स्टेट थ्रेट-एक्टरों को संबोधित करता है। यह FBI चेतावनी ठोस इंटेलिजेंस प्रदान करती है जिसे संगठनात्मक जोखिम-आकलन में शामिल किया जाना चाहिए
तत्काल कार्रवाई आवश्यक
संगठनों को Signal/WhatsApp फ़िशिंग-कैंपेन के बारे में आंतरिक एडवाइज़री जारी करनी चाहिए, सभी कॉर्पोरेट मैसेजिंग अकाउंट पर रजिस्ट्रेशन-लॉक सक्षम करना चाहिए, एन्क्रिप्टेड-मैसेजिंग प्लेटफ़ॉर्म पर लिंक्ड डिवाइस का ऑडिट करना चाहिए, और मैसेजिंग-अकाउंट कॉम्प्रोमाइज़ परिदृश्यों को कवर करने के लिए इंसिडेंट-रिस्पॉन्स प्लेबुक अपडेट करनी चाहिए।
📈 NIS2 और DORA स्थिति अपडेट
NIS2: सीमा-पार सहयोग तेज़ हो रहा है
- ENISA 2026 तक अपनी EU Agencies Network (EUAN) अध्यक्षता जारी रखता है, जिसमें EU संस्थानों में साइबर सुरक्षा गवर्नेंस शीर्ष प्राथमिकता है
- ENISA की अपडेटेड International Strategy (9 फ़रवरी को प्रकाशित) EU अंतरराष्ट्रीय साइबर सुरक्षा नीतियों के साथ संरेखण को मज़बूत करती है और वैश्विक साइबर सुरक्षा गवर्नेंस में EU मूल्यों को बढ़ावा देती है
- ENISA CVE रूट के रूप में: नवंबर 2025 से, ENISA एक CVE Program-Root के रूप में काम करता है, जो यूरोपीय भेद्यता-समन्वय को केंद्रीकृत करता है — यह क्षमता सीधे NIS2 की भेद्यता-प्रकटीकरण आवश्यकताओं का समर्थन करती है
- Cybersecurity Exercise Methodology (16 फ़रवरी को प्रकाशित) संगठनों को आंतरिक साइबर सुरक्षा अभ्यास बनाने के लिए एक संरचित ढाँचा प्रदान करती है — जो सीधे NIS2 की टेस्टिंग आवश्यकताओं का समर्थन करता है
DORA: Q1 2026 अनुपालन चेकपॉइंट
Digital Operational Resilience Act 17 जनवरी 2025 से लागू है। वित्तीय संस्थाओं को अब पूर्ण अनुपालन में होना चाहिए। Q1 2026 के लिए मुख्य गतिविधियाँ:
- सभी क्रिटिकल और महत्वपूर्ण सर्विस प्रोवाइडरों की पहचान के साथ ICT थर्ड-पार्टी रिस्क रजिस्टर पूरा करें
- European Supervisory Authorities के मानकीकृत टेम्प्लेट का उपयोग करके ICT-संबंधित इंसिडेंट रिपोर्ट सबमिट करें
- महत्वपूर्ण वित्तीय संस्थाओं के लिए threat-led penetration testing (TLPT) का पहला दौर संचालित करें
- स्थापित ISAC के ज़रिए इंडस्ट्री सहयोगियों के साथ जानकारी-साझाकरण व्यवस्था अंतिम करें
🗓️ आगामी नियामक समयसीमाएँ
| तारीख़ | नियमन | माइलस्टोन |
| Jun 2026 | NIS2 | नीदरलैंड: संस्था स्व-आकलन समयसीमा |
| Aug 2026 | EU AI Act | उच्च-जोखिम AI सिस्टम दायित्व लागू |
| Sep 2026 | CRA | भेद्यता और इंसिडेंट-रिपोर्टिंग दायित्व शुरू |
| Q4 2026 | DORA | महत्वपूर्ण संस्थाओं के लिए पहला TLPT चक्र पूरा |
| 2027 | EU AI Act | सामान्य-उद्देश्य AI मॉडल दायित्व लागू |
| Dec 2027 | CRA | पूर्ण प्रोडक्ट अनुपालन आवश्यक |
✅ इस सप्ताह के अनुपालन कार्य-मद
- CRA: Administrative Cooperation Group के आउटपुट को ट्रैक करें। अगर अभी तक नहीं किया है, तो प्रोडक्ट इन्वेंट्री और SBOM दस्तावेज़ीकरण शुरू करें। सितंबर 2026 सिर्फ़ छह महीने दूर है।
- EU AI Act: अपने AI सिस्टम को जोखिम-श्रेणियों के अनुसार वर्गीकृत करें। उच्च-जोखिम दायित्व अगस्त 2026 से लागू होते हैं — पाँच महीने से भी कम दूर।
- ENISA SME Survey: अगर आप डिजिटल प्रोडक्ट बनाने वाला SME हैं, तो अपने प्राप्त होने वाले सहायता-संसाधनों को आकार देने के लिए CRA तैयारी सर्वे में भाग लें।
- NIS2: रूसी ख़ुफ़िया मैसेजिंग फ़िशिंग-कैंपेन के बारे में आंतरिक एडवाइज़री जारी करें। एन्क्रिप्टेड-मैसेजिंग सुरक्षा नीतियों की समीक्षा करें। ख़तरा-आकलन दस्तावेज़ीकरण अपडेट करें।
- DORA: सुनिश्चित करें कि Q1 ICT इंसिडेंट रिपोर्ट फ़ाइल की गई हैं। महत्वपूर्ण वित्तीय संस्थाओं के लिए TLPT स्कोपिंग पूरी करें। थर्ड-पार्टी रिस्क रजिस्टर की पूर्णता सत्यापित करें।
- Funding: ECCC के €56.2M Horizon Europe कॉल की समीक्षा करें — इस पैमाने की साइबर सुरक्षा R&D फ़ंडिंग दुर्लभ है। आवेदन-समयसीमा आमतौर पर 90 दिन होती है।
KENSAI के साथ अपने अनुपालन को स्वचालित करें
NIS2, DORA, CRA, GDPR, और EU AI Act के लिए निरंतर अनुपालन-मॉनिटरिंग। स्वचालित गैप-विश्लेषण के साथ रीयल-टाइम नियामक ट्रैकिंग।
मुफ़्त आकलन शुरू करें →
अनुपालक रहें। आगे रहें।
🗡️ KENSAI अनुपालन इंटेलिजेंस
22 मार्च 2026