剣 KENSAI
← ब्लॉग पर वापस
नियामक राउंडअप 10 मिनट पढ़ें 14 मार्च 2026

EU काउंसिल ने AI न्यूडिफिकेशन टूल्स पर प्रतिबंध लगाया, न्यूयॉर्क ने वॉटर यूटिलिटी साइबर सिक्योरिटी अनिवार्य की, पोलैंड के न्यूक्लियर सेंटर को साइबरअटैक का निशाना बनाया गया

यूरोपियन काउंसिल ने AI Act संशोधनों पर अपना रुख अपनाया, जिसमें AI-जनरेटेड नॉन-कंसेंशुअल इंटिमेट इमेजरी पर प्रतिबंध और सख़्त बायोमेट्रिक डेटा प्रोसेसिंग नियम शामिल हैं। न्यूयॉर्क वॉटर यूटिलिटीज़ के लिए व्यापक साइबर सिक्योरिटी नियम अनिवार्य करने वाला पहला US राज्य बन गया है — जो NIS2 के क्रिटिकल इंफ्रास्ट्रक्चर दृष्टिकोण को प्रतिबिंबित करता है। पोलैंड का राष्ट्रीय न्यूक्लियर रिसर्च सेंटर अपने IT इंफ्रास्ट्रक्चर पर संदिग्ध ईरानी साइबरअटैक को विफल करता है। और US ट्रेज़री ने साउथईस्ट एशिया में सक्रिय उत्तर कोरियाई IT वर्कर नेटवर्क्स पर प्रतिबंध लगाए।


🇪🇺 यूरोपियन काउंसिल ने AI Act संशोधन अपनाए — न्यूडिफिकेशन टूल्स प्रतिबंधित, बायोमेट्रिक नियम सख़्त

⚠️ लेजिस्लेटिव माइलस्टोन

यूरोपियन काउंसिल ने EU AI Act में संशोधनों पर अपने नेगोशिएटिंग रुख पर सहमति जताई है। इस प्रस्ताव में AI सिस्टम्स पर पूर्ण प्रतिबंध शामिल है जो नॉन-कंसेंशुअल सेक्शुअल इमेजरी और चाइल्ड सेक्शुअल एब्यूज़ मटीरियल जनरेट करते हैं, और बायोमेट्रिक डेटा प्रोसेसिंग के लिए सख़्त आवश्यकता (strict necessity) की शर्तों को फिर से लागू करता है। यूरोपियन पार्लियामेंट के साथ बातचीत आगे होगी।

रेगुलेशन प्रभाव: EU AI Act · GDPR · Digital Services Act

यूरोपियन काउंसिल ने शुक्रवार को EU के ऐतिहासिक AI Act को सुव्यवस्थित करने के लिए अपना प्रस्ताव जारी किया, जिसमें महत्वपूर्ण नए प्रावधान शामिल हैं जो यूरोपियन कमीशन के मूल संशोधन पैकेज से आगे जाते हैं। काउंसिल के रुख में एक नॉन-कंसेंशुअल सेक्शुअल और इंटिमेट कंटेंट जनरेट करने से जुड़े AI प्रैक्टिसेज़ पर नया प्रतिबंध, साथ ही चाइल्ड सेक्शुअल एब्यूज़ मटीरियल भी शामिल है — यह 2025 के अंत में सामने आए Grok डीपफ़ेक स्कैंडल की सीधी प्रतिक्रिया है।

यह क़दम यूरोपियन पार्लियामेंट की अपनी कमेटी द्वारा एक समान प्रतिबंध को मंज़ूरी दिए जाने के कुछ ही दिन बाद आया है, जो यह संकेत देता है कि अंतिम बातचीत किए गए टेक्स्ट में यह उपाय लगभग निश्चित रूप से शामिल होगा। यूरोपियन कमीशन ने जनवरी 2026 में X और उसके Grok फ़ीचर की औपचारिक जाँच शुरू की थी, जब चैटबॉट का उपयोग लाखों नॉन-कंसेंशुअल इंटिमेट इमेजेस जनरेट करने के लिए किया गया था।

न्यूडिफिकेशन प्रतिबंध से आगे, काउंसिल का प्रस्ताव सख़्त आवश्यकता (strict necessity) की शर्तों को फिर से लागू करता है व्यक्तिगत डेटा की विशेष श्रेणियों — जिसमें बायोमेट्रिक डेटा भी शामिल है — को बायस डिटेक्शन और करेक्शन के उद्देश्यों के लिए प्रोसेस करने के लिए। यह कमीशन के मूल प्रस्ताव से एक महत्वपूर्ण विचलन है, जिसने "सरलीकरण" के नाम पर इन आवश्यकताओं को ढीला कर दिया था।

इसका AI डेवलपर्स और डिप्लॉयर्स के लिए क्या मतलब है

⚡ DACH टेकअवे

जर्मन और ऑस्ट्रियाई कंपनियाँ जो जेनरेटिव AI सिस्टम्स डेवलप या डिप्लॉय करती हैं, उन्हें तुरंत अपने कंटेंट-जनरेशन सेफगार्ड्स का ऑडिट करना चाहिए। न्यूडिफिकेशन प्रतिबंध में AI Act के सबसे कड़े जुर्माने शामिल हैं — €35 मिलियन या वैश्विक वार्षिक टर्नओवर का 7% तक। EU मार्केट में बिक्री करने वाली स्विस कंपनियाँ भी समान रूप से प्रभावित हैं। बायोमेट्रिक डेटा से जुड़े एम्प्लॉई मॉनिटरिंग, एक्सेस कंट्रोल, या फ्रॉड डिटेक्शन के लिए AI का उपयोग करने वाले संगठनों को नियम अंतिम रूप देने से पहले अपनी प्रोसेसिंग को "सख़्त आवश्यकता" मानक के विरुद्ध समीक्षा करनी चाहिए।


🏛️ न्यूयॉर्क ने वॉटर यूटिलिटीज़ के लिए साइबर सिक्योरिटी अनिवार्य की — अमेरिका का NIS2 मोमेंट

रेगुलेशन प्रभाव: US स्टेट साइबर रेगुलेशन · NIS2 पैरेलल · क्रिटिकल इंफ्रास्ट्रक्चर

न्यूयॉर्क, यह अनिवार्य करने वाला पहला US राज्य बन गया है वॉटर और वेस्टवॉटर यूटिलिटीज़ पर अनिवार्य साइबर सिक्योरिटी नियम, जिससे ऐसी आवश्यकताएँ बनती हैं जो क्रिटिकल इंफ्रास्ट्रक्चर सुरक्षा के प्रति EU के NIS2 डायरेक्टिव दृष्टिकोण को क़रीबी से प्रतिबिंबित करती हैं। ये नियम, जिन्हें जुलाई 2025 में प्रस्तावित किया गया था और हाल ही में स्वीकृत किया गया, इस कंप्लायंस डेडलाइन के साथ प्रभावी होंगे: 2027

इन नियमों के तहत 3,300 से अधिक लोगों को सेवा देने वाले सामुदायिक वॉटर सिस्टम्स को साइबर सिक्योरिटी ट्रेनिंग, इंसिडेंट-रिस्पॉन्स प्लान्स, रिपोर्टिंग आवश्यकताएँ लागू करनी होंगी, और एक साइबर लीड नामित करना होगा। 50,000 से अधिक लोगों को सेवा देने वाले बड़े सिस्टम्स को अतिरिक्त दायित्वों का सामना करना पड़ता है। न्यूयॉर्क ने इस अनिवार्यता को एक $2.5 मिलियन ग्रांट प्रोग्राम के साथ समर्थन दिया है ताकि कम-वित्तपोषित यूटिलिटीज़ नए मानकों को पूरा कर सकें।

"जब साइबर खतरे तेज़ हो रहे हों, हम रुके हुए फ़ेडरल जनादेशों का इंतज़ार नहीं कर सकते थे," न्यूयॉर्क की एक्टिंग चीफ़ साइबर ऑफ़िसर मिशेला ली ने कहा, चीन के Volt Typhoon कैंपेन का संदर्भ देते हुए, जो संभावित विनाशकारी कार्रवाई के लिए US वॉटर इंफ्रास्ट्रक्चर के भीतर पहले से स्थिति बना रहा है।

NIS2 पैरेलल: यूरोपीय लोगों को क्यों ध्यान देना चाहिए

आवश्यकता न्यूयॉर्क वॉटर रेग्स NIS2 डायरेक्टिव
दायरा वॉटर सिस्टम्स >3,300 लोग आवश्यक एंटिटीज़ जिसमें वॉटर सप्लाई शामिल है
इंसिडेंट रिस्पॉन्स अनिवार्य रिस्पॉन्स & रिकवरी प्लान्स इंसिडेंट हैंडलिंग & बिज़नेस कंटीन्यूइटी (Art. 21)
रिपोर्टिंग अनिवार्य इंसिडेंट रिपोर्टिंग 24 घंटे अर्ली वार्निंग, 72 घंटे नोटिफ़िकेशन (Art. 23)
ट्रेनिंग सर्टिफ़ाइड ऑपरेटर साइबर ट्रेनिंग साइबर सिक्योरिटी अवेयरनेस ट्रेनिंग (Art. 21)
लीडरशिप नामित साइबर लीड मैनेजमेंट बॉडी जवाबदेही (Art. 20)
फ़ंडिंग सपोर्ट $2.5M ग्रांट प्रोग्राम कोई सीधा EU फ़ंडिंग तंत्र नहीं

US स्टेट-स्तरीय और EU रेगुलेटरी दृष्टिकोणों के बीच अभिसरण उल्लेखनीय है। दोनों यह मानते हैं कि क्रिटिकल इंफ्रास्ट्रक्चर ऑपरेटर्स — विशेष रूप से छोटे वाले — के पास अपने दम पर साइबर सिक्योरिटी लागू करने के लिए संसाधनों और विशेषज्ञता की कमी है। मुख्य अंतर: न्यूयॉर्क सीधा वित्तीय समर्थन प्रदान करता है, जबकि NIS2 बिना किसी संगत फ़ंडिंग तंत्र के एन्फोर्समेंट दबाव पर निर्भर करता है।

⚡ DACH टेकअवे

जर्मनी का KRITIS रेगुलेशन पहले से ही वॉटर यूटिलिटीज़ को कवर करता है, और NIS2 ट्रांसपोज़िशन (NIS2UmsuCG) इन आवश्यकताओं का काफ़ी विस्तार करेगा। न्यूयॉर्क का दृष्टिकोण एक ब्लूप्रिंट प्रदान करता है कि जर्मन Länder पूरक स्टेट-स्तरीय आवश्यकताओं के रूप में क्या लागू कर सकते हैं। DACH वॉटर यूटिलिटीज़ को अपने साइबर सिक्योरिटी प्रोग्राम्स को NIS2 और न्यूयॉर्क फ़्रेमवर्क दोनों के विरुद्ध बेंचमार्क करना चाहिए ताकि जल्दी गैप्स की पहचान हो सके।


☢️ पोलैंड का न्यूक्लियर रिसर्च सेंटर साइबरअटैक को विफल करता है — संदिग्ध ईरानी मूल

⚠️ क्रिटिकल इंफ्रास्ट्रक्चर इंसिडेंट

पोलैंड के नेशनल सेंटर फ़ॉर न्यूक्लियर रिसर्च (NCBJ) ने पुष्टि की कि उसके IT इंफ्रास्ट्रक्चर को हैकर्स द्वारा निशाना बनाया गया था। हमले को प्रभाव पड़ने से पहले ही पहचान लिया गया और ब्लॉक कर दिया गया। पोलैंड का एकमात्र न्यूक्लियर रिएक्टर (MARIA) सुरक्षित रूप से संचालित होता रहा। संकेत ईरानी मूल की ओर इशारा करते हैं, हालाँकि फ़ॉल्स फ़्लैग्स संभव हैं।

रेगुलेशन प्रभाव: NIS2 · EU न्यूक्लियर सेफ़्टी डायरेक्टिव · NIS2 इंसिडेंट रिपोर्टिंग

पोलैंड के नेशनल सेंटर फ़ॉर न्यूक्लियर रिसर्च (NCBJ) — देश की प्रमुख न्यूक्लियर रिसर्च संस्था और MARIA रिसर्च रिएक्टर का ऑपरेटर — ने इस सप्ताह ख़ुलासा किया कि हैकर्स ने उसके IT इंफ्रास्ट्रक्चर को निशाना बनाया। संस्थान ने कहा कि उसके सिक्योरिटी सिस्टम्स और इंसिडेंट-रिस्पॉन्स प्रक्रियाओं ने हमले को पहचाना और ब्लॉक किया इससे पहले कि कोई सुरक्षा उल्लंघन होता।

जबकि NCBJ ने हमले का श्रेय नहीं दिया, रॉयटर्स ने रिपोर्ट किया कि पोलिश अथॉरिटीज़ को ऐसे संकेत मिले जो इशारा करते हैं ईरानी संलिप्तता की ओर, हालाँकि जाँचकर्ता चेतावनी देते हैं कि ये फ़ॉल्स फ़्लैग्स हो सकते हैं। समय उल्लेखनीय है: पोलैंड के रक्षा मंत्री ने हाल ही में कहा था कि पोलैंड मौजूदा मिडिल ईस्ट संघर्ष में भाग नहीं ले रहा है।

यह घटना पोलिश क्रिटिकल इंफ्रास्ट्रक्चर के ख़िलाफ़ बढ़ते साइबर ऑपरेशंस के एक पैटर्न का हिस्सा है। जनवरी 2026 में, रूस के APT44 (Sandworm) ने पोलैंड के पावर ग्रिड पर हमला किया, जिससे 30 वितरित ऊर्जा सुविधाएँ प्रभावित हुईं। फ़रवरी की एक ICCT रिपोर्ट ने पोलैंड को रूसी साइबर एक्टर्स के शीर्ष लक्ष्यों में रखा, जिसमें मध्य-2025 और शुरुआती 2026 के बीच 31 पुष्ट घटनाएँ शामिल हैं।

NIS2 और न्यूक्लियर सिक्योरिटी निहितार्थ

⚡ DACH टेकअवे

जर्मनी की न्यूक्लियर रिसर्च सुविधाएँ (जिसमें Helmholtz केंद्र और Forschungszentrum Jülich शामिल हैं) समान थ्रेट प्रोफ़ाइल्स का सामना करती हैं। चूँकि NIS2 न्यूक्लियर सुविधाओं को उच्चतम सिक्योरिटी दायित्वों वाली आवश्यक एंटिटीज़ के रूप में वर्गीकृत करता है, जर्मन ऑपरेटर्स को पोलैंड के NCBJ द्वारा स्थापित बेंचमार्क के विरुद्ध अपनी इंसिडेंट-डिटेक्शन क्षमताओं की समीक्षा करनी चाहिए। ऑस्ट्रिया का इंस्टीट्यूट ऑफ़ टेक्नोलॉजी और स्विट्जरलैंड का Paul Scherrer इंस्टीट्यूट भी इसी तरह अपनी साइबर तैयारी का आकलन करें।


🇺🇸 US ने उत्तर कोरियाई IT वर्कर नेटवर्क्स पर प्रतिबंध लगाए — ग्लोबल एम्प्लॉयर्स के लिए कंप्लायंस निहितार्थ

रेगुलेशन प्रभाव: OFAC सैंक्शन्स · KYE/KYC ड्यू डिलिजेंस · NIS2 सप्लाई चेन · GDPR एम्प्लॉयमेंट

US ट्रेज़री डिपार्टमेंट ने प्रतिबंध लगाए हैं छह व्यक्तियों और दो कंपनियों पर , जो उत्तर कोरिया की व्यापक IT वर्कर धोखाधड़ी योजना का समर्थन करते हैं, वियतनाम, लाओस, और स्पेन में ऑपरेशंस को निशाना बनाते हुए। प्रतिबंधित एंटिटीज़ में Amnokgang Technology Development Company (वर्कर डेलिगेशंस का प्रबंधन करने वाली एक उत्तर कोरियाई फ़्रंट कंपनी) और Quangvietdnbg International Services Company (एक वियतनामी फ़र्म जिसने लगभग $2.5 मिलियन को 2023 और 2025 के बीच उत्तर कोरियाई एक्टर्स के लिए कन्वर्ट किया) शामिल हैं।

इस योजना में हज़ारों उत्तर कोरियाई नागरिक झूठी पहचान के तहत US और यूरोपीय कंपनियों में गुप्त रूप से नौकरी हासिल करते हैं, उच्च-वेतन वाली टेक्नोलॉजी सैलरी कमाते हैं जो प्योंगयांग वापस भेजी जाती है। इस ऑपरेशन ने लगभग अकेले 2024 में $800 मिलियन जनरेट किए, US अधिकारियों के अनुसार।

इसका यूरोपीय एम्प्लॉयर्स के लिए क्या मतलब है

⚡ DACH टेकअवे

जर्मनी का टेक सेक्टर — रिमोट डेवलपर्स और फ्रीलांस IT वर्कर्स की उच्च माँग के साथ — उत्तर कोरियाई ऑपरेटिव्स के लिए एक प्रमुख लक्ष्य है। कंपनियों को सभी नई रिमोट नियुक्तियों के लिए मल्टी-फ़ैक्टर आइडेंटिटी वेरिफ़िकेशन लागू करना चाहिए, रियल-टाइम इंटरैक्शन के साथ वीडियो इंटरव्यू की आवश्यकता रखनी चाहिए, और कॉन्ट्रैक्टर विवरणों को OFAC और EU सैंक्शन्स सूचियों के विरुद्ध क्रॉस-रेफ़रेंस करना चाहिए। BaFin (जर्मनी) और FMA (ऑस्ट्रिया) ने सैंक्शन्स स्क्रीनिंग पर मार्गदर्शन जारी किया है जो केवल वित्तीय लेनदेन पर ही नहीं, बल्कि एम्प्लॉयमेंट संबंधों पर भी लागू होता है।


📡 रेगुलेशन रडार — प्रमुख तारीख़ें & डेडलाइन्स

तारीख़ फ़्रेमवर्क माइलस्टोन
Q2 2026 EU AI Act AI Act संशोधनों पर काउंसिल-पार्लियामेंट ट्रायलॉग वार्ता (न्यूडिफिकेशन प्रतिबंध, बायोमेट्रिक नियम)
2 अगस्त 2026 EU AI Act हाई-रिस्क AI सिस्टम्स के लिए दायित्व प्रभावी होते हैं (संशोधन प्रस्ताव के तहत संभावित रूप से 16 महीने बढ़ाए गए)
2027 NY वॉटर रेग्स न्यूयॉर्क वॉटर यूटिलिटी साइबर सिक्योरिटी नियम कंप्लायंस डेडलाइन
Q3 2026 DORA यूरोपियन सुपरवाइज़री अथॉरिटीज़ द्वारा पहली क्रिटिकल थर्ड-पार्टी ICT प्रोवाइडर नामांकन
जारी OFAC उत्तर कोरियाई IT वर्कर्स के एम्प्लॉयर्स के ख़िलाफ़ सक्रिय एन्फ़ोर्समेंट — निरंतर सैंक्शन्स सूची मॉनिटरिंग आवश्यक

सिक्योरिटी रेगुलेशंस से आगे रहें

AI Act कंप्लायंस से लेकर NIS2 क्रिटिकल इंफ्रास्ट्रक्चर आवश्यकताओं तक, KENSAI आपको रेगुलेटर्स से पहले सिक्योरिटी गैप्स पहचानने में मदद करता है। महीनों में नहीं, मिनटों में अपने इंफ्रास्ट्रक्चर को भेद्यताओं, मिसकॉन्फ़िगरेशन्स, और कंप्लायंस गैप्स के लिए स्कैन करें।

मुफ़्त सिक्योरिटी स्कैन चलाएँ →

द्वारा प्रकाशित KENSAI Security Intelligence Team
वैश्विक सिक्योरिटी रेगुलेशंस की मॉनिटरिंग, ताकि आपको न करनी पड़े।
और रेगुलेशन राउंडअप्स पढ़ें →

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

📚 संबंधित लेख