यूरोपियन काउंसिल ने AI Act संशोधनों पर अपना रुख अपनाया, जिसमें AI-जनरेटेड नॉन-कंसेंशुअल इंटिमेट इमेजरी पर प्रतिबंध और सख़्त बायोमेट्रिक डेटा प्रोसेसिंग नियम शामिल हैं। न्यूयॉर्क वॉटर यूटिलिटीज़ के लिए व्यापक साइबर सिक्योरिटी नियम अनिवार्य करने वाला पहला US राज्य बन गया है — जो NIS2 के क्रिटिकल इंफ्रास्ट्रक्चर दृष्टिकोण को प्रतिबिंबित करता है। पोलैंड का राष्ट्रीय न्यूक्लियर रिसर्च सेंटर अपने IT इंफ्रास्ट्रक्चर पर संदिग्ध ईरानी साइबरअटैक को विफल करता है। और US ट्रेज़री ने साउथईस्ट एशिया में सक्रिय उत्तर कोरियाई IT वर्कर नेटवर्क्स पर प्रतिबंध लगाए।
यूरोपियन काउंसिल ने EU AI Act में संशोधनों पर अपने नेगोशिएटिंग रुख पर सहमति जताई है। इस प्रस्ताव में AI सिस्टम्स पर पूर्ण प्रतिबंध शामिल है जो नॉन-कंसेंशुअल सेक्शुअल इमेजरी और चाइल्ड सेक्शुअल एब्यूज़ मटीरियल जनरेट करते हैं, और बायोमेट्रिक डेटा प्रोसेसिंग के लिए सख़्त आवश्यकता (strict necessity) की शर्तों को फिर से लागू करता है। यूरोपियन पार्लियामेंट के साथ बातचीत आगे होगी।
रेगुलेशन प्रभाव: EU AI Act · GDPR · Digital Services Act
यूरोपियन काउंसिल ने शुक्रवार को EU के ऐतिहासिक AI Act को सुव्यवस्थित करने के लिए अपना प्रस्ताव जारी किया, जिसमें महत्वपूर्ण नए प्रावधान शामिल हैं जो यूरोपियन कमीशन के मूल संशोधन पैकेज से आगे जाते हैं। काउंसिल के रुख में एक नॉन-कंसेंशुअल सेक्शुअल और इंटिमेट कंटेंट जनरेट करने से जुड़े AI प्रैक्टिसेज़ पर नया प्रतिबंध, साथ ही चाइल्ड सेक्शुअल एब्यूज़ मटीरियल भी शामिल है — यह 2025 के अंत में सामने आए Grok डीपफ़ेक स्कैंडल की सीधी प्रतिक्रिया है।
यह क़दम यूरोपियन पार्लियामेंट की अपनी कमेटी द्वारा एक समान प्रतिबंध को मंज़ूरी दिए जाने के कुछ ही दिन बाद आया है, जो यह संकेत देता है कि अंतिम बातचीत किए गए टेक्स्ट में यह उपाय लगभग निश्चित रूप से शामिल होगा। यूरोपियन कमीशन ने जनवरी 2026 में X और उसके Grok फ़ीचर की औपचारिक जाँच शुरू की थी, जब चैटबॉट का उपयोग लाखों नॉन-कंसेंशुअल इंटिमेट इमेजेस जनरेट करने के लिए किया गया था।
न्यूडिफिकेशन प्रतिबंध से आगे, काउंसिल का प्रस्ताव सख़्त आवश्यकता (strict necessity) की शर्तों को फिर से लागू करता है व्यक्तिगत डेटा की विशेष श्रेणियों — जिसमें बायोमेट्रिक डेटा भी शामिल है — को बायस डिटेक्शन और करेक्शन के उद्देश्यों के लिए प्रोसेस करने के लिए। यह कमीशन के मूल प्रस्ताव से एक महत्वपूर्ण विचलन है, जिसने "सरलीकरण" के नाम पर इन आवश्यकताओं को ढीला कर दिया था।
जर्मन और ऑस्ट्रियाई कंपनियाँ जो जेनरेटिव AI सिस्टम्स डेवलप या डिप्लॉय करती हैं, उन्हें तुरंत अपने कंटेंट-जनरेशन सेफगार्ड्स का ऑडिट करना चाहिए। न्यूडिफिकेशन प्रतिबंध में AI Act के सबसे कड़े जुर्माने शामिल हैं — €35 मिलियन या वैश्विक वार्षिक टर्नओवर का 7% तक। EU मार्केट में बिक्री करने वाली स्विस कंपनियाँ भी समान रूप से प्रभावित हैं। बायोमेट्रिक डेटा से जुड़े एम्प्लॉई मॉनिटरिंग, एक्सेस कंट्रोल, या फ्रॉड डिटेक्शन के लिए AI का उपयोग करने वाले संगठनों को नियम अंतिम रूप देने से पहले अपनी प्रोसेसिंग को "सख़्त आवश्यकता" मानक के विरुद्ध समीक्षा करनी चाहिए।
रेगुलेशन प्रभाव: US स्टेट साइबर रेगुलेशन · NIS2 पैरेलल · क्रिटिकल इंफ्रास्ट्रक्चर
न्यूयॉर्क, यह अनिवार्य करने वाला पहला US राज्य बन गया है वॉटर और वेस्टवॉटर यूटिलिटीज़ पर अनिवार्य साइबर सिक्योरिटी नियम, जिससे ऐसी आवश्यकताएँ बनती हैं जो क्रिटिकल इंफ्रास्ट्रक्चर सुरक्षा के प्रति EU के NIS2 डायरेक्टिव दृष्टिकोण को क़रीबी से प्रतिबिंबित करती हैं। ये नियम, जिन्हें जुलाई 2025 में प्रस्तावित किया गया था और हाल ही में स्वीकृत किया गया, इस कंप्लायंस डेडलाइन के साथ प्रभावी होंगे: 2027।
इन नियमों के तहत 3,300 से अधिक लोगों को सेवा देने वाले सामुदायिक वॉटर सिस्टम्स को साइबर सिक्योरिटी ट्रेनिंग, इंसिडेंट-रिस्पॉन्स प्लान्स, रिपोर्टिंग आवश्यकताएँ लागू करनी होंगी, और एक साइबर लीड नामित करना होगा। 50,000 से अधिक लोगों को सेवा देने वाले बड़े सिस्टम्स को अतिरिक्त दायित्वों का सामना करना पड़ता है। न्यूयॉर्क ने इस अनिवार्यता को एक $2.5 मिलियन ग्रांट प्रोग्राम के साथ समर्थन दिया है ताकि कम-वित्तपोषित यूटिलिटीज़ नए मानकों को पूरा कर सकें।
"जब साइबर खतरे तेज़ हो रहे हों, हम रुके हुए फ़ेडरल जनादेशों का इंतज़ार नहीं कर सकते थे," न्यूयॉर्क की एक्टिंग चीफ़ साइबर ऑफ़िसर मिशेला ली ने कहा, चीन के Volt Typhoon कैंपेन का संदर्भ देते हुए, जो संभावित विनाशकारी कार्रवाई के लिए US वॉटर इंफ्रास्ट्रक्चर के भीतर पहले से स्थिति बना रहा है।
| आवश्यकता | न्यूयॉर्क वॉटर रेग्स | NIS2 डायरेक्टिव |
|---|---|---|
| दायरा | वॉटर सिस्टम्स >3,300 लोग | आवश्यक एंटिटीज़ जिसमें वॉटर सप्लाई शामिल है |
| इंसिडेंट रिस्पॉन्स | अनिवार्य रिस्पॉन्स & रिकवरी प्लान्स | इंसिडेंट हैंडलिंग & बिज़नेस कंटीन्यूइटी (Art. 21) |
| रिपोर्टिंग | अनिवार्य इंसिडेंट रिपोर्टिंग | 24 घंटे अर्ली वार्निंग, 72 घंटे नोटिफ़िकेशन (Art. 23) |
| ट्रेनिंग | सर्टिफ़ाइड ऑपरेटर साइबर ट्रेनिंग | साइबर सिक्योरिटी अवेयरनेस ट्रेनिंग (Art. 21) |
| लीडरशिप | नामित साइबर लीड | मैनेजमेंट बॉडी जवाबदेही (Art. 20) |
| फ़ंडिंग सपोर्ट | $2.5M ग्रांट प्रोग्राम | कोई सीधा EU फ़ंडिंग तंत्र नहीं |
US स्टेट-स्तरीय और EU रेगुलेटरी दृष्टिकोणों के बीच अभिसरण उल्लेखनीय है। दोनों यह मानते हैं कि क्रिटिकल इंफ्रास्ट्रक्चर ऑपरेटर्स — विशेष रूप से छोटे वाले — के पास अपने दम पर साइबर सिक्योरिटी लागू करने के लिए संसाधनों और विशेषज्ञता की कमी है। मुख्य अंतर: न्यूयॉर्क सीधा वित्तीय समर्थन प्रदान करता है, जबकि NIS2 बिना किसी संगत फ़ंडिंग तंत्र के एन्फोर्समेंट दबाव पर निर्भर करता है।
जर्मनी का KRITIS रेगुलेशन पहले से ही वॉटर यूटिलिटीज़ को कवर करता है, और NIS2 ट्रांसपोज़िशन (NIS2UmsuCG) इन आवश्यकताओं का काफ़ी विस्तार करेगा। न्यूयॉर्क का दृष्टिकोण एक ब्लूप्रिंट प्रदान करता है कि जर्मन Länder पूरक स्टेट-स्तरीय आवश्यकताओं के रूप में क्या लागू कर सकते हैं। DACH वॉटर यूटिलिटीज़ को अपने साइबर सिक्योरिटी प्रोग्राम्स को NIS2 और न्यूयॉर्क फ़्रेमवर्क दोनों के विरुद्ध बेंचमार्क करना चाहिए ताकि जल्दी गैप्स की पहचान हो सके।
पोलैंड के नेशनल सेंटर फ़ॉर न्यूक्लियर रिसर्च (NCBJ) ने पुष्टि की कि उसके IT इंफ्रास्ट्रक्चर को हैकर्स द्वारा निशाना बनाया गया था। हमले को प्रभाव पड़ने से पहले ही पहचान लिया गया और ब्लॉक कर दिया गया। पोलैंड का एकमात्र न्यूक्लियर रिएक्टर (MARIA) सुरक्षित रूप से संचालित होता रहा। संकेत ईरानी मूल की ओर इशारा करते हैं, हालाँकि फ़ॉल्स फ़्लैग्स संभव हैं।
रेगुलेशन प्रभाव: NIS2 · EU न्यूक्लियर सेफ़्टी डायरेक्टिव · NIS2 इंसिडेंट रिपोर्टिंग
पोलैंड के नेशनल सेंटर फ़ॉर न्यूक्लियर रिसर्च (NCBJ) — देश की प्रमुख न्यूक्लियर रिसर्च संस्था और MARIA रिसर्च रिएक्टर का ऑपरेटर — ने इस सप्ताह ख़ुलासा किया कि हैकर्स ने उसके IT इंफ्रास्ट्रक्चर को निशाना बनाया। संस्थान ने कहा कि उसके सिक्योरिटी सिस्टम्स और इंसिडेंट-रिस्पॉन्स प्रक्रियाओं ने हमले को पहचाना और ब्लॉक किया इससे पहले कि कोई सुरक्षा उल्लंघन होता।
जबकि NCBJ ने हमले का श्रेय नहीं दिया, रॉयटर्स ने रिपोर्ट किया कि पोलिश अथॉरिटीज़ को ऐसे संकेत मिले जो इशारा करते हैं ईरानी संलिप्तता की ओर, हालाँकि जाँचकर्ता चेतावनी देते हैं कि ये फ़ॉल्स फ़्लैग्स हो सकते हैं। समय उल्लेखनीय है: पोलैंड के रक्षा मंत्री ने हाल ही में कहा था कि पोलैंड मौजूदा मिडिल ईस्ट संघर्ष में भाग नहीं ले रहा है।
यह घटना पोलिश क्रिटिकल इंफ्रास्ट्रक्चर के ख़िलाफ़ बढ़ते साइबर ऑपरेशंस के एक पैटर्न का हिस्सा है। जनवरी 2026 में, रूस के APT44 (Sandworm) ने पोलैंड के पावर ग्रिड पर हमला किया, जिससे 30 वितरित ऊर्जा सुविधाएँ प्रभावित हुईं। फ़रवरी की एक ICCT रिपोर्ट ने पोलैंड को रूसी साइबर एक्टर्स के शीर्ष लक्ष्यों में रखा, जिसमें मध्य-2025 और शुरुआती 2026 के बीच 31 पुष्ट घटनाएँ शामिल हैं।
जर्मनी की न्यूक्लियर रिसर्च सुविधाएँ (जिसमें Helmholtz केंद्र और Forschungszentrum Jülich शामिल हैं) समान थ्रेट प्रोफ़ाइल्स का सामना करती हैं। चूँकि NIS2 न्यूक्लियर सुविधाओं को उच्चतम सिक्योरिटी दायित्वों वाली आवश्यक एंटिटीज़ के रूप में वर्गीकृत करता है, जर्मन ऑपरेटर्स को पोलैंड के NCBJ द्वारा स्थापित बेंचमार्क के विरुद्ध अपनी इंसिडेंट-डिटेक्शन क्षमताओं की समीक्षा करनी चाहिए। ऑस्ट्रिया का इंस्टीट्यूट ऑफ़ टेक्नोलॉजी और स्विट्जरलैंड का Paul Scherrer इंस्टीट्यूट भी इसी तरह अपनी साइबर तैयारी का आकलन करें।
रेगुलेशन प्रभाव: OFAC सैंक्शन्स · KYE/KYC ड्यू डिलिजेंस · NIS2 सप्लाई चेन · GDPR एम्प्लॉयमेंट
US ट्रेज़री डिपार्टमेंट ने प्रतिबंध लगाए हैं छह व्यक्तियों और दो कंपनियों पर , जो उत्तर कोरिया की व्यापक IT वर्कर धोखाधड़ी योजना का समर्थन करते हैं, वियतनाम, लाओस, और स्पेन में ऑपरेशंस को निशाना बनाते हुए। प्रतिबंधित एंटिटीज़ में Amnokgang Technology Development Company (वर्कर डेलिगेशंस का प्रबंधन करने वाली एक उत्तर कोरियाई फ़्रंट कंपनी) और Quangvietdnbg International Services Company (एक वियतनामी फ़र्म जिसने लगभग $2.5 मिलियन को 2023 और 2025 के बीच उत्तर कोरियाई एक्टर्स के लिए कन्वर्ट किया) शामिल हैं।
इस योजना में हज़ारों उत्तर कोरियाई नागरिक झूठी पहचान के तहत US और यूरोपीय कंपनियों में गुप्त रूप से नौकरी हासिल करते हैं, उच्च-वेतन वाली टेक्नोलॉजी सैलरी कमाते हैं जो प्योंगयांग वापस भेजी जाती है। इस ऑपरेशन ने लगभग अकेले 2024 में $800 मिलियन जनरेट किए, US अधिकारियों के अनुसार।
जर्मनी का टेक सेक्टर — रिमोट डेवलपर्स और फ्रीलांस IT वर्कर्स की उच्च माँग के साथ — उत्तर कोरियाई ऑपरेटिव्स के लिए एक प्रमुख लक्ष्य है। कंपनियों को सभी नई रिमोट नियुक्तियों के लिए मल्टी-फ़ैक्टर आइडेंटिटी वेरिफ़िकेशन लागू करना चाहिए, रियल-टाइम इंटरैक्शन के साथ वीडियो इंटरव्यू की आवश्यकता रखनी चाहिए, और कॉन्ट्रैक्टर विवरणों को OFAC और EU सैंक्शन्स सूचियों के विरुद्ध क्रॉस-रेफ़रेंस करना चाहिए। BaFin (जर्मनी) और FMA (ऑस्ट्रिया) ने सैंक्शन्स स्क्रीनिंग पर मार्गदर्शन जारी किया है जो केवल वित्तीय लेनदेन पर ही नहीं, बल्कि एम्प्लॉयमेंट संबंधों पर भी लागू होता है।
| तारीख़ | फ़्रेमवर्क | माइलस्टोन |
|---|---|---|
| Q2 2026 | EU AI Act | AI Act संशोधनों पर काउंसिल-पार्लियामेंट ट्रायलॉग वार्ता (न्यूडिफिकेशन प्रतिबंध, बायोमेट्रिक नियम) |
| 2 अगस्त 2026 | EU AI Act | हाई-रिस्क AI सिस्टम्स के लिए दायित्व प्रभावी होते हैं (संशोधन प्रस्ताव के तहत संभावित रूप से 16 महीने बढ़ाए गए) |
| 2027 | NY वॉटर रेग्स | न्यूयॉर्क वॉटर यूटिलिटी साइबर सिक्योरिटी नियम कंप्लायंस डेडलाइन |
| Q3 2026 | DORA | यूरोपियन सुपरवाइज़री अथॉरिटीज़ द्वारा पहली क्रिटिकल थर्ड-पार्टी ICT प्रोवाइडर नामांकन |
| जारी | OFAC | उत्तर कोरियाई IT वर्कर्स के एम्प्लॉयर्स के ख़िलाफ़ सक्रिय एन्फ़ोर्समेंट — निरंतर सैंक्शन्स सूची मॉनिटरिंग आवश्यक |
AI Act कंप्लायंस से लेकर NIS2 क्रिटिकल इंफ्रास्ट्रक्चर आवश्यकताओं तक, KENSAI आपको रेगुलेटर्स से पहले सिक्योरिटी गैप्स पहचानने में मदद करता है। महीनों में नहीं, मिनटों में अपने इंफ्रास्ट्रक्चर को भेद्यताओं, मिसकॉन्फ़िगरेशन्स, और कंप्लायंस गैप्स के लिए स्कैन करें।
मुफ़्त सिक्योरिटी स्कैन चलाएँ →द्वारा प्रकाशित KENSAI Security Intelligence Team
वैश्विक सिक्योरिटी रेगुलेशंस की मॉनिटरिंग, ताकि आपको न करनी पड़े।
और रेगुलेशन राउंडअप्स पढ़ें →
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →