← सुरक्षा ब्लॉग पर वापस
कंप्लायंस & रेगुलेशंस
23 मार्च 2026
9 मिनट पढ़ें
EU पार्लियामेंट ने AI Act को सरल बनाने और न्यूडिफायर सिस्टम्स पर प्रतिबंध लगाने के लिए वोट किया — CRA एन्फोर्समेंट में तेज़ी, DORA TLPT डेडलाइन्स क़रीब
यूरोपियन पार्लियामेंट की IMCO और LIBE कमेटियों ने EU AI Act के व्यापक सरलीकरण का प्रस्ताव रखा है — जिसमें AI "न्यूडिफायर" सिस्टम्स पर स्पष्ट प्रतिबंध और हाई-रिस्क आवश्यकताओं के लिए स्पष्ट एप्लीकेशन तारीख़ें शामिल हैं। इस बीच, Cyber Resilience Act की एन्फोर्समेंट मशीनरी पहली एडमिनिस्ट्रेटिव कोऑपरेशन ग्रुप मीटिंग के साथ अब चालू हो चुकी है, और DORA की थ्रेट-लेड पेनिट्रेशन टेस्टिंग डेडलाइन्स फाइनेंशियल इंस्टीट्यूशंस पर क़रीब आ रही हैं। यहाँ है वह सब कुछ जो इस सप्ताह बदला।
क्या आप AI Act की अगस्त 2026 डेडलाइन के लिए तैयार हैं?
मुफ़्त कंप्लायंस गैप एनालिसिस — NIS2, DORA, CRA, EU AI Act
मुफ़्त असेसमेंट →
🤖 EU पार्लियामेंट ने न्यूडिफायर प्रतिबंध के साथ AI Act सरलीकरण प्रस्तावित किया
ब्रेकिंग — AI न्यूडिफायर सिस्टम्स स्पष्ट रूप से प्रतिबंधित
18 मार्च 2026 को, यूरोपियन पार्लियामेंट की IMCO (इंटरनल मार्केट) और LIBE (सिविल लिबर्टीज़) कमेटियों ने इन प्रस्तावों पर सहमति जताई EU AI Act को सरल बनाने के लिए और साथ ही AI "न्यूडिफायर" सिस्टम्स पर एक स्पष्ट प्रतिबंध जोड़ने के लिए — ऐसे टूल्स जो आर्टिफ़िशियल इंटेलिजेंस का उपयोग करके नॉन-कंसेंशुअल इंटिमेट इमेजरी जनरेट करते हैं।
यह AI Act के लागू होने के बाद से पहला महत्वपूर्ण विधायी संशोधन है, और यह एक स्पष्ट संकेत भेजता है: EU रेगुलेशन की जटिलता को समायोजित करने के लिए तैयार है, जबकि हानिकारक एप्लीकेशंस पर अपने रुख को सख़्त करता है।
प्रस्तावित प्रमुख बदलाव
- AI न्यूडिफायर प्रतिबंध: AI सिस्टम्स पर स्पष्ट प्रतिबंध जो नॉन-कंसेंशुअल इंटिमेट इमेजरी जनरेट करते हैं। यह मूल "प्रतिबंधित प्रैक्टिसेज़" सूची में एक गैप को बंद करता है और सहमति के बिना व्यक्तियों को निशाना बनाने वाली डीपफ़ेक पोर्नोग्राफ़ी के विस्फोट का जवाब देता है
- स्पष्ट हाई-रिस्क एप्लीकेशन तारीख़ें: MEPs स्पष्ट टाइमलाइन्स प्रस्तावित करते हैं कि हाई-रिस्क AI सिस्टम आवश्यकताएँ कब प्रभावी होती हैं, जिससे डेवलपर्स और डिप्लॉयर्स के लिए क़ानूनी अनिश्चितता कम होती है
- सरलीकरण उपाय: विशेष रूप से AI सिस्टम्स बनाने वाले SMEs और स्टार्टअप्स के लिए रेगुलेटरी बोझ को कम करने हेतु कंप्लायंस आवश्यकताओं को सुव्यवस्थित करना
- प्रोपोर्शनैलिटी फ़ोकस: यह सुनिश्चित करने के लिए समायोजन कि दायित्व वास्तविक जोखिम के अनुपात में हों, न कि एकसमान आवश्यकताएँ बनाई जाएँ
इसका संगठनों के लिए क्या मतलब है
यदि ये प्रस्ताव पूर्ण पार्लियामेंट और ट्रायलॉग प्रक्रिया से आगे बढ़ते हैं, तो संगठनों को इनसे लाभ होगा:
- कम कंप्लायंस अस्पष्टता: स्पष्ट डेडलाइन्स का मतलब है कम क़ानूनी व्याख्या और कंप्लायंस प्लानिंग में अधिक निश्चितता
- लो-रिस्क AI के लिए कम कंप्लायंस लागत: सरल आवश्यकताएँ उन AI सिस्टम्स के लिए डॉक्यूमेंटेशन और असेसमेंट बोझ को कम कर सकती हैं जो हाई-रिस्क श्रेणियों में नहीं आते
- मज़बूत प्रतिबंधित प्रैक्टिसेज़ सूची: इमेज मैनिपुलेशन टूल्स प्रदान करने वाले किसी भी AI प्रोवाइडर को विस्तारित प्रतिबंधों के विरुद्ध अपने सिस्टम्स का ऑडिट करना होगा
2 अगस्त 2026 — हाई-रिस्क AI डेडलाइन अपरिवर्तित
सरलीकरण प्रस्ताव इस डेडलाइन में देरी नहीं करते 2 अगस्त 2026 — हाई-रिस्क AI सिस्टम कंप्लायंस के लिए। क्रिटिकल इंफ्रास्ट्रक्चर, एम्प्लॉयमेंट, लॉ एन्फोर्समेंट, शिक्षा, या आवश्यक सेवाओं में AI डिप्लॉय करने वाले संगठनों के पास रिस्क असेसमेंट्स, ह्यूमन ओवरसाइट तंत्र, और तकनीकी दस्तावेज़ीकरण होना चाहिए। पाँच महीने से भी कम समय बचा है।
🏛️ CRA: एन्फोर्समेंट इंफ्रास्ट्रक्चर अब चालू
के बाद 20 मार्च को एडमिनिस्ट्रेटिव कोऑपरेशन ग्रुप की पहली मीटिंग, Cyber Resilience Act की एन्फोर्समेंट मशीनरी अब पूरी तरह सक्रिय हो चुकी है। सभी 27 सदस्य देशों में नेशनल मार्केट सर्विलांस अथॉरिटीज़ अब इन पर समन्वय कर रही हैं:
- हार्मोनाइज़्ड एन्फोर्समेंट प्रक्रियाएँ सिंगल मार्केट में सुसंगत CRA एप्लीकेशन के लिए
- प्रोडक्ट टेस्टिंग प्रोटोकॉल और साइबर सिक्योरिटी कंप्लायंस सत्यापित करने के लिए सामान्य कार्यप्रणालियाँ
- क्रॉस-बॉर्डर सहयोग कई बाज़ारों से गैर-अनुपालक उत्पादों को एक साथ हटाने के लिए
- पेनल्टी अलाइनमेंट — जुर्माने इस तक पहुँच सकते हैं €15 मिलियन या वैश्विक वार्षिक टर्नओवर का 2.5%
ENISA SME रेडीनेस सर्वे अभी भी खुला है
CRA जागरूकता, तैयारी, और सहायता आवश्यकताओं पर SMEs के लिए ENISA का लक्षित सर्वे (18 मार्च को लॉन्च हुआ) अभी भी खुला है। डिजिटल तत्वों वाले उत्पाद बनाने वाले संगठनों के लिए, यह एक कंप्लायंस वेक-अप कॉल और EU सहायता संसाधनों को आकार देने का अवसर दोनों है।
CRA सितंबर 2026 डेडलाइन: भेद्यता और इंसिडेंट रिपोर्टिंग दायित्व छह महीनों में शुरू होते हैं। यदि आपने अपनी प्रोडक्ट इन्वेंटरी और SBOM दस्तावेज़ीकरण शुरू नहीं किया है, तो समय तेज़ी से समाप्त हो रहा है।
💶 साइप्रस प्रेसीडेंसी ने काउंसिल के लिए डिजिटल प्राथमिकताएँ तय कीं
19 मार्च को, इसके मंत्रियों ने EU काउंसिल की साइप्रस प्रेसीडेंसी ने यूरोपियन पार्लियामेंट कमेटियों के सामने अपनी प्राथमिकताएँ प्रस्तुत कीं। जबकि पूरा प्रोग्राम कई नीति क्षेत्रों में फैला है, डिजिटल और साइबर सिक्योरिटी प्राथमिकताएँ उल्लेखनीय हैं:
- डिजिटल सिंगल मार्केट पूर्णता: ऐसे विधान को आगे बढ़ाना जो सदस्य देशों में डिजिटल सेवाओं में विखंडन को कम करता है
- साइबर सिक्योरिटी क्षमता निर्माण: NIS2 दायित्वों को लागू करने और क्रॉस-बॉर्डर घटनाओं का जवाब देने के लिए नेशनल क्षमताओं को मज़बूत करना
- AI गवर्नेंस कार्यान्वयन: AI Act के तहत आवश्यक नेशनल AI अथॉरिटीज़ और एन्फोर्समेंट बॉडीज़ स्थापित करने में सदस्य देशों का समर्थन करना
- EU-US टर्नबेरी ट्रेड डील: INTA कमेटी ने टैरिफ़ पहलुओं पर रुख अपनाया, जिसमें साइबर सिक्योरिटी निहितार्थों वाले डेटा-फ़्लो और डिजिटल ट्रेड प्रावधान शामिल हो सकते हैं
प्रेसीडेंसी का नए विधान की बजाय कार्यान्वयन पर ध्यान महत्वपूर्ण है। EU का रेगुलेटरी फ़्रेमवर्क (NIS2, DORA, CRA, AI Act, GDPR) काफ़ी हद तक पूरा हो चुका है — अब चुनौती यह है कि साइबर सिक्योरिटी परिपक्वता के बेहद अलग-अलग स्तरों वाले 27 सदस्य देशों में सुसंगत एन्फोर्समेंट कैसे हो।
🔐 DORA: Q1 2026 कंप्लायंस चेकपॉइंट
Digital Operational Resilience Act 17 जनवरी 2025 से लागू है। फाइनेंशियल एंटिटीज़ को अब सक्रिय कंप्लायंस प्रदर्शित करना चाहिए। प्रमुख Q1 2026 गतिविधियाँ:
थ्रेट-लेड पेनिट्रेशन टेस्टिंग (TLPT)
महत्वपूर्ण फाइनेंशियल इंस्टीट्यूशंस को अपना TLPT का पहला साइकल TIBER-EU फ़्रेमवर्क के तहत करना होगा। यह एक मानक वल्नरेबिलिटी स्कैन नहीं है — TLPT में इंटेलिजेंस-लेड रेड-टीम एक्सरसाइज़ शामिल हैं जो क्रिटिकल प्रोडक्शन सिस्टम्स के विरुद्ध वास्तविक-दुनिया के थ्रेट-एक्टर तकनीकों का अनुकरण करती हैं।
- स्कोपिंग: TLPT के दायरे में लाइव प्रोडक्शन सिस्टम्स और क्रिटिकल फ़ंक्शंस शामिल होने चाहिए — कोई सैंडबॉक्स नहीं, कोई टेस्ट एनवायरनमेंट नहीं
- थ्रेट इंटेलिजेंस: टेस्ट्स को फाइनेंशियल सेक्टर के लिए विशिष्ट वर्तमान थ्रेट-लैंडस्केप इंटेलिजेंस से सूचित होना चाहिए
- एक्सटर्नल प्रोवाइडर्स: TLPT उचित एक्रेडिटेशन वाले एक्सटर्नल, सर्टिफ़ाइड टेस्टिंग प्रोवाइडर्स द्वारा किया जाना चाहिए
- सुपरवाइज़री भागीदारी: नेशनल कॉम्पिटेंट अथॉरिटीज़ TLPT प्रक्रिया की निगरानी करती हैं और परिणामों को सत्यापित करती हैं
ICT थर्ड-पार्टी रिस्क मैनेजमेंट
फाइनेंशियल एंटिटीज़ को व्यापक बनाए रखना होगा सभी ICT थर्ड-पार्टी सर्विस प्रोवाइडर्स की रजिस्ट्रीज़, जिसमें शामिल हैं:
- प्रत्येक प्रोवाइडर के लिए क्रिटिकैलिटी असेसमेंट्स
- ऑडिट अधिकार और सिक्योरिटी आवश्यकताएँ सुनिश्चित करने वाले संविदात्मक प्रावधान
- कंसंट्रेशन रिस्क एनालिसिस — एकल क्लाउड या इंफ्रास्ट्रक्चर प्रोवाइडर पर अत्यधिक निर्भरता से बचना
- क्रिटिकल प्रोवाइडर्स के लिए एग्ज़िट रणनीतियाँ और प्रतिस्थापन योजनाएँ
DORA एन्फोर्समेंट लाइव है
NIS2 के विपरीत (जहाँ कुछ सदस्य देश अभी भी ट्रांसपोज़िशन कर रहे हैं), DORA सभी EU सदस्य देशों में सीधे लागू है। यूरोपियन सुपरवाइज़री अथॉरिटीज़ (EBA, ESMA, EIOPA) एन्फोर्स कर सकती हैं और करती हैं। सक्रिय कंप्लायंस प्रदर्शित न करने वाली फाइनेंशियल एंटिटीज़ अभी सुपरवाइज़री कार्रवाई का जोखिम उठाती हैं — किसी भविष्य की डेडलाइन पर नहीं।
🌐 डिजिटल यूरोप प्रोग्राम को सिक्योरिटी के लिए पुनर्गठित किया गया
यूरोपियन कमीशन ने 19 मार्च को घोषणा की कि डिजिटल यूरोप प्रोग्राम को पुनर्गठित किया जा रहा है ताकि विकसित होती डिजिटल सिक्योरिटी आवश्यकताओं को बेहतर ढंग से संबोधित किया जा सके। ECCC के €56.2 मिलियन Horizon Europe कॉल के साथ मिलकर (17 मार्च को खुला), यह साइबर सिक्योरिटी क्षमताओं के लिए पर्याप्त नई फ़ंडिंग का प्रतिनिधित्व करता है:
- नेशनल SOC नेटवर्क्स: थ्रेट डिटेक्शन और इंटेलिजेंस-शेयरिंग के लिए क्रॉस-बॉर्डर सिक्योरिटी ऑपरेशंस सेंटर्स
- साइबर सिक्योरिटी स्किल्स डेवलपमेंट: EU में अनुमानित 500,000+ खाली साइबर सिक्योरिटी पदों को संबोधित करने वाले ट्रेनिंग प्रोग्राम्स
- SME कंप्लायंस टूल्स: NIS2 और CRA आवश्यकताओं को नेविगेट करने वाले छोटे संगठनों के लिए व्यावहारिक संसाधन और सर्टिफ़िकेशन सहायता
- AI-संचालित सिक्योरिटी: AI-संचालित थ्रेट डिटेक्शन, स्वचालित वल्नरेबिलिटी मैनेजमेंट, और इंटेलिजेंट इंसिडेंट रिस्पॉन्स के लिए रिसर्च फ़ंडिंग
€56.2M Horizon Europe कॉल — अभी आवेदन करें
ECCC का Horizon Europe कॉल EU साइबर सिक्योरिटी R&D के लिए सबसे बड़े एकल फ़ंडिंग राउंड्स में से एक है। पात्रता में आमतौर पर रिसर्च संस्थान, स्टार्टअप्स, और स्थापित कंपनियाँ शामिल होती हैं। आवेदन की डेडलाइन आमतौर पर घोषणा से 90 दिन होती है। यदि आप EU में साइबर सिक्योरिटी तकनीक बना रहे हैं, तो यह लक्षित करने वाला फ़ंडिंग राउंड है।
📊 GDPR एन्फोर्समेंट ट्रेंड्स — Q1 2026
जबकि इस सप्ताह कोई ऐतिहासिक GDPR जुर्माना नहीं आया, व्यापक Q1 2026 एन्फोर्समेंट ट्रेंड लगातार तेज़ होता जा रहा है:
- क्रॉस-बॉर्डर एन्फोर्समेंट: वन-स्टॉप-शॉप तंत्र को देरी के लिए लगातार आलोचना का सामना करना पड़ रहा है, लेकिन कई प्रमुख क्रॉस-बॉर्डर मामलों के Q2 2026 में समाप्त होने की उम्मीद है
- AI और GDPR का इंटरसेक्शन: डेटा प्रोटेक्शन अथॉरिटीज़ AI ट्रेनिंग-डेटा प्रैक्टिसेज़ की तेज़ी से जाँच कर रही हैं, विशेष रूप से बड़े लैंग्वेज मॉडल ट्रेनिंग के लिए वेब स्क्रैपिंग की
- कुकी कंसेंट एन्फोर्समेंट: कई सदस्य-देश DPAs ने कुकी कंसेंट आवश्यकताओं के एन्फोर्समेंट को तेज़ किया है, विशेष रूप से कंसेंट बैनर्स में डार्क पैटर्न्स पर ध्यान केंद्रित करते हुए
- बच्चों का डेटा: प्रस्तावित AI न्यूडिफायर प्रतिबंध GDPR की नाबालिगों के लिए मज़बूत सुरक्षाओं के साथ जुड़ता है, जिससे एक मल्टी-रेगुलेशन एन्फोर्समेंट सतह बनती है
🗓️ आगामी रेगुलेटरी डेडलाइन्स
| तारीख़ | रेगुलेशन | माइलस्टोन |
| जून 2026 | NIS2 | नीदरलैंड्स: एंटिटी सेल्फ़-असेसमेंट डेडलाइन |
| 2 अगस्त 2026 | EU AI Act | हाई-रिस्क AI सिस्टम दायित्व प्रभावी होते हैं |
| सितंबर 2026 | CRA | भेद्यता & इंसिडेंट रिपोर्टिंग दायित्व शुरू होते हैं |
| Q4 2026 | DORA | महत्वपूर्ण एंटिटीज़ के लिए पहला TLPT साइकल पूरा होना |
| 2027 | EU AI Act | जनरल-पर्पज़ AI मॉडल दायित्व लागू होते हैं |
| दिसंबर 2027 | CRA | पूर्ण प्रोडक्ट कंप्लायंस आवश्यक |
✅ इस सप्ताह के कंप्लायंस एक्शन आइटम्स
- EU AI Act: पार्लियामेंट के सरलीकरण प्रस्तावों को ट्रैक करें। प्रस्तावित न्यूडिफायर प्रतिबंध के विरुद्ध किसी भी AI इमेज-जनरेशन या मैनिपुलेशन टूल्स का ऑडिट करें। पुष्टि करें कि आपका 2 अगस्त 2026 हाई-रिस्क कंप्लायंस रोडमैप ट्रैक पर है।
- CRA: एडमिनिस्ट्रेटिव कोऑपरेशन ग्रुप सक्रिय है — एन्फोर्समेंट वास्तविक है। अभी SBOM दस्तावेज़ीकरण और प्रोडक्ट सिक्योरिटी असेसमेंट्स शुरू करें। सितंबर 2026 रिपोर्टिंग डेडलाइन तक छह महीने।
- DORA: फाइनेंशियल इंस्टीट्यूशंस को यह सत्यापित करना होगा कि TLPT स्कोपिंग चल रही है। ICT थर्ड-पार्टी रिस्क रजिस्ट्रीज़ पूरी करें। सुनिश्चित करें कि इंसिडेंट रिपोर्टिंग ESA स्टैंडर्डाइज़्ड टेम्पलेट्स का उपयोग करती है।
- NIS2: आंतरिक टेस्टिंग क्षमताएँ बनाने के लिए ENISA की Cybersecurity Exercise Methodology का लाभ उठाएँ। स्टेट-प्रायोजित एन्क्रिप्टेड मैसेजिंग हमलों को शामिल करने के लिए रिस्क असेसमेंट्स अपडेट करें (पिछले सप्ताह की FBI चेतावनी)।
- फ़ंडिंग: साइबर सिक्योरिटी R&D के लिए ECCC के €56.2M Horizon Europe कॉल की समीक्षा करें। आवेदन विंडो सीमित है।
- GDPR: AI ट्रेनिंग-डेटा प्रैक्टिसेज़ की समीक्षा करें। डार्क पैटर्न कंप्लायंस के लिए कुकी कंसेंट इम्प्लीमेंटेशंस का ऑडिट करें। प्रस्तावित AI Act संशोधनों के संदर्भ में बच्चों के डेटा प्रोसेसिंग का आकलन करें।
KENSAI के साथ अपने कंप्लायंस को स्वचालित करें
NIS2, DORA, CRA, GDPR, और EU AI Act के लिए निरंतर कंप्लायंस मॉनिटरिंग। स्वचालित गैप एनालिसिस के साथ रियल-टाइम रेगुलेटरी ट्रैकिंग।
मुफ़्त असेसमेंट शुरू करें →
कंप्लायंट रहें। आगे रहें।
🗡️ KENSAI Compliance Intelligence
23 मार्च 2026