भारत में Cyber जोखिम की तस्वीर
भारत में cyber जोखिम का कानूनी ढाँचा: IT Act और section 43A, CERT-In का छह घंटे में सूचना देने का निर्देश, चरणों में लागू हो रहा DPDP Act, 2023 और उसके दंड व Board, और अलग-अलग क्षेत्रों के नियम, जिनमें IRDAI के नियम भी हैं।
नियम कहाँ से आते हैं
भारत के cyber-जोखिम के नियम कई जगहों से आते हैं: Information Technology Act, 2000 और उसके तहत बने नियम, CERT-In के निर्देश, Digital Personal Data Protection Act, 2023 (DPDP Act), और RBI, SEBI व IRDAI के अपने-अपने क्षेत्र के नियम। Cyber पॉलिसी के liability और regulatory कवर इन्हीं कानूनों से बनी ज़िम्मेदारियों पर काम करते हैं। इसलिए इन्हें जाने बिना पॉलिसी समझ में नहीं आ सकती।
IT Act और CERT-In
IT Act की section 43A डेटा की सुरक्षा न कर पाने पर मुआवज़े के बारे में है। Sensitive personal data संभालने वाली body corporate को मुआवज़ा देना पड़ता है, अगर वह उचित सुरक्षा तरीके बनाए रखने में लापरवाही करे और इसकी वजह से किसी व्यक्ति को नुकसान हो। Act के तहत बने 2011 के नियम बताते हैं कि sensitive personal data or information में क्या-क्या गिना जाता है।
CERT-In के 28 अप्रैल 2022 के Directions घटनाओं की सूचना देने के बारे में हैं। जो संस्थाएँ इनके दायरे में आती हैं, यानी service providers, intermediaries, data centres, body corporates और सरकारी संगठन, उन्हें सूची में दी गई cyber घटनाओं की सूचना, उनका पता चलने या उनके बारे में बताए जाने के 6 घंटे के भीतर देनी होती है।
DPDP Act, चरणों में
DPDP Act चरणों में लागू किया जा रहा है। इसके Rules नवंबर 2025 में notify हुए, और इसकी मुख्य ज़िम्मेदारियाँ और दंड उसके अठारह महीने बाद लागू होते हैं। तब तक section 43A और 2011 के नियम ही डेटा-सुरक्षा की लागू व्यवस्था बने रहते हैं। DPDP Act में लिखा है कि Act का आखिरी चरण शुरू होने पर section 43A हटा दी जाएगी।
Act का Schedule अपना सबसे ऊँचा दंड, ₹250 करोड़ तक, personal data breach रोकने के लिए उचित सुरक्षा उपाय न करने पर तय करता है। दूसरे उल्लंघनों की सीमाएँ इससे कम हैं। दंड के ये नियम आखिरी चरण में लागू होते हैं।
Act के तहत बना Data Protection Board of India वह संस्था है जो personal data breach और शिकायतों की जाँच करती है और दंड लगा सकती है, जब संबंधित नियम लागू हो जाएँ। व्यक्ति को पहले data fiduciary की अपनी शिकायत सुनने की प्रक्रिया इस्तेमाल करनी होती है। Board के फ़ैसलों के खिलाफ़ अपील Telecom Disputes Settlement and Appellate Tribunal में होती है।
क्षेत्रों के अपने नियम, और 2022 का एक सबक
Regulated क्षेत्रों पर अतिरिक्त ज़िम्मेदारियाँ होती हैं। IRDAI की Information and Cyber Security Guidelines (2023) के तहत बीमा कंपनियों और दूसरी regulated संस्थाओं को information-security governance बनाए रखनी होती है, नियमित ऑडिट कराने होते हैं और घटनाओं की सूचना देनी होती है।
नवंबर 2022 में AIIMS Delhi पर हुए ransomware हमले की वजह से कई दिन तक सेवाएँ हाथ से (manually) चलानी पड़ीं। इसने दिखाया कि स्वास्थ्य क्षेत्र के अहम IT सिस्टम कितने कमज़ोर हो सकते हैं, और अस्पतालों में incident-response की बेहतर योजना की माँग को मज़बूत किया।
नियम एक नज़र में
आज कौन-सा कानून लागू होता है
उदाहरण: अक्टूबर 2026 में हैदराबाद की एक payroll-processing कंपनी को पता चलता है कि अपने क्लाइंट के लिए रखी गई कर्मचारियों के बैंक की जानकारी चुरा ली गई है। अगर वह CERT-In के निर्देशों के दायरे में आने वाली संस्था है और घटना सूची में दी गई घटनाओं में से है, तो घटना का पता चलने से उसके पास सूचना देने के लिए 6 घंटे हैं। जिस व्यक्ति को इसलिए नुकसान हुआ कि कंपनी ने अपने सुरक्षा तरीकों में लापरवाही की, वह मुआवज़े के लिए IT Act की section 43A का सहारा लेता है, क्योंकि DPDP Act की मुख्य ज़िम्मेदारियाँ और दंड अभी शुरू नहीं हुए हैं। जब वे शुरू हो जाएँगे, तब ऐसे breach की जाँच करने वाली संस्था Data Protection Board of India होगी।
मुख्य बातें
- भारत में cyber-जोखिम के नियम IT Act, CERT-In के निर्देशों, DPDP Act, 2023 और RBI, SEBI व IRDAI के अपने-अपने क्षेत्र के नियमों से आते हैं।
- IT Act की section 43A वहाँ मुआवज़ा दिलाती है जहाँ कोई body corporate sensitive personal data की सुरक्षा में लापरवाही करे और किसी व्यक्ति को नुकसान हो।
- CERT-In के 28 अप्रैल 2022 के Directions के तहत दायरे में आने वाली संस्थाओं को सूची में दी गई घटनाओं की सूचना 6 घंटे के भीतर देनी होती है।
- DPDP Rules नवंबर 2025 में notify हुए; मुख्य ज़िम्मेदारियाँ और दंड उसके अठारह महीने बाद शुरू होते हैं।
- DPDP का सबसे ऊँचा दंड ₹250 करोड़ तक है, उचित सुरक्षा उपाय न करने पर।
- Data Protection Board of India breach और शिकायतों की जाँच करता है; अपील Telecom Disputes Settlement and Appellate Tribunal में होती है।
आम ग़लतफ़हमियाँ
- DPDP Act अभी पूरी तरह लागू नहीं है। इसकी मुख्य ज़िम्मेदारियाँ और दंड, नवंबर 2025 में Rules notify होने के अठारह महीने बाद शुरू होते हैं।
- Section 43A खत्म नहीं हुई है। यह फ़िलहाल लागू है, और DPDP Act का आखिरी चरण शुरू होने पर इसे हटाया जाना है।
- ₹250 करोड़ हर उल्लंघन का दंड नहीं है। यह सबसे ऊँची सीमा है, और दूसरे उल्लंघनों की सीमाएँ इससे कम हैं।
- शिकायत के लिए Data Protection Board पहला पड़ाव नहीं है। पहले data fiduciary की अपनी शिकायत सुनने की प्रक्रिया आती है।
लोग अक्सर पूछते हैं
क्या 6 घंटे का नियम हमले के समय से शुरू होता है?
CERT-In के 28 अप्रैल 2022 के Directions के तहत यह तब से गिना जाता है जब संस्था को घटना का पता चले या उसे इसके बारे में बताया जाए।
Data Protection Board के फ़ैसले के खिलाफ़ अपील कौन सुनता है?
Telecom Disputes Settlement and Appellate Tribunal।
कौन-सा regulator बीमा कंपनियों से information-security governance बनाए रखने को कहता है?
IRDAI, अपनी Information and Cyber Security Guidelines (2023) के ज़रिए। इनमें नियमित ऑडिट और घटनाओं की सूचना देना भी ज़रूरी है।
यह लेसन किन स्रोतों पर आधारित है
- Information Technology Act, 2000 — section 43A, और sensitive personal data or information पर 2011 के नियम
- CERT-In Directions of 28 April 2022
- Digital Personal Data Protection Act, 2023 और नवंबर 2025 में notify हुए Rules
- IRDAI Information and Cyber Security Guidelines (2023)
इस लेसन के अंग्रेज़ी मूल को इन स्रोतों से मिलाकर स्वतंत्र रूप से जाँचा गया है (8 अक्टूबर 2026)। यह उसी का हिन्दी अनुवाद है, जिसे अंग्रेज़ी से मिलाकर अलग से जाँचा गया है। नियम बदलते रहते हैं: किसी भी आँकड़े पर भरोसा करने से पहले मौजूदा regulation, scheme document या policy wording देख लें। यह सिर्फ़ शिक्षा है, सलाह नहीं।

