यूरोपीय संघ (EU) ने साइबर रेजिलिएंस एक्ट के तहत नए नियम लागू किए हैं, जिसके तहत कंपनियों को गंभीर सुरक्षा घटनाओं की सूचना 24 घंटे के भीतर देनी होगी। नियमों का उल्लंघन करने वाली कंपनियों पर भारी जुर्माना लगाया जा सकता है।
- गंभीर साइबर सुरक्षा घटनाओं की रिपोर्टिंग के लिए अब केवल 24 घंटे का समय।
- नियमों का पालन न करने पर 15 मिलियन यूरो या वैश्विक राजस्व का 2.5% जुर्माना।
- सूक्ष्म और लघु उद्यमों (SMEs) को रिपोर्टिंग समय सीमा में कुछ छूट दी गई है।
- यह नियम उन सभी कंपनियों पर लागू होता है जिनके उत्पाद EU बाजार में बिकते हैं।
यूरोपीय संघ (EU) ने डिजिटल सुरक्षा के क्षेत्र में एक ऐतिहासिक कदम उठाते हुए साइबर रेजिलिएंस एक्ट (CRA) के रिपोर्टिंग प्रावधानों को तत्काल प्रभाव से लागू कर दिया है। हालांकि इस अधिनियम के अधिकांश नियम दिसंबर 2027 तक प्रभावी होंगे, लेकिन सुरक्षा घटनाओं की रिपोर्टिंग से जुड़े प्रावधानों को प्राथमिकता देते हुए इन्हें समय से पहले लागू किया गया है। अब EU में व्यापार करने वाली हर उस कंपनी को, जिसके उत्पाद नेटवर्क से जुड़े हैं, किसी भी गंभीर सुरक्षा उल्लंघन की सूचना तुरंत देनी होगी।
नए नियमों के अनुसार, यदि किसी कंपनी को पता चलता है कि उसके उत्पाद में किसी कमजोरी (vulnerability) का सक्रिय रूप से फायदा उठाया जा रहा है, या कोई गंभीर सुरक्षा घटना घटी है, तो उसे यूरोपीय संघ साइबर सुरक्षा एजेंसी (ENISA) को 24 घंटे के भीतर सूचित करना होगा। इसके बाद, 72 घंटों के भीतर एक विस्तृत रिपोर्ट जमा करनी होगी, जिसमें घटना की गंभीरता, प्रभाव और उपयोगकर्ताओं के लिए निवारक उपायों की जानकारी शामिल हो।
Why This Matters
BozokMedia analysis shows that this move signals a shift from voluntary disclosure to mandatory accountability. By forcing companies to report incidents within 24 hours, the EU is effectively eliminating the 'silent patch' culture where vendors fix bugs without notifying the public. This increases transparency but puts immense pressure on corporate incident response teams to act with surgical precision.
"अधिकतम दंड सही संदेश दे रहे हैं, लेकिन GDPR के इतिहास को देखें तो अधिकांश जुर्माने अधिकतम सीमा से काफी कम रहे हैं।" - डॉ. अराम होवसेप्यान, CEO, Codific.
यह कानून केवल EU स्थित कंपनियों तक सीमित नहीं है। दुनिया की कोई भी कंपनी, जो EU के सदस्य देशों में अपने हार्डवेयर या सॉफ्टवेयर उत्पाद बेचती है, इस कानून के दायरे में आती है। इसमें उपभोक्ता इलेक्ट्रॉनिक्स से लेकर औद्योगिक सॉफ्टवेयर तक सब कुछ शामिल है। केवल ओपन सोर्स सॉफ्टवेयर और पहले से विनियमित कुछ तकनीकों को इससे बाहर रखा गया है।
हालांकि, यूरोपीय संघ ने छोटे व्यवसायों के प्रति लचीलापन दिखाया है। 10 से कम कर्मचारियों वाले सूक्ष्म उद्यमों और 50 से कम कर्मचारियों वाले छोटे उद्यमों को 24 घंटे की समय सीमा चूकने पर जुर्माने से छूट मिल सकती है। लेकिन बड़े निगमों के लिए कोई रियायत नहीं है, और लापरवाही की कीमत करोड़ों में चुकानी पड़ सकती है।
| विवरण | बड़े संगठन (Large Orgs) | लघु उद्यम (SMEs) |
|---|---|---|
| रिपोर्टिंग समय सीमा | 24 घंटे (अनिवार्य) | 24 घंटे (छूट संभव) |
| अधिकतम जुर्माना | 15M यूरो या 2.5% राजस्व | आनुपातिक जुर्माना |
| अनुपालन आवश्यकताएं | सख्त (Strict) | लचीली (Proportionate) |
Frequently Asked Questions
प्रश्न 1: क्या यह कानून भारत या अमेरिका की कंपनियों पर लागू होगा?
हाँ, यदि वे कंपनी EU के सदस्य देशों में अपने उत्पाद बेचती हैं, तो उन्हें इन नियमों का पालन करना होगा।
प्रश्न 2: रिपोर्टिंग के लिए किस प्लेटफॉर्म का उपयोग किया जाएगा?
सभी रिपोर्ट ENISA के 'सिंगल रिपोर्टिंग प्लेटफॉर्म' (SRP) के माध्यम से जमा करनी होंगी।