सामग्री पर जाएँ
HexaTransfer
ब्लॉग पर वापस
GDPR और अनुपालन

NIS2 निर्देश: 2026 में फ़ाइल ट्रांसफर सेवाओं पर प्रभाव

NIS2 निर्देश 2026 में फ़ाइल ट्रांसफर सेवाओं को कैसे प्रभावित करता है, जिसमें नई साइबरसुरक्षा ज़िम्मेदारियाँ, घटना रिपोर्टिंग और आपूर्ति श्रृंखला आवश्यकताएँ हैं।

EU NIS2 Directive (EU 2022/2555) — जो अक्टूबर 2024 तक सदस्य राज्यों के राष्ट्रीय कानून में शामिल हो गई और 2026 में सक्रिय रूप से लागू हो रही है — फ़ाइल ट्रांसफर सेवाओं को "डिजिटल इंफ्रास्ट्रक्चर" और "डिजिटल प्रदाता" श्रेणियों में खींचती है। भारत में DPDP Act 2023 और CERT-In के साइबर घटना रिपोर्टिंग दिशानिर्देश जहाँ घरेलू स्तर पर दायित्व बनाते हैं, वहीं NIS2 EU में संचालित करने वाले या EU ग्राहकों की सेवा करने वाले विक्रेताओं के लिए नई बाधाएँ जोड़ता है: अनुच्छेद 21 के तहत दस्तावेज़ीकृत जोखिम प्रबंधन, आपूर्ति श्रृंखला सुरक्षा समीक्षाएँ, अनुच्छेद 23 के तहत 24 घंटे की प्रारंभिक चेतावनी, और प्रबंधन निकाय जवाबदेही — 10 मिलियन यूरो या वैश्विक टर्नओवर के 2% तक जुर्माने के साथ।

NIS2 वास्तव में किसे कवर करता है

NIS2 ने पुराने NIS दायरे को काफ़ी विस्तृत किया। आवश्यक संस्थाओं में ऊर्जा, परिवहन, बैंकिंग, स्वास्थ्य सेवा, पेयजल, डिजिटल इंफ्रास्ट्रक्चर (DNS, TLD रजिस्ट्री, क्लाउड प्रदाता, डेटा सेंटर, CDN) शामिल हैं। महत्वपूर्ण संस्थाओं में डाक सेवाएँ, अपशिष्ट प्रबंधन, रसायन, खाद्य, विनिर्माण, और डिजिटल प्रदाता जैसे खोज इंजन, ऑनलाइन मार्केटप्लेस शामिल हैं। एक फ़ाइल ट्रांसफर सेवा अक्सर Annex II में "प्रबंधित सेवा प्रदाता" या "प्रबंधित सुरक्षा सेवा प्रदाता" परिभाषाओं के अंतर्गत आती है। आकार सीमा से छोटे प्रदाता भी तब शामिल होते हैं जब कोई सदस्य राज्य उन्हें महत्वपूर्ण घोषित करता है।

अनुच्छेद 21 जोखिम प्रबंधन उपाय

अनुच्छेद 21(2) के दस उपाय एक बेसलाइन सुरक्षा नियंत्रण सेट की तरह पढ़ते हैं। फ़ाइल ट्रांसफर विक्रेताओं को लागू करना होगा: जोखिम विश्लेषण और सूचना प्रणाली सुरक्षा पर नीतियाँ, घटना प्रबंधन, व्यापार निरंतरता और संकट प्रबंधन, आपूर्ति श्रृंखला सुरक्षा, नेटवर्क और सूचना प्रणाली अधिग्रहण में सुरक्षा, बुनियादी साइबर स्वच्छता और प्रशिक्षण, क्रिप्टोग्राफ़ी और एन्क्रिप्शन, HR सुरक्षा और एक्सेस नियंत्रण, और बहु-कारक प्रमाणीकरण। ट्रांसफर सेवा के लिए यह मैप होता है: दस्तावेज़ीकृत ISMS, संग्रहीत फ़ाइलों के लिए AES-256-GCM, ट्रांसपोर्ट के लिए TLS 1.3, प्रशासनिक एक्सेस के लिए MFA, वार्षिक पेनेट्रेशन परीक्षण, और डेवलपर्स के लिए प्रशिक्षण कार्यक्रम।

घटना रिपोर्टिंग समयसीमाएँ

अनुच्छेद 23 डिजिटल सेवाओं पर अब तक की सबसे कड़ी घड़ियाँ निर्धारित करता है। किसी महत्वपूर्ण घटना के लिए: 24 घंटे में प्रारंभिक चेतावनी, 72 घंटे में पूर्ण घटना अधिसूचना, और एक महीने में अंतिम रिपोर्ट। ग्राहक फ़ाइलें उजागर करने वाला फ़ाइल ट्रांसफर उल्लंघन आमतौर पर महत्वपूर्ण माना जाएगा यदि यह कई उपयोगकर्ताओं को प्रभावित करता है या सेवा बाधित करता है। CERT-In द्वारा भारत में 6 घंटे की रिपोर्टिंग आवश्यकता की तुलना में NIS2 की समयसीमाएँ कुछ अधिक उदार हैं, लेकिन दोनों ही त्वरित प्रतिक्रिया तंत्र की माँग करते हैं। विक्रेता की घटना प्रतिक्रिया रनबुक में नामित भूमिकाएँ, 24/7 एस्केलेशन श्रृंखला, और राष्ट्रीय CSIRT के लिए पूर्व-निर्मित टेम्पलेट होने चाहिए।

आपूर्ति श्रृंखला दायित्व दोनों तरफ

NIS2 अनुच्छेद 21(2)(d) आपूर्ति श्रृंखला सुरक्षा को स्पष्ट रूप से संबोधित करता है। आवश्यक और महत्वपूर्ण संस्थाओं को अपने प्रत्यक्ष आपूर्तिकर्ताओं की साइबर सुरक्षा का मूल्यांकन करना होगा। एक अस्पताल जो फ़ाइल ट्रांसफर विक्रेता का उपयोग करता है, उसे उस विक्रेता की सुरक्षा प्रथाओं का मूल्यांकन करना होगा। इसके साथ ही, विक्रेता अपने आपूर्तिकर्ताओं — AWS, OVHcloud, Scaleway, या Hetzner जैसे क्लाउड होस्ट, CDN, ऑब्ज़र्वेबिलिटी प्लेटफ़ॉर्म — का भी मूल्यांकन करता है। ENISA द्वारा प्रकाशित EU समन्वित जोखिम मूल्यांकन क्षेत्र-विशिष्ट आपूर्ति श्रृंखला चिंताओं को चिह्नित करते हैं।

प्रबंधन निकाय जवाबदेही

अनुच्छेद 20 वरिष्ठ प्रबंधन को व्यक्तिगत रूप से जवाबदेह बनाता है। दायरे में आने वाली संस्थाओं के निदेशकों और अधिकारियों को साइबर सुरक्षा जोखिम प्रबंधन उपायों को मंजूरी देनी होगी, उनके कार्यान्वयन की निगरानी करनी होगी, और नियमित प्रशिक्षण पूरा करना होगा। जर्मनी (NIS2UmsuCG के माध्यम से) और फ्रांस (LOI PROPRE के माध्यम से) जैसे कुछ सदस्य राज्यों में गंभीर लापरवाही के लिए व्यक्तिगत प्रतिबंध और निदेशक अयोग्यता संभव है। MeitY के DPDP Act 2023 कार्यान्वयन में भी वरिष्ठ प्रबंधन जवाबदेही का महत्व बढ़ रहा है।

प्रमाणन और आश्वासन

NIS2 Cybersecurity Act (EU 2019/881) के तहत यूरोपीय साइबर सुरक्षा प्रमाणन योजनाओं के उपयोग को प्रोत्साहित करता है। ICT उत्पादों के लिए EUCC योजना और क्लाउड सेवाओं के लिए आगामी EUCS योजना "बेसिक," "सब्सटेंशियल," और "हाई" स्तरों पर आश्वासन के चिह्न प्रदान करती है। विनियमित खरीदारों को लक्षित करने वाली फ़ाइल ट्रांसफर सेवाएँ SOC 2 Type II, ISO 27001, ISO 27701, और फ्रांस के SecNumCloud या जर्मनी के C5 जैसे राष्ट्रीय प्रमाणन प्राप्त कर रही हैं। व्यावहारिक प्रभाव: कम से कम ISO 27001 के बिना विक्रेता EU भर में विनियमित खरीदारों की शॉर्टलिस्ट से हट रहे हैं।

क्रॉस-बॉर्डर समन्वय और अधिकार क्षेत्र

आयरलैंड में मुख्यालय वाली फ़ाइल ट्रांसफर सेवा जो EU भर में ग्राहकों की सेवा करती है, उसे डिजिटल प्रदाताओं के लिए NIS2 के "मुख्य प्रतिष्ठान" नियम के तहत आयरलैंड में एक प्रमुख पर्यवेक्षी प्राधिकरण मिलता है। विक्रेता अपने राष्ट्रीय CSIRT के साथ जल्दी संबंध बनाते हैं। ENISA का CSIRTs Network संपर्क सार्वजनिक है।

ट्रांसफर विक्रेताओं और खरीदारों के लिए व्यावहारिक कदम

2026 में विक्रेताओं के लिए अनिवार्य: बोर्ड द्वारा समीक्षित अनुच्छेद 21 गैप आकलन, 24/7 रोटेशन के साथ नामित घटना प्रतिक्रिया प्रमुख, सुरक्षा क्लॉज़ के साथ सत्यापित आपूर्तिकर्ता इन्वेंटरी, NIS2 तैयारी संदर्भित करने वाला प्रकाशित ट्रस्ट पेज, और पिछले 12 महीनों में योग्य प्रदाता से पेन टेस्ट रिपोर्ट। खरीदारों के लिए, विक्रेताओं से माँगें: उनका NIS2 स्व-मूल्यांकन, उनका राष्ट्रीय CSIRT संपर्क, उनकी उप-प्रोसेसर सूची, उनका उल्लंघन अधिसूचना SLA, और उनके उत्पाद की क्रिप्टोग्राफ़िक विशिष्टताएँ।

HexaTransfer फ़ाइलों को क्लाइंट-साइड AES-256-GCM के साथ एन्क्रिप्ट करता है, EU इंफ्रास्ट्रक्चर पर होस्ट करता है, और अपनी घटना प्रतिक्रिया पॉलिसी प्रकाशित करता है। इसे आज़माएँ https://hexatransfer.com पर — मुफ़्त, बिना खाते के, अधिकतम 10 GB।

NIS2 ने नई सुरक्षा प्रथाओं का आविष्कार नहीं किया। इसने उन्हें अनिवार्य बना दिया, निदेशक जवाबदेही जोड़ी, और समयसीमाएँ सख्त कीं। 2026 में खरीदारों के लिए सवाल यह नहीं कि क्या आपका विक्रेता NIS2-जागरूक है — यह है कि क्या वे लिखित रूप में इसे साबित कर सकते हैं जब आपका नियामक पूछे।

एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें

एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।

फ़ाइल भेजें