ОБЩИЕ СВЕДЕНИЯ
Индия (англ. India), официальное название — Республика Индия (хинди Bhārat Gaṇarājya, англ. Republic of India) — государство, расположенное в Южной Азии. Индия граничит с Пакистаном на западе, с Китаем, Непалом и Бутаном на северо-востоке, с Бангладеш и Мьянмой на востоке. Кроме того, она имеет морские границы с Мальдивами на юго-западе, со Шри-Ланкой на юге и с Индонезией на юго-востоке. Дата независимости — 15 августа 1947 года.
Столица — Нью-Дели. Официальные языки — хинди и английский. В Конституции определено 22 официальных языка, на которых говорит значительная часть населения или которые имеют классический статус. Государство входит в ООН, G20, ВТО, SAARC, Содружество наций, а также БРИКС и ШОС.
НАЦИОНАЛЬНАЯ ПОЛИТИКА В ОБЛАСТИ КИБЕРБЕЗОПАСНОСТИ
Национальная политика в области кибербезопасности (далее — Национальная политика КБ), утверждённая правительством Индии 2 июля 2013 года, является первым индийским доктринальным документом, который призван обеспечить комплексное и единое видение политических приоритетов индийского государства, частного сектора и общества в целом в отношении кибербезопасности, а также задать направление и обозначить ориентиры для согласованной и систематической деятельности по претворению такого видения в реальность. Национальная политика КБ является важной промежуточной ступенью к выработке индийской Национальной стратегии кибербезопасности, активная разработка которой ведётся в настоящее время.
Ключевая роль в обеспечении кибербезопасности для индийских пользователей, бизнеса и государственных органов в Национальной политике КБ закрепляется за частным сектором как стороной, обладающей необходимым опытом, технологиями, потенциалом создания инноваций и саморегулирования для решения подобной задачи в общенациональном масштабе при активном содействии государства.
Основными целями Национальной политики КБ являются:
С целью защиты национальной инфраструктуры создан Национальный центр защиты критически важной информационной инфраструктуры (NCIIPC). Миссия Центра NCIIPC заключается в принятии всех необходимых мер для содействия защите критической информационной инфраструктуры от несанкционированного доступа, воздействия, использования, обнародования и разрушения, а также от нарушения её функционирования посредством координации действий, взаимодействия, объединения усилий, повышения уровня информационной безопасности и осведомлённости всех заинтересованных сторон.
ЗАКОН О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ 2023 (DPDPA)
Мир меняется в мгновение ока. Цифровое пространство стремительно развивается, и, несомненно, данные стали одним из объектов, привлёкших всеобщее внимание в последние несколько лет. Личная информация превратилась в бесценное сокровище, и теперь её защита имеет первостепенное значение. Но есть ли у нас решение для защиты наших данных?
В то время как мировые лидеры инициировали дискуссии и приняли важные решения по защите нашей информации, Индия присоединилась к этим коллективным усилиям. В августе 2023 года индийский парламент принял Закон о защите цифровых персональных данных 2023 (DPDPA). Закон устанавливает правовые рамки обработки цифровых персональных данных, обеспечивающие как право отдельных лиц на защиту своей информации, так и возможность обработки таких данных в законных целях, а также регулирует связанные с этим вопросы.
Закон о защите персональных данных (DPDPA) в Индии и Общий регламент по защите данных (GDPR) в Европейском союзе являются важнейшими столпами глобальной миссии по обеспечению безопасности персональных данных. Хотя оба регламента преследуют общую цель — защиту данных, более глубокий анализ выявляет захватывающее сочетание сходств и отличительных черт, определяющих каждую из этих систем. Давайте рассмотрим их подробнее.
В Законе о защите персональных данных (DPDPA) введено новое понятие, называемое «предполагаемое согласие», которое в разделе 7 Закона сужается до процесса, называемого «определённые законные виды использования». Проще говоря, это означает, что компании или лица, хранящие данные, могут иметь право обрабатывать персональную информацию физических лиц для той конкретной цели, для которой эти лица добровольно предоставили свои данные, если только они прямо не отказались от согласия на такое использование. Компании могут неправильно истолковать значение этого термина, поэтому необходимо предоставить более подробную информацию о нём.
Давайте разберём это на примерах:

Эти требования, адаптированные к особенностям соответствующих юрисдикций, отражают основополагающие принципы согласия пользователей, защиты данных и ответственности. Принимая и поддерживая уникальные, но гармоничные принципы этих правил, как организации, так и отдельные лица могут совместно способствовать созданию более безопасного, подотчётного и ответственного цифрового пространства. Не следует забывать, что концепция одобрения «законных способов использования» и усиления права на отзыв согласия не только упрощает процессы и повышает прозрачность, но и требует неуклонной приверженности соблюдению стандартов защиты данных. Это имеет значение не только для бизнеса, но и для сотрудников, предоставляя им больший контроль над своей личной информацией. Это подчёркивает необходимость для организаций создавать атмосферу доверия и открытости.
Данный закон применим только к данным, собранным в цифровом виде, и к данным, оцифрованным в офлайн-режиме. Отсутствие применимости к персональным данным в офлайн-режиме подверглось критике, поскольку отсутствует нормативная база для обработки таких данных.
Закон предусматривает исключения из положений, связанных с Законом, а именно:
В соответствии со статьёй 18 Закона о защите персональных данных в цифровой среде 2023 года, Совет по защите данных Индии является органом, который разрешает споры между лицами, чьи персональные данные были предоставлены платформе, и платформой, которая, в свою очередь, нарушила обязательства, предусмотренные законом. Минимальный штраф за нарушение составляет 50 крор индийских рупий.
ЗАКОН ОБ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЯХ (ITA)
Основным законодательным актом Индии, регулирующим правоотношения в сфере информационных технологий, является Закон об информационных технологиях 2000 года, в который внесены существенные изменения в 2008 году. Закон об информационных технологиях (Information Technology Act, далее — Закон ITA) в основном касается электронных документов, цифровых подписей, определений правонарушений в области информационной безопасности, а также отдельных аспектов защиты персональных данных и ответственности за преступления в цифровой среде.
В 2008 году была внесена существенная поправка. Она ввела статью 66А, которая предусматривала наказание за отправку «оскорбительных сообщений». Также была введена статья 69, которая предоставляла властям право «перехватывать, отслеживать или расшифровывать любую информацию с помощью любых компьютерных ресурсов». Кроме того, были введены положения, касающиеся порнографии, детской порнографии, кибертерроризма и вуайеризма. Поправка была принята 22 декабря 2008 года без обсуждения в Лок Сабхе. На следующий день она была принята Раджья Сабхой. 5 февраля 2009 года она была подписана президентом Пратибхой Патил. Поправка 2009 года ввела шесть составов правонарушений, закреплённых в статьях 66A‑66F.
Закон ITA содержит положения, которые защищают конфиденциальность данных в сети «Интернет», однако при определённых условиях доступ к таким данным может быть предоставлен определённым лицам. Например, Законом ITA предусмотрены возможности перехвата сообщений уполномоченными органами власти, установления Правительством Индии национального стандарта шифрования, запрета анонимного использования сети «Интернет», а также урегулированы условия размещения контента в сети «Интернет». Законом ITA также установлены наказания за размещение материалов, содержащих детскую порнографию, за хакерскую деятельность и мошенничество, а также стандарты защиты данных для компаний, ведущих цифровой или онлайн-бизнес. Закон ITA распространяет своё действие на преступления или правонарушения, совершённые внутри или вне Индии, если преступление касается компьютерных систем или компьютерных сетей, расположенных в Индии. Таким образом, Закон ITA имеет экстерриториальную сферу действия.
Цифровые подписи. Закон ITA (статья 3) предусматривает использование цифровых подписей для аутентификации электронных записей и документов с использованием асимметричного шифрования, так что электронная запись может быть проверена с использованием открытого ключа подписанта. В Индии выпуск цифровых подписей является обязанностью Контрольного удостоверяющего органа (CCA), который осуществляет выпуск цифровой подписи для конечных пользователей напрямую или через местные удостоверяющие центры: Национальный центр информатики, Институт развития и исследований в области банковских технологий и др.
Хакерские действия. Данный термин Законом ITA не определён, однако установлены конкретные действия, отнесённые к хакерским. Например, получение незаконного доступа к компьютеру, скачивание копий или информации, содержащейся в документах, повреждение компьютера вирусным программным обеспечением. За данное преступление грозит до 3 лет тюремного заключения.
Распространение детской порнографии. Закон ITA запрещает любые действия с цифровым контентом, изображающим детей в явно сексуальном виде. Такими действиями являются публикация, передача, создание текста или изображений, сбор, поиск, просмотр, загрузка, реклама, продвижение, обмен детским порнографическим контентом. Кроме того, запрещается культивирование, соблазнение или побуждение детей к сексуальным действиям в сети «Интернет». Термин «дети» определяется как любое лицо в возрасте до 18 лет (Закон ITA, статья 67В). Вместе с тем согласно законодательству Индии (как и России) возраст сексуального согласия составляет 16 лет. Наказанием за указанные действия является штраф 1 млн рупий и/или лишение свободы на срок до пяти лет.
Нарушение конфиденциальности и неприкосновенности частной жизни. Закон ITA (статья 72) предусматривает, что лицу, имеющему доступ к любой электронной записи, книге, реестру, корреспонденции, информации, документу или иному материалу, запрещается разглашение такой информации без согласия соответствующего лица. Наказание — штраф 100 тысяч рупий и/или лишение свободы на срок до трёх лет.
Регулирование деятельности интернет-кафе (Cyber Cafe). В последние несколько лет в Индии было много случаев, когда интернет-кафе использовались для совершения различных киберпреступлений, например для неправомерного завладения паролем банковского счёта с последующим снятием денежных средств, отправки электронных писем с целью запугивания получателей и др. В этой связи интернет-кафе считаются одним из ключевых посредников, деятельность которых необходимо было урегулировать.
Кибертерроризм. Статьёй 66F Закона ITA предусмотрен такой состав преступления, как «кибертерроризм», под которым понимается намерение поставить под угрозу единство, целостность, безопасность или суверенитет нации посредством запрета доступа лицу, уполномоченному получать доступ к ресурсам компьютера, или попытка проникнуть или получить доступ к ресурсу компьютера без разрешения, а также действия, связанные с установкой вредоносного программного обеспечения на компьютер, которые могут привести к смерти или травмам людей, повреждению или уничтожению имущества и др. Кибертерроризм наказывается пожизненным лишением свободы.
ИНДИЙСКАЯ ГРУППА РЕАГИРОВАНИЯ (CERT-INDIA)
Закон ITA утверждает Индийскую Группу реагирования на компьютерные инциденты (CERT-India) как национальное агентство по вопросам киберпреступности и описывает её функции как организации, призванной обеспечить безопасность киберпространства. Состав и руководство группы назначаются Правительством Индии, среди обязанностей группы можно выделить следующие:
Поставщики услуг, посредники, центры обработки данных, а также юридические и физические лица обязаны предоставить Группе CERT-India информацию по запросу. В случае непредставления информации поставщик услуг, юридическое или физическое лицо наказывается лишением свободы на срок до одного года или штрафом.
Пункт 1 статьи 69 Закона ITA наделяет правительственные структуры полномочиями издавать распоряжения о перехвате, мониторинге и дешифровке любой информации, формируемой, передаваемой, получаемой или хранимой на любых компьютерных ресурсах, и устанавливает правовые обязательства и гарантии, относящиеся к таким действиям государства.
Кроме того, Закон ITA предоставляет право государственным учреждениям издавать распоряжения о блокировке открытого доступа к любой информации через компьютерные ресурсы, если, по их мнению, такая блокировка необходима или целесообразна в интересах суверенитета, целостности, безопасности Индии и её международных отношений или в целях предупреждения побуждения к совершению соответствующих правонарушений, включая акты терроризма (статья 69А Закона ITA).
В статье 69B специально назначенные государственные учреждения наделяются полномочиями контролировать, собирать и хранить данные или информацию, создаваемую, передаваемую либо получаемую с помощью любых компьютерных ресурсов.
В Таблице 2 приведён список правонарушений и соответствующих наказаний согласно Закону 2000 года:

Каждый гражданин может использовать систему Aadhaar для авторизации, в том числе с помощью биометрических данных (отпечатка пальца и/или скана радужной оболочки глаза). Кроме того, система предоставляет возможность электронной подписи eSign. Сами документы можно загружать, передавать и хранить в специальном облачном хранилище на платформе выпуска и сертификации документов DigiLocker. Персональные данные пользователей Aadhaar защищены от недобросовестного использования. Aadhaar также делает возможным использование унифицированного платёжного интерфейса.
РОССИЯ — ИНДИЯ: СОГЛАШЕНИЕ О СОТРУДНИЧЕСТВЕ
15 октября 2016 года между Правительством Российской Федерации и Правительством Республики Индия было подписано соглашение о сотрудничестве в области обеспечения безопасности в сфере использования информационно-коммуникационных технологий (далее — Соглашение).
Стороны в соглашении определили основные угрозы в области обеспечения безопасности в сфере использования информационно-коммуникационных технологий (далее — ИКТ), имеющие для них существенное значение и требующие особого внимания. Среди них:
Соглашением определены основные направления сотрудничества, общие принципы и механизмы сотрудничества, а также урегулированы вопросы конфиденциальности данных, финансирования и разрешения споров по данному соглашению.
KYC
Процессы KYC (Know Your Customer — «Знай своего клиента») — это стандарты и практики, используемые во всём мире и предписанные Резервным банком Индии (RBI). KYC — это отслеживание и мониторинг безопасности данных клиентов для повышения уровня защиты от мошенничества и кражи платёжных данных. Это требует от банков, страховых компаний и любых других компаний, осуществляющих цифровые платежи и проводящих финансовые транзакции, проверки и идентификации всех своих клиентов.
Для надлежащего соблюдения требований KYC и соответствия финансовым нормативным требованиям предприятиям необходимо предпринять следующие шаги в области кибербезопасности:
Компании, использующие политику KYC, гарантируют клиентам наличие соответствующих решений по управлению соответствием нормативным требованиям и борьбе с мошенничеством для защиты их цифровых идентификационных данных и данных о платёжных транзакциях. Благодаря соблюдению требований KYC индийские продавцы могут быть уверены в безопасной обработке платежей, соответствии правилам SEBI (Комиссии по ценным бумагам и биржам Индии), а также в укреплении доверия со стороны клиентов.
За несоблюдение требований KYC банкам, предприятиям и корпорациям может грозить денежный штраф в размере двух лакхов рупий (200 тысяч рупий).
ЗАКОН О РЕЗЕРВНОМ БАНКЕ ИНДИИ
Закон о Резервном банке Индии 1934 года в редакции 2022 года направлен на достижение следующих целей:
Все индийские банки должны следовать этим рекомендациям для стандартизации механизмов кибербезопасности при обработке платежей и борьбы с постоянно растущими сложностями ведения бизнеса в цифровой среде.
Закон о Резервном банке Индии от 2022 года предусматривает штрафы для банков и финансового сектора в случаях несоблюдения требований кибербезопасности. Размер штрафов может достигать десяти лакхов рупий (1 млн рупий).
НЕ ВОШЛО В ОБЗОР, НО ЗАСЛУЖИВАЕТ ВНИМАНИЯ
В Индии существует система нормативных правовых актов, регулирующих различные сферы, в том числе информационные технологии, незаконный контент, социальные сети и мессенджеры, персональные данные, электронную подпись и деятельность интернет-кафе. Следует также отметить, что в Индии приняты или в ближайшее время будут приняты стратегические документы по кибербезопасности и защите от киберугроз. Вместе с тем существуют неурегулированные или не в полной мере урегулированные вопросы, среди них — защита интеллектуальных прав на контент в сети «Интернет», основания и условия ограничения доступа граждан к сети «Интернет», а также безопасность биометрических персональных данных.
Интересным с точки зрения применения в РФ является механизм блокировки контента в чрезвычайной ситуации, который предусмотрен в законодательстве Индии и уже неоднократно применялся на практике.
Надеемся, что данный обзор поможет не «заблудиться» в законодательстве Республики Индия. Мы постарались облегчить изучение и практическое применение законов и подзаконных актов в области ИБ.
В данной статье были использованы материалы: ФГУП «Главный радиочастотный центр», Центра правовой помощи гражданам в цифровой среде, компании UpGuard и др.
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных