Республика Индия. Обзор законодательства в области информационной безопасности

BIS Journal №3(62)2026

28 августа, 2026

Республика Индия. Обзор законодательства в области информационной безопасности

ОБЩИЕ СВЕДЕНИЯ

Индия (англ. India), официальное название — ​Республика Индия (хинди Bhārat Gaṇarājya, англ. Republic of India) — ​государство, расположенное в Южной Азии. Индия граничит с Пакистаном на западе, с Китаем, Непалом и Бутаном на северо-востоке, с Бангладеш и Мьянмой на востоке. Кроме того, она имеет морские границы с Мальдивами на юго-западе, со Шри-Ланкой на юге и с Индонезией на юго-востоке. Дата независимости — ​15 августа 1947 года.

Столица — ​Нью-Дели. Официальные языки — ​хинди и английский. В Конституции определено 22 официальных языка, на которых говорит значительная часть населения или которые имеют классический статус. Государство входит в ООН, G20, ВТО, SAARC, Содружество наций, а также БРИКС и ШОС.

 

НАЦИОНАЛЬНАЯ ПОЛИТИКА В ОБЛАСТИ КИБЕРБЕЗОПАСНОСТИ

Национальная политика в области кибербезопасности (далее — ​Национальная политика КБ), утверждённая правительством Индии 2 июля 2013 года, является первым индийским доктринальным документом, который призван обеспечить комплексное и единое видение политических приоритетов индийского государства, частного сектора  и общества в целом в отношении кибербезопасности, а также задать направление и обозначить ориентиры для согласованной и систематической деятельности по претворению такого видения в реальность. Национальная политика КБ является важной промежуточной ступенью к выработке индийской Национальной стратегии кибербезопасности, активная разработка которой ведётся в настоящее время.

Ключевая роль в обеспечении кибербезопасности для индийских пользователей, бизнеса и государственных органов в Национальной политике КБ закрепляется за частным сектором как стороной, обладающей необходимым опытом, технологиями, потенциалом создания инноваций и саморегулирования для решения подобной задачи в общенациональном масштабе при активном содействии государства.

Основными целями Национальной политики КБ являются:

  • формирование высокого уровня доверия и уверенности в ИТ-системах и транзакциях в киберпространстве путём улучшения качества и усиления внедрения информационных технологий во всех секторах экономики;
  • реализация мероприятий, направленных на обеспечение соответствия политики Индии в сфере информационной безопасности мировым стандартам;
  • разработка нормативной базы для обеспечения безопасности киберпространственной экосистемы;
  • развитие механизмов получения информации об угрозах для инфраструктуры информационно-коммуникационных технологий, создание сценариев реагирования на национальном и отраслевом уровнях;
  • усиление защиты и устойчивости критически важных компонентов национальной информационной инфраструктуры через обеспечение эффективного функционирования Национального центра защиты информационной инфраструктуры (NCIIPC) и распределения прав на проектирование, приобретение, разработку, использование  и эксплуатацию информационных ресурсов;
  • разработка передовых технологий в сфере безопасности, способствующих широкому распространению безопасных продуктов информационно-коммуникационных технологий для удовлетворения требований национальной безопасности;
  • создание инфраструктуры для тестирования и проверки безопасности ИТ-продуктов;
  • проведение мероприятий по подготовке кадров в области кибербезопасности;
  • предоставление налоговых льгот предприятиям для принятия стандартов безопасности;
  • обеспечение защиты информации во время её обработки, хранения и передачи в целях защиты конфиденциальных персональных данных и уменьшения экономических потерь из-за киберпреступности;
  • обеспечение эффективного предотвращения, расследования и судебного преследования киберпреступности и расширения возможностей правоохранительных органов, в том числе посредством актуализации соответствующего законодательства;
  • создание культуры кибербезопасности и конфиденциальности;
  • укрепление глобального сотрудничества в сфере кибербезопасности.

С целью защиты национальной инфраструктуры создан Национальный центр защиты критически важной информационной инфраструктуры (NCIIPC). Миссия Центра NCIIPC заключается в принятии всех необходимых мер для содействия защите критической информационной инфраструктуры от несанкционированного доступа, воздействия, использования, обнародования и разрушения, а также от нарушения её функционирования посредством координации действий, взаимодействия, объединения усилий, повышения уровня информационной безопасности и осведомлённости всех заинтересованных сторон.

 

ЗАКОН О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ 2023 (DPDPA)

Мир меняется в мгновение ока. Цифровое пространство стремительно развивается, и, несомненно, данные стали одним из объектов, привлёкших всеобщее внимание в последние несколько лет. Личная информация превратилась в бесценное сокровище, и теперь её защита имеет первостепенное значение. Но есть ли у нас решение для защиты наших данных?

В то время как мировые лидеры инициировали дискуссии и приняли важные решения по защите нашей информации, Индия присоединилась к этим коллективным усилиям. В августе 2023 года индийский парламент принял Закон о защите цифровых персональных данных 2023 (DPDPA). Закон устанавливает правовые рамки обработки цифровых персональных данных, обеспечивающие как право отдельных лиц на защиту своей информации, так и возможность обработки таких данных в законных целях, а также регулирует связанные с этим вопросы.

Закон о защите персональных данных (DPDPA) в Индии и Общий регламент по защите данных (GDPR) в Европейском союзе являются важнейшими столпами глобальной миссии по обеспечению безопасности персональных данных. Хотя оба регламента преследуют общую цель — ​защиту данных, более глубокий анализ выявляет захватывающее сочетание сходств и отличительных черт, определяющих каждую из этих систем. Давайте рассмотрим их подробнее.

В Законе о защите персональных данных (DPDPA) введено новое понятие, называемое «предполагаемое согласие», которое в разделе 7 Закона сужается до процесса, называемого «определённые законные виды использования». Проще говоря, это означает, что компании или лица, хранящие данные, могут иметь право обрабатывать персональную информацию физических лиц для той конкретной цели, для которой эти лица добровольно предоставили свои данные, если только они прямо не отказались от согласия на такое использование. Компании могут неправильно истолковать значение этого термина, поэтому необходимо предоставить более подробную информацию о нём.

Давайте разберём это на примерах:

Эти требования, адаптированные к особенностям соответствующих юрисдикций, отражают основополагающие принципы согласия пользователей, защиты данных  и ответственности. Принимая и поддерживая уникальные, но гармоничные принципы этих правил, как организации, так и отдельные лица могут совместно способствовать созданию более безопасного, подотчётного и ответственного цифрового пространства. Не следует забывать, что концепция одобрения «законных способов использования» и усиления права на отзыв согласия не только упрощает процессы и повышает прозрачность, но и требует неуклонной приверженности соблюдению стандартов защиты данных. Это имеет значение не только для бизнеса, но и для сотрудников, предоставляя им больший контроль над своей личной информацией. Это подчёркивает необходимость для организаций создавать атмосферу доверия и открытости.

Данный закон применим только к данным, собранным в цифровом виде, и к данным, оцифрованным в офлайн-режиме. Отсутствие применимости к персональным данным  в офлайн-режиме подверглось критике, поскольку отсутствует нормативная база для обработки таких данных.

Закон предусматривает исключения из положений, связанных с Законом, а именно:

  • обработка персональных данных необходима для реализации любого законного права или требования;
  • обработка персональных данных любым судом, трибуналом или любым другим органом в Индии, которому по закону поручено выполнение какой-либо судебной, квазисудебной, регулирующей или надзорной функции, если такая обработка необходима для выполнения такой функции;
  • персональные данные обрабатываются в интересах предотвращения, выявления, расследования или преследования любого правонарушения или нарушения любого действующего в Индии закона;
  • персональные данные субъектов данных, находящихся за пределами территории Индии, обрабатываются в соответствии с любым договором, заключённым с любым лицом за пределами территории Индии любым лицом, находящимся в Индии;
  • обработка необходима для схемы компромисса или соглашения, слияния или объединения двух или более компаний, или реорганизации путём разделения или иным образом компании, или передачи предприятия одной или нескольких компаний другой компании, или разделения одной или нескольких компаний, одобренной судом, трибуналом или иным компетентным органом в соответствии с любым действующим законодательством;
  • обработка осуществляется с целью установления финансовой информации, активов и обязательств любого лица, допустившего просрочку платежей по кредиту или авансу, полученному от финансового учреждения, при условии, что такая обработка осуществляется в соответствии с положениями о раскрытии информации или данных  в любом другом действующем законе.

В соответствии со статьёй 18 Закона о защите персональных данных в цифровой среде 2023 года, Совет по защите данных Индии является органом, который разрешает споры между лицами, чьи персональные данные были предоставлены платформе,  и платформой, которая, в свою очередь, нарушила обязательства, предусмотренные законом. Минимальный штраф за нарушение составляет 50 крор индийских рупий.

 

ЗАКОН ОБ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЯХ (ITA)

Основным законодательным актом Индии, регулирующим правоотношения в сфере информационных технологий, является Закон об информационных технологиях 2000 года, в который внесены существенные изменения в 2008 году. Закон об информационных технологиях (Information Technology Act, далее — ​Закон ITA) в основном касается электронных документов, цифровых подписей, определений правонарушений в области информационной безопасности, а также отдельных аспектов защиты персональных данных и ответственности за преступления в цифровой среде.

В 2008 году была внесена существенная поправка. Она ввела статью 66А, которая предусматривала наказание за отправку «оскорбительных сообщений». Также была введена статья 69, которая предоставляла властям право «перехватывать, отслеживать или расшифровывать любую информацию с помощью любых компьютерных ресурсов». Кроме того, были введены положения, касающиеся порнографии, детской порнографии, кибертерроризма и вуайеризма. Поправка была принята 22 декабря 2008 года без обсуждения в Лок Сабхе. На следующий день она была принята Раджья Сабхой. 5 февраля 2009 года она была подписана президентом Пратибхой Патил. Поправка 2009 года ввела шесть составов правонарушений, закреплённых в статьях 66A‑66F.

Закон ITA содержит положения, которые защищают конфиденциальность данных  в сети «Интернет», однако при определённых условиях доступ к таким данным может быть предоставлен определённым лицам. Например, Законом ITA предусмотрены возможности перехвата сообщений уполномоченными органами власти, установления Правительством Индии национального стандарта шифрования, запрета анонимного использования сети «Интернет», а также урегулированы условия размещения контента в сети «Интернет». Законом ITA также установлены наказания за размещение материалов, содержащих детскую порнографию, за хакерскую деятельность и мошенничество, а также стандарты защиты данных для компаний, ведущих цифровой или онлайн-бизнес. Закон ITA распространяет своё действие на преступления или правонарушения, совершённые внутри или вне Индии, если преступление касается компьютерных систем или компьютерных сетей, расположенных в Индии. Таким образом, Закон ITA имеет экстерриториальную сферу действия.

Цифровые подписи. Закон ITA (статья 3) предусматривает использование цифровых подписей для аутентификации электронных записей и документов с использованием асимметричного шифрования, так что электронная запись может быть проверена  с использованием открытого ключа подписанта. В Индии выпуск цифровых подписей является обязанностью Контрольного удостоверяющего органа (CCA), который осуществляет выпуск цифровой подписи для конечных пользователей напрямую или через местные удостоверяющие центры: Национальный центр информатики, Институт развития и исследований в области банковских технологий и др.

Хакерские действия. Данный термин Законом ITA не определён, однако установлены конкретные действия, отнесённые к хакерским. Например, получение незаконного доступа к компьютеру, скачивание копий или информации, содержащейся  в документах, повреждение компьютера вирусным программным обеспечением. За данное преступление грозит до 3 лет тюремного заключения.

Распространение детской порнографии. Закон ITA запрещает любые действия  с цифровым контентом, изображающим детей в явно сексуальном виде. Такими действиями являются публикация, передача, создание текста или изображений, сбор, поиск, просмотр, загрузка, реклама, продвижение, обмен детским порнографическим контентом. Кроме того, запрещается культивирование, соблазнение или побуждение детей к сексуальным действиям в сети «Интернет». Термин «дети» определяется как любое лицо в возрасте до 18 лет (Закон ITA, статья 67В). Вместе с тем согласно законодательству Индии (как  и России) возраст сексуального согласия составляет 16 лет. Наказанием за указанные действия является штраф 1 млн рупий и/или лишение свободы на срок до пяти лет.

Нарушение конфиденциальности и неприкосновенности частной жизни. Закон ITA (статья 72) предусматривает, что лицу, имеющему доступ к любой электронной записи, книге, реестру, корреспонденции, информации, документу или иному материалу, запрещается разглашение такой информации без согласия соответствующего лица. Наказание — ​штраф 100 тысяч рупий и/или лишение свободы на срок до трёх лет.

Регулирование деятельности интернет-кафе (Cyber Cafe). В последние несколько лет в Индии было много случаев, когда интернет-кафе использовались для совершения различных киберпреступлений, например для неправомерного завладения паролем банковского счёта с последующим снятием денежных средств, отправки электронных писем с целью запугивания получателей и др. В этой связи интернет-кафе считаются одним из ключевых посредников, деятельность которых необходимо было урегулировать.

Кибертерроризм. Статьёй 66F Закона ITA предусмотрен такой состав преступления, как «кибертерроризм», под которым понимается намерение поставить под угрозу единство, целостность, безопасность или суверенитет нации посредством запрета доступа лицу, уполномоченному получать доступ к ресурсам компьютера, или попытка проникнуть или получить доступ к ресурсу компьютера без разрешения, а также действия, связанные  с установкой вредоносного программного обеспечения на компьютер, которые могут привести к смерти или травмам людей, повреждению или уничтожению имущества и др. Кибертерроризм наказывается пожизненным лишением свободы.

 

ИНДИЙСКАЯ ГРУППА РЕАГИРОВАНИЯ (CERT-INDIA)

Закон ITA утверждает Индийскую Группу реагирования на компьютерные инциденты (CERT-India) как национальное агентство по вопросам киберпреступности  и описывает её функции как организации, призванной обеспечить безопасность киберпространства. Состав и руководство группы назначаются Правительством Индии, среди обязанностей группы можно выделить следующие:

  • сбор и анализ информации о киберпреступности;
  • прогнозирование и оповещение о киберпреступлениях;
  • разработка и участие в исполнении чрезвычайных мер для обработки инцидентов кибербезопасности;
  • координация действий по реагированию на киберинциденты;
  • написание рекомендаций, заметок об уязвимостях и технических документов, касающихся методов, процедур, способов предотвращения, реагирования и отчётности  в области информационной безопасности.

Поставщики услуг, посредники, центры обработки данных, а также юридические и физические лица обязаны предоставить Группе CERT-India информацию по запросу.  В случае непредставления информации поставщик услуг, юридическое или физическое лицо наказывается лишением свободы на срок до одного года или штрафом.

Пункт 1 статьи 69 Закона ITA наделяет правительственные структуры полномочиями издавать распоряжения о перехвате, мониторинге и дешифровке любой информации, формируемой, передаваемой, получаемой или хранимой на любых компьютерных ресурсах, и устанавливает правовые обязательства и гарантии, относящиеся к таким действиям государства.

Кроме того, Закон ITA предоставляет право государственным учреждениям издавать распоряжения о блокировке открытого доступа к любой информации через компьютерные ресурсы, если, по их мнению, такая блокировка необходима или целесообразна в интересах суверенитета, целостности, безопасности Индии и её международных отношений или в целях предупреждения побуждения к совершению соответствующих правонарушений, включая акты терроризма (статья 69А Закона ITA).

В статье 69B специально назначенные государственные учреждения наделяются полномочиями контролировать, собирать и хранить данные или информацию, создаваемую, передаваемую либо получаемую с помощью любых компьютерных ресурсов.

В Таблице 2 приведён список правонарушений и соответствующих наказаний согласно Закону 2000 года:

Каждый гражданин может использовать систему Aadhaar для авторизации, в том числе с помощью биометрических данных (отпечатка пальца и/или скана радужной оболочки глаза). Кроме того, система предоставляет возможность электронной подписи eSign. Сами документы можно загружать, передавать и хранить в специальном облачном хранилище на платформе выпуска и сертификации документов DigiLocker. Персональные данные пользователей Aadhaar защищены от недобросовестного использования. Aadhaar также делает возможным использование унифицированного платёжного интерфейса.

 

РОССИЯ — ​ИНДИЯ: СОГЛАШЕНИЕ О СОТРУДНИЧЕСТВЕ

15 октября 2016 года между Правительством Российской Федерации и Правительством Республики Индия было подписано соглашение о сотрудничестве в области обеспечения безопасности в сфере использования информационно-коммуникационных технологий (далее — ​Соглашение).

Стороны в соглашении определили основные угрозы в области обеспечения безопасности в сфере использования информационно-коммуникационных технологий (далее — ​ИКТ), имеющие для них существенное значение и требующие особого внимания. Среди них:

  • вредоносное использование ИКТ, направленное на подрыв суверенитета, нарушение территориальной целостности и создание угрозы международному миру, правам человека, свободе выражения мнений, безопасности и стратегической стабильности;
  • вредоносные атаки на критическую информационную инфраструктуру, которые могут подорвать безопасное и стабильное функционирование глобальных и национальных информационно-коммуникационных сетей, в том числе действия, способные нанести экономический вред;
  • террористические акты, в том числе пропаганда терроризма и вербовка для осуществления террористической деятельности, совершаемой с использованием ИКТ;
  • преступные деяния, совершаемые с использованием ИКТ;
  • распространение информации с использованием ИКТ с целью нарушить общественный порядок, общинное и социальное согласие и подорвать осуществление государственного управления;
  • угрозы безопасному и стабильному функционированию глобальной  и национальной информационной инфраструктуры, имеющие природный и (или) техногенный характер.

Соглашением определены основные направления сотрудничества, общие принципы и механизмы сотрудничества, а также урегулированы вопросы конфиденциальности данных, финансирования и разрешения споров по данному соглашению.

 

KYC

Процессы KYC (Know Your Customer — ​«Знай своего клиента») — ​это стандарты  и практики, используемые во всём мире и предписанные Резервным банком Индии (RBI). KYC — ​это отслеживание и мониторинг безопасности данных клиентов для повышения уровня защиты от мошенничества и кражи платёжных данных. Это требует от банков, страховых компаний и любых других компаний, осуществляющих цифровые платежи и проводящих финансовые транзакции, проверки и идентификации всех своих клиентов.

Для надлежащего соблюдения требований KYC и соответствия финансовым нормативным требованиям предприятиям необходимо предпринять следующие шаги  в области кибербезопасности:

  • использование анкеты, основанной на знаниях, для проверки личности клиентов;
  • внедрение методов предварительной проверки KYC, включая проверку электронной почты и номера телефона, анализ идентификатора устройства и репутационных данных;
  • использование технологий на основе искусственного интеллекта и машинного обучения для проверки документов и удостоверений личности, выданных государственными органами;
  • использование биометрических данных, таких как отпечатки пальцев  и распознавание лиц, для проверки личности пользователя;
  • ведение базы данных клиентов в целях проверки.

Компании, использующие политику KYC, гарантируют клиентам наличие соответствующих решений по управлению соответствием нормативным требованиям  и борьбе с мошенничеством для защиты их цифровых идентификационных данных и данных о платёжных транзакциях. Благодаря соблюдению требований KYC индийские продавцы могут быть уверены в безопасной обработке платежей, соответствии правилам SEBI (Комиссии по ценным бумагам и биржам Индии), а также в укреплении доверия со стороны клиентов.

За несоблюдение требований KYC банкам, предприятиям и корпорациям может грозить денежный штраф в размере двух лакхов рупий (200 тысяч рупий).

 

ЗАКОН О РЕЗЕРВНОМ БАНКЕ ИНДИИ

Закон о Резервном банке Индии 1934 года в редакции 2022 года направлен на достижение следующих целей:

  • разработать стандарты, которые обеспечат единообразие систем безопасности банков и платёжных операторов в соответствии с их адаптацией к новым технологиям и цифровизации;
  • обязать банки разработать и представить свои планы управления киберкризисами;
  • обязать банки внедрить политики информационной безопасности, утверждённые советами директоров и чётко определяющие уровень готовности к киберугрозам;
  • обязать банки внедрить порядок обязательного уведомления о нарушениях безопасности, согласно которому кооперативные банки должны оперативно выявлять киберинциденты и сообщать о них в Резервный банк Индии в течение 2–6 часов с момента обнаружения, чтобы эффективнее реагировать на атаки;
  • поощрять банки к регулярному проведению аудитов и оценке угроз;
  • помогать банкам внедрять собственные почтовые домены с использованием технологий защиты от фишинга и вредоносных программ, а также обеспечивать соблюдение правил безопасности DMARC.

Все индийские банки должны следовать этим рекомендациям для стандартизации механизмов кибербезопасности при обработке платежей и борьбы с постоянно растущими сложностями ведения бизнеса в цифровой среде.

Закон о Резервном банке Индии от 2022 года предусматривает штрафы для банков  и финансового сектора в случаях несоблюдения требований кибербезопасности. Размер штрафов может достигать десяти лакхов рупий (1 млн рупий).

 

НЕ ВОШЛО В ОБЗОР, НО ЗАСЛУЖИВАЕТ ВНИМАНИЯ

В Индии существует система нормативных правовых актов, регулирующих различные сферы, в том числе информационные технологии, незаконный контент, социальные сети и мессенджеры, персональные данные, электронную подпись и деятельность интернет-кафе. Следует также отметить, что в Индии приняты или в ближайшее время будут приняты стратегические документы по кибербезопасности и защите от киберугроз. Вместе с тем существуют неурегулированные или не в полной мере урегулированные вопросы, среди них — ​защита интеллектуальных прав на контент в сети «Интернет», основания и условия ограничения доступа граждан к сети «Интернет», а также безопасность биометрических персональных данных.

Интересным с точки зрения применения в РФ является механизм блокировки контента в чрезвычайной ситуации, который предусмотрен в законодательстве Индии и уже неоднократно применялся на практике.

Надеемся, что данный обзор поможет не «заблудиться» в законодательстве Республики Индия. Мы постарались облегчить изучение и практическое применение законов и подзаконных актов в области ИБ.

 

В данной статье были использованы материалы: ФГУП «Главный радиочастотный центр», Центра правовой помощи гражданам в цифровой среде, компании UpGuard и др.

 

Стать автором BIS Journal

Смотрите также

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

28.08.2026
Reco: Большинство инструментов ИИ работает бесконтрольно
27.08.2026
Атака на электростанцию стала тревожным сигналом для CNI
27.08.2026
NIST указал на риски безопасности в многооблачных средах
27.08.2026
TCG — о стандарте квантовой безопасности оборудования
27.08.2026
В «СёрчИнформ Файловый аудитор» появился контроль данных в «Яндекс Трекер»
27.08.2026
DDoS-атака парализовала на время госслужбы Норвегии
27.08.2026
Средний размер страховых выплат в киберсфере растёт
26.08.2026
Телеком готовится принимать цифровые рубли
26.08.2026
Wildberries представила собственный мессенджер
26.08.2026
Банкиры просят допустить брокеров до «белого списка»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных