नियंत्रण 01प्राथमिक स्रोत संदर्भ
RBI · भुगतान-प्रणाली डेटा
भुगतान प्रणालियाँ और उनसे जुड़े भुगतान-सेवा पारितंत्र
RBI का 6 April 2018 का भुगतान-प्रणाली डेटा संग्रहण निर्देश और 26 June 2019 का FAQ, कवर किए गए भुगतान-प्रणाली डेटा को भारत में रखने की माँग करते हैं। FAQ RBI-अधिकृत/अनुमोदित भुगतान-प्रणाली प्रदाताओं, भारत में काम करने वाले बैंकों और उनसे जुड़े भुगतान-सेवा पारितंत्र की संस्थाओं पर लागू होता है; अधिकृत/अनुमोदित प्रदाता उत्तरदायी रहता है। यह सभी एंटरप्राइज़ AI या कॉर्पोरेट वर्कलोड पर लागू सार्वभौमिक नियम नहीं है।
क्या आकलन करें
- दायरे के आकलन में भुगतान/निपटान लेनदेन का पूरा विवरण तथा भुगतान संदेशों या निर्देशों के हिस्से के रूप में एकत्र, प्रेषित या प्रोसेस की गई जानकारी शामिल करें।
- ऑफशोर प्रोसेसिंग पर पूर्ण प्रतिबंध नहीं है। FAQ के अनुसार विदेश में डेटा हटाया जाना चाहिए और भुगतान प्रोसेसिंग से एक कार्यदिवस या 24 घंटे के भीतर, जो पहले हो, भारत वापस लाया जाना चाहिए; इसके बाद की ऑफशोर निपटान प्रोसेसिंग लगभग वास्तविक समय में होनी चाहिए।
- सीमापार लेनदेन के लिए परिपत्र और FAQ के तहत घरेलू/विदेशी घटकों का आकलन करें। FAQ आवश्यकता पड़ने पर घरेलू घटक की अतिरिक्त विदेशी प्रति रखने की अनुमति देता है; यह हर घरेलू भुगतान वर्कलोड को स्थानांतरित करने की अनुमति नहीं है।
- जहाँ लागू हो, CERT-In द्वारा पैनलबद्ध ऑडिटर की आवश्यक System Audit Report और उसके दायरे की समीक्षा करें; आपूर्तिकर्ता के लोगो या विपणन वक्तव्य को नियामकीय मंज़ूरी न मानें।
डेटा रेज़िडेंसी पर प्रभावकेवल स्विस क्षेत्र में परिनियोजन, कवर किए गए भुगतान-प्रणाली डेटा के लिए भारत में संग्रहण दायित्व का विकल्प नहीं है। क्षेत्र चुनने से पहले प्रोसेसिंग, प्राथमिक संग्रहण, प्रतिकृतियाँ, बैकअप, पुनर्प्राप्ति, पहुँच और विलोपन का मानचित्र बनाएँ। केवल ग्राहक के भारत में काम करने से सामान्य AI वर्कलोड स्वतः दायरे में नहीं आते; उनमें अंतर्निहित भुगतान डेटा विश्लेषण बदल सकता है।
खरीद-प्रक्रिया के साक्ष्य
- ग्राहक का दस्तावेज़ीकृत भुगतान-प्रणाली/डेटा दायरा निर्धारण और ज़िम्मेदार विनियमित संस्था
- विदेशी प्रतियों और सहायता-पहुँच सहित, शुरू से अंत तक डेटा-फ़ील्ड और स्थान का मानचित्र
- अनुबंध में क्षेत्र/फ़ेलओवर/विलोपन नियंत्रण और परीक्षण किए गए वापसी/विलोपन के प्रमाण
- प्रासंगिक ऑडिट रिपोर्ट का दायरा, अपवाद और विनियमित ग्राहक की मंज़ूरी
तिथियाँ, लागू होने की स्थिति और समीक्षा की सीमा
- परिपत्र: 6 April 2018; आधिकारिक FAQ: 26 June 2019।
- 2018 की मूल कार्यान्वयन/रिपोर्टिंग तिथियाँ ऐतिहासिक हैं, नई ग्राहक समय-सीमाएँ नहीं।
सटीक ग्राहक-भूमिका, लेनदेन प्रवाह और सीमापार अपवाद तथ्यों पर निर्भर करते हैं। बाद के RBI साधनों और पर्यवेक्षी आवश्यकताओं की दोबारा जाँच करें।
नियंत्रण 02प्राथमिक स्रोत संदर्भ
RBI · IT आउटसोर्सिंग और क्लाउड गवर्नेंस
पहले विनियमित संस्था की श्रेणी निर्धारित करें
RBI आउटसोर्सिंग निर्देश विनियमित ग्राहकों और प्रदाताओं पर उनकी निगरानी को नियंत्रित करते हैं; वे आपूर्तिकर्ताओं को RBI की मंज़ूरी नहीं देते। इनके दायरे में आने वाले वाणिज्यिक बैंकों के लिए 2025 के आउटसोर्सिंग में जोखिम प्रबंधन निर्देश नया आउटसोर्सिंग साधन है। 2023 का IT आउटसोर्सिंग निर्देश ऐतिहासिक/श्रेणीगत संदर्भ में अब भी महत्वपूर्ण है, लेकिन इसे हर बैंक के लिए एकमात्र वर्तमान नियम के रूप में प्रस्तुत नहीं करना चाहिए। जवाबदेही बैंक की बनी रहती है।
क्या आकलन करें
- सुरक्षा, लचीलापन, पृथक्करण, कानूनी/नियामकीय क्षमता, उप-अनुबंधकर्ताओं और एकाग्रता जोखिम को शामिल करते हुए दस्तावेज़ीकृत प्रदाता तथा आपूर्ति-श्रृंखला जाँच करें।
- अनुबंधों में बैंक/RBI के पहुँच, ऑडिट और निरीक्षण अधिकार सुरक्षित रहने चाहिए; साथ ही घटना-एस्केलेशन, डेटा का उपयोग/स्थान, उप-अनुबंध, सेवा स्तर, उपचार और समाप्ति परिभाषित होने चाहिए।
- सीमापार आउटसोर्सिंग के लिए देश/क्षेत्राधिकार जोखिम आकलन, लागू किए जा सकने वाले अधिकार और अभिलेखों तक निरंतर पहुँच आवश्यक है। इन सामान्य आउटसोर्सिंग नियंत्रणों के तहत इसे पूर्णतः निषिद्ध नहीं किया गया है।
- क्लाउड गवर्नेंस में साझा ज़िम्मेदारी, बहु-किरायेदारी, बहु-स्थान प्रोसेसिंग और निरंतर निगरानी शामिल होनी चाहिए; परीक्षण किए गए निरंतरता, पोर्टेबिलिटी, वापसी, शुद्धिकरण और निकास प्रबंध महत्वपूर्णता के अनुरूप होने चाहिए।
डेटा रेज़िडेंसी पर प्रभावजहाँ कोई अलग वर्तमान नियम माँगता है, वहाँ केवल भारत में संग्रहण लागू होता है। सामान्य आउटसोर्सिंग गवर्नेंस अपने आप सभी बैंकिंग क्लाउड डेटा को भारत-केवल नहीं बनाता। 2018 भुगतान-डेटा निर्देश, ग्राहक श्रेणी, डेटा वर्गीकरण और अन्य किसी स्थान या नियामकीय-पहुँच आवश्यकताओं का स्वतंत्र रूप से आकलन करें।
खरीद-प्रक्रिया के साक्ष्य
- वर्तमान श्रेणी-विशिष्ट RBI साधन और ग्राहक-लागूपन आकलन
- प्रदाता/उप-प्रोसेसर के स्थान तथा क्षेत्राधिकार/अधिकार-प्रवर्तन का आकलन
- बैंक/RBI ऑडिट, पहुँच, घटनाओं और निकास के लिए अनुबंध अंश
- निर्धारित सुरक्षा आश्वासन, BCP/DR परीक्षण और पोर्टेबिलिटी/विलोपन के प्रमाण
तिथियाँ, लागू होने की स्थिति और समीक्षा की सीमा
- 2023 IT आउटसोर्सिंग निर्देश: 10 April 2023 को जारी; 1 October 2023 से प्रभावी।
- वाणिज्यिक-बैंक आउटसोर्सिंग निर्देश: 28 November 2025 को जारी; निर्दिष्ट मौजूदा IT समझौते नवीनीकरण पर या 10 April 2026 तक, जो पहले हो, संक्रमण करेंगे।
- वाणिज्यिक-बैंक साइबर सुरक्षा, प्रौद्योगिकी: जोखिम, लचीलापन और आश्वासन ढाँचा: 31 July 2026 को जारी; अलग तृतीय-पक्ष नियंत्रण भी लागू होते हैं।
2025 की वाणिज्यिक-बैंक परिभाषा में 2023 के साधन में सूचीबद्ध हर संस्था-श्रेणी शामिल नहीं है। ग्राहक की वर्तमान श्रेणी-विशिष्ट निर्देशों और संशोधनों की वकील से पुष्टि करें; यहाँ किसी प्रदाता-विशिष्ट नियंत्रण की प्रभावशीलता सत्यापित नहीं की गई है।
नियंत्रण 03प्राथमिक स्रोत संदर्भ
भारत · DPDP और संक्रमण आवश्यकताएँ
चरणबद्ध प्रारंभ; अधिक सख्त क्षेत्रीय नियम अलग से लागू रहते हैं
DPDP Act, 2023 और अंतिम DPDP Rules, 2025 चरणों में लागू होते हैं। इस समीक्षा तिथि पर संस्थागत और निर्दिष्ट प्रारंभिक प्रावधान लागू हो चुके हैं, लेकिन अधिकांश परिचालन प्रोसेसिंग, सूचना, सहमति, न्यासी, अधिकार और प्रवर्तन दायित्व बाद के चरण के लिए निर्धारित हैं। अंतिम नियमों को January 2025 के मसौदे से न मिलाएँ और न ही सभी मूल दायित्वों को पहले से प्रभावी बताएँ।
क्या आकलन करें
- G.S.R. 843(E) निर्दिष्ट प्रारंभिक धाराओं को राजपत्र में प्रकाशन पर लागू करता है; धाराएँ 6(9)/27(1)(d) एक वर्ष बाद और धारा 16 तथा धारा 44(2) सहित अधिकांश मुख्य प्रावधान अठारह महीने बाद लागू होते हैं।
- अंतिम नियम G.S.R. 846(E) में भी नियम 1, 2 और 17–21 पहले, नियम 4 एक वर्ष बाद, तथा नियम 3, 5–16 और 22–23 अठारह महीने बाद चरणबद्ध रूप से लागू होते हैं। कानूनी प्रभावी तिथि को गलत बताए बिना परिचालन नियंत्रण-समूह तैयार करें।
- धारा 16 सार्वभौमिक भारत-स्थानीयकरण आदेश के बजाय सरकार-अधिसूचित हस्तांतरण प्रतिबंधों की अनुमति देती है; नियम 15 हस्तांतरण के लिए आवश्यकताएँ निर्दिष्ट करने की अनुमति देता है। नियम 13(4) निर्दिष्ट Significant Data Fiduciary डेटा के लिए लक्षित डेटा-स्थानीयकरण प्रतिबंधों की परिकल्पना करता है, सभी क्लाउड उपयोगकर्ताओं के लिए नहीं।
- चूँकि IT Act की धारा 43A को धारा 44(2) से हटाना स्थगित चरण में है, इसलिए संक्रमण के दौरान जहाँ लागू हो, मौजूदा IT Act/SPDI ढाँचा प्रासंगिक बना रहता है। क्षेत्र-विशिष्ट रेज़िडेंसी, प्रतिधारण और आउटसोर्सिंग नियम अधिक सख्त हो सकते हैं।
डेटा रेज़िडेंसी पर प्रभावकेवल DPDP के कारण हर व्यक्तिगत-डेटा क्लाउड वर्कलोड को भारत में ही रखना आवश्यक नहीं हो जाता। वास्तविक संग्रहण, पहुँच, सहायता, बैकअप और उप-प्रोसेसर मार्ग दर्ज करें; फिर क्षेत्रीय नियमों, लागू सरकारी अधिसूचनाओं, संभावित SDF दायित्वों और संक्रमणकालीन कानून का आकलन करें।
खरीद-प्रक्रिया के साक्ष्य
- न्यासी/प्रोसेसर भूमिका, उद्देश्य और डेटा-श्रेणी का दिनांकित मानचित्र
- वर्तमान कानून और भावी चरण के नियंत्रणों का जवाबदेह स्वामियों सहित मानचित्रण
- सुरक्षा, घटनाओं, उप-प्रोसेसरों, अधिकारों में सहायता, प्रतिधारण और विलोपन के अनुबंध
- लागू क्षेत्रीय नियमों और वर्तमान राजपत्र/हस्तांतरण अधिसूचनाओं की कानूनी समीक्षा
तिथियाँ, लागू होने की स्थिति और समीक्षा की सीमा
- प्रारंभ अधिसूचना दिनांक 13 November 2025; राजपत्र अपलोड/प्रकाशन मेटाडेटा 14 November 2025 दर्शाता है।
- एक-वर्षीय चरण: November 2026; अठारह-महीने का परिचालन चरण: May 2027, राजपत्र प्रकाशन से गणना के अनुसार। कानूनी रूप से प्रासंगिक सटीक दिन की पुष्टि प्रामाणिक अभिलेख से करें।
- अंतिम नियम November 2025 में जारी; December 2025 के शुद्धिपत्र ने शब्दावली सुधारी, घोषित चरणबद्ध समय-सारणी नहीं।
समीक्षित आधिकारिक सामग्री चरणबद्ध साधनों की पुष्टि करती है, बाद के प्रत्येक आदेश की संपूर्ण वर्तमान सूची की नहीं। अनुबंध, हस्तांतरण या समय-सीमा पर निर्भर होने से पहले वर्तमान राजपत्र/MeitY सूचनाएँ दोबारा जाँचें; कानूनी प्रयोज्यता मामले-विशिष्ट है।
नियंत्रण 04प्राथमिक स्रोत संदर्भ
GDPR · EU, स्विट्ज़रलैंड और आगे के हस्तांतरण
प्रोसेसिंग भूमिकाएँ और मार्ग; EU में होस्टिंग का सार्वभौमिक आदेश नहीं
GDPR की प्रयोज्यता स्थापना और संबंधित लक्ष्यीकरण/निगरानी गतिविधियों पर निर्भर करती है, केवल कंपनी के स्थान पर नहीं। यूरोपीय आयोग वर्तमान में कवर किए गए GDPR हस्तांतरणों के लिए स्विट्ज़रलैंड को पर्याप्त गंतव्य मानता है। यह स्विट्ज़रलैंड तक अध्याय V हस्तांतरण मार्ग से संबंधित है, हर सुरक्षा, प्रोसेसर-अनुबंध या आगे के हस्तांतरण दायित्व से नहीं।
क्या आकलन करें
- अनुच्छेद 28 के तहत उपयुक्त नियंत्रक/प्रोसेसर अनुबंध, दस्तावेज़ीकृत निर्देश, पर्याप्त आश्वासन और उप-प्रोसेसरों के लिए प्राधिकरण आवश्यक हैं।
- अनुच्छेद 32 जोखिम के अनुरूप तकनीकी और संगठनात्मक सुरक्षा उपायों की माँग करता है। उच्च जोखिम पैदा करने की संभावना वाली प्रोसेसिंग पर अनुच्छेद 35 के DPIA दायित्व लागू होते हैं; ये हर क्लाउड वर्कलोड के लिए सार्वभौमिक चेकलिस्ट नहीं हैं।
- EU की पर्याप्तता के तहत स्विट्ज़रलैंड का मार्ग, भारत को बाद में किए जाने वाले प्रकटीकरण या पहुँच को स्वतः शामिल नहीं करता। जहाँ अध्याय V के मानदंड लागू हों, वहाँ आगे के निर्यातक/आयातक और उपयुक्त हस्तांतरण आधार का आकलन करें; अनुच्छेद 46 के सुरक्षा उपाय आवश्यक हो सकते हैं और अनुच्छेद 49 के अपवाद सीमित हैं।
- स्विस निर्यातक पर Swiss FADP स्वतंत्र रूप से लागू हो सकता है। EU निर्णय के आधार पर स्विस-कानून हस्तांतरण स्थिति मानने के बजाय वर्तमान स्विस पर्याप्तता सूची और लागू सुरक्षा उपायों की पुष्टि करें।
डेटा रेज़िडेंसी पर प्रभावGDPR के तहत हर डेटा को केवल EU में होस्ट करना अनिवार्य नहीं है। पर्याप्तता प्राप्त गंतव्य और उपयुक्त सुरक्षा उपाय वैध हस्तांतरण में सहायक हो सकते हैं, लेकिन ग्राहक अनुबंध, क्षेत्रीय नियम और जोखिम आकलन स्थानों या दूरस्थ पहुँच को सीमित कर सकते हैं। सहायता, प्रशासन, प्रतिकृतियाँ, बैकअप और आगे की प्रोसेसिंग को मार्ग-मानचित्र में शामिल करें।
खरीद-प्रक्रिया के साक्ष्य
- अनुच्छेद 28 DPA, वर्तमान उप-प्रोसेसर पहचान/स्थान और प्राधिकरण प्रक्रिया
- प्रत्येक आगे के हस्तांतरण मार्ग के लिए नियंत्रक/निर्यातक/आयातक तथा क्षेत्रीय/अध्याय V विश्लेषण
- जहाँ आवश्यक हो, लागू SCC मॉड्यूल, हस्तांतरण-जोखिम आकलन और पूरक उपाय
- वास्तविक प्रोसेसिंग के लिए निर्धारित सुरक्षा साक्ष्य और DPIA निर्धारण
तिथियाँ, लागू होने की स्थिति और समीक्षा की सीमा
- GDPR: विनियमन (EU) 2016/679।
- स्विट्ज़रलैंड की पर्याप्तता: Commission Decision 2000/518/EC और वर्तमान आयोग पर्याप्तता सूची की 8 October 2026 को समीक्षा की गई।
- EDPB के अनुच्छेद 3/अध्याय V दिशानिर्देश 14 February 2023 को अपनाए गए; प्रोसेसर-श्रृंखला संबंधी राय 7 October 2024 को अपनाई गई।
Aitonomi-विशिष्ट आर्किटेक्चर, प्रोसेसिंग उद्देश्य, DPA या हस्तांतरण तंत्र उपलब्ध नहीं कराया गया। उपलब्ध निष्कर्षण में Swiss Annex 1 का पूरा पाठ सामने नहीं आया, इसलिए Swiss-FADP के तहत गंतव्य पर कोई निर्णायक निष्कर्ष नहीं दिया गया है।
नियंत्रण 05प्राथमिक स्रोत संदर्भ
भारत · CERT-In लॉग और घटना प्रबंधन
लक्षित ICT लॉग और प्रदाता अभिलेख; समस्त वर्कलोड सामग्री नहीं
CERT-In के 28 April 2022 के निर्देशों के अनुसार निर्दिष्ट साइबर घटनाओं की सूचना छह घंटे के भीतर देनी होती है और कवर किए गए ICT लॉग सक्षम करके लगातार 180 दिनों तक सुरक्षित रखने होते हैं। लागू डेटा-सेंटर, VPS, क्लाउड और पात्र VPN प्रदाताओं पर ग्राहक-अभिलेखों को रद्दीकरण/वापसी के बाद पाँच वर्ष तक, या कानून के अनुसार इससे अधिक समय तक, रखने का अलग निर्धारित दायित्व है।
क्या आकलन करें
- घटना का पता चलने या सूचना मिलने से छह घंटे की समय-सीमा सहित Annexure I के घटना प्रकारों का मानचित्र बनाएँ; आउटसोर्स्ड होस्टिंग से कवर की गई संस्था के दायित्व अपने आप समाप्त नहीं होते।
- कवर किए गए ICT सिस्टम लॉग कम-से-कम लगातार 180 दिनों तक रखें; समय समन्वयन, सुरक्षित पहुँच और कारगर घटना/प्रस्तुति प्रक्रिया सुनिश्चित करें।
- लागू प्रदाताओं के लिए निर्दिष्ट पहचान, पता/संपर्क, नियुक्ति अवधि, IP, ऑनबोर्डिंग, उद्देश्य और स्वामित्व अभिलेखों तथा रद्दीकरण के बाद पाँच-वर्षीय आवश्यकता का मानचित्र बनाएँ। इसका अर्थ सभी ग्राहक वर्कलोड सामग्री को पाँच वर्ष तक रखना नहीं है।
- निर्देशों का खंड (iv) भारतीय क्षेत्राधिकार के लॉग निर्दिष्ट करता है; FAQ Q35 में उचित समय में लॉग प्रस्तुत किए जा सकने पर विदेशी संग्रहण की चर्चा है, जबकि Q36 भारत के उपयोगकर्ताओं को सेवा देने वाले प्रदाताओं तथा भारतीय क्षेत्राधिकार के लॉग/वित्तीय लेनदेन अभिलेखों से संबंधित है। व्यापक ऑफशोर-केवल लॉगिंग अनुमति मानने के बजाय समन्वित कानूनी/नियंत्रण आकलन प्राप्त करें।
डेटा रेज़िडेंसी पर प्रभावलॉग के क्षेत्राधिकार और प्रदाता-धारित ग्राहक अभिलेखों को उत्पादन डेटा रेज़िडेंसी से अलग रखें। केवल इसलिए ऑफशोर-केवल लॉगिंग को पर्याप्त न मानें कि FAQ विदेशी प्रतियों पर चर्चा करता है। लागू होना और दायित्वों का बँटवारा वास्तविक संस्था की भूमिका, सेवा और डेटा प्रवाह पर निर्भर करता है।
खरीद-प्रक्रिया के साक्ष्य
- धारा-दर-धारा ग्राहक/प्रदाता नियंत्रण-स्वामित्व और घटना-एस्केलेशन कार्ययोजना
- लॉग-श्रेणी सूची, 180-दिन प्रतिधारण कॉन्फ़िगरेशन, सुरक्षित प्रस्तुति/निर्यात और क्षेत्राधिकार प्रमाण
- लागू ग्राहक-अभिलेख फ़ील्ड, सत्यापन और रद्दीकरण के बाद पाँच-वर्षीय नियंत्रण
- समय समन्वयन तथा परीक्षण की गई छह-घंटे की वर्गीकरण/एस्केलेशन कार्यप्रणाली
तिथियाँ, लागू होने की स्थिति और समीक्षा की सीमा
- निर्देश 28 April 2022 को जारी; सामान्य रूप से 60 दिन बाद प्रभावी होने की बात कही गई।
- 27 June 2022 की अधिसूचना ने पात्र MSME और निर्दिष्ट ग्राहक-सत्यापन फ़ील्ड के लिए समय-सीमा 25 September 2022 तक बढ़ाई थी; यह हर दायित्व पर लागू नहीं थी।
- 8 October 2026 को समीक्षा किया गया आधिकारिक CERT-In सूचकांक; मामले-विशिष्ट प्रयोज्यता और बाद के साधनों का सत्यापन अभी आवश्यक है।
FAQ कानून में संशोधन नहीं, बल्कि उसकी व्याख्या करता है। विदेशी संग्रहण संबंधी इसकी सूक्ष्मता का आकलन स्पष्ट निर्देशों और अन्य लागू क्षेत्रीय नियमों के साथ किया जाना चाहिए। Aitonomi-विशिष्ट लॉग, अभिलेख या रिपोर्टिंग व्यवस्थाओं का सत्यापन नहीं किया गया।