# Aitonomi India — क्लाउड अनुपालन और डेटा रेज़िडेंसी

समीक्षा: 2026-10-08। Aitonomi AG एक AI deep tech innovation holding है। वेबसाइट/आरेख विश्लेषण की प्रोसेसिंग, संविदाबद्ध स्विस neocloud वर्कलोड से अलग है।

## RBI · भुगतान-प्रणाली डेटा

**दायरा:** भुगतान प्रणालियाँ और उनसे जुड़ा भुगतान-सेवा पारितंत्र

RBI का 6 April 2018 का Storage of Payment System Data निर्देश और 26 June 2019 की FAQ अपेक्षा करते हैं कि कवर किया गया भुगतान-प्रणाली डेटा भारत में संग्रहित हो। FAQ में RBI-अधिकृत/अनुमोदित भुगतान-प्रणाली प्रदाता, भारत में कार्यरत बैंक और उनके द्वारा संलग्न भुगतान-सेवा पारितंत्र की इकाइयाँ शामिल हैं; ज़िम्मेदारी अधिकृत/अनुमोदित प्रदाता की ही रहती है। यह सभी उद्यम AI या कॉर्पोरेट वर्कलोड पर लागू होने वाला व्यापक नियम नहीं है।

- दायरे के आकलन में भुगतान/निपटान लेनदेन का पूरा, शुरू से अंत तक का विवरण तथा भुगतान संदेशों या निर्देशों के हिस्से के रूप में एकत्र, प्रेषित या प्रोसेस की गई जानकारी शामिल करें।
- ऑफशोर प्रोसेसिंग पर पूर्ण प्रतिबंध नहीं है। FAQ के अनुसार विदेश में डेटा हटाया जाना चाहिए और भुगतान प्रोसेसिंग से एक कार्यदिवस या 24 घंटे के भीतर—जो पहले हो—भारत वापस लाया जाना चाहिए; इसके बाद की ऑफशोर निपटान प्रोसेसिंग लगभग वास्तविक समय में होनी चाहिए।
- सीमापार लेनदेन के लिए परिपत्र और FAQ के तहत घरेलू/विदेशी घटकों का आकलन करें। FAQ आवश्यकता पड़ने पर घरेलू घटक की अतिरिक्त विदेशी प्रति रखने की अनुमति देता है; यह प्रत्येक घरेलू भुगतान वर्कलोड को स्थानांतरित करने की अनुमति नहीं है।
- जहाँ लागू हो, CERT-In-empanelled ऑडिटर की अपेक्षित System Audit Report और उसके दायरे की समीक्षा करें; आपूर्तिकर्ता के लोगो या विपणन वक्तव्य को नियामकीय अनुमोदन न मानें।

**रेज़िडेंसी पर प्रभाव:** केवल स्विस क्षेत्र में परिनियोजन, कवर किए गए भुगतान-प्रणाली डेटा के लिए भारत में संग्रहण दायित्व का विकल्प नहीं है। क्षेत्र चुनने से पहले प्रोसेसिंग, प्राथमिक संग्रहण, प्रतिकृतियाँ, बैकअप, पुनर्प्राप्ति, पहुँच और विलोपन का मानचित्र बनाएँ। केवल ग्राहक के भारत में काम करने से सामान्य AI वर्कलोड स्वतः दायरे में नहीं आते; उनमें अंतर्निहित भुगतान डेटा विश्लेषण बदल सकता है।

### खरीद-प्रक्रिया के साक्ष्य
- [ ] ग्राहक का दस्तावेज़ीकृत भुगतान-प्रणाली/डेटा दायरा निर्धारण और ज़िम्मेदार विनियमित इकाई
- [ ] विदेशी प्रतियों और सहायता-पहुँच सहित, शुरू से अंत तक डेटा-फ़ील्ड और स्थान का मानचित्र
- [ ] संविदात्मक क्षेत्र/फ़ेलओवर/विलोपन नियंत्रण तथा परीक्षण किए गए वापसी/विलोपन के साक्ष्य
- [ ] संबंधित ऑडिट रिपोर्ट का दायरा, अपवाद और विनियमित ग्राहक की स्वीकृति

### तिथियाँ और प्रयोज्यता
- परिपत्र: 6 April 2018; आधिकारिक FAQ: 26 June 2019।
- 2018 की मूल कार्यान्वयन/रिपोर्टिंग तिथियाँ ऐतिहासिक हैं, नई ग्राहक समय-सीमाएँ नहीं।

**समीक्षा की सीमा:** ग्राहक की सटीक भूमिका, लेनदेन प्रवाह और सीमापार अपवाद तथ्यों पर निर्भर करते हैं। बाद के RBI साधनों और पर्यवेक्षी आवश्यकताओं की दोबारा जाँच करें।

### प्राथमिक स्रोत
- [RBI का Storage of Payment System Data परिपत्र](https://www.rbi.org.in/scripts/notificationUser.aspx?Id=11244)
- [RBI की आधिकारिक FAQ — दायरा और ऑफशोर प्रोसेसिंग की सीमाएँ](https://www.rbi.org.in/commonman/english/scripts/FAQs.aspx?Id=2995)

## RBI · IT आउटसोर्सिंग और क्लाउड गवर्नेंस

**दायरा:** पहले विनियमित इकाई की श्रेणी निर्धारित करें

RBI के आउटसोर्सिंग निर्देश विनियमित ग्राहकों और प्रदाताओं पर उनकी निगरानी को नियंत्रित करते हैं; वे आपूर्तिकर्ताओं को RBI की मंज़ूरी नहीं देते। इनके दायरे में आने वाले वाणिज्यिक बैंकों के लिए 2025 के Managing Risks in Outsourcing Directions नया आउटसोर्सिंग साधन है। 2023 का IT Outsourcing Direction ऐतिहासिक/श्रेणीगत संदर्भ के रूप में अब भी महत्वपूर्ण है, लेकिन इसे प्रत्येक बैंक के लिए एकमात्र वर्तमान नियम के रूप में प्रस्तुत नहीं करना चाहिए। जवाबदेही बैंक की बनी रहती है।

- सुरक्षा, लचीलापन, पृथक्करण, कानूनी/नियामकीय क्षमता, उप-ठेकेदारों और संकेंद्रण जोखिम को समेटते हुए प्रदाता तथा आपूर्ति-श्रृंखला की दस्तावेज़ीकृत समुचित जाँच करें।
- अनुबंधों में बैंक/RBI के पहुँच, ऑडिट और निरीक्षण अधिकार सुरक्षित रहने चाहिए; साथ ही घटना-एस्केलेशन, डेटा का उपयोग/स्थान, उप-ठेकेदारी, सेवा स्तर, उपचार और समाप्ति परिभाषित होने चाहिए।
- सीमापार आउटसोर्सिंग के लिए देश/क्षेत्राधिकार जोखिम आकलन, लागू किए जा सकने वाले अधिकार और अभिलेखों तक निरंतर पहुँच आवश्यक है। इन सामान्य आउटसोर्सिंग नियंत्रणों के तहत इसे पूर्णतः निषिद्ध नहीं किया गया है।
- क्लाउड गवर्नेंस में साझा ज़िम्मेदारी, बहु-किरायेदारी, बहु-स्थान प्रोसेसिंग और निरंतर निगरानी शामिल होनी चाहिए; परीक्षण किए गए निरंतरता, पोर्टेबिलिटी, वापसी, शुद्धिकरण और निकास प्रबंध महत्वपूर्णता के अनुरूप होने चाहिए।

**रेज़िडेंसी पर प्रभाव:** केवल भारत में संग्रहण वहाँ लागू होता है जहाँ कोई अलग वर्तमान नियम इसकी माँग करता है। सामान्य आउटसोर्सिंग गवर्नेंस अपने आप सभी बैंकिंग क्लाउड डेटा को केवल भारत में रखने की शर्त नहीं बनाता। 2018 के भुगतान-डेटा निर्देश, ग्राहक श्रेणी, डेटा वर्गीकरण और स्थान या नियामकीय पहुँच संबंधी किसी अन्य आवश्यकता का स्वतंत्र रूप से आकलन करें।

### खरीद-प्रक्रिया के साक्ष्य
- [ ] वर्तमान श्रेणी-विशिष्ट RBI साधन और ग्राहक पर लागू होने का आकलन
- [ ] प्रदाता/उप-प्रोसेसर के स्थान तथा क्षेत्राधिकार/अधिकार-प्रवर्तन का आकलन
- [ ] बैंक/RBI ऑडिट, पहुँच, घटनाओं और निकास के लिए अनुबंध अंश
- [ ] दायरा-निर्धारित सुरक्षा आश्वासन, BCP/DR परीक्षण और पोर्टेबिलिटी/विलोपन के साक्ष्य

### तिथियाँ और प्रयोज्यता
- 2023 IT Outsourcing Direction: 10 April 2023 को जारी; 1 October 2023 से प्रभावी।
- वाणिज्यिक-बैंक आउटसोर्सिंग Directions: 28 November 2025 को जारी; निर्दिष्ट मौजूदा IT समझौते नवीनीकरण पर या 10 April 2026 तक—जो पहले हो—संक्रमण करेंगे।
- वाणिज्यिक-बैंक Cybersecurity, Technology: Risk, Resilience and Assurance Framework: 31 July 2026 को जारी; अलग तृतीय-पक्ष नियंत्रण भी लागू होते हैं।

**समीक्षा की सीमा:** 2025 में वाणिज्यिक बैंक की परिभाषा में 2023 के साधन में सूचीबद्ध प्रत्येक इकाई-श्रेणी शामिल नहीं है। ग्राहक की वर्तमान श्रेणी-विशिष्ट निर्देशों और संशोधनों की पुष्टि कानूनी सलाहकार से करें; यहाँ किसी प्रदाता-विशिष्ट नियंत्रण की प्रभावशीलता सत्यापित नहीं की गई है।

### प्राथमिक स्रोत
- [RBI वाणिज्यिक बैंक — Managing Risks in Outsourcing Directions, 2025](https://www.rbi.org.in/Scripts/BS_ViewMasDirections.aspx?id=13139)
- [RBI IT Outsourcing Master Direction, 2023](https://www.rbi.org.in/Scripts/BS_ViewMasDirections.aspx?id=12486)
- [RBI वाणिज्यिक-बैंक साइबर सुरक्षा ढाँचा, 2026](https://rbi.org.in/scripts/NotificationUser.aspx?Id=13643&Mode=0)

## भारत · DPDP और संक्रमण आवश्यकताएँ

**दायरा:** चरणबद्ध प्रारंभ; अधिक सख्त क्षेत्रीय नियम अलग से लागू रहते हैं

DPDP Act, 2023 और अंतिम DPDP Rules, 2025 चरणबद्ध तरीके से लागू होते हैं। इस समीक्षा तिथि तक संस्थागत और निर्दिष्ट प्रारंभिक प्रावधान लागू हो चुके हैं, लेकिन अधिकांश परिचालन प्रोसेसिंग, नोटिस, सहमति, न्यासी, अधिकार और प्रवर्तन संबंधी दायित्व बाद के चरण के लिए निर्धारित हैं। अंतिम नियमों को January 2025 के मसौदे के साथ न मिलाएँ और न ही सभी मुख्य दायित्वों को पहले से लागू बताएं।

- G.S.R. 843(E) निर्दिष्ट प्रारंभिक धाराओं को राजपत्र में प्रकाशन पर लागू करता है; धाराएँ 6(9)/27(1)(d) एक वर्ष बाद और धारा 16 तथा धारा 44(2) सहित अधिकांश मुख्य प्रावधान अठारह महीने बाद लागू होते हैं।
- अंतिम Rules G.S.R. 846(E) में भी नियम 1, 2 और 17–21 पहले, नियम 4 एक वर्ष बाद, तथा नियम 3, 5–16 और 22–23 अठारह महीने बाद चरणबद्ध रूप से लागू होते हैं। कानूनी प्रभावी तिथि को गलत बताए बिना परिचालन नियंत्रण-समूह तैयार करें।
- धारा 16 सार्वभौमिक भारत-स्थानीयकरण आदेश के बजाय सरकार द्वारा अधिसूचित हस्तांतरण प्रतिबंधों की अनुमति देती है; Rule 15 हस्तांतरणों के लिए आवश्यकताएँ निर्दिष्ट किए जाने की अनुमति देता है। Rule 13(4) में निर्दिष्ट महत्वपूर्ण डेटा न्यासी (Significant Data Fiduciary) डेटा के लिए लक्षित डेटा-स्थानीयकरण प्रतिबंधों की परिकल्पना है, सभी क्लाउड उपयोगकर्ताओं के लिए नहीं।
- चूँकि IT Act की धारा 43A को धारा 44(2) से हटाना स्थगित चरण में है, इसलिए संक्रमण के दौरान जहाँ लागू हो, मौजूदा IT Act/SPDI ढाँचा प्रासंगिक बना रहता है। क्षेत्र-विशिष्ट रेज़िडेंसी, प्रतिधारण और आउटसोर्सिंग नियम अधिक सख्त हो सकते हैं।

**रेज़िडेंसी पर प्रभाव:** केवल DPDP के कारण हर व्यक्तिगत-डेटा क्लाउड वर्कलोड को भारत में ही रखना आवश्यक नहीं हो जाता। वास्तविक संग्रहण, पहुँच, सहायता, बैकअप और उप-प्रोसेसर मार्ग दर्ज करें; फिर क्षेत्रीय नियमों, लागू सरकारी अधिसूचनाओं, संभावित SDF दायित्वों और संक्रमणकालीन कानून का आकलन करें।

### खरीद-प्रक्रिया के साक्ष्य
- [ ] न्यासी/प्रोसेसर भूमिका, उद्देश्य और डेटा-श्रेणी का दिनांकित मानचित्र
- [ ] जवाबदेह स्वामियों सहित वर्तमान कानून और भावी चरण के नियंत्रणों का मानचित्रण
- [ ] सुरक्षा, घटनाओं, उप-प्रोसेसरों, अधिकारों में सहायता, प्रतिधारण और विलोपन के अनुबंध
- [ ] लागू क्षेत्रीय नियमों और वर्तमान राजपत्र/हस्तांतरण अधिसूचनाओं की कानूनी समीक्षा

### तिथियाँ और प्रयोज्यता
- प्रारंभ अधिसूचना दिनांक 13 November 2025; राजपत्र अपलोड/प्रकाशन मेटाडेटा 14 November 2025 दर्शाता है।
- एक-वर्षीय चरण: November 2026; अठारह-महीने का परिचालन चरण: May 2027, राजपत्र प्रकाशन से गणना के अनुसार। कानूनी रूप से प्रासंगिक सटीक दिन की पुष्टि प्रामाणिक अभिलेख से करें।
- अंतिम Rules November 2025 में जारी; December 2025 के शुद्धिपत्र ने शब्दावली सुधारी, घोषित चरणबद्ध समय-सारणी नहीं।

**समीक्षा की सीमा:** समीक्षित आधिकारिक सामग्री चरणबद्ध साधनों की पुष्टि करती है, बाद के प्रत्येक आदेश की संपूर्ण वर्तमान सूची की नहीं। अनुबंध, हस्तांतरण या समय-सीमा पर निर्भर होने से पहले वर्तमान राजपत्र/MeitY सूचनाएँ दोबारा जाँचें; कानूनी प्रयोज्यता मामले-विशिष्ट है।

### प्राथमिक स्रोत
- [DPDP Act 2023 — आधिकारिक अधिनियम पाठ](https://www.meity.gov.in/static/uploads/2024/06/2bf1f0e9f04e6fb4f8fef35e82c42aa5.pdf)
- [G.S.R. 843(E) — प्राथमिक चरणबद्ध प्रारंभ अधिसूचना](https://www.meity.gov.in/static/uploads/2025/11/c56ceae6c383460ca69577428d36828b.pdf)
- [Final DPDP Rules 2025 — Gazette G.S.R. 846(E)](https://egazette.gov.in/WriteReadData/2025/267650.pdf)
- [MeitY अंतिम नियम और शुद्धिपत्र सूची](https://www.meity.gov.in/documents/act-and-policies/digital-personal-data-protection-rules-2025-gDOxUjMtQWa)
- [India Code — IT Act, धारा 43A सहित](https://www.indiacode.nic.in/bitstream/123456789/13116/1/it_act_2000_updated.pdf)

## GDPR · EU, स्विट्ज़रलैंड और आगे के हस्तांतरण

**दायरा:** प्रोसेसिंग भूमिकाएँ और मार्ग; EU में होस्टिंग का सार्वभौमिक आदेश नहीं

GDPR की प्रयोज्यता स्थापना और संबंधित लक्ष्यीकरण/निगरानी गतिविधियों पर निर्भर करती है, केवल कंपनी के स्थान पर नहीं। यूरोपीय आयोग वर्तमान में कवर किए गए GDPR हस्तांतरणों के लिए स्विट्ज़रलैंड को पर्याप्त गंतव्य मानता है। यह स्विट्ज़रलैंड तक अध्याय V हस्तांतरण मार्ग से संबंधित है, हर सुरक्षा, प्रोसेसर-अनुबंध या आगे के हस्तांतरण दायित्व से नहीं।

- Article 28 के तहत उपयुक्त नियंत्रक/प्रोसेसर अनुबंध, दस्तावेज़ीकृत निर्देश, पर्याप्त आश्वासन और उप-प्रोसेसरों के लिए प्राधिकरण आवश्यक हैं।
- Article 32 जोखिम के अनुरूप तकनीकी और संगठनात्मक सुरक्षा उपायों की माँग करता है। उच्च जोखिम पैदा करने की संभावना वाली प्रोसेसिंग पर Article 35 के DPIA दायित्व लागू होते हैं; ये हर क्लाउड वर्कलोड के लिए सार्वभौमिक चेकलिस्ट नहीं हैं।
- EU की स्विट्ज़रलैंड-पर्याप्तता व्यवस्था भारत तक बाद के प्रकटीकरण या पहुँच मार्ग को स्वतः शामिल नहीं करती। जहाँ Chapter V के मानदंड लागू हों, आगे के निर्यातक/आयातक और लागू हस्तांतरण आधार का आकलन करें; Article 46 के सुरक्षा उपाय आवश्यक हो सकते हैं और Article 49 के अपवाद सीमित हैं।
- स्विस FADP स्विस निर्यातक पर स्वतंत्र रूप से लागू हो सकता है। EU के निर्णय से स्विस-कानून के तहत हस्तांतरण की स्थिति का अनुमान लगाने के बजाय वर्तमान स्विस पर्याप्तता सूची और लागू सुरक्षा उपायों की पुष्टि करें।

**रेज़िडेंसी पर प्रभाव:** GDPR का अर्थ हर स्थिति में केवल EU में होस्टिंग की अनिवार्यता नहीं है। पर्याप्तता प्राप्त गंतव्य और उपयुक्त सुरक्षा उपाय वैध हस्तांतरण में सहायक हो सकते हैं, लेकिन ग्राहक अनुबंध, क्षेत्रीय नियम और जोखिम आकलन स्थानों या दूरस्थ पहुँच को सीमित कर सकते हैं। सहायता, प्रशासन, प्रतिकृतियाँ, बैकअप और आगे की प्रोसेसिंग को मार्ग-मानचित्र में शामिल करें।

### खरीद-प्रक्रिया के साक्ष्य
- [ ] Article 28 DPA, वर्तमान उप-प्रोसेसर पहचान/स्थान और प्राधिकरण प्रक्रिया
- [ ] प्रत्येक आगे के मार्ग के लिए नियंत्रक/निर्यातक/आयातक तथा क्षेत्रीय/Chapter V विश्लेषण
- [ ] जहाँ आवश्यक हो, लागू SCC मॉड्यूल, हस्तांतरण-जोखिम आकलन और पूरक उपाय
- [ ] वास्तविक प्रोसेसिंग के लिए दायरा-निर्धारित सुरक्षा साक्ष्य और DPIA निर्धारण

### तिथियाँ और प्रयोज्यता
- GDPR: Regulation (EU) 2016/679.
- स्विट्ज़रलैंड पर्याप्तता: Commission Decision 2000/518/EC और 8 October 2026 को समीक्षित वर्तमान Commission पर्याप्तता सूची।
- EDPB Article 3/Chapter V दिशानिर्देश 14 February 2023 को अपनाए गए; प्रोसेसर-श्रृंखला संबंधी राय 7 October 2024 को अपनाई गई।

**समीक्षा की सीमा:** Aitonomi-विशिष्ट आर्किटेक्चर, प्रोसेसिंग उद्देश्य, DPA या हस्तांतरण तंत्र उपलब्ध नहीं कराया गया। उपलब्ध निष्कर्षण में स्विस Annex 1 का पूरा पाठ सामने नहीं आया, इसलिए स्विस FADP के तहत गंतव्य पर कोई निर्णायक निष्कर्ष नहीं दिया गया है।

### प्राथमिक स्रोत
- [GDPR — आधिकारिक EUR-Lex कानूनी पाठ](https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng)
- [European Commission — वर्तमान पर्याप्तता निर्णय](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en)
- [EDPB — Article 3 और Chapter V दिशानिर्देश](https://www.edpb.europa.eu/system/files/2023-02/edpb_guidelines_05-2021_interplay_between_the_application_of_art3-chapter_v_of_the_gdpr_v2_en_0.pdf)
- [Swiss FDPIC — सीमापार व्यक्तिगत डेटा हस्तांतरण मार्गदर्शन](https://www.edoeb.admin.ch/en/cross-border-transfer-of-personal-data)

## भारत · CERT-In लॉग और घटना प्रबंधन

**दायरा:** लक्षित ICT लॉग और प्रदाता अभिलेख, सभी वर्कलोड सामग्री नहीं

CERT-In के 28 April 2022 के निर्देशों के अनुसार निर्दिष्ट साइबर घटनाओं की सूचना छह घंटे के भीतर देनी होती है और कवर किए गए ICT लॉग सक्षम करके लगातार 180 दिनों तक सुरक्षित रखने होते हैं। लागू डेटा-सेंटर, VPS, क्लाउड और पात्र VPN प्रदाताओं पर ग्राहक-अभिलेखों को रद्दीकरण/वापसी के बाद पाँच वर्ष तक, या कानून के अनुसार इससे अधिक समय तक, रखने का अलग निर्धारित दायित्व है।

- Annexure I के घटना प्रकारों और घटना का पता चलने या सूचना मिलने से शुरू होने वाली छह घंटे की समय-सीमा का मानचित्र बनाएँ; आउटसोर्स्ड होस्टिंग से कवर की गई संस्था के दायित्व अपने आप समाप्त नहीं होते।
- कवर किए गए ICT-सिस्टम लॉग कम-से-कम लगातार 180 दिनों तक रखें; समय-सामंजस्य, सुरक्षित पहुँच और कारगर घटना/प्रस्तुति प्रक्रिया सुनिश्चित करें।
- लागू प्रदाताओं के लिए निर्दिष्ट पहचान, पता/संपर्क, नियुक्ति अवधि, IP, ऑनबोर्डिंग, उद्देश्य और स्वामित्व अभिलेखों तथा रद्दीकरण के बाद पाँच-वर्षीय आवश्यकता का मानचित्र बनाएँ। इसका अर्थ सभी ग्राहक वर्कलोड सामग्री को पाँच वर्ष तक रखना नहीं है।
- निर्देशों का खंड (iv) भारतीय क्षेत्राधिकार के लॉग निर्दिष्ट करता है; FAQ Q35 में उचित समय में लॉग प्रस्तुत किए जा सकने पर विदेशी संग्रहण की चर्चा है, जबकि Q36 भारत के उपयोगकर्ताओं को सेवा देने वाले प्रदाताओं तथा भारतीय क्षेत्राधिकार के लॉग/वित्तीय लेनदेन अभिलेखों से संबंधित है। व्यापक ऑफशोर-केवल लॉगिंग अनुमति मानने के बजाय समन्वित कानूनी/नियंत्रण आकलन प्राप्त करें।

**रेज़िडेंसी पर प्रभाव:** लॉग के क्षेत्राधिकार और प्रदाता के पास रखे ग्राहक-अभिलेखों को उत्पादन डेटा रेज़िडेंसी से अलग रखें। केवल इसलिए ऑफशोर-केवल लॉगिंग को पर्याप्त न मानें कि FAQ में विदेशी प्रतियों की चर्चा है। दायित्व किस पर लागू होते हैं और उनका आवंटन क्या है, यह वास्तविक इकाई-भूमिका, सेवा और डेटा प्रवाह पर निर्भर करता है।

### खरीद-प्रक्रिया के साक्ष्य
- [ ] ग्राहक/प्रदाता नियंत्रण-स्वामित्व का खंड-दर-खंड विवरण और घटना-एस्केलेशन कार्ययोजना
- [ ] लॉग-श्रेणी सूची, 180-दिन प्रतिधारण कॉन्फ़िगरेशन, सुरक्षित प्रस्तुति/निर्यात और क्षेत्राधिकार के साक्ष्य
- [ ] लागू ग्राहक-अभिलेख फ़ील्ड, सत्यापन और रद्दीकरण के बाद पाँच-वर्षीय नियंत्रण
- [ ] समय-सामंजस्य और परीक्षण किया हुआ छह-घंटे का वर्गीकरण/एस्केलेशन कार्यप्रवाह

### तिथियाँ और प्रयोज्यता
- निर्देश 28 April 2022 को जारी; सामान्य रूप से 60 दिन बाद प्रभावी होने की बात कही गई।
- 27 June 2022 की अधिसूचना ने पात्र MSME और निर्दिष्ट ग्राहक-सत्यापन फ़ील्ड के लिए समय-सीमा 25 September 2022 तक बढ़ाई थी; यह हर दायित्व पर लागू नहीं थी।
- 8 October 2026 को समीक्षा किया गया आधिकारिक CERT-In सूचकांक; मामले-विशिष्ट प्रयोज्यता और बाद के साधनों का सत्यापन अभी आवश्यक है।

**समीक्षा की सीमा:** FAQ कानून में संशोधन नहीं, बल्कि उसकी व्याख्या करता है। विदेशी संग्रहण संबंधी इसकी सूक्ष्मता का आकलन स्पष्ट निर्देशों और अन्य लागू क्षेत्रीय नियमों के साथ करना चाहिए। Aitonomi-विशिष्ट लॉग, अभिलेख या रिपोर्टिंग व्यवस्थाओं का सत्यापन नहीं किया गया है।

### प्राथमिक स्रोत
- [IT Act की धारा 70B(6) के अंतर्गत CERT-In निर्देश](https://www.cert-in.org.in/PDF/CERT-In_Directions_70B_28.04.2022.pdf)
- [CERT-In की आधिकारिक FAQ — May 2022](https://www.cert-in.org.in/PDF/FAQs_on_CyberSecurityDirections_May2022.pdf)
- [CERT-In का सीमित समय-विस्तार नोटिस — June 2022](https://www.cert-in.org.in/PDF/CERT-In_directions_extension_MSMEs_and_validation_27.06.2022.pdf)
- [CERT-In का आधिकारिक Directions सूचकांक](https://www.cert-in.org.in/Directions70B.jsp)
