Compliance Digest
APAC अनुपालन डाइजेस्ट: जुलाई 2026 तक का नियामकीय वर्ष
एशिया-प्रशांत क्षेत्र में फ़ाइल-सुरक्षा और डेटा-संरक्षण विनियमन पर हमारी मासिक डाइजेस्ट का पहला संस्करण। यह कैच-अप अंक जनवरी 2025 से जुलाई 2026 के बीच नौ क्षेत्रों में हमारे द्वारा ट्रैक और सत्यापित किए गए चौदह विकासों को कवर करता है; अगस्त से आगे यह डाइजेस्ट मासिक रूप से जारी होगा।
एशिया-प्रशांत का हर क्षेत्र उन नियमों को कड़ा कर रहा है जो यह नियंत्रित करते हैं कि जब कोई दुर्भावनापूर्ण या गलत तरीके से संभाली गई फ़ाइल किसी संगठन तक पहुँचती है तो क्या होता है। ये दायित्व अलग-अलग नामों से आते हैं, महत्वपूर्ण अवसंरचना कोड, गोपनीयता संशोधन, उल्लंघन-सूचना व्यवस्थाएँ, लेकिन इनकी दिशा एक ही है: नियामक अब तेजी से अपेक्षा करते हैं कि संगठन दिखाएँ कि फ़ाइल-जनित जोखिम को कैसे नियंत्रित किया जाता है, न कि केवल तब प्रतिक्रिया दें जब वह साकार हो जाए।
यह उद्घाटन संस्करण उन विकासों की अद्यतन समीक्षा करता है जिन्हें हमने ट्रैक किया है, प्राथमिक स्रोतों के विरुद्ध सत्यापित किया है और 2025 की शुरुआत से हमारे country compliance guides में प्रकाशित किया है। अगले महीने से डाइजेस्ट एक-एक कैलेंडर महीने को कवर करेगा।
मुख्य सुर्खियाँ
- Singapore साइबरसुरक्षा Code of Practice for critical information infrastructure को अद्यतन कर रहा है ताकि advanced persistent threats और AI-enabled threats को संबोधित किया जा सके, और बदलाव 2026 के बाद के हिस्से में अपेक्षित हैं।
- South Korea ने एक PIPA amendment अधिसूचित किया है, जो high-severity breach मामलों में कुल राजस्व के 10% तक administrative fines लगाने का अधिकार देता है, और अधिकांश प्रावधान सितंबर 2026 में प्रभावी होंगे।
- India ने DPDP Rules 2025 अधिसूचित किए हैं, जिससे 12 से 18 महीने की चरणबद्ध compliance rollout शुरू होती है, जिसमें 72-hour detailed breach report और कम से कम एक वर्ष की log retention शामिल है.
Australia
SOCI Act सुधारों पर परामर्श शुरू होता है (मार्च 2026, परामर्श)। जनवरी 2026 में Government को सौंपी गई SOCI Act की पहली स्वतंत्र समीक्षा के बाद, Government ने Part 3 के तहत Ministerial Directions powers और Critical Infrastructure Risk Management Program Rules में संशोधनों पर परामर्श शुरू किया। जोखिम प्रबंधन कार्यक्रम नियम देखने योग्य हिस्सा हैं: वे निर्धारित करते हैं कि किसी entity को इस बारे में क्या दस्तावेज़ित करना होगा कि सामग्रीगत जोखिम, जिसमें डेटा स्टोरेज सिस्टम्स का फ़ाइल-जनित compromise भी शामिल है, वास्तव में कैसे कम किए जाते हैं। Source: Minister for Home Affairs.
रैनसमवेयर भुगतान रिपोर्टिंग लागू (मई 2025, लागू)। Cyber Security Act 2024 के तहत रैनसमवेयर भुगतान रिपोर्टिंग नियम शुरू हो गए, जिनके अनुसार दायरे में आने वाली संस्थाओं को Government को रैनसमवेयर भुगतानों की रिपोर्ट करनी होगी। रैनसमवेयर मुख्यतः file-borne delivery के माध्यम से प्रवेश करता है, और रिपोर्टिंग दायित्व किसी सफल document-delivered intrusion की लागत को एक incident से बढ़ाकर एक disclosure event बना देता है। Source: ACSC.
Smart device security standards शुरू (मार्च 2026, लागू)। Cyber Security Act 2024 के तहत critical infrastructure operators को आपूर्ति किए जाने वाले smart devices के लिए security standards शुरू हुए। फ़ाइल सुरक्षा के लिए अप्रत्यक्ष, लेकिन supply-chain assurance के लिए प्रासंगिक: device firmware और configuration bundles फ़ाइलें हैं, और उनकी provenance के सत्यापन योग्य होने की अपेक्षा बढ़ती जा रही है। Source: ACSC.
तीनों पर अधिक विवरण: Australia compliance guide.
India
DPDP Rules 2025 अधिसूचित (November 2025, in force). Digital Personal Data Protection Rules 2025 अधिसूचित किए गए, जिनमें 12 से 18 महीने का चरणबद्ध compliance rollout निर्धारित किया गया है, जिसमें 72-hour detailed breach report और traffic तथा processing log retention कम से कम एक year शामिल है। breach investigation से जुड़ी explicit retention period एक requirement है जिसे structured per-file processing records, केवल application logs की तुलना में, अधिक साफ़ तरीके से पूरा करते हैं। देखें India compliance guide. Source: MeitY.
Japan
Cabinet ने प्रशासनिक जुर्मानों के साथ APPI संशोधन को मंजूरी दी (अप्रैल 2026, संशोधन)। Cabinet ने एक APPI संशोधन विधेयक को मंजूरी दी जिसमें प्रशासनिक जुर्माने, बच्चों के personal data के लिए सुदृढ़ सुरक्षा, और AI training में personal data के उपयोग को संबोधित करने वाले नए प्रावधान शामिल हैं। जुर्माने file-borne personal data loss पर गणना बदल देते हैं: ऐसे controls जो loose documents में पड़े personal data को कम करते हैं, good practice से आगे बढ़कर मापनीय मूल्य वाले risk reduction बन जाते हैं। Source: PPC.
Active Cyber Defense Act डाइट से पारित हुआ (मई 2025, 2026 के दौरान प्रभावी होगा)। यह कानून सार्वजनिक-निजी सहयोग, खतरे का पता लगाने के लिए संचार निगरानी, और सरकार की काउंटर-एक्सेस प्राधिकरण के इर्द-गिर्द संरचित सक्रिय साइबर रक्षा उपायों को सक्षम बनाता है। यह जापान में मार्गदर्शन-आधारित से वैधानिक साइबर सुरक्षा दायित्वों की ओर बदलाव का संकेत देता है, जिससे महत्वपूर्ण प्रणालियों के संचालकों से घुसपैठों का पता लगाने और उनका चरित्र-निर्धारण करने की अपेक्षाएँ बढ़ती हैं, जिनमें फ़ाइल-जनित घुसपैठें भी शामिल हैं। देखें Japan compliance guide. स्रोत: Nippon.com.
मलेशिया
PDPA संशोधन प्रभावी हुए (जून 2025, लागू)। मलेशिया के Personal Data Protection Act में संशोधनों ने कुछ प्रसंस्करण गतिविधियों के लिए data protection officer की अनिवार्य नियुक्ति, अनिवार्य data breach notification, और data portability अधिकारों को पेश किया। Breach notification दस्तावेज़ों के माध्यम से खोए गए personal data के लिए एक बाहरी परिणाम पैदा करती है, जिससे उन दस्तावेज़ों में मौजूद सामग्री को कम करने का मूल्य बढ़ जाता है। Malaysia compliance guide देखें। Source: JPDP.
न्यूज़ीलैंड
IPP 3A लागू (मई 2026, लागू)। IPP 3A agencies से अपेक्षा करता है कि वे जब किसी third party से personal information अप्रत्यक्ष रूप से एकत्र की जाए, तो व्यक्तियों को सूचित करने के लिए उचित कदम उठाएँ; यह 1 May 2026 या उसके बाद एकत्र की गई personal information पर लागू होता है। तीसरे पक्षों से bulk personal data प्राप्त करने वाले organisations, जो अक्सर documents और spreadsheets के रूप में होती है, अब उस intake से जुड़ी transparency obligation रखते हैं। इसे पेश करने वाला Privacy Amendment Act 2025 सितंबर 2025 में royal assent प्राप्त कर चुका था। New Zealand compliance guide देखें। Sources: Bell Gully, New Zealand Legislation.
सिंगापुर
APT और AI-enabled threats को संबोधित करने के लिए CCoP अपडेट (जुलाई 2026, consultation)। CSA ने घोषणा की कि CII के लिए Cybersecurity Code of Practice को advanced persistent threats और AI-enabled threats को संबोधित करने के लिए अपडेट किया जाएगा, और बदलावों के 2026 के बाद के हिस्से में प्रभावी होने की उम्मीद है। यह अपडेट board accountability, annually reviewed cyber resilience frameworks, Cyber Trust Mark Level 5 certification, interconnected systems की oversight, threat detection deployment, cybersecurity exercise planning, और network monitoring and detection management को कवर करता है। Cloud Services के लिए एक अलग Code of Practice भी इसी समय-सीमा पर योजनाबद्ध है। AI-enabled threats file-borne attacks के लिए विशेष रूप से सीमा बढ़ाते हैं: polymorphic document payloads और machine-generated lures signature और heuristic detection को deterministic rebuild की तुलना में कहीं तेज़ी से कमजोर करते हैं। Source: CSA.
Cybersecurity (Amendment) Act के प्रावधान लागू हुए (अक्टूबर 2025, लागू)। प्रमुख प्रावधानों ने Part 3A जोड़ा ताकि उन essential services providers को विनियमित किया जा सके जो उस CII के स्वामी नहीं हैं जिस पर वे निर्भर करते हैं, और CSA की oversight को cloud service providers तथा data centre operators तक विस्तारित किया। इसका व्यावहारिक परिणाम scope है: जिन organisations ने यह मान लिया था कि CII control set लागू नहीं होता क्योंकि वे infrastructure किराए पर लेते हैं, न कि उसके स्वामी हैं, वे अब संभावित रूप से scope में हैं, और essential-service environment में प्रवेश करने वाली files के लिए Code की content-inspection और retention अपेक्षाएँ विरासत में लेते हैं। Singapore compliance guide देखें। Source: CSA.
दक्षिण कोरिया
संशोधित PIPA revenue-based fines के साथ promulgated (मार्च 2026, amendment)। PIPA amendment को Act No. 21445 के रूप में promulgated किया गया, जो उच्च-गंभीरता breach मामलों में कुल revenue के 10% तक administrative fines को अधिकृत करता है। अधिकांश प्रावधान 11 September 2026 को प्रभावी होते हैं; अनिवार्य ISMS-P certification प्रावधान 1 July 2027 को प्रभावी होते हैं। Revenue-based penalties documents में रखे personal data को कम करने के business case को महत्वपूर्ण रूप से बदल देती हैं, और ISMS-P mandate technical safeguards का प्रमाण देने के लिए एक निश्चित deadline बनाता है। South Korea compliance guide देखें। Source: Hunton Andrews Kurth.
ताइवान
Personal Data Protection Commission ने संचालन शुरू किया (अगस्त 2025, guidance)। Taiwan की PDPC ने sole data protection authority के रूप में संचालन शुरू किया, जो Personal Data Protection Act को लागू और व्याख्यायित करती है। एक dedicated regulator के तहत consolidated enforcement से supervisory consistency बढ़ने की उम्मीद है, जिसमें documents में रखे personal data के लिए technical safeguards भी शामिल हैं। Taiwan compliance guide देखें। Source: Law.asia.
अवधि में कोई प्रकाशित परिवर्तन नहीं
Indonesia, Mongolia, the Philippines, Thailand और Vietnam में ऐसा कोई विकास दर्ज नहीं हुआ जो इस window में हमारी समीक्षा से गुज़रा हो। परिवर्तन का अभाव स्वयं दर्ज करने योग्य है: इसका अर्थ है कि प्रत्येक country guide में वर्णित obligations वर्तमान बनी हुई हैं। (Vietnam's Decree 330/2026/ND-CP, जो अगस्त 2026 में प्रकाशित हुआ, अगले महीने के edition में आता है.)
इसका file handling के लिए क्या अर्थ है
यह समापन अनुभाग वह स्थान है जहाँ हम ऊपर के developments को उस platform से जोड़ते हैं जिसका हम प्रतिनिधित्व करते हैं; इससे पहले का सब कुछ regulatory reporting है.
साल भर में तीन patterns दिखाई देते हैं। पहला, regulators evidence पर एकमत हो रहे हैं: India का log-retention rule, South Korea का ISMS-P mandate और Australia के risk management program reforms—all organisations से यह दिखाने को कहते हैं, records के साथ, कि file-borne risk को कैसे संभाला जाता है। प्रति-file verdict record के साथ एक deterministic rebuild control को program document में लिखना, और audit में evidence देना, detection-tuning posture की तुलना में काफी आसान है। दूसरा, AI-enabled threats अब regulation में नाम से शामिल हैं, सबसे स्पष्ट रूप से Singapore के CCoP update में। AI-generated document payloads और machine-tailored lures signature और heuristic detection को deterministic rebuild की तुलना में काफी तेज़ी से कमजोर करते हैं, क्योंकि rebuild को threat को पहचानने की आवश्यकता नहीं होती: यह active content को हटा देता है, चाहे कुछ भी हो। तीसरा, penalties fixed से proportional की ओर बढ़ रही हैं, विशेष रूप से Japan और South Korea में, जिससे flight में और rest में loose documents में मौजूद personal data को कम करने का business case बदल जाता है।
How Glasswall CDR प्रत्येक obligation को, control by control, कैसे संबोधित करता है, यह हमारे compliance guides में territory by territory mapped है, और Singapore में हमारी team आपके control set को उन codes के विरुद्ध देख सकती है जो आप पर लागू होते हैं: talk to us.
See it against your own files
We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.
Talk to us


