규제 동향 · 남아시아
인도: 파일 보안 및 감사 의무
인도는 이 지역에서 가장 엄격한 사고 보고 시한과 명시적인 로그 보관 의무를 부과합니다. CERT-In은 6시간 내 보고와 인도 내 180일간의 로그 보관을 요구하며, DPDP Rules 2025는 72시간 내 침해 보고와 1년간의 로그 보관을 추가합니다.
요약
인도의 파일 보안 규제 방식
- 01
규제 체계
지침 기반 사이버 체계와 단계적 시행에 들어간 새로운 데이터 보호 법령
- 02
파일 보안
CERT-In 기술적 통제; DPDP 합리적 보안 통제
- 03
감사와 증적
6시간 내 사고 보고; 인도 내 180일간 로그 보관; DPDP 1년간 처리 로그
개관
규제 전체상
인도의 의무는 결과만이 아니라 증거 자체를 구체적으로 명시한다는 점에서 이례적이며, 이는 파일 처리 파이프라인을 운영하는 모든 이에게 직접적으로 관련됩니다.
CERT-In Directions 2022는 2022년 4월 28일에 발행되어 60일 후부터 효력이 발생했으며, 특정 사이버 사고를 인지한 후 6시간 이내에 보고하고, 보안 로그를 인도 내에서 180일간 보관하며, 시스템 시계를 신뢰할 수 있는 NTP 소스와 동기화할 것을 요구합니다. 이 지침은 서비스 제공자, 중개자, 데이터 센터, VPN 및 클라우드 제공자, 법인 및 정부 조직 전반에 광범위하게 적용됩니다.
Digital Personal Data Protection Act 2023와 DPDP Rules 2025는 단계적인 12개월~18개월 도입 일정으로 데이터 보호 계층을 추가하며, 합리적인 보안 통제, 침해 사실에 대한 즉각적인 통지와 72시간 이내의 상세 보고, 그리고 침해 탐지 및 조사를 지원하기 위해 트래픽 및 처리 로그를 최소 1년간 보관할 것을 요구합니다.
규제 구도
파일 보안과 감사에 관련된 법령
| 법령 | 소관 기관 | 상태 | 관련성 |
|---|---|---|---|
| CERT-In Directions 2022 | CERT-In | 시행 중 | 직접 |
| Digital Personal Data Protection Act 2023 and Rules 2025 | MeitY | 부분 시행 중 | 직접 |
CERT-In
CERT-In Directions 2022
특정 사이버 사고를 6시간 이내에 보고하고, 보안 로그를 인도 내에서 180일간 보관하며, NTP 시계 동기화를 수행할 것을 요구합니다. 서비스 제공자, 중개자, 데이터 센터, 법인 및 정부 기관에 적용됩니다.
파일 보안에 중요한 이유. 6시간 보고 시한은 관련 파일에서 어떤 일이 있었는지에 대한 구조화된 증거를 이미 보유하고 있을 때만 지킬 수 있습니다. 이후 180일간의 인도 내 로그 보관 요건은 그 증거를 어디에 저장해야 하는지를 규정합니다.
Glasswall이 이를 해결하는 방법. 파일별 판정 기록은 6시간 이내에 보고서를 제출해야 할 때 활용할 수 있는 구조화된 처리 이력을 제공하며, SIEM으로 내보내어 180일 인도 내 보관 정책 하에 유지할 수 있습니다. Meteor는 데이터 레지던시 때문에 클라우드 서비스를 사용할 수 없는 배포 환경을 지원합니다.
Per-file verdict recordContent Disarm and ReconstructionGlasswall Halo / Glasswall Meteor
MeitY
Digital Personal Data Protection Act 2023 and Rules 2025
개인 데이터에 대해 합리적인 보안 통제를 요구하고, 침해 사실에 대한 즉각적인 통지와 72시간 이내의 상세 보고, 그리고 트래픽 및 처리 로그를 최소 1년간 보관할 것을 요구합니다. 단계적 12개월~18개월 도입 일정입니다.
파일 보안에 중요한 이유. 1년 로그 보관 요건은 침해 탐지 및 조사를 중심으로 명시되어 있으므로, 파일에 보관된 개인 데이터의 처리 기록도 그 범위에 포함됩니다.
Glasswall이 이를 해결하는 방법. Find & Redact는 문서에 포함된 개인 데이터 자체를 줄여 침해 노출을 직접적으로 낮춥니다. 파일별 판정 기록은 Rules가 최소 1년간 보관하도록 요구하는 처리 로그를 제공합니다.
Find & RedactPer-file verdict recordStorage Monitor + SM AuditGlasswall Halo
최신 동향
인도에서 무엇이 바뀌었나
최신순.
-
DPDP Rules 2025가 고지되었으며 단계적 컴플라이언스 시행이 시작되었습니다
Digital Personal Data Protection Rules 2025가 고지되었으며, 72시간 이내의 상세 침해 보고와 최소 1년의 트래픽 및 처리 로그 보존을 포함한 12개월에서 18개월에 걸친 단계적 컴플라이언스 시행을 정했습니다.
파일 보안에 중요한 이유. 기한이 있는 컴플라이언스 이정표를 설정하며, 특히 침해 조사와 연계된 명시적 로그 보존 기간을 규정합니다. 이는 구조화된 파일별 처리 기록이 애플리케이션 로그만으로 충족하는 것보다 더 명확하게 충족하는 요건입니다.
Glasswall의 대응
DPDP 로그 보존 의무를 매핑하는 조직은 애플리케이션 및 네트워크 로그뿐 아니라 파일 처리 증적도 고려해야 합니다. per-file verdict record는 Rules에서 요구하는 어떤 보존 등급으로도 내보낼 수 있습니다.
Per-file verdict recordFind & RedactGlasswall Halo
- 은행업
- 통신
- 헬스케어
- 교육
적용 범위
이 페이지에 관하여
이 페이지는 인도네시아에서 운영하는 조직을 위한 작업용 참고 자료입니다.
이는 법률 자문이 아닙니다. 규제 의무는 조직이 어떤 지정 대상인지, 어느 부문에서 운영하는지, 시스템이 어떻게 설계되어 있는지에 따라 달라집니다. 컴플라이언스 결정을 내릴 때는 본 자료에 의존하기 전에 현지 자문을 받으십시오. Glasswall이 특정 의무와 어떻게 관련되는지 설명할 때, 이는 통제를 설명하는 것이지 결과를 보증하는 것이 아닙니다.