IRDAI guideline · 01 Jan 2023
अनुबध-कः आईआरडीएआई साइबर सुरƗा िदशािनदőश, 2023 और सुरƗा िनयंũणों के संशोधन Annexure A: Amendments to IRDAI Cybersecurity Guidelines, 2023 and Security Controls क. िदशािनदőश Ţ.सं. वतŊमान िदशािनदőश संशोिधत िदशािनदőश पैरा/खंड सं. 1 ŮयोǛता – एफआरबीएस एफआरबीएस Ȫारा अनुपालन के िलए नया उपबंध क. इन िदशािनदőशों का अनुपालन करने…
अनुबंध-क: आईआरडीएआई साइबर सुरक्षा दिशानिर्देश, 2023 और सुरक्षा नियंत्रणों के संशोधन
Annexure A: Amendments to IRDAI Cybersecurity Guidelines, 2023 and Security Controls
| क्र.सं. | वर्तमान दिशानिर्देश | संशोधित दिशानिर्देश | पैरा/खंड सं. |
|---|---|---|---|
| 1 | प्रयोज्यता – | ||
| एफआरबीएस |
एफआरबीएस द्वारा अनुपालन के लिए नया उपबंध | क. इन दिशानिर्देशों का अनुपालन करने के लिए जब तक विनिर्दिष्ट समितियों में बताये गये अभिशासन दायित्व क्षेत्रीय/नियंत्रक/प्रधान कार्यालय में पूरे किये जाते हैं, तब तक वे शाखा स्तर पर समितियाँ गठित न करें।
ख. जाँच-सूची (अनुबंध-III) में दिये गये दिशानिर्देशों या नियंत्रणों के उपबंधों के अनुपालन के संदर्भ में एफआरबीएस पर्यवेक्षी प्रक्रिया के भाग के रूप में उचित रूप से तर्कसंगत स्पष्टीकरण के अधीन, एफआरबीएस 'अनुपालन करेंगे या स्पष्ट करेंगे।' | 1.4 प्रयोज्यता – एफआरबीएस | | 2 | आईएसआरएमसी वर्ष में कम से कम दो बार बैठक करेगी। | सूचना सुरक्षा जोखिम प्रबंध समिति (आईएस-आरएमसी) कम से कम तिमाही आधार पर बैठक करेगी। | 1.5 (II) शासी मंडल (गवर्निंग बोर्ड) | | 3 | निदेशक बोर्ड नये उपबंध (अतिरिक्त दायित्व) | क. वर्तमान/उभरते आशंका परिदृश्य को ध्यान में रखते हुए सूचना और साइबर सुरक्षा के लिए पर्याप्त बजट व्यवस्था करना और यह सुनिश्चित करना कि बजट संस्था की जोखिम-वहन क्षमता के लिए समानुपातिक हो।
ख. वार्षिक साइबर सुरक्षा बीमा संपरीक्षण रिपोर्ट और जोखिम रिपोर्ट में पाई गई अननुरूपताओं की स्थिति प्राप्त करना।
ग. पाये गये अंतरालों को पाटने के लिए समय-सीमाओं का अनुमोदन करना तथा यह सुनिश्चित करना कि अंतरालों को रिपोर्टिंग के 12 महीनों के अंदर समाप्त किया जाए। | 1.6(1) भूमिकाएँ और दायित्व – निदेशक बोर्ड | | 4 | क. आईएसआरएमसी को संक्षिप्त विवरण देना
ख. सीआईएसओ सूचना सुरक्षा नीतियों, मानकों और प्रक्रियाओं के लिए अनुरोध किये गये अपवादों की समीक्षा और अनुमोदन करेगा।
उपर्युक्त उपबंध आशोधित किये गये हैं और नये अतिरिक्त दायित्व निर्धारित किये गये हैं। | क. सीआईएसओ का आईटी कार्य के प्रधान के साथ प्रत्यक्ष रिपोर्टिंग-संबंध नहीं होगा तथा उन्हें कोई व्यावसायिक लक्ष्य नहीं दिये जाएँगे। सीआईएसओ को पर्याप्त रूप से संबंधित तकनीकी विशेषज्ञता से युक्त स्टाफ दिया जाना चाहिए।
ख. आईएसआरएमसी और बोर्ड को संक्षिप्त विवरण देना।
ग. आईटी संचालन समिति का स्थायी आमंत्रिती होगा।
घ. सीआईएसओ सूचना सुरक्षा नीतियों, मानकों और प्रक्रियाओं के लिए अनुरोध किये गये प्रत्येक अपवाद की समीक्षा करेगा और उसपर टिप्पणी करेगा।
ङ. सीआईएसओ साइबर संकटों, आकस्मिकताओं और विपदाओं, आईटी प्रणालियों पर आक्रमणों आदि पर कार्रवाई करने के लिए दृश्यविधान पर आधारित घटना प्रतिक्रिया योजनाएँ विकसित करेगा और कार्यान्वित करेगा।
च. सीआईएसओ समय-समय पर सर्ट-इन द्वारा दिये गये दिशानिर्देशों का अनुपालन करने के लिए जिम्मेदार होगा। | 1.6 (3) भूमिकाएँ और दायित्व - मुख्य सूचना सुरक्षा अधिकारी (सीआईएसओ) | | 5 | सीटीओ संस्था की सूचना सुरक्षा संबंधी प्रौद्योगिकी के कार्यान्वयन के लिए जिम्मेदार होगा। | मुख्य प्रौद्योगिकी अधिकारी (सीटीओ)/आईटी कार्य का प्रधानः
क. सीटीओ, सीआईएसओ के साथ परामर्श या करार करने के बाद संस्था के अंदर सुरक्षा संबंधी प्रौद्योगिकी और प्रक्रियाओं के कार्यान्वयन को समर्थन देगा और सहायता करेगा।
ख. सीटीओ सुनिश्चित करेगा कि सूचना प्रौद्योगिकी और प्रक्रियाएँ सीआईएसओ द्वारा निश्चित आईएस मानकों के अनुरूप हों।
ग. सीटीओ सुनिश्चित करेगा कि आंतरिक/बाह्य संपरीक्षणों या जोखिम निर्धारण द्वारा अभिनिर्धारित सभी असुरक्षितताओं का प्रतिकार एक समयबद्ध तरीके से किया जाए। | 1.6 (4) भूमिकाएँ और दायित्व – मुख्य प्रौद्योगिकी अधिकारी (सीटीओ) | | 6 | सीआईटीएसओ विस्तृत भूमिकाएँ और दायित्व | एक सीआईटीएसओ पदनाम होने की अपेक्षा हटाई गई है। तथापि, संस्थाएँ सुनिश्चित करेंगी कि पूर्व के सीआईटीएसओ द्वारा किये जाने हेतु परिकल्पित सभी कार्य जैसा लागू हो, सीआईएसओ/सीटीओ की कार्य-परिभाषाओं के अंतर्गत हैं। | 1.6 (5) भूमिकाएँ और दायित्व – मुख्य आईटी सुरक्षा अधिकारी (सीआईटीएसओ) | | 7 | मुख्य सुरक्षा अधिकारी (सीएसओ)/प्रशासन/ प्रधान प्रशासन