рдкреГрд╖реНрда рд╕рдВ. 1 (рдХреБрд▓ рдкреГрд╖реНрда 7) Page 1 of 7 рдкрд░рд┐рдкрддреНрд░ / CIRCULAR HO/13/19/12(1)2026-ITD-1_CIMGI/10873/2026 05.05.2026 рдкреНрд░рддрд┐, рд╕рднреА рдСрд▓реНрдЯрд┐рдиреЗрдЯрдЯрд╡ рдЗрдирд╡реЗрд╕реНрдЯрдореЗрдВрдЯ рдлрдВрдб ( рдПрдЖрдИрдл ) рд╕рднреА рдмреИрдВрдХрд┐ рдЯреВ рдЗрд╢реНрдпреВ рдФрд┐ рд╕реЗрд▓реНрдл-рд╕рдЯрдЯрд┐рдлрд╛рдЗрдб рд╕рд╕рдВрдбреАрдХреЗрдЯ рдмреИрдВрдХ )рдПрд╕рд╕реАрдПрд╕рдмреА( рд╕рднреА рдХреНрд▓реАрдпрд░рд┐рдВрдЧ рдХрд╛рд┐рдкреЛрд┐реЗрд╢рди рд╕рднреА рдХрд▓реЗрдХреНрдХреНрдЯрд╡ рдЗрдирд╡реЗрд╕реНрдЯрдореЗрдВрдЯ рд╕реНрдХреАрдореЗрдВ )рд╕реАрдЖрдИрдПрд╕( рд╕рднреА рдХреНрд░реЗрдбрдбрдЯ рд┐реЗрдЯрдЯрдВрдЧ рдПрдЬреЗрдВрд╕рд╕рдпрд╛рд╛рдБ )рд╕реАрдЖтАж
рдкрд░рд┐рдкрддреНрд░ / CIRCULAR
HO/13/19/12(1)2026-ITD-1_CIMGI/10873/2026
05.05.2026
рдкреНрд░рддрд┐, To,
рд╕рднреА рдСрд▓реНрдЯрд┐рдиреЗрдЯрдЯрд╡ рдЗрдирд╡реЗрд╕реНрдЯрдореЗрдВрдЯ рдлрдВ рдб (рдПрдЖрдИрдл) All Alternative Investment Funds (AIFs)
рд╕рднреА рдмрдХреИрдВ рд┐ рдЯреВ рдЗрд╢реНрдпреВрдФрд┐ рд╕рд▓реНреЗ рдл-рд╕рдЯрдЯрд┐рдлрд╛рдЗрдб рд╕рд╕ рдВрдбреАрдХреЗ рдЯ рдмреИрдВрдХ (рдПрд╕рд╕реАрдПрд╕рдмреА) All Bankers to an Issue (BTI) and Self-Certified Syndicate Banks (SCSBs)
рд╕рднреА рдХреНрд▓реАрдпрд░рд┐рдВрдЧ рдХрд╛рд┐рдкреЛрд┐реЗрд╢рди All Clearing Corporations
рд╕рднреА рдХрд▓реЗрдХреНрдХреНрдЯрд╡ рдЗрдирд╡реЗрд╕реНрдЯрдореЗрдВрдЯ рд╕реНрдХреАрдореЗрдВ (рд╕реАрдЖрдИрдПрд╕) All Collective Investment Schemes (CIS)
рд╕рднреА рдХреНрд░реЗ рдбрдбрдЯ рд┐реЗрдЯрдЯрдВрдЧ рдПрдЬреЗрдВрд╕рд╕рдпрд╛рд╛рдБ (рд╕реАрдЖрд┐рдП) All Credit Rating Agencies (CRAs)
рд╕рднреА рдХрд╕реНрдЯреЛрдбрдбрдпрди All Custodians
рд╕рднреА рдбрдбрдмреЗрдВрдЪрд┐ рдЯреНрд░рд╕реНрдЯреА (рдбреАрдЯреА) All Debenture Trustees (DTs)
рд╕рднреА рдбрдбрдкреЙрдХреНрд┐рдЯрд┐реА All Depositories
рд╕рднреА рдбреЗрд╕рд╕рдЧреНрдиреЗрдЯреЗрдб рдбрдбрдкреЙрдХреНрд┐рдЯрд┐реА рдкрд╛рдЯрдЯрд┐рд╕рд╕рдкреЗрдВрдЯ (рдбреАрдбреАрдкреА) All Designated Depository Participants (DDPs)
рд╕рднреА рдбрдбрдкреЙрдХреНрд┐рдЯрд┐реА рдкрд╛рдЯрдЯрд┐рд╕рд╕рдкреЗрдВрдЯ (рдбрдбрдкреЙрдХреНрд┐рдЯрд┐реАрд┐ рдХреЗ рдЬрд░рд┐рдП) All Depository Participants through Depositories
рд╕рднреА рдирдирд╡реЗрд╢ рд╕рд▓рд╛рд╣рдХрд╛рд┐ (рдЖрдИрдП) / рдЕрдирд╕реБ рдзрдВ рд╛рди рд╡рд╡рд╢реНрд▓реЗрд╖рдХ (рдЖрд┐рдП) All Investment Advisors (IAs) / Research Analysts (RAs)
рд╕рднреА рдХреЗ рд╡рд╛рдИрд╕реА рд┐рдХреНрдЬрд╕реНрдЯреНрд░реЗрд╢рди рдПрдЬреЗрдВрд╕рд╕рдпрд╛рд╛рдБ (рдХреЗ рдЖрд┐рдП) All KYC Registration Agencies (KRAs)
рд╕рднреА рдордЪреЗрдВрдЯ рдмреИрдВрдХрд┐ (рдПрдордмреА) All Merchant Bankers (MBs)
рд╕рднреА рдореНрдпрдЪреВ реБрдЕрд▓ рдлрдВрдб (рдПрдордПрдл) / рдЕрд╕реЗрдЯ рдореИрдиреЗрдЬрдореЗрдВрдЯ рдХрдВ рдкрдирдирдпрд╛рд╛рдБ (рдПрдПрдорд╕реА) All Mutual Funds (MFs)/ Asset Management Companies (AMCs)
рд╕рднреА рдкреЛрдЯрд┐рдлреЛрд╕рд▓рдпреЛ рдкреНрд░рдмрдВрдзрдХ All Portfolio Managers
рд╕рднреА рд┐рдХреНрдЬрд╕реНрдЯреНрд░рд╛рд┐ рдЯреВ рдЗрд╢реНрдпреВрдФрд┐ рд╢реЗрдпрд┐ рдЯреНрд░рд╛рдВрд╕рдлрд┐ рдПрдЬреЗрдВрдЯ (рдЖрд┐рдЯреАрдП) All Registrar to an Issue and Share Transfer Agents (RTAs)
рд╕рднреА рд╕реНрдЯреЙрдХ рдмреНрд░реЛрдХрд┐ (рдПрдХреНрд╕рдЪреЗрдВрдЬреЛрдВ рдХреЗ рдЬрд░рд┐рдП) All Stock Brokers through Exchanges
рд╕рднреА рд╕реНрдЯреЙрдХ рдПрдХреНрд╕рдЪреЗрдВрдЬ All Stock Exchanges
рд╕рднреА рд╡реЗрдВрдЪрд┐ рдХреИ рд╡рдкрдЯрд▓ рдлрдВ рдб (рд╡реАрд╕реАрдПрдл) All Venture Capital Funds (VCFs)
рдорд╣реЛрджрдп/рдорд╣реЛрджрдпрд╛, Dear Sir/Madam,
рд╡рд┐рд╖рдп: рдЦрд╛рдорд┐рдпреЛрдВ (рд╡рд▓реНрдирд░реЗрдмрд┐рдорд▓рдЯреА) рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд╕рд▓рдП рдЖрдП рдирдП-рдирдП рдПрдбрд╡рд╛рдВрд╕реНрдб рдПрдЖрдИ рдЯреВрд▓ (рдЬреИрд╕реЗ Mythos) рдХреЗ рд╕рдВрдмрдВрдз рдореЗрдВ рдПрдбрд╡рд╛рдЗрд┐рд┐реА Subject: Advisory on Emerging Advanced Artificial Intelligence (AI) Tools for Vulnerability Detection (like Mythos)
рдХ. рдЦрд╛рдордордпреЛрдВ (рд╡рд▓реНрдирд░реЗрдмрд┐рдорд▓рдЯреА) рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╡рд╛рд▓реЗ рдирдП-рдирдП рдПрдЖрдИ рдЯреВрд▓ (рдЬреИрд╕реЗ Claude Mythos) рдЖрдиреЗ рд▓рдЧреЗ рд╣реИрдВ, рдЬрдЬрдирдХреА рд┐рджреМрд▓рдд рд╡рд╡рдирдирдпрдордордд (рд░реЗрдЧреНрдпрд▓реВ реЗрдЯреЗрдб) рдПрдЯрдВ рдЯрдЯрдЯрдпреЛрдВ рдХреЗ рд╕рд╛рдордиреЗ рдирдП-рдирдП рдЬреЛрдЦрдЦрдореЛрдВ рдХреА рдЖрд╢рдВрдХрд╛рдПрдБ рдкреИрджрд╛ рд╣реЛ рд░рд╣реА рд╣реИрдВред рдЬреИрд╕рд╛ рдХрдХ рдпреЗ рдЯреВрд▓ рд┐рдбрд╝реА рддреЗрдЬрд╝реА рд╕реЗ рдФрд░ рд┐рдбреЗ рдкреИрдорд╛рдиреЗ рдкрд░ рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдпрд╣ рдордореБ рдХрдХрди рд╣реИ рдХрдХ рдЗрдирдХреА рд┐рджреМрд▓рдд рдЬреЛрдЦрдЦрдореЛрдВ рдХреА рдЖрд╢рдВрдХрд╛ рднрд╝реА рдХрд╛рдлреА рд┐рдврд╝ рдЬрд╛рдП ред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдпрд╣ рднрд╝реА рдордореБ рдХрдХрди рд╣реИ рдХрдХ рдбрд╛рдЯрд╛ рдХреА рдЧреЛрдкрдирд╝реАрдпрддрд╛ рднрд╝реА рдЦрддрд░реЗ рдореЗрдВ рдЖ рдЬрд╛рдП, рдРрдЬрд▓рд▓рдХреЗ рд╢рди рдХреА рд╡рд╡рд╢реНрд╡рд╕рдирд╝реАрдпрддрд╛ рдкрд░ рднрд╝реА рд╕рд╡рд╛рд▓ рдЦрдбрд╛ рд╣реЛ, рдФрд░ рддреЛ рдФрд░ рдЙрд╕рдХреЗ рдирддрд╝реАрдЬреЛрдВ рдХреЛ рд▓реЗрдХрд░ рднрд╝реА рднрд░реЛрд╕рд╛ рди рд╣реЛ ред
A. The rapid evolution of emerging technologies including AI-driven vulnerability identification tools (E.g. Claude Mythos) has introduced new dimensions of risks for Regulated Entities. Such tools may give rise to heightened risk exposure by enabling identification and potential exploitation of existing vulnerabilities using speed and scale. It may also introduce concerns relating to data confidentiality, application integrity and reliability of outputs.
рдЦ. рдЬреИрд╕рд╛ рдХрдХ рдорд╕рдХреНрдпрд░реВрд░рдЯреАреЫ рдорд╛рдХреЗрдЯ рдХреА рд╕рдордЪреВ рд╝реА рд╡реНрдпрд╡рд╕реНрдерд╛ рдореЗрдВ рд╕рднрд╝реА рдорд╛рдХреЗрдЯ рдкрд╛рдЯрдЯрд┐рдорд╕рдкреЗрдВрдЯреНрд╕ рдХрд╛ рдПрдХ-рджрд╕реВ рд░реЗ рд╕реЗ рд╕рд░реЛрдХрд╛рд░ рднрд╝реА рд░рд╣рддрд╛ рд╣реИ рдФрд░ рдЙрдирдХреА рдПрдХ-рджрд╕реВ рд░реЗ рдкрд░ рдирдирднрд░рд┐ рддрд╛ рднрд╝реА рд░рд╣рддрд╝реА рд╣реИ, рдЗрд╕рд╝реАрдорд▓рдП рдпрд╣ рдЬрд░реВрд░реА рд╣реИ рдХрдХ рдЗрдирдХреА рдЦрд╛рдордордпреЛрдВ (рд╡рд▓реНрдирд░реЗрдмрд┐рдорд▓рдЯреА) рдХреЛ рджрд░реВ рдХрд░рдиреЗ, рдЬрд╛рдирдХрд╛рд░реА рдПрдХ рджрд╕реВ рд░реЗ рд╕реЗ рд╕рд╛рдЭрд╛ рдХрд░рдиреЗ рдФрд░ рдЗрди рдкрд░ рдиреЫрд░ рд░рдЦрдиреЗ / рдЗрдирдХрд╛ рдЖрдХрд▓рди рдХрд░рдиреЗ рдХреЗ рдорд▓рдП рдПрдХ рд╕рд╛рдЭрд╛ рдкреНрд░рдпрд╛рд╕ рдХрдХрдпрд╛ рдЬрд╛рдП, рддрд╛рдХрдХ рдХрд╣реАрдВ рдРрд╕рд╛ рди рд╣реЛ рдХрдХ рдХрдХрд╕рд╝реА рдПрдХ рдЬрдЧрд╣ рдпрд╛ рдХрдХрд╕рд╝реА рдПрдХ рдкрд░ рдЕрдЧрд░ рдЖрдБрдЪ рдЖрдП рддреЛ рдЙрд╕рдХрд╛ рдЕрд╕рд░ рддрд╛рд╢ рдХреЗ рдкрддреНрддреЛрдВ рдХреА рддрд░рд╣ рджрд╕реВ рд░реА рдЬрдЧрд╣ рдпрд╛ рджрд╕реВ рд░реЛрдВ рдкрд░ рднрд╝реА рдмрд┐рдЦрд░рддрд╛ рдиреЫрд░ рдЖрдП ред
B. Due to the interconnectedness and interdependency of market participants in the Securities Market Ecosystem, a periodic coordinated approach for vulnerability management, information sharing and monitoring/assessment is required to prevent a cascading impact.
рдЧ. рдЙрдкрд░реЛрдХреНрдд рдХреЗ рдорджреНрджреЗрдиреЫрд░, рдПрдХ рдХрд╛рдпрд┐-рджрд▓ (рдЯрд╛рд╕реНрдХ рдлреЛрд╕рд┐), рдЬрдЬрд╕рдХрд╛ рдирд╛рдо cyber-suraksha.ai рд╣реИ (рдИрдореЗрд▓ рдЖрдИрдбрд╝реА: project-cyber-suraksha.ai@sebi.gov.in) рд┐рдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдЬрдЬрд╕рдореЗрдВ MIIs, QRTAs, рд╕рднрд╝реА QREs рдФрд░ рджрд╕реВ рд░реЗ рд╕рдВрд┐рдВрдзрд┐рдд рд╕реНрдЯреЗрдХрд╣реЛрд▓реНрдбрд╕рд┐ рдХреЗ рдкреНрд░рдирддрдирдирдзрд┐рдпреЛрдВ рдХреЛ рд╢рд╛рдордорд▓ рдХрдХрдпрд╛ рдЧрдпрд╛ рд╣реИ ред рдЗрд╕ рдХрд╛рдпрд┐-рджрд▓ рдХреЗ рдордЦреНреБ рдп рдХрд╛рдпрд┐ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИрдВ:
C. In view of the above, a task force, namely cyber-suraksha.ai, (email id: project-cyber-suraksha.ai@sebi.gov.in) has been constituted comprising representatives from MIIs, QRTAs, all QREs, and other related stakeholders with the following mandate to:
i. рд┐рд╛рд░реАрдХреА рд╕реЗ рдпрд╣ рдЬрд╛рдБрдЪрдирд╛ рдХрдХ рдПрдЖрдИ рд╡рд╛рд▓реЗ рдореЙрдбрд▓ рд╕реЗ рд╕рд╛рдЗрд┐рд░ рд╕рд░реБрдХреНрд╖рд╛ рдХреЛ рд▓реЗрдХрд░ рдХреНрдпрд╛-рдХреНрдпрд╛ рдЬреЛрдЦрдЦрдо рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдРрд╕реЗ рдореЙрдбрд▓ рдХреА рд╡рдЬрд╣ рд╕реЗ рдкреИрджрд╛ рд╣реЛ рд╕рдХрдиреЗ рд╡рд╛рд▓реЗ рдЬреЛрдЦрдЦрдореЛрдВ рд╕реЗ рдирдирдкрдЯрдиреЗ рдХреЗ рдорд▓рдП рдПрдХрд╕рдорд╛рди рдирд╝реАрдирдд рдирдирд┐рд╛рд░рд░рдд рдХрд░рдирд╛ ред i. Closely examine the cybersecurity risks posed by AI based models and devise a uniform mitigation strategy against the risks posed by such models.
ii. рдЕрдЧрд░ рдХрдХрд╕рд╝реА рдЦрддрд░реЗ рдХреА рдЖрд╢рдВрдХрд╛ рдХреА рдХреЛрдИ рдЬрд╛рдирдХрд╛рд░реА рдордорд▓реЗ, рддреЛ рдЙрд╕реЗ рд╕рд╛рдЭрд╛ рдХрд░рдирд╛; рдЦрд╛рдордордпреЛрдВ (рд╡рд▓реНрдирд░реЗрдмрд┐рдорд▓рдЯреА) рдХреЛ рджрд░реВ рдХрд░рдиреЗ рдХреЗ рдорд▓рдП рдЕрдкрдирд╛рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рд┐реЗрд╣рддрд░реАрди рддрд░реАрдХреЛрдВ рдХреА рдЬрд╛рдирдХрд╛рд░реА рд╕рд╛рдЭрд╛ рдХрд░рдирд╛; рдпрд╣ рдЬрд╛рдирдХрд╛рд░реА рд╕рд╛рдЭрд╛ рдХрд░рдирд╛ рдХрдХ рдЦрддрд░реЛрдВ рд╕реЗ рдХреИ рд╕реЗ рдирдирдкрдЯрд╛ рдЬрд╛рдПред ii. Facilitate sharing of threat intelligence, best practices on vulnerability management, use cases and playbooks to respond to the threat vector etc.
iii. рдорд╕рдХреНрдпрд░реВрд░рдЯреАреЫ рдорд╛рдХреЗрдЯ рдореЗрдВ рд╕рд╛рдЗрд┐рд░ рд╕рд░реБрдХреНрд╖рд╛ рдХреА рд╡реНрдпрд╡рд╕реНрдерд╛ рдХреЛ рдФрд░ рдкрдЦреНреБ рддрд╛ рдХрд░рдиреЗ рдХреЗ рдорд▓рд╣рд╛рдЬ рд╕реЗ рд╕рд╛рдЗрд┐рд░ рд╣рдорд▓реЛрдВ рдХреА, рдЧрдбрд┐рдбрд╝реА рдХреА рд╣реЛ рд░рд╣реА рдХреЛрдорд╢рд╢реЛрдВ рдХреА рдпрд╛ рд┐рдбреЗ рд╣рдорд▓реЛрдВ рдХреА рддрддреНрдХрд╛рд▓ рд╕рдЪреВ рдирд╛ рджреЗрдирд╛, рдЦрд╛рдордордпреЛрдВ (рд╡рд▓реНрдирд░реЗрдмрд┐рдорд▓рдЯреА) рдЖрдЯрдж рдХреА рддрддреНрдХрд╛рд▓ рд╕рдЪреВ рдирд╛ рджреЗрдирд╛ ред iii. Report on a priority basis, cyber incidents or malicious activities, significant attack vectors, information on vulnerabilities etc. that may be relevant to strengthen the cyber security posture of the securities markets.
iv. рдпрд╣ рд╕рдорд╝реАрдХреНрд╖рд╛ рдХрд░рдирд╛ рдХрдХ рдердбрд┐ рдкрд╛рдЯреА рдРрд▓рд▓реАрдХреЗ рд╢рди рд╕рд╡рд╡рд╕рд┐ рдкреНрд░реЛрд╡рд╛рдЗрдбрд╕рд┐ (рд╕рдЪреВ рд╝реА рдореЗрдВ рд╢рд╛рдордорд▓ рд╡реЗрдВрдбрд░реЛрдВ рд╕рдЯрд╣рдд) рдХреЗ рдпрд╣рд╛рдБ рд╕рд╛рдЗрд┐рд░ рд╕рд░реБрдХреНрд╖рд╛ рдХреА рд╡реНрдпрд╡рд╕реНрдерд╛ рдХреИ рд╕рд╝реА рд╣реИ ред iv. Review the cyber security posture of the third party application service providers including empaneled vendors.
рдШ. Mythos рдЬреИрд╕реЗ рдПрдЖрдИ рд▓рд▓реЗрдЯрдлреЙрдорд┐ рдХреА рд╡рдЬрд╣ рд╕реЗ рдкреИрджрд╛ рд╣реЛ рд╕рдХрдиреЗ рд╡рд╛рд▓реЗ рдЬреЛрдЦрдЦрдореЛрдВ рдХреА рд╕рдорд╝реАрдХреНрд╖рд╛ рдХрд░рдиреЗ рдФрд░ рдЙрдирд╕реЗ рдирдирдкрдЯрдиреЗ рдХреЗ рдорд▓рдП рдЙрдард╛рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдХрджрдореЛрдВ рдХреЗ рд┐рд╛рд░реЗ рдореЗрдВ рдЪрдЪрд╛рд┐ рдХрд░рдиреЗ рдХреЗ рдорд▓рдП MIIs рдФрд░ QRTAs рдХреЗ рд╕рд╛рде рдХрд╛рдпрд┐-рджрд▓ (рдЯрд╛рд╕реНрдХ рдлреЛрд╕рд┐) cyber-suraksha.ai рдХреА рдПрдХ рд┐реИрдардХ рд┐рд▓реБ рд╛рдИ рдЧрдИ рдерд╝реА ред рдХрд╛рдпрд┐-рджрд▓ (рдЯрд╛рд╕реНрдХ рдлреЛрд╕рд┐) рдХреА рдЗрд╕ рд┐реИрдардХ рдореЗрдВ рд╣реБрдП рд╡рд╡рдЪрд╛рд░-рд╡рд╡рдорд╢рд┐ рдХреЗ рдЖрд┐рд╛рд░ рдкрд░, рдПрдХ рдПрдбрд╡рд╛рдЗреЫрд░реА рд╕рдВрд▓рдЧреНрдирдХ-рдХ (Annexure-A) рдХреЗ рд░реВрдк рдореЗрдВ рд╕рдВрд▓рдЧреНрди рд╣реИ ред
D. A meeting of the task force cyber-suraksha.ai was convened (with MIIs and QRTAs) to review the risks posed by AI platforms like Mythos and discuss the mitigation measures. Based on the consultation with the said task force, an advisory is enclosed at Annexure-A.
рдЩ. рдЗрд╕ рдПрдбрд╡рд╛рдЗреЫрд░реА рдХреЗ рд╕рд╛рде-рд╕рд╛рде рд╕реЗрд┐рд╝реА рдХреЗ рд▓рд╛рдЧреВ рдкрд░рд░рдкрддреНрд░реЛрдВ (рд╕рдХреБрд┐рд▓рд╕) [рдЬрдЬрдирдореЗрдВ рд╕рд╛рдЗрд┐рд░ рд╕рд░реБрдХреНрд╖рд╛ рдФрд░ рд╕рд╛рдЗрд┐рд░ рд╣рдорд▓реЛрдВ рд╕реЗ рдирдирдкрдЯрдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рдХреЗ рдврд╛рдБрдЪреЗ рдХреЗ рд╕рдВрд┐рдВрд┐ рдореЗрдВ рдЬрд╛рд░реА рдХрдХрдпрд╛ рдЧрдпрд╛ рдкрд░рд░рдкрддреНрд░ рд╢рд╛рдордорд▓ рд╣реИ] рдФрд░ рд╕реЗрд┐рд╝реА рджреНрд╡рд╛рд░рд╛ рд┐рд╛рдж рдореЗрдВ рд╕рдордп-рд╕рдордп рдкрд░ рдХрдХрдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдЕрдкрдбреЗрдЯ рдкрд░ рднрд╝реА рдЕрд╡рд╢реНрдп рдЧреМрд░ рдХрдХрдпрд╛ рдЬрд╛рдП ред
E. This advisory should be read in conjunction with the applicable SEBI circulars (including but not limited to Cybersecurity and Cyber Resilience framework) and any subsequent updates issued by SEBI from time to time.
рдЪ. рдпрд╣ рдкрд░рд░рдкрддреНрд░ (рд╕рдХреБрд┐рд▓рд░) рднрд╛рд░рддрд╝реАрдп рдкреНрд░рдирддрднрдиреВрдд рдФрд░ рд╡рд╡рдирдирдордп рд┐реЛрдбрд┐ рдЕрдзрд┐рдирдирдпрдо, 1992 (рд╕реЗрд┐рд╝реА рдПрдХреНрдЯ, 1992) рдХреА рд┐рд╛рд░рд╛ 11(1) [рдЬреЛ рдорд╕рдХреНрдпрд░реВрд░рдЯреАреЫ рдорд╛рдХреЗрдЯ рдореЗрдВ рдирдирд╡реЗрд╢ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдирдирд╡реЗрд╢рдХреЛрдВ рдХреЗ рдЯрд╣рддреЛрдВ рдХреА рд░рдХреНрд╖рд╛ рдХрд░рдиреЗ рдФрд░ рдорд╕рдХреНрдпрд░реВрд░рдЯреАреЫ рдорд╛рдХреЗрдЯ рдХреЗ рд╡рд╡рдХрд╛рд╕ рдХреЛ рд┐рдврд╝рд╛рд╡рд╛ рджреЗрдиреЗ рдФрд░ рдЙрд╕реЗ рд╡рд╡рдирдирдпрдордордд (рд░реЗрдЧреНрдпрд▓реВ реЗрдЯ) рдХрд░рдиреЗ рд╕реЗ рд╕рдВрд┐рдВрд┐рд┐рдд рд╣реИ] рдХреЗ рддрд╣рдд рдкреНрд░рджрд╛рди рдХреА рдЧрдИ рд╢рдЬрдХреНрддрдпреЛрдВ рдХрд╛ рдкреНрд░рдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП рдЬрд╛рд░реА рдХрдХрдпрд╛ рдЬрд╛ рд░рд╣рд╛ рд╣реИ ред
F. This circular is issued in exercise of powers conferred under Section 11 (1) of the Securities and Exchange Board of India Act, 1992, to protect the interests of investors in securities and to promote the development of, and to regulate the securities market.
рднрд╡рджреАрдпрд╛ Yours Faithfully,
рдордорддрд╛ рд┐реЙрдп Mamata Roy рдЙрдк рдорд╣рд╛рдкреНрд░рдмрдВрдзрдХ Deputy General Manager рджрд┐реВрднрд╛рд╖ / Phone: 022-26449599 рдИрдореЗрд▓ / Email: mamtar@sebi.gov.in
Annexure-A
Update all operating systems and applications with the latest patches on immediate basis to mitigate any identified/known vulnerabilities. As an interim measure for the vulnerabilities where patches are not available, virtual patching can be considered for protecting systems and networks.
Conduct Vulnerability Assessment (Using conventional and suitable AI based Vulnerability Assessment Tools where possible) and undertake security audits on a regular/continuous basis in accordance with Cyber Security and Cyber Resilience Framework of SEBI.
Engage with the respective REтАЩs third party vendors to release timely patches and deploy them appropriately. Exchanges and Depositaries shall direct their empaneled application vendors (providing COTS solution to respective members) to undertake comprehensive assessment of the risks arising from the use of AI-led vulnerability detection models. Based on the assessment, vendors shall implement appropriate safeguards including updating patch, VAPT, continuous monitoring, hardening measures etc.
Change Management: Any change in the systems (including minor changes) should encompass full documentation, thorough impact analysis, structured review, rigorous testing and secure deployment to ensure operational resilience and system stability.
API Security: a) Inventory of all APIs and the applications using the APIs should be updated regularly. b) Ensure strong authentication and authorization mechanisms to enable secure verification of end-user client identity as well as limit the information access/ transfer to users/ systems based on least privilege. c) API rate limiting and throttling to prevent and detect abuse. d) Connections through APIs to be strictly on a whitelist-based approach.
SOC Monitoring: a) Regular day-to-day monitoring of the systems and networks must be carried out vigorously. SOC alerts should be adequately examined including the low-priority alerts. b) Implement enhanced security orchestration and Automated Response (SOAR) playbooks integrated with Security Incident and Event Management (SIEM) solutions, after thorough testing wherever feasible. c) The Market SOC (M-SOC), established by NSE and BSE, which serves as a centralized security platform, provides 24x7 real-time monitoring and threat detection across digital infrastructure. In the view of enhanced risks posed by AI-driven attacks, all eligible REs (not on boarded with any M-SOC) shall expedite the onboarding. d) MIIs are required to conduct awareness and handholding programs, including periodic workshops to ensure a smooth onboarding process and integration with M-SOC.
Risk Assessment: The Cyber Security and Cyber Resilience Framework (CSCRF) of SEBI has mandated periodic Risk Assessment of the REs including their Third Party Service Providers to enhance visibility and conduct a reasonably accurate assessment of the overall cybersecurity risk posture. Risk assessment shall include comprehensive scenario-based testing for assessing risks (including both internal and external risks) related to cybersecurity in REsтАЩ IT environment. The capability of AI based models may also be considered as one of the risk scenarios.
Research the source law
This record is not yet linked to a specific provision. Browse the law library, choose the affected provision and ask against the exact statutory text.
Browse source lawsImplement system hardening by adopting secure configurations, disabling unnecessary services and default accounts, and enforcing solutions like least privilege, Zero Trust Network (ZTNA) to minimize the attack surface.
Periodically update Asset Inventory and Software Bill of Materials for all critical applications including open source stack.
MIIs and other Regulated Entities shall seek guidance from their respective IT committees for mitigating risks emanating from AI-led vulnerability detection models. Further, all REs need to prepare a long-term plan for usage of AI in detection and autonomous/agentic mitigation. Also, undertake other measures including recalibration of risks for AI accelerated threats, AI augmented SOC transformation, and continuous vulnerability management using AI tools.