Intian voimasektorille uudet kyberturvallisuusmääräykset
Intian valtiovarainministeriö on vahvistanut uudet kyberturvallisuusmääräykset voimasektorille. Säännökset astuvat voimaan 1. huhtikuuta 2027 ja edellyttävät muun muassa uusien valvontaelinten perustamista ja CISO-tehtävien pakollista nimittämistä.

Intian valtiovarainministeriö ilmoitti 31. heinäkuuta 2026 uusista kyberturvallisuussäännöksistä, jotka koskevat maan voimasektoria. Nämä säännökset, Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026, astuvat täysimääräisesti voimaan 1. huhtikuuta 2027.
Uudet säännökset perustavat Computer Security Incident Response Team for the Power Sector (CSIRT-Power) -yksikön, joka toimii valtiovarainministeriön alaisuudessa. Sen tehtävänä on koordinoida kyberturvallisuuspoikkeamien raportointia ja reagointia koko voimasektorilla. CSIRT-Power voi myös pyytää tietoja verkkorakenteista, omaisuudesta ja lokitiedoista, ja sen antamat määräykset ovat lainvoimaisia kaikille toimijoille ja toimittajille.
Säännökset velvoittavat kaikki voimasektorin toimijat, jotka omistavat tai hallinnoivat toiminnallista teknologiaa (OT) tai siihen yhteydessä olevia tietoteknisiä järjestelmiä (IT), nimittämään tietoturvajohtajan (CISO) sekä varahenkilön. Nämä tehtävät on täytettävä välittömästi, eikä niitä saa jättää avoimiksi. CISO:n tulee olla Intian kansalainen ja asukas, insinööri, jolla on vähintään 15 vuoden kokemus alalta, ja hänen tulee raportoida suoraan organisaation johdolle.
Lisäksi säännökset edellyttävät jatkuvaa järjestelmien valvontaa, arkaluonteisten tietojen ja varmuuskopioiden salausta ja säilytystä Intiassa, sekä kriittisten tietoinfrastruktuurien (CII) verkkoyhteyksien eristämistä internetistä. Kaikki kyberturvallisuuspoikkeamat on raportoitava kuuden tunnin kuluessa, ja vakavammat tapaukset 24 tunnin kuluessa. Säännökset korostavat myös toimitusketjun turvallisuutta ja luotettavien IT-laitteiden hankintaa.