L'Inde instaure de nouvelles règles de cybersécurité pour le secteur de l'énergie
Le ministère de l'Énergie de l'Inde a promulgué de nouvelles réglementations en matière de cybersécurité pour le secteur de l'énergie, applicables à partir du 1er avril 2027. Ces règles imposent la création d'une équipe dédiée à la réponse aux incidents et exigent des entités la nomination de responsables de la sécurité des systèmes d'information.

Le ministère de l'Énergie de l'Inde a notifié le 31 juillet 2026 de nouvelles réglementations en matière de cybersécurité pour le secteur énergétique du pays. Ces règles, connues sous le nom de Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026, entreront pleinement en vigueur le 1er avril 2027.
Les réglementations créent une équipe de réponse aux incidents de sécurité informatique pour le secteur de l'énergie (CSIRT-Power) sous l'égide du ministère de l'Énergie. Cette entité coordonnera le signalement et la réponse aux incidents de cybersécurité dans tout le secteur. CSIRT-Power est habilitée à demander des détails sur l'architecture réseau, les informations sur les actifs et les journaux, ses directives étant juridiquement contraignantes pour toutes les entités et tous les fournisseurs.
Une exigence clé est la nomination obligatoire d'un responsable de la sécurité des systèmes d'information (CISO) et d'un suppléant par toutes les entités du secteur de l'énergie possédant ou gérant une technologie opérationnelle (OT) ou des systèmes informatiques (IT) connectés. Ces postes doivent être pourvus rapidement. Le CISO doit être citoyen et résident indien, titulaire d'un diplôme d'ingénieur, posséder au moins 15 ans d'expérience pertinente et rendre compte directement au responsable de l'organisation.
Les obligations supplémentaires comprennent la surveillance continue des systèmes IT et OT, le cryptage et le stockage des données sensibles et des sauvegardes exclusivement en Inde, ainsi que l'isolement des réseaux d'infrastructure d'information critique (CII) d'Internet. Les entités doivent signaler les incidents de cybersécurité dans les six heures, ou 24 heures en cas de sabotage critique, et respecter les directives concernant la sécurité de la chaîne d'approvisionnement et l'acquisition d'équipements informatiques fiables.