Nya cybersäkerhetsregler för Indiens kraftsektor
Indiens energiministerium har fastställt nya cybersäkerhetsregler för kraftsektorn. Reglerna träder i kraft den 1 april 2027 och inkluderar inrättandet av nya tillsynsorgan och obligatoriska utnämningar av CISO:er.

Indiens energiministerium meddelade den 31 juli 2026 nya regler för cybersäkerhet som rör landets kraftsektor. Dessa bestämmelser, Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026, kommer att träda i full kraft den 1 april 2027.
De nya reglerna etablerar en Computer Security Incident Response Team for the Power Sector (CSIRT-Power), som kommer att verka under energiministeriet. Dess uppgift blir att samordna rapportering och respons på cybersäkerhetsincidenter inom hela kraftsektorn. CSIRT-Power kan också begära information om nätverksarkitekturer, tillgångar och loggdata, och dess direktiv kommer att vara juridiskt bindande för alla aktörer och leverantörer.
Reglerna kräver att alla aktörer inom kraftsektorn som äger eller hanterar operativ teknik (OT) eller tillhörande IT-system måste utse en Chief Information Security Officer (CISO) och en suppleant. Dessa positioner måste fyllas omedelbart och får inte lämnas vakanta. CISO:n måste vara indisk medborgare och bosatt, ha en ingenjörsexamen och minst 15 års erfarenhet inom sektorn, och rapportera direkt till organisationens ledning.
Utöver detta kräver reglerna kontinuerlig övervakning av system, kryptering och lagring av känslig data och säkerhetskopior inom Indien, samt isolering av kritiska informationstillgångar (CII) från internet. Alla cybersäkerhetsincidenter måste rapporteras inom sex timmar, och allvarligare fall inom 24 timmar. Reglerna betonar också säkerheten i leveranskedjan och inköp av betrodda IT-utrustning.