लेखक: विकास सर, संस्थापक एवं वरिष्ठ फैकल्टी, Cosmo Classes
प्रकाशित: 17 अगस्त 2026 | सामग्री अपडेट: 8 सितंबर 2026
केंद्रीय विद्युत प्राधिकरण (CEA) ने 31 जुलाई 2026 को विद्युत क्षेत्र में साइबर सुरक्षा विनियम, 2026 अधिसूचित किए। इनकी सामान्य प्रभावी तिथि 1 अप्रैल 2027 है। उद्देश्य विद्युत संयंत्रों और विद्युत लाइनों के सुरक्षित संचालन तथा रखरखाव के लिए साइबर सुरक्षा का व्यवस्थित ढाँचा बनाना है।
इस लेख में अंतिम राजपत्र अधिसूचना के आधार पर मुख्य प्रावधान, लागू होने का दायरा, संस्थाओं की भूमिका और परीक्षा उपयोगी प्रश्न सरल भाषा में दिए गए हैं। आधिकारिक स्रोत: CEA की राजपत्र अधिसूचना।
एक नजर में: अधिसूचना और लागू होने की तारीख
- पूरा नाम: Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026।
- अधिसूचना: 31 जुलाई 2026। CEA की वेबसाइट पर दस्तावेज की सूची में 12 अगस्त 2026 दर्ज है। ये दो अलग तारीखें हैं।
- कानूनी आधार: विद्युत अधिनियम, 2003 की धारा 177(1), सहपठित धारा 73(c)।
- सामान्य प्रभावी तिथि: 1 अप्रैल 2027; अधिसूचना जारी होना और प्रावधान प्रभावी होना अलग चरण हैं।
- अलग आदेश वाले प्रावधान: विनियम 5(9), 5(24), 5(33), 5(39), 6(2) और 6(7) की प्रभावी तारीखें CEA, केंद्र सरकार की पूर्व स्वीकृति से अलग आदेशों में निर्दिष्ट करेगा।
स्रोत: विनियम 1–2, राजपत्र पृष्ठ 23; CEA दस्तावेज सूची।
किन संस्थाओं पर ये विनियम लागू होंगे?
दायरा परस्पर जुड़े विद्युत तंत्र की Operational Technology (OT) अवसंरचना और उससे भौतिक या तार्किक रूप से जुड़े IT ढाँचे के स्वामित्व, संचालन या प्रबंधन से संबंधित है। इसमें मौजूदा और आगामी अवसंरचना शामिल है।
- 50 MW की सीमा: उत्पादन कंपनियों, कैप्टिव उत्पादन संयंत्रों और ऊर्जा भंडारण प्रणाली वाली संस्थाओं के लिए स्थापित क्षमता 50 MW या अधिक होनी चाहिए।
- अन्य शामिल संस्थाएँ: पारेषण और वितरण लाइसेंसधारी तथा राष्ट्रीय, क्षेत्रीय और राज्य लोड डिस्पैच केंद्र भी परिभाषा में शामिल हैं।
- पावर एक्सचेंज और OTC प्लेटफॉर्म: ये भी दायरे में हैं, लेकिन इनके लिए विनियम 6, 11 और 12 अपवाद हैं।
- विक्रेता: vendors पर विनियम 11 और 12, जहाँ लागू हों, लागू होते हैं।
- 50 MW से कम इकाइयाँ: संबंधित श्रेणियों को CERT-In के न्यूनतम आधारभूत साइबर सुरक्षा नियंत्रण अपनाने के लिए प्रोत्साहित किया गया है।
परीक्षा में सावधानी: “केवल 50 MW से अधिक की सभी संस्थाएँ” लिखना अधूरा है। सीमा 50 MW या अधिक है और यह निर्दिष्ट श्रेणियों से संबंधित है।
मुख्य प्रावधान: बिंदुवार समझें
- जिम्मेदारी तय करना: वरिष्ठ प्रबंधन के नियमित कर्मचारी को CISO और दूसरे को वैकल्पिक CISO नामित करना; CISO संस्था के प्रमुख को रिपोर्ट करेगा।
- सुरक्षा नीति: लिखित Cyber Security Policy की संस्था के प्रमुख या बोर्ड द्वारा वार्षिक स्वीकृति और समीक्षा।
- संकट की तैयारी: CSIRT-Power से परामर्श लेकर Cyber Crisis Management Plan बनाना और CERT-In से उसका परीक्षण/पुनरीक्षण (vetting) कराना।
- अभ्यास और बैकअप: कम-से-कम प्रत्येक छह महीने में जागरूकता कार्यक्रम और साइबर अभ्यास; क्रिटिकल सिस्टम के सुरक्षित ऑनलाइन और ऑफलाइन बैकअप।
- संपत्ति और जोखिम का रिकॉर्ड: Cyber Asset Register में हार्डवेयर, फर्मवेयर, सॉफ्टवेयर और पैच का विवरण; जोखिम आकलन योजना को कम-से-कम प्रत्येक छह महीने में अपडेट करना।
- ऑडिट: क्रिटिकल सिस्टम का प्रत्येक वित्त वर्ष में कम-से-कम एक साइबर सुरक्षा ऑडिट; लगातार दो ऑडिट के बीच अंतर 9 से 15 महीने। हर वित्त वर्ष में अनुपालन का self-audit भी।
स्रोत: विनियम 5 और विनियम 13–15। सभी प्रावधानों की प्रभावी तारीख के लिए विनियम 1(2) के अपवाद भी पढ़ें।
घटना की रिपोर्टिंग: छह घंटे और 24 घंटे का अंतर
- साइबर सुरक्षा घटना: विनियम 7(3)(a) के अनुसार छह घंटे में CSIRT-Power और CERT-In को रिपोर्टिंग।
- विशेष स्थिति: क्रिटिकल सिस्टम की किसी घटना को cyber sabotage निष्कर्षित किए जाने पर 24 घंटे में रिपोर्टिंग का प्रावधान।
- साइबर सबोटाज का अर्थ: दुर्भावनापूर्ण उद्देश्य से सूचना प्रणाली, नेटवर्क या डेटा को बाधित, नुकसान पहुँचाने या नष्ट करने की जानबूझकर की गई कार्रवाई।
24 घंटे की विशेष व्यवस्था को सभी साइबर घटनाओं की सामान्य समय-सीमा न समझें। स्रोत: विनियम 7(3)(a), पृष्ठ 31।
IT–OT पृथक्करण और डेटा की सुरक्षा
- IT: सर्वर, एप्लिकेशन, उपयोगकर्ता के कंप्यूटर और नेटवर्क जैसे सूचना-प्रौद्योगिकी संसाधन।
- OT: भौतिक उपकरणों और औद्योगिक प्रक्रियाओं की प्रत्यक्ष निगरानी या नियंत्रण करने वाले सिस्टम।
- सामान्य नियम: OT को इंटरनेट और IT सिस्टम से भौतिक रूप से अलग रखना।
- शर्तों वाला अपवाद: व्यावसायिक आवश्यकता के कारण IT से भौतिक पृथक्करण संभव न हो तो जोखिम आकलन, प्रमुख/बोर्ड की मंजूरी, मजबूत तार्किक पृथक्करण और निरंतर निगरानी के साथ IT–OT interconnection की अनुमति हो सकती है।
- संवेदनशील डेटा: संवेदनशील सूचना और डेटा, क्लाउड पर रखे ऐसे डेटा तथा संबंधित ऐतिहासिक डेटा को सुरक्षित, संरक्षित और एन्क्रिप्टेड वातावरण में केवल भारत के भीतर रखना है।
स्रोत: विनियम 3, 5(19) और 6(1)।
CSIRT-Power और CERT-In की भूमिका
- CSIRT-Power: विद्युत क्षेत्र की साइबर घटनाओं की रिपोर्टिंग और प्रतिक्रिया का समन्वय; खतरों का विश्लेषण, चेतावनियाँ, अभ्यास और क्षमता विकास।
- स्थापना: विद्युत मंत्रालय की PIB विज्ञप्ति के अनुसार CSIRT-Power की स्थापना अप्रैल 2023 में हुई।
- CERT-In: सूचना प्रौद्योगिकी अधिनियम, 2000 की धारा 70B के अंतर्गत साइबर सुरक्षा घटनाओं पर प्रतिक्रिया देने वाली राष्ट्रीय एजेंसी।
- आपसी सहयोग: CSIRT-Power, CERT-In, NCIIPC और अन्य निर्धारित एजेंसियों के साथ मिलकर क्षेत्र की साइबर सुरक्षा पर काम करता है।
स्रोत: विनियम 4; PIB, 30 जुलाई 2026; PIB, 14 अगस्त 2026।
परीक्षा के लिए महत्व और विश्लेषण
पावर ग्रिड में डिजिटल नियंत्रण बढ़ने के साथ साइबर सुरक्षा का संबंध बिजली की उपलब्धता और आवश्यक सेवाओं की निरंतरता से जुड़ता है। नीचे परीक्षा के लिए विश्लेषण के बिंदु हैं:
- प्रारंभिक परीक्षा: CEA, CSIRT-Power, CERT-In, IT–OT अंतर, 50 MW की सीमा और अधिसूचना बनाम प्रभावी तिथि।
- मुख्य परीक्षा GS-III: महत्वपूर्ण अवसंरचना संरक्षण, साइबर सुरक्षा, ऊर्जा सुरक्षा और संकट-प्रतिक्रिया।
- कार्यान्वयन की चुनौतियाँ: पुराने उपकरणों को सुरक्षित करना, प्रशिक्षित कर्मचारियों की उपलब्धता, विक्रेताओं के साथ समन्वय और परिचालन निरंतरता बनाए रखते हुए बदलाव करना।
- उत्तर में सुझाव: जोखिम के आधार पर प्राथमिकताएँ, नियमित अभ्यास, सत्यापित बैकअप, जिम्मेदार अधिकारियों की स्पष्ट भूमिका और ऑडिट निष्कर्षों का समयबद्ध सुधार।
अभ्यास प्रश्न: 10 MCQ उत्तर और व्याख्या सहित
पहले स्वयं विकल्प चुनें, फिर प्रत्येक प्रश्न का उत्तर खोलें।
प्रश्न 1. विद्युत क्षेत्र में साइबर सुरक्षा विनियम, 2026 किस संस्था ने जारी किए?
(A) SEBI
(B) केंद्रीय विद्युत प्राधिकरण (CEA)
(C) TRAI
(D) RBI
उत्तर और व्याख्या देखें
सही उत्तर: (B) CEA ने विद्युत अधिनियम, 2003 की धारा 177(1), सहपठित धारा 73(c), के अंतर्गत ये विनियम बनाए हैं।
प्रश्न 2. इन विनियमों की सामान्य प्रभावी तिथि क्या है?
(A) 31 जुलाई 2026
(B) 12 अगस्त 2026
(C) 1 अप्रैल 2027
(D) 1 जनवरी 2028
उत्तर और व्याख्या देखें
सही उत्तर: (C) विनियम 1(2) में 1 अप्रैल 2027 सामान्य प्रभावी तिथि है। कुछ निर्दिष्ट प्रावधान अलग आदेशों से प्रभावी होंगे।
प्रश्न 3. 50 MW या अधिक क्षमता की सीमा किनके लिए निर्दिष्ट है?
(A) उत्पादन कंपनियाँ, कैप्टिव उत्पादन संयंत्र और ऊर्जा भंडारण वाली संस्थाएँ
(B) केवल पावर एक्सचेंज
(C) सभी घरेलू उपभोक्ता
(D) केवल राज्य लोड डिस्पैच केंद्र
उत्तर और व्याख्या देखें
सही उत्तर: (A) विनियम 2 में यह सीमा इन तीन श्रेणियों के लिए है। इसे सभी प्रकार की संस्थाओं पर लागू सार्वभौमिक सीमा न समझें।
प्रश्न 4. विद्युत क्षेत्र के साइबर सुरक्षा समन्वय और घटना-प्रतिक्रिया से कौन संबंधित है?
(A) RBI
(B) भारतीय निर्वाचन आयोग
(C) SEBI
(D) CSIRT-Power
उत्तर और व्याख्या देखें
सही उत्तर: (D) विनियम 4, CSIRT-Power को विद्युत क्षेत्र की साइबर घटनाओं के समन्वय तथा संबंधित नोडल कार्य सौंपता है।
प्रश्न 5. विनियम 7(3)(a) के अनुसार साइबर सुरक्षा घटनाओं की रिपोर्ट किन दोनों को दी जाती है?
(A) CEA और SEBI
(B) CSIRT-Power और CERT-In
(C) RBI और TRAI
(D) केवल बिजली वितरण कंपनी
उत्तर और व्याख्या देखें
सही उत्तर: (B) सामान्य रिपोर्टिंग छह घंटे में CSIRT-Power और CERT-In को है। क्रिटिकल सिस्टम में घटना को साइबर सबोटाज निष्कर्षित किए जाने पर 24 घंटे वाला विशेष प्रावधान है।
प्रश्न 6. संवेदनशील डेटा के बारे में कौन-सा कथन सही है?
(A) उसे केवल विदेश में रखा जाना चाहिए
(B) क्लाउड पर होने पर सुरक्षा की आवश्यकता समाप्त हो जाती है
(C) उसे सुरक्षित, एन्क्रिप्टेड वातावरण में भारत के भीतर रखना है
(D) ऐतिहासिक संवेदनशील डेटा पर कोई प्रावधान नहीं है
उत्तर और व्याख्या देखें
सही उत्तर: (C) विनियम 5(19) संवेदनशील डेटा और सूचना, क्लाउड पर रखे ऐसे डेटा तथा संबंधित ऐतिहासिक डेटा को भी शामिल करता है।
प्रश्न 7. PIB के अनुसार CSIRT-Power की स्थापना कब हुई थी?
(A) अप्रैल 2023
(B) अप्रैल 2024
(C) जुलाई 2026
(D) अप्रैल 2027
उत्तर और व्याख्या देखें
सही उत्तर: (A) विद्युत मंत्रालय की 30 जुलाई 2026 की PIB विज्ञप्ति स्थापना का समय अप्रैल 2023 बताती है।
प्रश्न 8. कथन देखें: (1) IT में सर्वर और एप्लिकेशन जैसे डिजिटल संसाधन आते हैं। (2) OT भौतिक उपकरणों और प्रक्रियाओं की निगरानी या नियंत्रण करता है। सही विकल्प चुनें।
(A) केवल 1
(B) केवल 2
(C) कोई नहीं
(D) दोनों 1 और 2
उत्तर और व्याख्या देखें
सही उत्तर: (D) विनियम 3 में IT और OT की परिभाषाएँ यही अंतर स्पष्ट करती हैं। विद्युत क्षेत्र में परिचालन सुरक्षा के लिए यह अंतर महत्वपूर्ण है।
प्रश्न 9. कथन देखें: (1) OT को IT और इंटरनेट से भौतिक रूप से अलग रखना सामान्य नियम है। (2) व्यावसायिक आवश्यकता से IT से पृथक्करण संभव न हो तो निर्धारित सुरक्षा शर्तों के साथ interconnection की अनुमति हो सकती है। सही विकल्प चुनें।
(A) केवल 1
(B) दोनों 1 और 2
(C) केवल 2
(D) कोई नहीं
उत्तर और व्याख्या देखें
सही उत्तर: (B) विनियम 6(1) सामान्य पृथक्करण तथा IT–OT interconnection के लिए जोखिम आकलन, प्रमुख/बोर्ड की मंजूरी, मजबूत तार्किक पृथक्करण और निगरानी जैसी शर्तें देता है।
प्रश्न 10. कथन देखें: (1) अधिसूचना की तारीख और सामान्य प्रभावी तिथि अलग हैं। (2) विनियम 1(2) कुछ उप-विनियमों के लिए अलग आदेशों का प्रावधान करता है। सही विकल्प चुनें।
(A) केवल 1
(B) केवल 2
(C) दोनों 1 और 2
(D) कोई नहीं
उत्तर और व्याख्या देखें
सही उत्तर: (C) अधिसूचना 31 जुलाई 2026 की है और सामान्य प्रभावी तिथि 1 अप्रैल 2027 है। 5(9), 5(24), 5(33), 5(39), 6(2) और 6(7) की तारीखें अलग आदेशों से निर्धारित होंगी।
मुख्य परीक्षा अभ्यास
प्रश्न: भारत की विद्युत अवसंरचना की साइबर सुरक्षा के संदर्भ में CEA के 2026 विनियमों के मुख्य प्रावधानों और उनके कार्यान्वयन की चुनौतियों की चर्चा कीजिए। (250 शब्द, 15 अंक; अभ्यास हेतु)
- भूमिका: बिजली की निरंतर उपलब्धता और डिजिटल नियंत्रण का संबंध स्पष्ट करें।
- मुख्य भाग: जिम्मेदारी, IT–OT पृथक्करण, डेटा सुरक्षा, रिपोर्टिंग, ऑडिट और एजेंसियों का समन्वय जोड़ें।
- निष्कर्ष: चरणबद्ध तैयारी, प्रशिक्षित मानव संसाधन और नियमित अभ्यास से साइबर जोखिम कम करने के उपाय लिखें।
आगे पढ़ें: दैनिक हिंदी लेख और विषयवार करेंट अफेयर्स MCQ।