बैंकों के लिए RBI Cyber Security Framework: CAIIB ITDB गाइड (2026)

CAIIB By Ashish Jain · IIBF STORE Editorial · 25 जुलाई 2026 · अपडेटेड 25 जुल. 2026 · 8 मिनट का पाठ · 1 व्यूज़ Read in English
बैंकों के लिए RBI Cyber Security Framework: CAIIB ITDB गाइड (2026)

RBI Cyber Security Framework CAIIB ITDB elective का सबसे अधिक पूछा जाने वाला रेगुलेटरी विषय है, और इसकी वजह भी साफ है। Reserve Bank of India द्वारा 2 जून 2016 को जारी (circular DBS.CO/CSITE/BC.11/33.01.001/2015-16) इस framework ने हर scheduled commercial bank के लिए board-approved cyber security policy अनिवार्य कर दी और यह बदल दिया कि banks अपने core systems की सुरक्षा कैसे करते हैं। यदि आप RBI Cyber Security Framework को समझ लें — इसके baseline controls, Cyber Crisis Management Plan, incident-reporting की समय-सीमा और cooperative banks के लिए graded approach — तो आप Module C और Module D के security-heavy प्रश्न आराम से हल कर सकते हैं। यह गाइड इसे उसी तरह समझाती है जैसे परीक्षक प्रश्न बनाते हैं, साथ में एक comparison table, exam tips और practice MCQs भी हैं।

🛡️ RBI Cyber Security Framework वास्तव में क्या माँगता है

2016 का यह framework card fraud, ATM malware और phishing से हुए नुकसान में तेज़ बढ़ोतरी पर RBI की प्रतिक्रिया था। इसका मूल विचार सरल है: cyber security और IT security एक ही चीज़ नहीं हैं। RBI ने हर bank को निर्देश दिया कि वह एक अलग, board-approved Cyber Security Policy बनाए, जो व्यापक IT या Information Security (IS) policy से भिन्न हो, ताकि cyber risk को सामान्य IT governance में दबाने के बजाय board का स्वतंत्र ध्यान मिले। Banks से कहा गया कि पहले RBI की baseline आवश्यकताओं के विरुद्ध एक gap assessment करें, फिर उन gaps को तत्काल बंद करने के लिए एक समयबद्ध योजना बनाएँ।

यह framework तीन स्तंभों पर टिका है। पहला, prevention — networks, endpoints और databases को इस तरह मज़बूत करना कि घुसपैठ कठिन हो। दूसरा, detection — निरंतर, लगभग real-time निगरानी ताकि किसी हमले का पता महीनों बाद नहीं, बल्कि तुरंत चल जाए। तीसरा, response and recovery — नुकसान को रोकना और सेवा बहाल करना। RBI ने जानबूझकर यह मान लिया कि breaches अनिवार्य हैं; किसी bank की परख इसी में है कि वह कितनी जल्दी detect और recover करता है। यह सोच, जो RBI के information systems in banking पर पहले किए गए काम से निकली है, वही कारण है कि framework परफेक्ट सुरक्षा के झूठे वादे के बजाय resilience पर ज़ोर देता है। परीक्षा के लिए याद रखें कि यह bank के पूरे IT environment पर लागू होता है, जिसमें third-party vendors को outsource की गई सेवाएँ भी शामिल हैं।

💡 Exam Tip: Cyber Security Policy, IT/IS Security Policy से अलग होनी चाहिए और Board द्वारा अनुमोदित होनी चाहिए — केवल IT management द्वारा नहीं। यह भेद CAIIB ITDB में एक पसंदीदा one-mark trap है।

🔐 Baseline Controls और Annexures

RBI के circular में सूचक baseline cyber security and resilience requirements (Annex 1) के साथ cyber incidents की रिपोर्टिंग के लिए एक template (Annex 3) संलग्न था। Baseline उन controls की एक checklist है जिन्हें हर bank को आकार चाहे जो हो, लागू करना ही है। इनमें business IT assets का inventory management, अनधिकृत software के execution को रोकना (application whitelisting), environmental controls, network management और security, secure configuration, anti-malware, patch और vulnerability management, user access controls, secure email और browser settings, तथा data leak prevention शामिल हैं। यह दर्शन स्थापित computer security controls जैसे least-privilege access और defence-in-depth से काफी हद तक लिया गया है।

दो baseline अपेक्षाएँ अक्सर परखी जाती हैं। एक, continuous surveillance: banks को लगभग real-time monitoring की व्यवस्था करनी होती है, आमतौर पर एक Security Operations Centre (SOC या C-SOC) के माध्यम से जो logs ग्रहण करता है, anomalies का पता लगाता है और चौबीसों घंटे alerts जारी करता है। दो, समय-समय पर की जाने वाली vulnerability assessment and penetration testing (VAPT), जिसमें गंभीर findings का शीघ्र निवारण हो। RBI अपेक्षा करता है कि cyber posture emerging technologies जैसे cloud, mobile और API-driven services के साथ कदम मिलाकर चले, क्योंकि हर नया channel attack surface को चौड़ा करता है। एक अहम बारीकी: RBI ने माना कि cyber security की ज़िम्मेदारी outsource नहीं की जा सकती — भले ही कोई managed service provider उसका SOC चलाए, bank ही जवाबदेह रहता है।

⚠️ Common Mistake: अभ्यर्थी मान लेते हैं कि bank cyber-risk की देनदारी अपने IT vendor को हस्तांतरित कर सकता है। RBI स्पष्ट है कि operations outsource होने पर भी जवाबदेही bank के board के पास ही रहती है।
मुख्य अवधारणाएँ — Information Technology and Digital Banking (Elective)
मुख्य अवधारणाएँ — Information Technology and Digital Banking (Elective)

🚨 Cyber Crisis Management Plan और 2–6 घंटे की Reporting Clock

prevention से आगे, RBI ने अनिवार्य किया कि हर bank एक Cyber Crisis Management Plan (CCMP) अपनाए जो Detection, Response, Recovery और Containment इन चार आयामों को संबोधित करे। CCMP को CERT-In, IDRBT और National Critical Information Infrastructure Protection Centre (NCIIPC) के इनपुट का उपयोग करके तैयार किया जाना चाहिए। यह परिभाषित करता है कि किसी live हमले के दौरान — ransomware का प्रकोप, ATM cash-out, data breach — कौन क्या करेगा, ताकि bank दबाव में तात्कालिक जुगाड़ न करता रहे।

सबसे अधिक परखी जाने वाली संख्या incident-reporting timeline है। इस framework के तहत, banks को असामान्य cyber-security incidents की सूचना RBI (Department of Supervision / CSITE Cell) को detection के 2 से 6 घंटे के भीतर देनी होती है। इससे अलग, CERT-In के 2022 के निर्देश निर्दिष्ट incidents को देखे जाने के 6 घंटे के भीतर रिपोर्ट करने की माँग करते हैं। Banks को cyber incidents की जानकारी RBI के साथ भी साझा करनी होती है ताकि सेक्टर-व्यापी threat intelligence बनाई जा सके। यह governance विषयों जैसे SDLC controls in banking IT projects से भी अच्छी तरह मेल खाता है, जहाँ secure development उन्हीं खामियों को कम करता है जिनका हमलावर फायदा उठाते हैं। Boards को cyber तैयारी की समय-समय पर समीक्षा करनी होती है, और एक वरिष्ठ अधिकारी — प्रायः Chief Information Security Officer (CISO) — framework के क्रियान्वयन का स्वामी होता है।

📌 Remember: दो clocks — RBI को 2–6 घंटे के भीतर और CERT-In को 6 घंटे के भीतर रिपोर्ट करें। इन्हें आपस में उलझा देना incident-reporting प्रश्नों पर सबसे आम ITDB गलती है।

🏦 Cooperative Banks के लिए Graded Approach और 2026 के अपडेट

2016 का framework commercial banks को लक्षित करता था, पर RBI ने 31 दिसंबर 2019 को जारी एक graded, four-level approach के ज़रिये cyber अनुशासन को Urban Cooperative Banks (UCBs) तक बढ़ाया। Controls bank के digital footprint के अनुसार बढ़ते हैं: केवल बुनियादी connectivity वाला एक छोटा UCB baseline controls के साथ Level I पर रहता है, जबकि internet banking, mobile banking और payment gateways देने वाला UCB Level IV पर रहता है जिसमें सबसे भारी दायित्व होते हैं, जिनमें एक dedicated SOC और advanced real-time monitoring शामिल हैं। यह अनुपातिक रचना सुनिश्चित करती है कि छोटे banks enterprise-grade अनिवार्यताओं के बोझ तले न दबें, जबकि systemically important banks को कड़ी जाँच का सामना करना पड़े।

2026 की प्रासंगिकता के लिए, ध्यान दें कि RBI ने 2016 के आधार पर नए निर्देशों की परतें जोड़ी हैं। Master Direction on IT Governance, Risk, Controls and Assurance Practices (नवंबर 2023 में जारी, 1 अप्रैल 2024 से प्रभावी) ने IT और cyber governance अपेक्षाओं को समेकित किया, एक IT Strategy Committee अनिवार्य किया और CISO की भूमिका को मज़बूत किया। Master Directions on Cyber Resilience and Digital Payment Security Controls (2024) ने payment system operators के लिए controls को और कड़ा किया। मिलकर ये framework को digital signature and PKI infrastructure पर मंडराते खतरों के विरुद्ध वर्तमान रखते हैं। मज़बूत cyber controls व्यापक prudential लक्ष्यों को भी सुदृढ़ करते हैं — एक बड़ा breach एक operational-risk घटना है, जो इस विषय को risk mitigation techniques in banks से जोड़ता है। और revision notes के लिए ITDB topic hub देखें।

प्रक्रिया एवं फ्रेमवर्क — Information Technology and Digital Banking (Elective)
प्रक्रिया एवं फ्रेमवर्क — Information Technology and Digital Banking (Elective)

📊 RBI Cyber Security Framework: मुख्य निर्देश एक नज़र में

आवश्यकता2016 Framework (SCBs)UCB Level IUCB Level IV
Board-approved Cyber Security Policy✔ अनिवार्य✔ अनिवार्य✔ अनिवार्य
Cyber Crisis Management Plan (CCMP)✔ हाँ✔ हाँ✔ हाँ
Dedicated Security Operations Centre (SOC)✔ अपेक्षित✘ आवश्यक नहीं✔ आवश्यक
समय-समय पर VAPT✔ हाँबुनियादी✔ उन्नत
RBI को incident reporting2–6 घंटे2–6 घंटे2–6 घंटे
Real-time / continuous surveillance✔ हाँ✘ सीमित✔ हाँ

"कौन-सा control किस पर लागू होता है" वाले प्रश्नों का उत्तर देने के लिए इस grid का उपयोग करें। graded logic — अधिक digital गहराई के लिए भारी controls — स्वयं एक आम conceptual MCQ है। इन तथ्यों पर अपनी गति बढ़ाएँ iibf.store tests पर full-length mocks और संरचित CAIIB course के साथ।

व्यवहार में — Information Technology and Digital Banking (Elective)
व्यवहार में — Information Technology and Digital Banking (Elective)

🧠 Practice MCQs: RBI Cyber Security Framework

Q1. RBI के 2016 framework के अनुसार, Cyber Security Policy को किसके द्वारा अनुमोदित किया जाना चाहिए? (a) IT Head (b) CISO (c) Board of Directors (d) RBI

Answer: (c) — RBI एक अलग Cyber Security Policy की माँग करता है जो bank के Board द्वारा अनुमोदित हो, IT/IS policy से भिन्न।

Q2. framework के तहत banks को cyber-security incident की सूचना RBI को कितने समय में देनी होती है? (a) 24 घंटे (b) 2 से 6 घंटे (c) 48 घंटे (d) 7 दिन

Answer: (b) — असामान्य cyber-security incidents की सूचना RBI को detection के 2 से 6 घंटे के भीतर देनी होती है।

Q3. Cyber Crisis Management Plan द्वारा संबोधित चार आयाम हैं Detection, Response, Recovery और: (a) Reporting (b) Containment (c) Audit (d) Insurance

Answer: (b) — CCMP में Detection, Response, Recovery और Containment शामिल होते हैं।

Q4. UCBs के लिए RBI की graded cyber security approach (2019) में कितने levels हैं? (a) दो (b) तीन (c) चार (d) पाँच

Answer: (c) — graded approach UCBs को उनकी digital गहराई के आधार पर चार levels में वर्गीकृत करती है।

Q5. RBI के रुख के अनुसार, operations outsource होने पर cyber security की ज़िम्मेदारी: (a) vendor को चली जाती है (b) समान रूप से साझा होती है (c) bank के पास ही रहती है (d) RBI को चली जाती है

Answer: (c) — cyber security की जवाबदेही outsource नहीं की जा सकती; यह bank के board के पास ही रहती है।

100+ MCQs के साथ chapter-wise mock tests चाहिए? मुफ़्त अभ्यास शुरू करें

❓ अक्सर पूछे जाने वाले प्रश्न

आधिकारिक संदर्भ: नवीनतम दिशानिर्देशों के लिए Reserve Bank of India की वेबसाइट और IIBF syllabus portal देखें।

RBI Cyber Security Framework कब जारी किया गया था?

यह 2 जून 2016 को circular DBS.CO/CSITE/BC.11/33.01.001/2015-16 के माध्यम से जारी किया गया था, जो सभी scheduled commercial banks पर लागू है।

Cyber Security Policy, IT Security Policy से कैसे भिन्न है?

RBI Cyber Security Policy को cyber खतरों पर केंद्रित एक अलग, board-approved दस्तावेज़ होने की माँग करता है, जो व्यापक IT/IS security policy से भिन्न हो, ताकि cyber risk को board की स्वतंत्र निगरानी मिले।

Cyber Crisis Management Plan (CCMP) क्या है?

CCMP एक board-अनिवार्य योजना है जो cyber incidents के Detection, Response, Recovery और Containment को कवर करती है, और CERT-In, IDRBT तथा NCIIPC के इनपुट का उपयोग करके तैयार की जाती है।

क्या 2016 का framework 2026 में भी लागू है?

हाँ। यह अब भी आधार बना हुआ है, जिसे अब Master Direction on IT Governance (अप्रैल 2024 से प्रभावी) और 2024 के Cyber Resilience and Digital Payment Security Controls निर्देशों द्वारा और सुदृढ़ किया गया है।

इस high-yield विषय में महारत हासिल करें और आसान अंक पक्के करें: हमारी मुफ़्त test series पर एक timed ITDB mock दें या CAIIB preparation course में पूरे syllabus का अनुसरण करें।

Quick quiz

Quick quiz on this topic

5 exam-style questions from our free test bank — check yourself before you move on.

Information Technology and Digital Banking (Elective) · 5 questions · instant result
Q1. एक treasury officer एक नए recruit को RTGS को ऐसी प्रणाली बताता है जहाँ प्रत्येक customer instruction प्राप्त होते ही एक-एक करके settle होती है, बिना किसी अन्य instruction के साथ bundle किए। RTGS की कौन-सी विशेषता बताई जा रही है?
Q2. एक bank RBI द्वारा अनुमत अधिकतम RTGS processing charge लगाने का निर्णय करता है, जिसे chapter के अनुसार प्रति transaction ₹50 पर capped रखा गया है। एक corporate customer एक ही दिन में 8 अलग-अलग RTGS outward remittances करता है। कर छोड़कर, उस दिन bank अधिकतम कितना processing charge लगा सकता है?
Q3. एक customer banking hours में vendor को तुरंत ₹9,00,000 भेजना चाहता है और चाहता है कि funds beneficiary को batch cycle की प्रतीक्षा किए बिना instantly credit हों। कौन-सा channel सर्वोत्तम है?
Q4. एक trainee से Net Settlement System और Gross Settlement System के बीच सबसे सटीक अंतर बताने को कहा जाता है। कौन-सा कथन सबसे सटीक है?
Q5. बिना smartphone वाला एक daily-wage worker केवल अपने Aadhaar number और biometric authentication से banking correspondent point पर cash निकालना और balance जाँचना चाहता है। कौन-सी NPCI-समर्थित प्रणाली यह सक्षम करती है?
Next step

Practice this topic

अभ्यास के लिए तैयार हैं?

मुफ़्त मॉक टेस्ट दें, चैप्टर PDF डाउनलोड करें या वीडियो क्लास देखें — सब iibf.store पर मुफ़्त है।

पढ़ना जारी रखें