بعد تسعة وثلاثين يوماً يبدأ قانون المرونة السيبرانية ساعة إبلاغ مدتها أربع وعشرون ساعة، والإعفاء الذي يمدّ إليه كل مصرف يده لا يوقفها. اسأل مؤسسة مالية عمّا إذا كان NIS2 ينطبق، تأتِك الإجابة بلا تردد: DORA هو القانون الخاص، والمادة 4 من NIS2 تتنحّى متى غطّى تشريع قطاعي الأرض نفسها، ومن ثمّ يبلّغ المصرف حوادث تقنية المعلومات والاتصالات إلى سلطته المختصة لا إلى فريق CSIRT. هذه الإجابة صحيحة. وهي أيضاً على وشك أن تُقدَّم، خطأً، رداً على سؤال يخص لائحة أخرى. إن CRA لا ينظّم الكيانات. ينظّم المنتجات، ويلقي التزاماته على من يصنعها. ولا يتضمن نص نطاقه أي استثناء للخدمات المالية، لأن استثناءً صيغ لقانون الكيانات لا يجد في قانون المنتجات ما يتعلق به. اعتباراً من 11 سبتمبر 2026، فإن المصرف الذي يتيح برمجيات في السوق مدين لوكالة ENISA بإنذار مبكر خلال أربع وعشرين ساعة — مدين به إلى جانب DORA، لا بدلاً منه.
الملخص التنفيذي
- تاريخ نافذ، لا أفق بعيد. تسري المادة 14 اعتباراً من 11 سبتمبر 2026. أما بقية CRA فتنتظر 11 ديسمبر 2027، وفي المسافة بين هاتين الحقيقتين يسكن الخطأ التخطيطي.
- النطاق يحدده ما تشحنه، لا ما أنت عليه. استثناءات CRA هي أنظمة منتجات أخرى — الأجهزة الطبية والمركبات والطيران والمعدات البحرية. والعمل المصرفي ليس بينها، ولم يكن ليكون.
- المحفّز هو الاستغلال لا الجسامة. الثغرة المستغلَّة فعلياً تُشغِّل الساعة حتى لو لم يتأثر أي عميل، وحتى لو لم يشكّل الأمر حادثاً جسيماً بمقتضى DORA.
- لا مالك لهذا الملف اليوم. إبلاغ DORA يسكن في المرونة التشغيلية. وإبلاغ CRA يسكن لدى من يُعدّ صانعاً — دور لم تُسنده معظم المصارف قط.
ما الذي يبدأ فعلاً في 11 سبتمبر
دخل CRA حيز النفاذ في 10 ديسمبر 2024 بجدول تطبيق متدرّج، والتدرّج هو بالضبط ما يضيع في الطريق.
التطبيق الكامل — المتطلبات الأساسية للأمن السيبراني في الملحق الأول، وتقييم المطابقة، وعلامة CE، والوثائق الفنية — يحلّ في 11 ديسمبر 2027. وقد فُتح إخطار هيئات تقييم المطابقة في 11 يونيو 2026. وبينهما يقع التاريخ المهم هذا الربع: 11 سبتمبر 2026، حين تبدأ التزامات الإبلاغ في المادة 14.
بنية الإبلاغ ثلاثية المراحل، وهي أضيق مما تبدو عند القراءة الأولى.
- إنذار مبكر خلال 24 ساعة من علم الصانع بثغرة مستغلَّة فعلياً، أو بحادث جسيم يؤثر في أمن المنتج.
- إخطار كامل خلال 72 ساعة، يحمل التفاصيل الفنية وما اتُّخذ من تدابير تصحيحية أو تخفيفية.
- تقرير نهائي خلال 14 يوماً من إتاحة تدبير تصحيحي لثغرة مستغلَّة فعلياً، أو خلال شهر من الإخطار في حالة الحادث الجسيم.
تمرّ التقارير عبر منصة الإبلاغ الموحدة لقانون المرونة السيبرانية التي تديرها ENISA. يقدّم الصانع مرة واحدة، إلى فريق CSIRT المعيَّن منسقاً في الدولة العضو التي يقع فيها مقره الرئيسي؛ وتتيح المنصة الإخطار لـENISA في الوقت نفسه، ويعمّمه الفريق المتلقّي على سائر فرق CSIRT في الأقاليم التي يُوزَّع فيها المنتج. هذا التصميم القائم على تقديم واحد يزيل عذراً إدارياً، لكنه لا يخفّف الساعة.
لاحظوا المحفّز. ليس الجسامة ولا أثر العميل — بل الاستغلال. فالثغرة التي تُستغل فعلياً في البيئة الحية تفتح التزاماً مدته 24 ساعة، سواء تضرّر أحد أم لا، وسواء صُنّفت الوقائع نفسها حادثاً جسيماً في مكان آخر أم لا.
لماذا لا يبلغه إعفاء DORA
هذا هو الموضع الجدير بالدقة أكثر من المعتاد، لأن الاستدلال الذي ينتج الإجابة الخاطئة استدلال جيد حقاً، غير أنه حُمل لائحةً واحدة أبعد مما ينبغي.
تتضمن المادة 4 من NIS2 آلية تنحٍّ: متى ألزم تشريع أوروبي قطاعي الكيانات باعتماد تدابير لإدارة مخاطر الأمن السيبراني أو بالإخطار عن الحوادث المهمة، وكانت تلك المتطلبات مكافئة في الأثر على الأقل، فإن أحكام NIS2 المقابلة لا تنطبق. وDORA هو بالضبط تشريع من هذا القبيل. ومن ثمّ تدير مؤسسة الائتمان مخاطر تقنية المعلومات وتخطر بالحوادث الجسيمة بموجب DORA، وتتنحّى واجبات NIS2 الموازية. وكل إدارة شؤون تنظيمية تحفظ هذا عن ظهر قلب.
ثلاثة أمور تكسر القياس بمجرد نقله إلى CRA.
الآلية تسكن داخل NIS2. المادة 4 حكم في التوجيه (EU) 2022/2555 يعطّل أحكاماً في التوجيه (EU) 2022/2555. وليست مبدأً عاماً مؤداه أن النظام القطاعي لكيان مالي يزيح كل ما عداه. ولا تستطيع أن تمتد إلى اللائحة (EU) 2024/2847 فتوقف فيها شيئاً، لأن لا شيء في CRA خاضع لها.
ينظّم CRA المنتجات لا الكيانات. يسأل كل من DORA وNIS2: أي نوع من المنظمات أنتم؟ أما CRA فيسأل: ماذا طرحتم في السوق؟ سؤالان مختلفان، وحجج التكافؤ بينهما لا تصمد: فليس نظام الإبلاغ في DORA «مكافئاً في الأثر» بأي معنى لواجب الصانع في تحذير فريق CSIRT من أن مصنوعاً سُلِّم يجري استغلاله، لأنهما يحميان جمهورين مختلفين. يحمي DORA النظام المالي عبر الجهة المشرفة. وتحمي المادة 14 كل من يشغّل المنتج، عبر شبكة CSIRT.
شكل الاستثناءات مختلف. يستبعد نص نطاق CRA المنتجات المشمولة بتشريعات منتجات قطاعية أخرى — الأجهزة الطبية بموجب اللائحتين (EU) 2017/745 و2017/746، والمركبات بموجب اللائحة (EU) 2019/2144، والطيران المدني بموجب اللائحة (EU) 2018/1139، والمعدات البحرية بموجب التوجيه 2014/90/EU — إضافة إلى قطع الغيار المصنوعة وفق المواصفات ذاتها، والمنتجات المطوَّرة حصراً لأغراض الأمن القومي أو الدفاع. ولا يوجد استثناء للخدمات المالية، ولا استثناء لمنتجات الكيانات الخاضعة لـDORA. وليس هذا سهواً ستصحّحه إرشادات لاحقة. بل هو ما يحدث حين يكتب المشرّع قانون منتجات: لا يستثني صناعات، بل يستثني أنظمة منتجات أخرى.
الجدول 1: ثلاثة أنظمة، وأيها يتنحّى
| DORA | NIS2 | CRA | |
|---|---|---|---|
| ينظّم | الكيانات المالية | الكيانات الأساسية والمهمة | المنتجات ذات العناصر الرقمية |
| يقع الواجب على | المؤسسة | المؤسسة | الصانع |
| محفّز الإبلاغ | حادث مصنَّف جسيماً | حادث مهم | ثغرة مستغلَّة فعلياً أو حادث جسيم |
| يُرسَل الإبلاغ إلى | السلطة المختصة | CSIRT أو السلطة المختصة | CSIRT المقر الرئيسي، وENISA |
| هل يُزاح بالنسبة للمصارف؟ | لا — فهو ذاته القانون الخاص | نعم، عبر المادة 4 من NIS2 | لا — لا شيء يزيحه |
هل أنتم صانعون؟ لم يجب أحد عن ذلك نيابة عنكم
الموقف الأمين هنا أن المسألة مفتوحة لا محسومة، وأن المصرف الذي ينتظر حسمها سينتظر إلى ما بعد التاريخ.
يطال CRA المنتجات ذات العناصر الرقمية المتاحة في السوق — المورَّدة للتوزيع أو الاستعمال في سياق نشاط تجاري. ومن هذه الصياغة تنشأ نتيجتان فوراً.
السعر ليس المعيار. البرمجيات المورَّدة مجاناً تقع في النطاق إن ورِّدت في سياق نشاط تجاري. وتأطير المفوضية نفسها لمسألة المصدر المفتوح يدور حول النشاط التجاري لا حول الدفع؛ والمصرف الذي يوزّع تطبيقاً لاجتذاب عملاء يدفعون وخدمتهم لا يتصرف خارج سياق نشاط تجاري. أما الحدس القائل «نمنح التطبيق مجاناً، إذن لا نبيع منتجاً» فهو أشيع سبب لبقاء هذا الملف مغلقاً، وهو أضعف الحجج المتاحة.
البرمجيات الداخلية البحتة خارج النطاق فعلاً. المنتجات غير المتاحة في السوق — منصة الأنظمة المصرفية الأساسية، والأدوات الداخلية، وكل ما لا يورَّد قط خارج المؤسسة — غير مشمولة. وهذا استثناء حقيقي وكبير، ولهذا فالتعرض أضيق مما توحي به النسخة المذعورة من هذا التحليل.
فالسؤال إذن ليس هل يقع المصرف في النطاق ككيان. بل ما المصنوعات المحددة التي يورّدها. وأربع فئات جديرة بالحصر قبل أن يخلص أحد إلى نتيجة:
- تطبيق الخدمات المصرفية عبر الهاتف، الموزَّع على عموم الجمهور عبر متاجر التطبيقات. وكون التطبيق الموجّه للعملاء منتجاً مورَّداً للاستعمال، أم مجرد واجهة لخدمة يقدّمها المصرف، هو السؤال المتنازَع فيه حقاً — متنازَع فيه، لا محسوم لصالح المصرف.
- المصنوعات الموجّهة للمطورين: حِزم التطوير، ومكتبات العميل، وأدوات واجهات البرمجة، والتطبيقات المرجعية المنشورة لعملاء الشركات أو الشركاء. هذه أقرب كثيراً إلى منتجات مورَّدة وأبعد كثيراً عن واجهة خدمة.
- مشاريع المصدر المفتوح التي تنشرها المؤسسة وتصونها كجزء من نشاطها التجاري، حيث قد تنطبق أيضاً أحكام القيّم (steward).
- البرمجيات ذات العلامة البيضاء أو المدمجة التي يعيد المصرف تسليمها إلى شركاء باسمه، وهي أسرع طريق من المستخدم إلى الصانع في أي نظام منتجات أوروبي.
الموقف التخطيطي الأمين ليس تأكيد نتيجة، بل حصر المصنوعات، وتدوين موقف مسبَّب عن كل واحد منها، والقدرة على إبراز ذلك الاستدلال إن سأل فريق CSIRT لماذا لم يصل أي إخطار.
تصادم الساعات
لنفترض للحظة أن التحليل انتهى إلى شمول مصنوع واحد على الأقل. ما يتغيّر تشغيلياً ليس وجود عملية للحوادث — فالمصارف تملكها — بل أن عمليتين صارتا تعملان على الحدث نفسه ببارامترات مختلفة.
ثغرة في حزمة تطوير نشرها مصرف تدخل طور الاستغلال الفعلي. يسأل DORA: أهذا حادث جسيم متصل بتقنية المعلومات ويؤثر في المؤسسة؟ فإن كان كذلك، يذهب الإخطار الأولي إلى السلطة المختصة خلال أربع ساعات من ذلك التصنيف، وعلى أي حال خلال 24 ساعة من العلم، يتبعه تقرير مرحلي وتقرير نهائي. أما المادة 14 فتسأل شيئاً مختلفاً تماماً — هل يجري استغلال منتج صنعته هذه المؤسسة — وتُطلق إنذارها المبكر الخاص خلال 24 ساعة إلى فريق CSIRT وإلى ENISA.
ويمكن للاثنين أن يتباعدا في الاتجاهين، وهذا بالضبط ما يجعل أي عملية مدمجة غير آمنة.
فثغرة مستغلَّة في حزمة تطوير سُلِّمت، ولا تسبب أي انقطاع في خدمات المصرف نفسه، قد لا تكون حادثاً جسيماً بمقتضى DORA البتة، بينما تقع في صميم المادة 14. وفي المقابل، فإن عطلاً حاداً في منصة بُنيت داخلياً هو إخطار DORA بلا أي بُعد يخص CRA، لأن شيئاً لم يُطرح في السوق. وبناء مسار عمل واحد يفترض أن الاثنين ينطلقان معاً دائماً يُنتج سلبيات كاذبة وضجيجاً تنظيمياً لا لزوم له في آن واحد.
الجدول 2: ما يجب حسمه قبل 11 سبتمبر
| السؤال | ما الذي يحدده في تعرضكم |
|---|---|
| ما المصنوعات التي نورّدها خارج المؤسسة؟ | النطاق يُحدَّد لكل منتج؛ ولا وجود لإجابة على مستوى الكيان |
| هل لدينا لكل مصنوع موقف موثَّق بشأن صفة الصانع؟ | الافتراض غير الموثَّق ليس دفاعاً |
| أين مقرنا الرئيسي لأغراض CSIRT؟ | يحدد أي فريق CSIRT وطني يتلقى التقديم |
| هل نحن مسجَّلون في منصة الإبلاغ الموحدة لدى ENISA؟ | 24 ساعة لا تكفي لاكتشاف خطوة تسجيل |
| هل لعبارة «مستغلَّة فعلياً» مالك في الفرز؟ | المحفّز يختلف عن كل مقياس جسامة تستخدمونه أصلاً |
| من يقدّم عند الثالثة فجراً يوم أحد؟ | كلتا الساعتين تعملان بالتوقيت الحقيقي، لا بساعات العمل |
الرقم الذي يحدد الأولوية
يخضع عدم الامتثال للمتطلبات الأساسية في الملحق الأول وللالتزامات في المادتين 13 و14 لغرامات إدارية تصل إلى 15 مليون يورو أو 2.5% من إجمالي رقم الأعمال السنوي العالمي، أيهما أعلى. أما سائر التزامات الصانعين والمستوردين والموزعين فتقع درجة أدنى عند 10 ملايين يورو أو 2%، وتقديم معلومات غير صحيحة أو مضللة إلى السلطات عند 5 ملايين يورو أو 1%.
اقرأوا الدرجة العليا إلى جانب العمل المرتبط بها. تحديد ما إذا كانت أربع فئات من المصنوعات تقع في النطاق، والتسجيل في منصة إبلاغ، وإضافة فرع واحد إلى دليل فرز قائم — عمل متواضع، له مالك مسمّى ومهلة خمسة أسابيع. ولا يقارَن ببرنامج تقييم المطابقة والوثائق الفنية المنتظر في ديسمبر 2027. وعدم التماثل بين التعرض وكلفة المعالجة هو الحجة كلها، وهي الحجة الامتثالية النادرة التي تنجو من الاحتكاك بجلسة ترتيب أولويات.
دليل التشغيل
خمس حركات، وأولاها ليست رأياً قانونياً.
- احصروا ما يغادر المبنى. لا الأنظمة — بل المصنوعات. كل ما تورّده المؤسسة إلى أي جهة خارجها، بما في ذلك التطبيقات المجانية والمكتبات المنشورة ومستودعات المصدر المفتوح. ومعظم المصارف لا تملك هذه القائمة، لأن أي تنظيم سابق لم يطلبها.
- اتخذوا موقفاً لكل مصنوع، كتابةً. صانع أم لا، ولماذا. القيمة ليست في إصابة كل سطر؛ بل في امتلاك استدلال يسبق الحادث بدل أن يُركَّب بعده.
- سجّلوا الآن في منصة الإبلاغ الموحدة. التسجيل وبيانات الاعتماد ومقدِّم مسمّى هي بالضبط نوع المتطلب السابق الذي يظل خفياً إلى أن تكون ساعة الـ24 قد بدأت الدوران فعلاً.
- افصلوا المحفّز في الفرز. أضيفوا سؤالاً صريحاً — هل يجري استغلال منتج نصنعه فعلياً؟ — يُقيَّم استقلالاً عن تصنيف الحادث الجسيم في DORA. والاستقلال هو المقصود: فالفحص المتداخل يرث العتبة الخطأ.
- ابدأوا عمل قائمة مكوّنات البرمجيات على موعد ديسمبر 2027. يشترط الملحق الأول قائمة مكوّنات برمجية بصيغة شائعة مقروءة آلياً تغطي على الأقل التبعيات من المستوى الأعلى. هذا الواجب على بعد ستة عشر شهراً، وهو مشكلة الحصر نفسها التي تخفق فيها المؤسسات أصلاً على الجانب التشفيري.
النمط ليس جديداً. يُصاغ نظام وفي الذهن صناعة بعينها، فتقرأ المؤسسات المالية اسم الصناعة وتخلص إلى أن الملف يخص غيرها. كُتب CRA لمصنّعي الأجهزة ومورّدي البرمجيات. ومع ذلك يبلغ المصرف، في المساحة الضيقة التي يكون فيها المصرف واحداً منهم — والإعفاء الذي سيمدّ إليه الجميع أيديهم أولاً كُتب في قانون آخر، لغرض آخر، ولا ينطبق هنا.
الأسئلة الشائعة
نحن نبلّغ بموجب DORA. أليس ذلك كافياً؟
لا. إن DORA يزيح التزامات NIS2 الموازية عبر آلية التنحّي في المادة 4 من NIS2 نفسها. وهذه الآلية داخلية في NIS2 ولا أثر لها على اللائحة (EU) 2024/2847. ويفرض CRA واجبات على صانعي المنتجات لا على الكيانات المالية، فليس ثمة ما يمكن لحجة القانون الخاص أن تزيحه أصلاً.
هل يقع تطبيقنا المصرفي عبر الهاتف في النطاق؟
هذا هو السؤال المفتوح حقاً، وينبغي الإجابة عنه عن قصد لا افتراضاً. فالتطبيق برمجية ذات اتصال بيانات، مورَّدة للجمهور في سياق نشاط تجاري، وهي صياغة النص. والحجة المقابلة أنه واجهة لخدمة منظَّمة لا منتج مورَّد للاستعمال. دوّنوا موقفاً؛ ولا تتكئوا على كونه مجانياً، فالسعر ليس المعيار.
ما الذي يُطلق مهلة الـ24 ساعة بالضبط؟
العلم بثغرة في منتجكم يجري استغلالها فعلياً، أو بحادث جسيم يؤثر في أمن المنتج. المحفّز هو الاستغلال، لا الجسامة ولا أثر العميل — ولهذا لا ينطبق على تصنيف الحادث الجسيم في DORA.
إلى من نقدّم عملياً؟
عبر منصة الإبلاغ الموحدة لقانون المرونة السيبرانية لدى ENISA، موجَّهاً إلى فريق CSIRT المعيَّن منسقاً في الدولة العضو التي يقع فيها مقركم الرئيسي. وتتلقاه ENISA في الوقت نفسه، ويتشاركه الفريق المتلقّي مع فرق CSIRT في الأقاليم الأخرى التي يُوزَّع فيها المنتج. تقديم واحد، لا عدة تقديمات.
هل يبدأ شيء آخر في سبتمبر؟
لا. التزامات الإبلاغ في المادة 14 فحسب. أما المتطلبات الأساسية للأمن السيبراني، وواجب قائمة مكوّنات البرمجيات، وتقييم المطابقة، والوثائق الفنية، وعلامة CE، فتسري جميعاً اعتباراً من 11 ديسمبر 2027. واعتبار سبتمبر الملف كله هو الصورة المعكوسة لتجاهله.
ما الكلفة إن أخطأنا تحديد النطاق؟
تخضع مخالفات المادتين 13 و14 والمتطلبات الأساسية في الملحق الأول لغرامات تصل إلى 15 مليون يورو أو 2.5% من إجمالي رقم الأعمال السنوي العالمي، أيهما أعلى. والكلفة الأقرب إجرائية: فالإنذار المبكر الفائت لا يُعالَج بأثر رجعي، ولا ينبغي أن تكون اللحظة التي تكتشف فيها مؤسسة أنها كانت صانعاً هي اللحظة التي يسأل فيها فريق CSIRT عن سبب عدم وصول أي إخطار.
المراجع
- البرلمان الأوروبي ومجلس الاتحاد الأوروبي، 2024. اللائحة (EU) 2024/2847 بشأن المتطلبات الأفقية للأمن السيبراني للمنتجات ذات العناصر الرقمية (قانون المرونة السيبرانية). بروكسل: الجريدة الرسمية للاتحاد الأوروبي. متاح على: البرلمان الأوروبي ومجلس الاتحاد الأوروبي، 2024..
- المفوضية الأوروبية، 2026. قانون المرونة السيبرانية — التزامات الإبلاغ. بروكسل: المديرية العامة لشبكات الاتصال والمحتوى والتكنولوجيا. متاح على: المفوضية الأوروبية، 2026..
- المفوضية الأوروبية، 2026. قانون المرونة السيبرانية — ملخص النص التشريعي. بروكسل: المديرية العامة لشبكات الاتصال والمحتوى والتكنولوجيا. متاح على: المفوضية الأوروبية، 2026..
- البرلمان الأوروبي ومجلس الاتحاد الأوروبي، 2022. التوجيه (EU) 2022/2555 بشأن تدابير لبلوغ مستوى مشترك عالٍ من الأمن السيبراني في الاتحاد (توجيه NIS 2). بروكسل: الجريدة الرسمية للاتحاد الأوروبي. متاح على: البرلمان الأوروبي ومجلس الاتحاد الأوروبي، 2022..
- البرلمان الأوروبي ومجلس الاتحاد الأوروبي، 2022. اللائحة (EU) 2022/2554 بشأن المرونة التشغيلية الرقمية للقطاع المالي (DORA). بروكسل: الجريدة الرسمية للاتحاد الأوروبي. متاح على: البرلمان الأوروبي ومجلس الاتحاد الأوروبي، 2022..
آخر مراجعة .
إعادة نشر هذه المقالة
نسخ بتنسيق Medium
# أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) في 11 سبتمبر يبدأ CRA مهلة إبلاغ مدتها 24 ساعة. الالتزام يعلق بالمنتج، لذا فإعفاء DORA من NIS2 لا يبلغه أبداً. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
نسخ بتنسيق Mastodon
أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau في 11 سبتمبر يبدأ CRA مهلة إبلاغ مدتها 24 ساعة. الالتزام يعلق بالمنتج، لذا فإعفاء DORA من NIS2 لا يبلغه أبداً. https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
نسخ منسق لـ LinkedIn
أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau في 11 سبتمبر يبدأ CRA مهلة إبلاغ مدتها 24 ساعة. الالتزام يعلق بالمنتج، لذا فإعفاء DORA من NIS2 لا يبلغه أبداً. إليك أبرز النقاط الاستراتيجية: - ما الذي يبدأ فعلاً في 11 سبتمبر. دخل CRA حيز النفاذ في 10 ديسمبر 2024 بجدول تطبيق متدرّج، والتدرّج هو بالضبط ما يضيع في الطريق. - لماذا لا يبلغه إعفاء DORA. هذا هو الموضع الجدير بالدقة أكثر من المعتاد، لأن الاستدلال الذي ينتج الإجابة الخاطئة استدلال جيد حقاً، غير أنه حُمل لائحةً واحدة أبعد مما ينبغي. - هل أنتم صانعون؟ لم يجب أحد عن ذلك نيابة عنكم. الموقف الأمين هنا أن المسألة مفتوحة لا محسومة، وأن المصرف الذي ينتظر حسمها سينتظر إلى ما بعد التاريخ. - تصادم الساعات. لنفترض للحظة أن التحليل انتهى إلى شمول مصنوع واحد على الأقل. ما هو نهج مؤسستك في مواجهة التحديات المذكورة في هذا المقال؟ → https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #قانونالمرونةالسيبرانية #Cra #اللائحة(eu)20242847 #المادة14 #ثغرةمستغلَّةفعلياً Sebastien Rousseau | CC-BY-4.0
اقتبس هذا المقال
أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau
في 11 سبتمبر يبدأ CRA مهلة إبلاغ مدتها 24 ساعة. الالتزام يعلق بالمنتج، لذا فإعفاء DORA من NIS2 لا يبلغه أبداً.
BibTeX
@online{rousseau2026أعفاكم,
author = {Rousseau, Sebastien},
title = {{أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
إعادة نشر هذا المقال
أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau
في 11 سبتمبر يبدأ CRA مهلة إبلاغ مدتها 24 ساعة. الالتزام يعلق بالمنتج، لذا فإعفاء DORA من NIS2 لا يبلغه أبداً.
هذا المقال مرخص بموجب Creative Commons Attribution 4.0 International. تتطلب إعادة النشر الإسناد إلى عنوان URL الأساسي.
أعفاكم DORA من NIS2. لن يعفيكم من قانون المرونة السيبرانية. — Sebastien Rousseau في 11 سبتمبر يبدأ CRA مهلة إبلاغ مدتها 24 ساعة. الالتزام يعلق بالمنتج، لذا فإعفاء DORA من NIS2 لا يبلغه أبداً. Originally published at https://sebastienrousseau.com/ar/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
