Sebastien Rousseau

CYBER RESILIENCE ACT

DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না।

আইসিটি ঝুঁকি, পণ্য নিরাপত্তা ও নিয়ন্ত্রক বিষয়ের প্রধানদের জন্য পরিধি-নোট: যন্ত্র-নির্মাতাদের জন্য লেখা একটি বিধি কেন মোবাইল অ্যাপ প্রকাশ করা ব্যাংককে ছোঁয়, এবং সবাই যে অব্যাহতির উপর ভরসা করে তা কেন ভুল অব্যাহতি।

13 মিনিট পঠন
Banner for: DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না।

ঊনচল্লিশ দিন পরে সাইবার স্থিতিস্থাপকতা বিধি চব্বিশ ঘণ্টার একটি প্রতিবেদন-ঘড়ি চালু করবে, আর যে অব্যাহতির দিকে প্রতিটি ব্যাংক হাত বাড়ায় তা সেটিকে থামায় না। কোনও আর্থিক প্রতিষ্ঠানকে জিজ্ঞাসা করুন NIS2 প্রযোজ্য কি না, উত্তর আসে নির্দ্বিধায়: DORA হল lex specialis, কোনও খাতভিত্তিক আইন একই জমি ঢাকলে NIS2-র অনুচ্ছেদ ৪ পিছিয়ে যায়, আর ব্যাংক আইসিটি ঘটনার প্রতিবেদন দেয় তার উপযুক্ত কর্তৃপক্ষকে, কোনও CSIRT-কে নয়। এই উত্তর সঠিক। এবং এটিই এখন, ভুলবশত, সম্পূর্ণ অন্য একটি বিধি সম্পর্কিত প্রশ্নের জবাবে দেওয়া হতে চলেছে। CRA সত্তাদের নিয়ন্ত্রণ করে না। এটি পণ্য নিয়ন্ত্রণ করে, এবং যে সেগুলি তৈরি করে তার উপর দায়িত্ব চাপায়। এর পরিধি-অনুচ্ছেদে আর্থিক সেবার জন্য কোনও ব্যতিক্রম নেই, কারণ সত্তা-আইনের জন্য রচিত ব্যতিক্রমের পণ্য-আইনে আঁকড়ে ধরার মতো কিছুই থাকে না। ২০২৬ সালের ১১ সেপ্টেম্বর থেকে, বাজারে সফটওয়্যার সরবরাহকারী ব্যাংক ENISA-র কাছে চব্বিশ ঘণ্টার মধ্যে আগাম সতর্কবার্তা দিতে দায়বদ্ধ — এবং তা DORA-র বদলে নয়, DORA-র পাশাপাশি।

নির্বাহী সারসংক্ষেপ

  • এটি চালু হয়ে যাওয়া তারিখ, দিগন্ত নয়। অনুচ্ছেদ ১৪ প্রযোজ্য ১১ সেপ্টেম্বর ২০২৬ থেকে। CRA-র বাকি অংশ অপেক্ষা করে ১১ ডিসেম্বর ২০২৭ পর্যন্ত, আর পরিকল্পনার ভুল বাস করে এই দুই সত্যের দূরত্বে।
  • পরিধি ঠিক করে আপনি কী পাঠান, আপনি কী তা নয়। CRA-র ব্যতিক্রমগুলি অন্য পণ্য-ব্যবস্থা — চিকিৎসা যন্ত্র, যানবাহন, বিমান চলাচল, নৌ-সরঞ্জাম। ব্যাংকিং সেখানে নেই, আর কখনও থাকারও কথা ছিল না।
  • সূচক হল ব্যবহার, গুরুত্ব নয়। সক্রিয়ভাবে ব্যবহৃত দুর্বলতা ঘড়ি চালু করে, এমনকি কোনও গ্রাহক ক্ষতিগ্রস্ত না হলেও এবং DORA অনুযায়ী কিছুই গুরুতর ঘটনা না হলেও।
  • আজ এর মালিক কেউ নয়। DORA প্রতিবেদন বাস করে পরিচালন স্থিতিস্থাপকতায়। CRA প্রতিবেদন বাস করে তার কাছে যাকে প্রস্তুতকারক গণ্য করা হয় — এমন ভূমিকা যা অধিকাংশ ব্যাংক কখনও বরাদ্দই করেনি।

১১ সেপ্টেম্বর আসলে কী শুরু হয়

CRA কার্যকর হয় ২০২৪ সালের ১০ ডিসেম্বর, একটি ধাপে ধাপে প্রয়োগ-সূচি নিয়ে; আর পথে যা হারিয়ে যায় তা হল ঠিক এই ধাপবদ্ধতাই।

পূর্ণ প্রয়োগ — সংযুক্তি ১-এর অপরিহার্য সাইবার নিরাপত্তা শর্তাবলি, সঙ্গতি মূল্যায়ন, CE চিহ্ন, কারিগরি নথিপত্র — পড়ে ১১ ডিসেম্বর ২০২৭-এ। সঙ্গতি মূল্যায়ন সংস্থাগুলির বিজ্ঞপ্তি খুলেছে ১১ জুন ২০২৬-এ। এই দুইয়ের মাঝে বসে আছে সেই তারিখ যা এই ত্রৈমাসিকে গুরুত্বপূর্ণ: ১১ সেপ্টেম্বর ২০২৬, যখন অনুচ্ছেদ ১৪-র প্রতিবেদন দায়িত্ব শুরু হয়।

প্রতিবেদনের কাঠামো তিন ধাপের, এবং প্রথম পাঠে যতটা মনে হয় তার চেয়ে আঁটসাঁট।

প্রতিবেদন যায় ENISA পরিচালিত CRA একক প্রতিবেদন প্ল্যাটফর্ম দিয়ে। প্রস্তুতকারক একবারই জমা দেয়, নিজের মুখ্য স্থাপনার সদস্য-রাষ্ট্রে সমন্বয়ক হিসেবে নিযুক্ত CSIRT-কে; প্ল্যাটফর্ম সেই বিজ্ঞপ্তি একই সঙ্গে ENISA-র কাছে উপলব্ধ করে, আর গ্রহণকারী CSIRT তা পৌঁছে দেয় সেসব অঞ্চলের অন্য CSIRT-দের কাছে যেখানে পণ্যটি বিতরণ হয়। এই একবার-জমার নকশা একটি প্রশাসনিক অজুহাত সরিয়ে দেয়, কিন্তু ঘড়িটিকে নরম করে না।

সূচকটির দিকে লক্ষ করুন। গুরুত্ব নয়, গ্রাহকের উপর প্রভাব নয় — ব্যবহার। বাস্তব পরিবেশে সক্রিয়ভাবে ব্যবহৃত দুর্বলতা ২৪ ঘণ্টার দায়িত্ব খুলে দেয়, কেউ ক্ষতিগ্রস্ত হোন বা না হোন, এবং একই ঘটনা অন্য কোথাও গুরুতর ঘটনা হিসেবে শ্রেণিবদ্ধ হোক বা না হোক।

কেন DORA-র অব্যাহতি এখানে পৌঁছয় না

এখানে যথার্থতা স্বাভাবিকের চেয়ে বেশি জরুরি, কারণ যে যুক্তি ভুল উত্তর তৈরি করে তা সত্যিই ভালো যুক্তি — কেবল একটি বিধি বেশি দূর পর্যন্ত টানা হয়েছে।

NIS2-র অনুচ্ছেদ ৪-এ একটি পিছিয়ে যাওয়ার কৌশল আছে: যখন ইউনিয়নের কোনও খাতভিত্তিক আইন সত্তাগুলিকে সাইবার নিরাপত্তা ঝুঁকি-ব্যবস্থাপনার পদক্ষেপ নিতে বা উল্লেখযোগ্য ঘটনার বিজ্ঞপ্তি দিতে বলে, এবং সেই শর্তাবলি প্রভাবে অন্তত সমতুল্য হয়, তখন NIS2-র সংশ্লিষ্ট বিধান প্রযোজ্য হয় না। DORA ঠিক এমনই একটি আইন। তাই একটি ঋণ প্রতিষ্ঠান DORA-র অধীনে আইসিটি ঝুঁকি সামলায় ও গুরুতর ঘটনার বিজ্ঞপ্তি দেয়, আর NIS2-র সমান্তরাল দায়িত্ব পিছিয়ে যায়। যেকোনও নিয়ন্ত্রক বিভাগ এটি মুখস্থ বলতে পারে।

CRA-তে নিয়ে যাওয়ামাত্র এই উপমা তিন জায়গায় ভেঙে পড়ে।

কৌশলটি NIS2-র ভিতরেই বাস করে। অনুচ্ছেদ ৪ হল নির্দেশিকা (EU) 2022/2555-এর একটি বিধান যা নির্দেশিকা (EU) 2022/2555-এরই বিধানগুলিকে অপ্রযোজ্য করে। এটি এমন কোনও সাধারণ নীতি নয় যে কোনও আর্থিক সত্তার খাতভিত্তিক ব্যবস্থা বাকি সব কিছুকে সরিয়ে দেয়। এটি বিধি (EU) 2024/2847-এর ভিতরে হাত বাড়িয়ে সেখানে কিছু বন্ধ করতে পারে না, কারণ CRA-র কিছুই তার অধীন নয়।

CRA পণ্য নিয়ন্ত্রণ করে, সত্তা নয়। DORA ও NIS2 দুই-ই জিজ্ঞাসা করে আপনি কী ধরনের প্রতিষ্ঠান। CRA জিজ্ঞাসা করে আপনি বাজারে কী রেখেছেন। এগুলি ভিন্ন প্রশ্ন, আর তাদের মধ্যে সমতুল্যতার যুক্তি টেকে না: DORA-র প্রতিবেদন ব্যবস্থা কোনও অর্থেই প্রস্তুতকারকের সেই দায়িত্বের সঙ্গে "প্রভাবে সমতুল্য" নয় যেখানে CSIRT-কে সতর্ক করতে হয় যে সরবরাহকৃত একটি নির্মিতি ব্যবহৃত হচ্ছে, কারণ দুটি ভিন্ন জনগোষ্ঠীকে রক্ষা করে। DORA তত্ত্বাবধায়কের মাধ্যমে আর্থিক ব্যবস্থাকে রক্ষা করে। অনুচ্ছেদ ১৪ CSIRT নেটওয়ার্কের মাধ্যমে সেই সবাইকে রক্ষা করে যারা পণ্যটি চালায়।

ব্যতিক্রমগুলির আকৃতি আলাদা। CRA-র পরিধি-অনুচ্ছেদ সেসব পণ্য বাদ দেয় যেগুলি অন্য খাতভিত্তিক পণ্য আইনে আচ্ছাদিত — বিধি (EU) 2017/745 ও 2017/746-এর অধীনে চিকিৎসা যন্ত্র, বিধি (EU) 2019/2144-এর অধীনে যানবাহন, বিধি (EU) 2018/1139-এর অধীনে বেসামরিক বিমান চলাচল, নির্দেশিকা 2014/90/EU-এর অধীনে নৌ-সরঞ্জাম — সঙ্গে অভিন্ন বিনির্দেশ অনুযায়ী তৈরি প্রতিস্থাপন যন্ত্রাংশ এবং কেবল জাতীয় নিরাপত্তা বা প্রতিরক্ষার উদ্দেশ্যে উন্নীত পণ্য। আর্থিক সেবার জন্য কোনও ব্যতিক্রম নেই, DORA-নিয়ন্ত্রিত সত্তার তৈরি পণ্যের জন্যও নেই। এটি এমন ভুল নয় যা নির্দেশিকা এসে শুধরে দেবে। আইনপ্রণেতা যখন পণ্য-আইন লেখেন তখন এটিই ঘটে: তিনি শিল্পখাত বাদ দেন না, তিনি অন্য পণ্য-ব্যবস্থা বাদ দেন।

সারণি ১: তিনটি ব্যবস্থা, আর কোনটি পিছিয়ে যায়

DORA NIS2 CRA
নিয়ন্ত্রণ করে আর্থিক সত্তা অপরিহার্য ও গুরুত্বপূর্ণ সত্তা ডিজিটাল উপাদানসম্পন্ন পণ্য
দায়িত্ব বর্তায় প্রতিষ্ঠানের উপর প্রতিষ্ঠানের উপর প্রস্তুতকারকের উপর
প্রতিবেদনের সূচক গুরুতর হিসেবে শ্রেণিবদ্ধ ঘটনা উল্লেখযোগ্য ঘটনা সক্রিয়ভাবে ব্যবহৃত দুর্বলতা বা গুরুতর ঘটনা
প্রতিবেদন যায় উপযুক্ত কর্তৃপক্ষের কাছে CSIRT বা উপযুক্ত কর্তৃপক্ষের কাছে মুখ্য স্থাপনার CSIRT ও ENISA-র কাছে
ব্যাংকের ক্ষেত্রে সরে যায়? না — এটিই lex specialis হ্যাঁ, NIS2-র অনুচ্ছেদ ৪ দিয়ে না — কিছুই একে সরায় না

আপনি কি প্রস্তুতকারক? এর উত্তর কেউ আপনার হয়ে দেয়নি

এখানে সৎ অবস্থান হল, প্রশ্নটি নিষ্পন্ন নয়, খোলা; আর যে ব্যাংক নিষ্পত্তির অপেক্ষা করবে সে তারিখ পেরিয়েও অপেক্ষা করবে।

CRA পৌঁছয় সেসব ডিজিটাল উপাদানসম্পন্ন পণ্যে যা বাজারে সরবরাহ করা হয় — অর্থাৎ বাণিজ্যিক কার্যক্রমের ধারায় বিতরণ বা ব্যবহারের জন্য জোগান দেওয়া হয়। এই ভাষা থেকে তৎক্ষণাৎ দুটি ফল আসে।

দাম মাপকাঠি নয়। বিনামূল্যে জোগানো সফটওয়্যারও পরিধিতে পড়ে যদি তা বাণিজ্যিক কার্যক্রমের ধারায় জোগানো হয়। মুক্ত উৎস নিয়ে কমিশনের নিজস্ব কাঠামোও ঘোরে বাণিজ্যিক কার্যক্রমকে ঘিরে, অর্থপ্রদানকে ঘিরে নয়; আর যে ব্যাংক অর্থপ্রদানকারী গ্রাহক পেতে ও তাঁদের সেবা দিতে অ্যাপ বিতরণ করে সে বাণিজ্যিক কার্যক্রমের ধারার বাইরে কাজ করছে না। "অ্যাপটা তো আমরা বিনামূল্যে দিই, তাই আমরা পণ্য বিক্রি করি না" — এই সহজাত ধারণাই এই নথি না-খোলার সবচেয়ে সাধারণ কারণ, এবং উপলব্ধ যুক্তিগুলির মধ্যে দুর্বলতম।

কেবল অভ্যন্তরীণ সফটওয়্যার সত্যিই পরিধির বাইরে। যেসব পণ্য বাজারে সরবরাহ করা হয় না — মূল ব্যাংকিং প্ল্যাটফর্ম, অভ্যন্তরীণ সরঞ্জাম, যা কিছু কখনও প্রতিষ্ঠানের বাইরে জোগানো হয় না — সেগুলি ধরা পড়ে না। এটি বাস্তব ও উল্লেখযোগ্য ব্যতিক্রম, আর এই কারণেই ঝুঁকির পরিসর এই বিশ্লেষণের আতঙ্কিত সংস্করণ যা ইঙ্গিত করে তার চেয়ে সংকীর্ণ।

সুতরাং প্রশ্ন এই নয় যে ব্যাংক সত্তা হিসেবে পরিধিতে পড়ে কি না। প্রশ্ন হল সে কোন নির্দিষ্ট নির্মিতিগুলি জোগায়। কেউ সিদ্ধান্তে পৌঁছনোর আগে চারটি শ্রেণি তালিকাভুক্ত করা উচিত:

সৎ পরিকল্পনা-অবস্থান কোনও সিদ্ধান্ত ঘোষণা নয়। তা হল নির্মিতিগুলির তালিকা করা, প্রতিটির বিষয়ে যুক্তিসহ অবস্থান লিখিতভাবে রাখা, এবং কোনও CSIRT জিজ্ঞাসা করলে কেন কোনও বিজ্ঞপ্তি এল না, সেই যুক্তি দেখাতে পারা।

ঘড়ির সংঘর্ষ

এক মুহূর্তের জন্য ধরে নিন বিশ্লেষণ অন্তত একটি নির্মিতিকে পরিধিতে নিয়ে আসে। পরিচালনগত দিক থেকে যা বদলায় তা ঘটনা-প্রক্রিয়ার অস্তিত্ব নয় — ব্যাংকগুলির তা আছে — বরং এই বাস্তবতা যে একই ঘটনার উপর এখন ভিন্ন প্যারামিটারে দুটি প্রক্রিয়া চলছে।

কোনও ব্যাংকের প্রকাশিত SDK-র একটি দুর্বলতা সক্রিয় ব্যবহারের অধীনে আসে। DORA জিজ্ঞাসা করে এটি প্রতিষ্ঠানকে প্রভাবিত করা আইসিটি-সংক্রান্ত গুরুতর ঘটনা কি না; হলে প্রাথমিক বিজ্ঞপ্তি সেই শ্রেণিবিন্যাসের চার ঘণ্টার মধ্যে এবং যেকোনও অবস্থায় জানার ২৪ ঘণ্টার মধ্যে উপযুক্ত কর্তৃপক্ষের কাছে যায়, পিছনে মধ্যবর্তী ও চূড়ান্ত প্রতিবেদন নিয়ে। অনুচ্ছেদ ১৪ একেবারে অন্য প্রশ্ন করে — এই প্রতিষ্ঠানের তৈরি কোনও পণ্য কি ব্যবহৃত হচ্ছে — এবং নিজের ২৪ ঘণ্টার আগাম সতর্কবার্তা CSIRT ও ENISA-র দিকে চালু করে।

দুটি উভয় দিকেই আলাদা হয়ে যেতে পারে, আর সেটিই একক মিলিত প্রক্রিয়াকে অনিরাপদ করে তোলে।

সরবরাহকৃত SDK-তে ব্যবহৃত এমন দুর্বলতা, যা ব্যাংকের নিজস্ব সেবায় কোনও ব্যাঘাত ঘটায় না, DORA অনুযায়ী মোটেই গুরুতর ঘটনা না-ও হতে পারে, অথচ অনুচ্ছেদ ১৪-র ঠিক মাঝখানে বসে থাকতে পারে। আর উল্টো দিকে, অভ্যন্তরীণভাবে নির্মিত প্ল্যাটফর্মের গুরুতর বিপর্যয় এমন একটি DORA বিজ্ঞপ্তি যার কোনও CRA মাত্রা নেই, কারণ বাজারে কিছুই রাখা হয়নি। এমন একক কর্মপ্রবাহ তৈরি করা যা ধরে নেয় দুটি সর্বদা একসঙ্গে চলে, একই সঙ্গে মিথ্যা-নেতিবাচক ফল ও অপ্রয়োজনীয় নিয়ন্ত্রক কোলাহল তৈরি করে।

সারণি ২: ১১ সেপ্টেম্বরের আগে যা নিশ্চিত করতে হবে

প্রশ্ন আপনার ঝুঁকিতে এটি কী নির্ধারণ করে
প্রতিষ্ঠানের বাইরে আমরা কোন নির্মিতিগুলি জোগাই? পরিধি নির্ধারিত হয় পণ্যভিত্তিতে; সত্তা-স্তরে কোনও উত্তর নেই
প্রতিটির জন্য প্রস্তুতকারক-মর্যাদা নিয়ে নথিবদ্ধ অবস্থান আছে? নথিভুক্ত নয় এমন অনুমান কোনও প্রতিরক্ষা নয়
CSIRT-র বিচারে আমাদের মুখ্য স্থাপনা কোথায়? নির্ধারণ করে কোন জাতীয় CSIRT জমা গ্রহণ করবে
আমরা কি ENISA-র একক প্রতিবেদন প্ল্যাটফর্মে নিবন্ধিত? ২৪ ঘণ্টা নিবন্ধনের ধাপ আবিষ্কারের জন্য যথেষ্ট নয়
ট্রায়াজে "সক্রিয়ভাবে ব্যবহৃত"-র কোনও দায়িত্বপ্রাপ্ত আছে? এই সূচক আপনার ব্যবহৃত প্রতিটি গুরুত্ব-মাপকাঠি থেকে আলাদা
রবিবার ভোর ৩টায় কে জমা দেয়? দুটি ঘড়িই চলে প্রকৃত সময়ে, অফিস-সময়ে নয়

যে সংখ্যাটি অগ্রাধিকার ঠিক করে

সংযুক্তি ১-এর অপরিহার্য শর্তাবলি এবং অনুচ্ছেদ ১৩ ও ১৪-র দায়িত্ব লঙ্ঘনে ১৫ মিলিয়ন ইউরো বা মোট বৈশ্বিক বার্ষিক টার্নওভারের ২.৫% পর্যন্ত প্রশাসনিক জরিমানা হয়, যেটি বেশি। প্রস্তুতকারক, আমদানিকারক ও পরিবেশকদের অন্যান্য দায়িত্ব এক ধাপ নিচে ১০ মিলিয়ন ইউরো বা ২%-এ, আর কর্তৃপক্ষকে ভুল বা বিভ্রান্তিকর তথ্য দেওয়া ৫ মিলিয়ন ইউরো বা ১%-এ।

সর্বোচ্চ ধাপটি পড়ুন সেই কাজের পাশে রেখে যার সঙ্গে তা বাঁধা। চার শ্রেণির নির্মিতি পরিধিতে পড়ে কি না তা নির্ধারণ, একটি প্রতিবেদন প্ল্যাটফর্মে নিবন্ধন, আর বিদ্যমান ট্রায়াজ নির্দেশিকায় একটি শাখা যোগ করা — নির্দিষ্ট দায়িত্বপ্রাপ্ত ও পাঁচ সপ্তাহ হাতে নিয়ে এটি সামান্য কাজ। ডিসেম্বর ২০২৭-এ অপেক্ষমাণ সঙ্গতি মূল্যায়ন ও কারিগরি নথিপত্র কর্মসূচির সঙ্গে এর তুলনা চলে না। ঝুঁকি ও প্রতিকার-ব্যয়ের মধ্যে এই অসমতাই পুরো যুক্তি, এবং এটি সেই বিরল সম্মতি-যুক্তি যা অগ্রাধিকার-নির্ধারণী সভার সংস্পর্শ টিকিয়ে রাখে।

পরিচালন নির্দেশিকা

পাঁচটি পদক্ষেপ, আর প্রথমটি কোনও আইনি মতামত নয়।

  1. ভবন থেকে যা বেরোয় তার তালিকা করুন। ব্যবস্থা নয় — নির্মিতি। প্রতিষ্ঠান বাইরের যে কারও কাছে যা কিছু জোগায়, বিনামূল্যের অ্যাপ্লিকেশন, প্রকাশিত লাইব্রেরি ও মুক্ত উৎসের ভাণ্ডার সহ। অধিকাংশ ব্যাংকের এমন তালিকা নেই, কারণ আগের কোনও নিয়ন্ত্রণ তা চায়নি।
  2. প্রতিটি নির্মিতির জন্য লিখিতভাবে অবস্থান নিন। প্রস্তুতকারক কি না, এবং কেন। মূল্য প্রতিটি লাইনে সঠিক হওয়ায় নয়; মূল্য এমন যুক্তি থাকায় যা ঘটনার আগে থেকেই আছে, পরে গড়া নয়।
  3. এখনই একক প্রতিবেদন প্ল্যাটফর্মে নিবন্ধন করুন। নিবন্ধন, প্রমাণপত্র ও নির্ধারিত জমাদানকারী ঠিক সেই ধরনের পূর্বশর্ত যা ২৪ ঘণ্টার ঘড়ি চালু না হওয়া পর্যন্ত অদৃশ্য থেকে যায়।
  4. ট্রায়াজে সূচকটি আলাদা করুন। একটি স্পষ্ট প্রশ্ন যোগ করুন — আমাদের তৈরি কোনও পণ্য কি সক্রিয়ভাবে ব্যবহৃত হচ্ছে — যা DORA-র গুরুতর-ঘটনা শ্রেণিবিন্যাস থেকে স্বাধীনভাবে মূল্যায়ন হবে। স্বাধীনতাই মূল কথা: অন্তর্নিহিত যাচাই ভুল সীমা উত্তরাধিকারসূত্রে পায়।
  5. ডিসেম্বর ২০২৭-র তারিখ ধরে SBOM কাজ শুরু করুন। সংযুক্তি ১ চায় একটি প্রচলিত যন্ত্র-পাঠযোগ্য বিন্যাসে সফটওয়্যার উপকরণ-তালিকা, যা অন্তত শীর্ষস্তরের নির্ভরতাগুলি ঢাকবে। সেই দায়িত্ব ষোলো মাস দূরে, আর এটি সেই একই গণনা-সমস্যা যাতে প্রতিষ্ঠানগুলি ক্রিপ্টোগ্রাফিক দিকে ইতিমধ্যেই ব্যর্থ হচ্ছে।

ধরনটি নতুন নয়। একটি ব্যবস্থা নির্দিষ্ট শিল্পখাত মাথায় রেখে রচিত হয়, আর্থিক প্রতিষ্ঠানগুলি সেই শিল্পের নাম পড়ে সিদ্ধান্ত নেয় নথিটি অন্য কারও। CRA লেখা হয়েছিল যন্ত্র-নির্মাতা ও সফটওয়্যার সরবরাহকারীদের জন্য। তবু তা ব্যাংককে ছোঁয় — সেই সংকীর্ণ জায়গায় যেখানে ব্যাংক ঘটনাচক্রে তাদেরই একজন। আর যে অব্যাহতির দিকে সবাই প্রথমে হাত বাড়াবে, তা লেখা হয়েছিল অন্য এক আইনে, অন্য উদ্দেশ্যে, এবং এখানে প্রযোজ্য নয়।

প্রায়শ জিজ্ঞাসিত প্রশ্ন

আমরা DORA-র অধীনে প্রতিবেদন দিই। এতে কি হয় না?
হয় না। DORA NIS2-র সমান্তরাল দায়িত্বগুলি সরিয়ে দেয় NIS2-রই অনুচ্ছেদ ৪-এর পিছিয়ে যাওয়ার কৌশলের মাধ্যমে। সেই কৌশল NIS2-র অভ্যন্তরীণ এবং বিধি (EU) 2024/2847-এর উপর তার কোনও প্রভাব নেই। CRA দায়িত্ব চাপায় পণ্যের প্রস্তুতকারকদের উপর, আর্থিক সত্তার উপর নয়; তাই lex specialis যুক্তির সরানোর মতো কিছুই নেই।

আমাদের মোবাইল ব্যাংকিং অ্যাপ কি পরিধিতে পড়ে?
এটিই প্রকৃত খোলা প্রশ্ন, এবং ধরে নেওয়ার বদলে সচেতনভাবে এর উত্তর দেওয়া উচিত। অ্যাপটি ডেটা-সংযোগযুক্ত সফটওয়্যার, বাণিজ্যিক কার্যক্রমের ধারায় জনসাধারণকে জোগানো — আইনের ভাষা এটিই। বিপরীত যুক্তি হল, এটি নিয়ন্ত্রিত সেবার আন্তঃমুখ, ব্যবহারের জন্য জোগানো পণ্য নয়। একটি অবস্থান নথিবদ্ধ করুন; বিনামূল্য হওয়ার উপর ভরসা করবেন না, কারণ দাম মাপকাঠি নয়।

ঠিক কী ২৪ ঘণ্টা চালু করে?
আপনার পণ্যে এমন দুর্বলতার কথা জানা যা সক্রিয়ভাবে ব্যবহৃত হচ্ছে, অথবা পণ্যের নিরাপত্তায় প্রভাব ফেলা গুরুতর ঘটনার কথা জানা। সূচক হল ব্যবহার, গুরুত্ব নয় এবং গ্রাহকের উপর প্রভাবও নয় — সেজন্যই তা DORA-র গুরুতর-ঘটনা শ্রেণিবিন্যাসের সঙ্গে মেলে না।

বাস্তবে আমরা কার কাছে জমা দিই?
ENISA-র CRA একক প্রতিবেদন প্ল্যাটফর্মের মাধ্যমে, আপনার মুখ্য স্থাপনার সদস্য-রাষ্ট্রে সমন্বয়ক হিসেবে নিযুক্ত CSIRT-কে সম্বোধন করে। ENISA তা একই সঙ্গে পায়, আর গ্রহণকারী CSIRT তা ভাগ করে নেয় সেসব অঞ্চলের CSIRT-দের সঙ্গে যেখানে পণ্যটি বিতরণ হয়। একবার জমা, একাধিক নয়।

সেপ্টেম্বরে আর কিছু কি শুরু হয়?
না। কেবল অনুচ্ছেদ ১৪-র প্রতিবেদন দায়িত্ব। অপরিহার্য সাইবার নিরাপত্তা শর্তাবলি, SBOM দায়িত্ব, সঙ্গতি মূল্যায়ন, কারিগরি নথিপত্র ও CE চিহ্ন — সবই প্রযোজ্য ১১ ডিসেম্বর ২০২৭ থেকে। সেপ্টেম্বরকে গোটা নথি ভাবা হল তাকে উপেক্ষা করারই দর্পণ-প্রতিবিম্ব।

পরিধি ভুল বুঝলে খরচ কী?
অনুচ্ছেদ ১৩ ও ১৪ এবং সংযুক্তি ১-এর অপরিহার্য শর্তাবলি লঙ্ঘনে ১৫ মিলিয়ন ইউরো বা মোট বৈশ্বিক বার্ষিক টার্নওভারের ২.৫% পর্যন্ত জরিমানা হয়, যেটি বেশি। আরও নিকটবর্তী খরচ পদ্ধতিগত: হাতছাড়া হওয়া আগাম সতর্কবার্তা পিছিয়ে গিয়ে সারানো যায় না, আর যে মুহূর্তে কোনও প্রতিষ্ঠান আবিষ্কার করে যে সে প্রস্তুতকারক ছিল, সেই মুহূর্তটি এমন হওয়া উচিত নয় যখন কোনও CSIRT জিজ্ঞাসা করছে কেন কোনও বিজ্ঞপ্তি এল না।

তথ্যসূত্র

সর্বশেষ পর্যালোচনা .

এই নিবন্ধটি ক্রস-পোস্ট করুন

Medium-এর জন্য ফরম্যাট কপি করুন

# DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

১১ সেপ্টেম্বর CRA ২৪ ঘণ্টার প্রতিবেদন-ঘড়ি চালু করে। দায়িত্ব পণ্যের সঙ্গে বাঁধা, তাই NIS2 থেকে DORA-র অব্যাহতি সেখানে পৌঁছয় না।

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Mastodon-এর জন্য ফরম্যাট কপি করুন

DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau

১১ সেপ্টেম্বর CRA ২৪ ঘণ্টার প্রতিবেদন-ঘড়ি চালু করে। দায়িত্ব পণ্যের সঙ্গে বাঁধা, তাই NIS2 থেকে DORA-র অব্যাহতি সেখানে পৌঁছয় না।

https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

LinkedIn-এর জন্য বিন্যাসিত কপি করুন

DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau

১১ সেপ্টেম্বর CRA ২৪ ঘণ্টার প্রতিবেদন-ঘড়ি চালু করে। দায়িত্ব পণ্যের সঙ্গে বাঁধা, তাই NIS2 থেকে DORA-র অব্যাহতি সেখানে পৌঁছয় না।.

এখানে মূল কৌশলগত টেকওয়েগুলি রয়েছে:

- ১১ সেপ্টেম্বর আসলে কী শুরু হয়. CRA কার্যকর হয় ২০২৪ সালের ১০ ডিসেম্বর, একটি ধাপে ধাপে প্রয়োগ-সূচি নিয়ে; আর পথে যা হারিয়ে যায় তা হল ঠিক এই ধাপবদ্ধতাই।.
- কেন DORA-র অব্যাহতি এখানে পৌঁছয় না. এখানে যথার্থতা স্বাভাবিকের চেয়ে বেশি জরুরি, কারণ যে যুক্তি ভুল উত্তর তৈরি করে তা সত্যিই ভালো যুক্তি — কেবল একটি বিধি বেশি দূর পর্যন্ত টানা হয়েছে।.
- আপনি কি প্রস্তুতকারক? এর উত্তর কেউ আপনার হয়ে দেয়নি. এখানে সৎ অবস্থান হল, প্রশ্নটি নিষ্পন্ন নয়, খোলা; আর যে ব্যাংক নিষ্পত্তির অপেক্ষা করবে সে তারিখ পেরিয়েও অপেক্ষা করবে।.
- ঘড়ির সংঘর্ষ. এক মুহূর্তের জন্য ধরে নিন বিশ্লেষণ অন্তত একটি নির্মিতিকে পরিধিতে নিয়ে আসে। পরিচালনগত দিক থেকে যা বদলায় তা ঘটনা-প্রক্রিয়ার অস্তিত্ব নয় — ব্যাংকগুলির তা আছে — বরং এই বাস্তবতা যে একই ঘটনার উপর এখন ভিন্ন প্যারামিটারে…

এই নিবন্ধে উল্লিখিত চ্যালেঞ্জগুলির প্রতি আপনার প্রতিষ্ঠানের পদ্ধতি কী?

→ https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #বিধি(eu)20242847 #অনুচ্ছেদ১৪ #সক্রিয়ভাবেব্যবহৃতদুর্বলতা

Sebastien Rousseau | CC-BY-4.0
এই নিবন্ধটি উদ্ধৃত করুন

DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau

১১ সেপ্টেম্বর CRA ২৪ ঘণ্টার প্রতিবেদন-ঘড়ি চালু করে। দায়িত্ব পণ্যের সঙ্গে বাঁধা, তাই NIS2 থেকে DORA-র অব্যাহতি সেখানে পৌঁছয় না।

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

এই নিবন্ধটি পুনঃপ্রকাশ করুন

DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau

১১ সেপ্টেম্বর CRA ২৪ ঘণ্টার প্রতিবেদন-ঘড়ি চালু করে। দায়িত্ব পণ্যের সঙ্গে বাঁধা, তাই NIS2 থেকে DORA-র অব্যাহতি সেখানে পৌঁছয় না।

এই নিবন্ধটি লাইসেন্স করা হয়েছে Creative Commons Attribution 4.0 International. পুনঃপ্রকাশনার জন্য মূল URL-এর কৃতিত্ব আবশ্যক।

DORA আপনাকে NIS2 থেকে বাঁচিয়েছে। CRA থেকে বাঁচাবে না। — Sebastien Rousseau

১১ সেপ্টেম্বর CRA ২৪ ঘণ্টার প্রতিবেদন-ঘড়ি চালু করে। দায়িত্ব পণ্যের সঙ্গে বাঁধা, তাই NIS2 থেকে DORA-র অব্যাহতি সেখানে পৌঁছয় না।

Originally published at https://sebastienrousseau.com/bn/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.