Sebastien Rousseau

CYBER RESILIENCE ACT

Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει.

Σημείωμα πεδίου εφαρμογής για επικεφαλής κινδύνου ΤΠΕ, ασφάλειας προϊόντος και κανονιστικών θεμάτων: γιατί ένας κανονισμός γραμμένος για κατασκευαστές συσκευών φτάνει σε μια τράπεζα που δημοσιεύει εφαρμογή κινητού, και γιατί η εξαίρεση στην οποία στηρίζονται όλοι είναι η λάθος εξαίρεση.

13 λεπτά ανάγνωσης
Banner for: Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει.

Σε τριάντα εννέα ημέρες ο Κανονισμός για την Κυβερνοανθεκτικότητα εκκινεί ένα ρολόι αναφοράς εικοσιτεσσάρων ωρών, και η εξαίρεση προς την οποία απλώνει το χέρι κάθε τράπεζα δεν το σταματά. Ρωτήστε ένα χρηματοπιστωτικό ίδρυμα αν εφαρμόζεται η NIS2 και η απάντηση έρχεται χωρίς δισταγμό: ο DORA είναι lex specialis, το άρθρο 4 της NIS2 υποχωρεί όπου μια τομεακή πράξη καλύπτει το ίδιο έδαφος, και η τράπεζα αναφέρει τα περιστατικά ΤΠΕ στην αρμόδια αρχή της αντί σε CSIRT. Η απάντηση είναι σωστή. Και πρόκειται επίσης να δοθεί, εσφαλμένα, σε ερώτημα που αφορά εντελώς άλλον κανονισμό. Ο CRA δεν ρυθμίζει οντότητες. Ρυθμίζει προϊόντα και επιβάλλει τις υποχρεώσεις του σε όποιον τα κατασκευάζει. Στο άρθρο του για το πεδίο εφαρμογής δεν υπάρχει καμία εξαίρεση για τις χρηματοπιστωτικές υπηρεσίες, διότι μια εξαίρεση γραμμένη για το δίκαιο των οντοτήτων δεν έχει πού να πιαστεί στο δίκαιο των προϊόντων. Από τις 11 Σεπτεμβρίου 2026, μια τράπεζα που διαθέτει λογισμικό στην αγορά οφείλει στον ENISA έγκαιρη προειδοποίηση εντός εικοσιτεσσάρων ωρών — και την οφείλει επιπλέον του DORA, όχι αντ' αυτού.

Σύνοψη για τη διοίκηση

  • Ημερομηνία σε ισχύ, όχι ορίζοντας. Το άρθρο 14 εφαρμόζεται από τις 11 Σεπτεμβρίου 2026. Ο υπόλοιπος CRA περιμένει την 11η Δεκεμβρίου 2027, και το σφάλμα σχεδιασμού κατοικεί στην απόσταση ανάμεσα σε αυτά τα δύο γεγονότα.
  • Το πεδίο το κρίνει τι παραδίδετε, όχι τι είστε. Οι εξαιρέσεις του CRA είναι άλλα καθεστώτα προϊόντων — ιατροτεχνολογικά, οχήματα, αεροπορία, ναυτιλιακός εξοπλισμός. Ο τραπεζικός κλάδος δεν περιλαμβάνεται και ούτε επρόκειτο.
  • Το έναυσμα είναι η εκμετάλλευση, όχι η σοβαρότητα. Μια ενεργά εκμεταλλευόμενη ευπάθεια εκκινεί το ρολόι ακόμη κι αν δεν θίγεται κανένας πελάτης και ακόμη κι αν τίποτα δεν θα συνιστούσε σοβαρό περιστατικό κατά τον DORA.
  • Σήμερα δεν το κατέχει κανείς. Η αναφορά κατά DORA κατοικεί στην επιχειρησιακή ανθεκτικότητα. Η αναφορά κατά CRA κατοικεί σε όποιον θεωρείται κατασκευαστής — ρόλος που οι περισσότερες τράπεζες δεν έχουν αναθέσει ποτέ.

Τι πραγματικά αρχίζει στις 11 Σεπτεμβρίου

Ο CRA τέθηκε σε ισχύ στις 10 Δεκεμβρίου 2024 με κλιμακωτό χρονοδιάγραμμα εφαρμογής, και ακριβώς η κλιμάκωση είναι που χάνεται στη διαδρομή.

Η πλήρης εφαρμογή — βασικές απαιτήσεις κυβερνοασφάλειας του παραρτήματος I, αξιολόγηση συμμόρφωσης, σήμανση CE, τεχνικός φάκελος — πέφτει στις 11 Δεκεμβρίου 2027. Η κοινοποίηση των οργανισμών αξιολόγησης συμμόρφωσης άνοιξε στις 11 Ιουνίου 2026. Ανάμεσά τους βρίσκεται η ημερομηνία που μετράει αυτό το τρίμηνο: η 11η Σεπτεμβρίου 2026, όταν αρχίζουν οι υποχρεώσεις αναφοράς του άρθρου 14.

Η δομή αναφοράς είναι τριών σταδίων και είναι στενότερη απ' ό,τι διαβάζεται με την πρώτη.

Οι αναφορές διέρχονται από την ενιαία πλατφόρμα αναφοράς του CRA που λειτουργεί ο ENISA. Ο κατασκευαστής υποβάλλει μία φορά, στο CSIRT που έχει οριστεί συντονιστής στο κράτος μέλος της κύριας εγκατάστασής του· η πλατφόρμα καθιστά την κοινοποίηση διαθέσιμη στον ENISA ταυτόχρονα, και το CSIRT που την παραλαμβάνει τη διαδίδει σε άλλα CSIRT στις επικράτειες όπου διανέμεται το προϊόν. Αυτός ο σχεδιασμός μίας υποβολής αφαιρεί μια διοικητική δικαιολογία, αλλά δεν μαλακώνει το χρονόμετρο.

Προσέξτε το έναυσμα. Όχι η σοβαρότητα, όχι η επίπτωση στον πελάτη — η εκμετάλλευση. Μια ευπάθεια που εκμεταλλεύεται ενεργά στο πραγματικό περιβάλλον ανοίγει υποχρέωση 24 ωρών, είτε βλάφθηκε κάποιος είτε όχι, και ανεξάρτητα από το αν τα ίδια πραγματικά περιστατικά θα χαρακτηρίζονταν σοβαρό περιστατικό αλλού.

Γιατί η εξαίρεση του DORA δεν τον φτάνει

Εδώ η ακρίβεια μετράει περισσότερο από το συνηθισμένο, διότι ο συλλογισμός που παράγει τη λανθασμένη απάντηση είναι πραγματικά καλός συλλογισμός, μεταφερμένος απλώς έναν κανονισμό παραπέρα.

Το άρθρο 4 της NIS2 περιέχει μηχανισμό υποχώρησης: όταν τομεακή πράξη της Ένωσης απαιτεί από οντότητες να λαμβάνουν μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας ή να κοινοποιούν σημαντικά περιστατικά, και οι απαιτήσεις αυτές είναι τουλάχιστον ισοδύναμες ως προς το αποτέλεσμα, οι αντίστοιχες διατάξεις της NIS2 δεν εφαρμόζονται. Ο DORA είναι ακριβώς τέτοια πράξη. Έτσι, ένα πιστωτικό ίδρυμα διαχειρίζεται τον κίνδυνο ΤΠΕ και κοινοποιεί σοβαρά περιστατικά βάσει DORA, και οι παράλληλες υποχρεώσεις της NIS2 υποχωρούν. Κάθε μονάδα κανονιστικών θεμάτων μπορεί να το απαγγείλει.

Τρία πράγματα σπάζουν την αναλογία μόλις μεταφερθεί στον CRA.

Ο μηχανισμός κατοικεί μέσα στην NIS2. Το άρθρο 4 είναι διάταξη της οδηγίας (ΕΕ) 2022/2555 που απενεργοποιεί διατάξεις της οδηγίας (ΕΕ) 2022/2555. Δεν είναι γενική αρχή κατά την οποία το τομεακό καθεστώς μιας χρηματοπιστωτικής οντότητας εκτοπίζει όλα τα υπόλοιπα. Δεν μπορεί να απλωθεί μέσα στον κανονισμό (ΕΕ) 2024/2847 και να απενεργοποιήσει οτιδήποτε εκεί, διότι τίποτα στον CRA δεν υπόκειται σε αυτό.

Ο CRA ρυθμίζει προϊόντα, όχι οντότητες. Ο DORA και η NIS2 ρωτούν και οι δύο τι είδους οργανισμός είστε. Ο CRA ρωτά τι διαθέσατε στην αγορά. Είναι διαφορετικά ερωτήματα, και τα επιχειρήματα ισοδυναμίας ανάμεσά τους δεν στέκουν: το καθεστώς αναφοράς του DORA δεν είναι με καμία έννοια «ισοδύναμο ως προς το αποτέλεσμα» με την υποχρέωση κατασκευαστή να προειδοποιήσει CSIRT ότι ένα παραδοθέν τεχνούργημα εκμεταλλεύεται, διότι προστατεύουν διαφορετικούς πληθυσμούς. Ο DORA προστατεύει το χρηματοπιστωτικό σύστημα μέσω της εποπτικής αρχής. Το άρθρο 14 προστατεύει όλους όσοι εκτελούν το προϊόν, μέσω του δικτύου CSIRT.

Οι εξαιρέσεις έχουν λάθος σχήμα. Το άρθρο του CRA για το πεδίο εφαρμογής εξαιρεί προϊόντα που καλύπτονται από άλλη τομεακή νομοθεσία προϊόντων — ιατροτεχνολογικά βάσει των κανονισμών (ΕΕ) 2017/745 και 2017/746, οχήματα βάσει του κανονισμού (ΕΕ) 2019/2144, πολιτική αεροπορία βάσει του κανονισμού (ΕΕ) 2018/1139, ναυτιλιακός εξοπλισμός βάσει της οδηγίας 2014/90/ΕΕ — καθώς και ανταλλακτικά κατασκευασμένα βάσει πανομοιότυπων προδιαγραφών και προϊόντα που αναπτύχθηκαν αποκλειστικά για σκοπούς εθνικής ασφάλειας ή άμυνας. Δεν υπάρχει εξαίρεση για χρηματοπιστωτικές υπηρεσίες, ούτε για προϊόντα κατασκευασμένα από οντότητες ρυθμιζόμενες κατά DORA. Δεν πρόκειται για παράλειψη που θα διορθώσουν κατευθυντήριες γραμμές. Είναι ό,τι συμβαίνει όταν ο νομοθέτης γράφει δίκαιο προϊόντων: δεν εξαιρεί κλάδους, εξαιρεί άλλα καθεστώτα προϊόντων.

Πίνακας 1: τρία καθεστώτα, και ποιο υποχωρεί

DORA NIS2 CRA
Ρυθμίζει Χρηματοπιστωτικές οντότητες Βασικές και σημαντικές οντότητες Προϊόντα με ψηφιακά στοιχεία
Η υποχρέωση βαρύνει Το ίδρυμα Το ίδρυμα Τον κατασκευαστή
Έναυσμα αναφοράς Περιστατικό ταξινομημένο ως σοβαρό Σημαντικό περιστατικό Ενεργά εκμεταλλευόμενη ευπάθεια ή σοβαρό περιστατικό
Η αναφορά πηγαίνει σε Αρμόδια αρχή CSIRT ή αρμόδια αρχή CSIRT κύριας εγκατάστασης και ENISA
Εκτοπίζεται για τις τράπεζες; Όχι — ο ίδιος είναι η lex specialis Ναι, μέσω του άρθρου 4 της NIS2 Όχι — τίποτα δεν τον εκτοπίζει

Είστε κατασκευαστής; Κανείς δεν το απάντησε για λογαριασμό σας

Η έντιμη θέση εδώ είναι ότι το ερώτημα είναι ανοικτό και όχι λυμένο, και ότι μια τράπεζα που περιμένει τη λύση του θα περιμένει πέραν της ημερομηνίας.

Ο CRA φτάνει σε προϊόντα με ψηφιακά στοιχεία που διατίθενται στην αγορά — παρέχονται προς διανομή ή χρήση στο πλαίσιο εμπορικής δραστηριότητας. Από τη διατύπωση αυτή προκύπτουν αμέσως δύο συνέπειες.

Η τιμή δεν είναι το κριτήριο. Λογισμικό που παρέχεται δωρεάν εμπίπτει στο πεδίο αν παρέχεται στο πλαίσιο εμπορικής δραστηριότητας. Η ίδια η προσέγγιση της Επιτροπής για το ανοικτό λογισμικό στρέφεται γύρω από την εμπορική δραστηριότητα και όχι την πληρωμή· και μια τράπεζα που διανέμει εφαρμογή για να αποκτήσει και να εξυπηρετήσει πελάτες που πληρώνουν δεν ενεργεί εκτός του πλαισίου εμπορικής δραστηριότητας. Το ένστικτο «δίνουμε την εφαρμογή δωρεάν, άρα δεν πουλάμε προϊόν» είναι ο συνηθέστερος λόγος για τον οποίο ο φάκελος αυτός έμεινε κλειστός, και είναι το ασθενέστερο από τα διαθέσιμα επιχειρήματα.

Το αυστηρά εσωτερικό λογισμικό είναι όντως εκτός. Προϊόντα που δεν διατίθενται στην αγορά — η πλατφόρμα κεντρικών τραπεζικών εργασιών, τα εσωτερικά εργαλεία, ό,τι δεν παρέχεται ποτέ πέραν του ιδρύματος — δεν καταλαμβάνονται. Πρόκειται για πραγματική και ουσιώδη εξαίρεση, και γι' αυτό η έκθεση είναι στενότερη απ' ό,τι υπονοεί η πανικόβλητη εκδοχή της ανάλυσης αυτής.

Το ερώτημα, λοιπόν, δεν είναι αν μια τράπεζα εμπίπτει στο πεδίο ως οντότητα. Είναι ποια συγκεκριμένα τεχνουργήματα παρέχει. Τέσσερις κατηγορίες αξίζουν καταγραφή προτού καταλήξει οποιοσδήποτε σε συμπέρασμα:

Η έντιμη στάση σχεδιασμού δεν είναι η διακήρυξη συμπεράσματος. Είναι η καταγραφή των τεχνουργημάτων, η γραπτή τεκμηρίωση αιτιολογημένης θέσης για καθένα και η δυνατότητα να δείξετε τον συλλογισμό αν ένα CSIRT ρωτήσει γιατί δεν έφτασε καμία κοινοποίηση.

Η σύγκρουση των ρολογιών

Ας υποθέσουμε για λίγο ότι η ανάλυση καταλήγει σε υπαγωγή τουλάχιστον ενός τεχνουργήματος. Αυτό που αλλάζει λειτουργικά δεν είναι η ύπαρξη διαδικασίας περιστατικών — οι τράπεζες την έχουν — αλλά το γεγονός ότι τώρα δύο διαδικασίες τρέχουν στο ίδιο γεγονός με διαφορετικές παραμέτρους.

Μια ευπάθεια σε SDK που δημοσίευσε τράπεζα περνά σε ενεργή εκμετάλλευση. Ο DORA ρωτά αν πρόκειται για σοβαρό περιστατικό σχετιζόμενο με ΤΠΕ που πλήττει το ίδρυμα· αν ναι, η αρχική κοινοποίηση πηγαίνει στην αρμόδια αρχή εντός τεσσάρων ωρών από την ταξινόμηση αυτή και σε κάθε περίπτωση εντός 24 ωρών από τη γνώση, με ενδιάμεση και τελική έκθεση να ακολουθούν. Το άρθρο 14 ρωτά κάτι εντελώς διαφορετικό — εκμεταλλεύεται προϊόν που κατασκεύασε το ίδρυμα αυτό — και εκκινεί τη δική του έγκαιρη προειδοποίηση 24 ωρών προς CSIRT και ENISA.

Τα δύο μπορούν να αποκλίνουν και προς τις δύο κατευθύνσεις, και αυτό ακριβώς καθιστά επισφαλή κάθε συγχωνευμένη διαδικασία.

Μια εκμεταλλευόμενη ευπάθεια σε παραδοθέν SDK που δεν προκαλεί καμία διακοπή στις ίδιες τις υπηρεσίες της τράπεζας μπορεί να μην είναι καθόλου σοβαρό περιστατικό κατά DORA και ταυτόχρονα να βρίσκεται στο επίκεντρο του άρθρου 14. Και αντιστρόφως, σοβαρή βλάβη πλατφόρμας κατασκευασμένης εσωτερικά είναι κοινοποίηση κατά DORA χωρίς καμία διάσταση CRA, διότι τίποτα δεν διατέθηκε στην αγορά. Η κατασκευή ενιαίας ροής που υποθέτει ότι τα δύο πυροδοτούνται πάντοτε μαζί παράγει ταυτόχρονα ψευδώς αρνητικά και περιττό κανονιστικό θόρυβο.

Πίνακας 2: τι πρέπει να διευκρινιστεί πριν από τις 11 Σεπτεμβρίου

Ερώτημα Τι κρίνει στην έκθεσή σας
Ποια τεχνουργήματα παρέχουμε εκτός του ιδρύματος; Το πεδίο κρίνεται ανά προϊόν· απάντηση σε επίπεδο οντότητας δεν υπάρχει
Για καθένα, έχουμε τεκμηριωμένη θέση για την ιδιότητα του κατασκευαστή; Μια ατεκμηρίωτη παραδοχή δεν αποτελεί υπεράσπιση
Πού βρίσκεται η κύρια εγκατάστασή μας για σκοπούς CSIRT; Καθορίζει ποιο εθνικό CSIRT παραλαμβάνει την υποβολή
Είμαστε εγγεγραμμένοι στην ενιαία πλατφόρμα αναφοράς του ENISA; Οι 24 ώρες δεν αρκούν για να ανακαλύψετε ένα βήμα εγγραφής
Έχει το «ενεργά εκμεταλλευόμενη» υπεύθυνο στη διαλογή; Το έναυσμα διαφέρει από κάθε κλίμακα σοβαρότητας που ήδη χρησιμοποιείτε
Ποιος υποβάλλει στις 03:00 Κυριακή; Και τα δύο ρολόγια τρέχουν σε πραγματικό χρόνο, όχι σε ωράριο γραφείου

Ο αριθμός που θέτει την προτεραιότητα

Η μη συμμόρφωση με τις βασικές απαιτήσεις του παραρτήματος I και με τις υποχρεώσεις των άρθρων 13 και 14 επισύρει διοικητικά πρόστιμα έως 15 εκατ. ευρώ ή 2,5 % του συνολικού ετήσιου παγκόσμιου κύκλου εργασιών, όποιο είναι υψηλότερο. Οι λοιπές υποχρεώσεις κατασκευαστών, εισαγωγέων και διανομέων βρίσκονται ένα σκαλί χαμηλότερα, στα 10 εκατ. ευρώ ή 2 %, και η παροχή ανακριβών ή παραπλανητικών πληροφοριών στις αρχές στα 5 εκατ. ευρώ ή 1 %.

Διαβάστε το ανώτατο κλιμάκιο δίπλα στην εργασία στην οποία είναι προσδεδεμένο. Το να προσδιορίσετε αν τέσσερις κατηγορίες τεχνουργημάτων εμπίπτουν στο πεδίο, να εγγραφείτε σε πλατφόρμα αναφοράς και να προσθέσετε έναν κλάδο σε υφιστάμενο εγχειρίδιο διαλογής είναι μέτριο έργο, με ονομαστικό υπεύθυνο και πέντε εβδομάδες μπροστά. Δεν συγκρίνεται με το πρόγραμμα αξιολόγησης συμμόρφωσης και τεχνικού φακέλου που περιμένει τον Δεκέμβριο του 2027. Η ασυμμετρία ανάμεσα στην έκθεση και στο κόστος αποκατάστασης είναι ολόκληρο το επιχείρημα, και είναι το σπάνιο επιχείρημα συμμόρφωσης που επιβιώνει της επαφής με σύσκεψη προτεραιοτήτων.

Το επιχειρησιακό εγχειρίδιο

Πέντε κινήσεις, και η πρώτη δεν είναι νομική γνωμοδότηση.

  1. Καταγράψτε ό,τι φεύγει από το κτίριο. Όχι συστήματα — τεχνουργήματα. Ό,τι το ίδρυμα παρέχει σε οποιονδήποτε εκτός, συμπεριλαμβανομένων δωρεάν εφαρμογών, δημοσιευμένων βιβλιοθηκών και αποθετηρίων ανοικτού κώδικα. Οι περισσότερες τράπεζες δεν έχουν τέτοιον κατάλογο, διότι καμία προηγούμενη ρύθμιση δεν τον ζήτησε.
  2. Λάβετε θέση ανά τεχνούργημα, γραπτώς. Κατασκευαστής ή όχι, και γιατί. Η αξία δεν βρίσκεται στο να έχετε δίκιο σε κάθε γραμμή· βρίσκεται στο να διαθέτετε συλλογισμό που προηγείται του περιστατικού αντί να κατασκευάζεται μετά.
  3. Εγγραφείτε στην ενιαία πλατφόρμα αναφοράς τώρα. Εγγραφή, διαπιστευτήρια και ονομαστικός υποβάλλων είναι ακριβώς το είδος προϋπόθεσης που παραμένει αόρατη μέχρι να τρέχει ήδη ένα ρολόι 24 ωρών.
  4. Διαχωρίστε το έναυσμα στη διαλογή. Προσθέστε ένα ρητό ερώτημα — εκμεταλλεύεται ενεργά προϊόν που κατασκευάζουμε — αξιολογούμενο ανεξάρτητα από την ταξινόμηση σοβαρού περιστατικού κατά DORA. Η ανεξαρτησία είναι το ζητούμενο: ένας ένθετος έλεγχος κληρονομεί λανθασμένο κατώφλι.
  5. Ξεκινήστε την εργασία SBOM με ορίζοντα τον Δεκέμβριο 2027. Το παράρτημα I απαιτεί κατάλογο υλικών λογισμικού σε κοινώς χρησιμοποιούμενο μηχαναγνώσιμο μορφότυπο, που καλύπτει τουλάχιστον τις εξαρτήσεις ανώτατου επιπέδου. Η υποχρέωση αυτή απέχει δεκαέξι μήνες, και είναι το ίδιο πρόβλημα απαρίθμησης στο οποίο τα ιδρύματα ήδη αποτυγχάνουν στην κρυπτογραφική πλευρά.

Το μοτίβο δεν είναι νέο. Ένα καθεστώς συντάσσεται με συγκεκριμένο κλάδο κατά νου, τα χρηματοπιστωτικά ιδρύματα διαβάζουν το όνομα του κλάδου και συμπεραίνουν ότι ο φάκελος ανήκει σε κάποιον άλλον. Ο CRA γράφτηκε για κατασκευαστές συσκευών και προμηθευτές λογισμικού. Φτάνει την τράπεζα παρ' όλα αυτά, στο στενό εκείνο σημείο όπου η τράπεζα τυχαίνει να είναι ένας από αυτούς — και η εξαίρεση προς την οποία όλοι θα απλώσουν πρώτα το χέρι γράφτηκε σε άλλον νόμο, για άλλον σκοπό, και δεν εφαρμόζεται.

Συχνές ερωτήσεις

Αναφέρουμε βάσει DORA. Δεν καλύπτεται έτσι;
Όχι. Ο DORA εκτοπίζει τις παράλληλες υποχρεώσεις της NIS2 μέσω του μηχανισμού υποχώρησης του ίδιου του άρθρου 4 της NIS2. Ο μηχανισμός αυτός είναι εσωτερικός στην NIS2 και δεν παράγει αποτελέσματα επί του κανονισμού (ΕΕ) 2024/2847. Ο CRA επιβάλλει υποχρεώσεις σε κατασκευαστές προϊόντων, όχι σε χρηματοπιστωτικές οντότητες, οπότε δεν υπάρχει τίποτα που ένα επιχείρημα lex specialis θα μπορούσε να εκτοπίσει.

Εμπίπτει η εφαρμογή κινητής τραπεζικής μας στο πεδίο;
Αυτό ακριβώς είναι το πραγματικά ανοικτό ερώτημα, και πρέπει να απαντηθεί συνειδητά αντί να θεωρηθεί δεδομένο. Η εφαρμογή είναι λογισμικό με σύνδεση δεδομένων, παρεχόμενο στο κοινό στο πλαίσιο εμπορικής δραστηριότητας· αυτή είναι η νομοθετική διατύπωση. Το αντεπιχείρημα είναι ότι αποτελεί διεπαφή προς ρυθμιζόμενη υπηρεσία και όχι προϊόν παρεχόμενο προς χρήση. Τεκμηριώστε θέση· μη στηριχθείτε στο ότι είναι δωρεάν, διότι η τιμή δεν είναι το κριτήριο.

Τι ακριβώς εκκινεί τις 24 ώρες;
Το να λάβετε γνώση ευπάθειας του προϊόντος σας που εκμεταλλεύεται ενεργά, ή σοβαρού περιστατικού με επίπτωση στην ασφάλεια του προϊόντος. Το έναυσμα είναι η εκμετάλλευση, όχι η σοβαρότητα ούτε η επίπτωση στον πελάτη — γι' αυτό και δεν αντιστοιχίζεται στην ταξινόμηση σοβαρού περιστατικού του DORA.

Σε ποιον υποβάλλουμε στην πράξη;
Μέσω της ενιαίας πλατφόρμας αναφοράς του CRA στον ENISA, με αποδέκτη το CSIRT που έχει οριστεί συντονιστής στο κράτος μέλος της κύριας εγκατάστασής σας. Ο ENISA τη λαμβάνει ταυτόχρονα, και το CSIRT που την παραλαμβάνει τη μοιράζεται με CSIRT σε άλλες επικράτειες όπου διανέμεται το προϊόν. Μία υποβολή, όχι περισσότερες.

Αρχίζει κάτι άλλο τον Σεπτέμβριο;
Όχι. Μόνο οι υποχρεώσεις αναφοράς του άρθρου 14. Οι βασικές απαιτήσεις κυβερνοασφάλειας, η υποχρέωση SBOM, η αξιολόγηση συμμόρφωσης, ο τεχνικός φάκελος και η σήμανση CE εφαρμόζονται όλες από τις 11 Δεκεμβρίου 2027. Το να θεωρήσετε τον Σεπτέμβριο ολόκληρο τον φάκελο είναι το κατοπτρικό είδωλο του να τον αγνοήσετε.

Πόσο κοστίζει αν αστοχήσουμε στο πεδίο;
Οι παραβάσεις των άρθρων 13 και 14 και των βασικών απαιτήσεων του παραρτήματος I επισύρουν πρόστιμα έως 15 εκατ. ευρώ ή 2,5 % του συνολικού ετήσιου παγκόσμιου κύκλου εργασιών, όποιο είναι υψηλότερο. Το αμεσότερο κόστος είναι διαδικαστικό: μια χαμένη έγκαιρη προειδοποίηση δεν θεραπεύεται αναδρομικά, και η στιγμή που ένα ίδρυμα ανακαλύπτει ότι ήταν κατασκευαστής δεν θα έπρεπε να είναι η στιγμή που ένα CSIRT ρωτά γιατί δεν έφτασε καμία κοινοποίηση.

Βιβλιογραφία

Τελευταία αναθεώρηση .

Αναδημοσίευση αυτού του άρθρου σε άλλες πλατφόρμες

Αντιγραφή διαμορφωμένου για Medium

# Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

Στις 11 Σεπτεμβρίου ο CRA εκκινεί προθεσμία αναφοράς 24 ωρών. Η υποχρέωση κρέμεται από το προϊόν, οπότε η εξαίρεση του DORA από την NIS2 δεν τη φτάνει ποτέ.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Αντιγραφή διαμορφωμένου για Mastodon

Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau

Στις 11 Σεπτεμβρίου ο CRA εκκινεί προθεσμία αναφοράς 24 ωρών. Η υποχρέωση κρέμεται από το προϊόν, οπότε η εξαίρεση του DORA από την NIS2 δεν τη φτάνει ποτέ.

https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Αντιγραφή διαμορφωμένου για LinkedIn

Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau

Στις 11 Σεπτεμβρίου ο CRA εκκινεί προθεσμία αναφοράς 24 ωρών. Η υποχρέωση κρέμεται από το προϊόν, οπότε η εξαίρεση του DORA από την NIS2 δεν τη φτάνει ποτέ.

Ακολουθούν τα βασικά στρατηγικά συμπεράσματα:

- Τι πραγματικά αρχίζει στις 11 Σεπτεμβρίου. Ο CRA τέθηκε σε ισχύ στις 10 Δεκεμβρίου 2024 με κλιμακωτό χρονοδιάγραμμα εφαρμογής, και ακριβώς η κλιμάκωση είναι που χάνεται στη διαδρομή.
- Γιατί η εξαίρεση του DORA δεν τον φτάνει. Εδώ η ακρίβεια μετράει περισσότερο από το συνηθισμένο, διότι ο συλλογισμός που παράγει τη λανθασμένη απάντηση είναι πραγματικά καλός συλλογισμός, μεταφερμένος απλώς έναν κανονισμό παραπέρα.
- Είστε κατασκευαστής; Κανείς δεν το απάντησε για λογαριασμό σας. Η έντιμη θέση εδώ είναι ότι το ερώτημα είναι ανοικτό και όχι λυμένο, και ότι μια τράπεζα που περιμένει τη λύση του θα περιμένει πέραν της ημερομηνίας.
- Η σύγκρουση των ρολογιών. Ας υποθέσουμε για λίγο ότι η ανάλυση καταλήγει σε υπαγωγή τουλάχιστον ενός τεχνουργήματος.

Ποια είναι η προσέγγιση του οργανισμού σας στις προκλήσεις που περιγράφονται σε αυτό το άρθρο;

→ https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #Κανονισμός(εε)20242847 #Άρθρο14 #ΕνεργάΕκμεταλλευόμενηΕυπάθεια

Sebastien Rousseau | CC-BY-4.0
Παραπομπή σε αυτό το άρθρο

Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau

Στις 11 Σεπτεμβρίου ο CRA εκκινεί προθεσμία αναφοράς 24 ωρών. Η υποχρέωση κρέμεται από το προϊόν, οπότε η εξαίρεση του DORA από την NIS2 δεν τη φτάνει ποτέ.

BibTeX

@online{rousseau2026ο,
  author  = {Rousseau, Sebastien},
  title   = {{Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Αναδημοσίευση αυτού του άρθρου

Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau

Στις 11 Σεπτεμβρίου ο CRA εκκινεί προθεσμία αναφοράς 24 ωρών. Η υποχρέωση κρέμεται από το προϊόν, οπότε η εξαίρεση του DORA από την NIS2 δεν τη φτάνει ποτέ.

Αυτό το άρθρο διατίθεται με άδεια Creative Commons Attribution 4.0 International. Η αναδημοσίευση απαιτεί αναφορά στην κανονική διεύθυνση URL.

Ο DORA σας γλίτωσε από την NIS2. Από τον CRA δεν θα σας γλιτώσει. — Sebastien Rousseau

Στις 11 Σεπτεμβρίου ο CRA εκκινεί προθεσμία αναφοράς 24 ωρών. Η υποχρέωση κρέμεται από το προϊόν, οπότε η εξαίρεση του DORA από την NIS2 δεν τη φτάνει ποτέ.

Originally published at https://sebastienrousseau.com/el/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.