سیونه روز دیگر، مقرره تابآوری سایبری ساعتی بیستوچهارساعته برای گزارشدهی به کار میاندازد، و معافیتی که هر بانکی دست به سویش دراز میکند آن را متوقف نمیکند. از یک نهاد مالی بپرسید که آیا NIS2 اعمال میشود، پاسخ بیدرنگ میآید: DORA lex specialis است، ماده ۴ از NIS2 آنجا که سندی بخشی همان قلمرو را پوشش دهد عقب مینشیند، و بانک رخدادهای فاوا را به مرجع صالح خود گزارش میکند نه به یک CSIRT. این پاسخ درست است. و اکنون قرار است، به خطا، به پرسشی درباره مقررهای یکسره دیگر داده شود. CRA نهادها را تنظیم نمیکند. محصولات را تنظیم میکند و تکالیف خود را بر دوش کسی میگذارد که آنها را میسازد. در ماده دامنه شمول آن هیچ استثنایی برای خدمات مالی نیست، زیرا استثنایی که برای حقوق نهادها نوشته شده در حقوق محصولات چیزی برای چنگزدن ندارد. از ۱۱ سپتامبر ۲۰۲۶، بانکی که نرمافزاری را در بازار عرضه میکند به ENISA هشدار زودهنگام ظرف بیستوچهار ساعت بدهکار است — و آن را در کنار DORA بدهکار است، نه بهجای آن.
خلاصه مدیریتی
- تاریخی در حال اجرا، نه یک افق. ماده ۱۴ از ۱۱ سپتامبر ۲۰۲۶ اعمال میشود. باقی CRA تا ۱۱ دسامبر ۲۰۲۷ منتظر میماند، و خطای برنامهریزی در فاصله میان این دو واقعیت ساکن است.
- دامنه را آنچه تحویل میدهید تعیین میکند، نه آنچه هستید. استثناهای CRA رژیمهای محصول دیگرند — تجهیزات پزشکی، خودرو، هوانوردی، تجهیزات دریایی. بانکداری میان آنها نیست و هرگز قرار هم نبود باشد.
- ماشه بهرهبرداری است، نه شدت. آسیبپذیری در حال بهرهبرداری فعال ساعت را به راه میاندازد، حتی اگر هیچ مشتریای متأثر نشود و حتی اگر هیچچیز طبق DORA رخداد شدید به شمار نیاید.
- امروز کسی مالک این پرونده نیست. گزارشدهی DORA در تابآوری عملیاتی ساکن است. گزارشدهی CRA نزد کسی ساکن است که سازنده تلقی شود — نقشی که بیشتر بانکها هرگز واگذار نکردهاند.
آنچه واقعاً در ۱۱ سپتامبر آغاز میشود
CRA در ۱۰ دسامبر ۲۰۲۴ با جدول اعمال مرحلهای لازمالاجرا شد، و درست همین مرحلهایبودن است که در راه گم میشود.
اعمال کامل — الزامات اساسی امنیت سایبری در پیوست یک، ارزیابی انطباق، نشان CE، مستندات فنی — بر ۱۱ دسامبر ۲۰۲۷ میافتد. اطلاعرسانی نهادهای ارزیابی انطباق از ۱۱ ژوئن ۲۰۲۶ گشوده شد. میان این دو، تاریخی نشسته است که در این فصل اهمیت دارد: ۱۱ سپتامبر ۲۰۲۶، هنگامی که تکالیف گزارشدهی ماده ۱۴ آغاز میشود.
ساختار گزارشدهی سهمرحلهای است و تنگتر از آن است که در نگاه نخست خوانده میشود.
- هشدار زودهنگام ظرف ۲۴ ساعت از زمانی که سازنده از آسیبپذیری در حال بهرهبرداری فعال، یا از رخداد شدیدی که بر امنیت محصول اثر میگذارد، آگاه میشود.
- اطلاع کامل ظرف ۷۲ ساعت، حاوی جزئیات فنی و اقدامات اصلاحی یا کاهندهای که انجام شده است.
- گزارش نهایی ظرف ۱۴ روز پس از در دسترس قرارگرفتن اقدام اصلاحی برای آسیبپذیری در حال بهرهبرداری فعال، یا ظرف یک ماه از اطلاع، در مورد رخداد شدید.
گزارشها از سکوی واحد گزارشدهی CRA که ENISA اداره میکند عبور میکنند. سازنده یک بار ثبت میکند، نزد CSIRTای که در کشور عضو محل اقامتگاه اصلیاش هماهنگکننده تعیین شده است؛ سکو همان اطلاع را همزمان در اختیار ENISA میگذارد، و CSIRT دریافتکننده آن را به دیگر CSIRTها در قلمروهایی که محصول در آنها توزیع میشود میرساند. این طراحیِ ثبت یکباره بهانهای اداری را برمیدارد، اما ساعت را نرم نمیکند.
به ماشه توجه کنید. نه شدت و نه اثر بر مشتری — بلکه بهرهبرداری. آسیبپذیریای که در محیط واقعی فعالانه مورد بهرهبرداری است تکلیفی ۲۴ساعته میگشاید، خواه کسی زیان دیده باشد یا نه، و صرفنظر از آنکه همان وقایع جای دیگر رخداد شدید طبقهبندی شود یا نه.
چرا معافیت DORA به آن نمیرسد
اینجا دقت بیش از معمول اهمیت دارد، زیرا استدلالی که پاسخ نادرست را میسازد استدلالی بهراستی خوب است — فقط یک مقرره دورتر برده شده.
ماده ۴ از NIS2 سازوکاری برای عقبنشینی دارد: هرگاه سندی بخشی از اتحادیه از نهادها بخواهد تدابیر مدیریت ریسک امنیت سایبری اتخاذ کنند یا رخدادهای مهم را اطلاع دهند، و آن الزامات دستکم در اثر همارز باشند، مقررات متناظر NIS2 اعمال نمیشود. DORA دقیقاً چنین سندی است. پس یک مؤسسه اعتباری ریسک فاوا را طبق DORA مدیریت میکند و رخدادهای شدید را طبق DORA اطلاع میدهد، و تکالیف موازی NIS2 عقب مینشینند. هر واحد امور مقرراتی این را از بر میخواند.
سه چیز این قیاس را، بهمحض آنکه به CRA منتقل شود، میشکند.
سازوکار درون NIS2 ساکن است. ماده ۴ حکمی از دستورالعمل (EU) 2022/2555 است که احکام دستورالعمل (EU) 2022/2555 را کنار میگذارد. این اصلی عام نیست که رژیم بخشی یک نهاد مالی همه چیز دیگر را کنار براند. نمیتواند به درون مقرره (EU) 2024/2847 دست ببرد و چیزی را در آن خاموش کند، زیرا هیچچیز در CRA تابع آن نیست.
CRA محصولات را تنظیم میکند، نه نهادها را. DORA و NIS2 هر دو میپرسند شما چه نوع سازمانی هستید. CRA میپرسد چه چیزی را در بازار عرضه کردهاید. اینها پرسشهای متفاوتاند و استدلالهای همارزی میانشان دوام نمیآورد: رژیم گزارشدهی DORA به هیچ معنا «در اثر همارز» با تکلیف سازنده مبنی بر هشدار به CSIRT درباره بهرهبرداری از فرآوردهای تحویلشده نیست، زیرا این دو جمعیتهای متفاوتی را حمایت میکنند. DORA نظام مالی را از رهگذر ناظر حمایت میکند. ماده ۱۴ هر کسی را که محصول را اجرا میکند، از رهگذر شبکه CSIRT حمایت میکند.
استثناها شکل دیگری دارند. ماده دامنه شمول CRA محصولاتی را کنار میگذارد که مشمول دیگر قوانین محصولی بخشیاند — تجهیزات پزشکی طبق مقررات (EU) 2017/745 و 2017/746، خودرو طبق مقرره (EU) 2019/2144، هوانوردی کشوری طبق مقرره (EU) 2018/1139، تجهیزات دریایی طبق دستورالعمل 2014/90/EU — بهعلاوه قطعات یدکی ساختهشده بر پایه مشخصات یکسان و محصولاتی که منحصراً برای مقاصد امنیت ملی یا دفاعی توسعه یافتهاند. استثنایی برای خدمات مالی وجود ندارد و برای محصولات ساختهشده به دست نهادهای تحت نظارت DORA نیز وجود ندارد. این از قلمافتادگیای نیست که رهنمودها بعداً اصلاحش کنند. این همان است که وقتی قانونگذار حقوق محصولات مینویسد رخ میدهد: صنعتها را کنار نمیگذارد، رژیمهای محصول دیگر را کنار میگذارد.
جدول ۱: سه رژیم، و کدامیک عقب مینشیند
| DORA | NIS2 | CRA | |
|---|---|---|---|
| تنظیم میکند | نهادهای مالی | نهادهای اساسی و مهم | محصولات دارای عناصر دیجیتال |
| تکلیف بر عهده | مؤسسه | مؤسسه | سازنده |
| ماشه گزارشدهی | رخداد طبقهبندیشده بهعنوان شدید | رخداد مهم | آسیبپذیری در حال بهرهبرداری فعال یا رخداد شدید |
| گزارش به | مرجع صالح | CSIRT یا مرجع صالح | CSIRT اقامتگاه اصلی، و ENISA |
| برای بانکها کنار میرود؟ | نه — خودش lex specialis است | بله، از رهگذر ماده ۴ NIS2 | نه — هیچچیز کنارش نمیزند |
آیا شما سازندهاید؟ کسی این را بهجای شما پاسخ نداده است
موضع صادقانه اینجا آن است که پرسش گشوده است نه فیصلهیافته، و بانکی که منتظر فیصله بماند تا پس از تاریخ منتظر خواهد ماند.
CRA به محصولات دارای عناصر دیجیتالی میرسد که در بازار عرضه میشوند — یعنی برای توزیع یا استفاده در جریان فعالیت تجاری تأمین میگردند. از این عبارت بیدرنگ دو نتیجه برمیآید.
قیمت ملاک نیست. نرمافزاری که رایگان تأمین میشود در دامنه قرار میگیرد اگر در جریان فعالیت تجاری تأمین شده باشد. چارچوب خودِ کمیسیون درباره متنباز حول فعالیت تجاری میچرخد نه حول پرداخت؛ و بانکی که اپلیکیشنی را برای جذب و خدمت به مشتریان پرداختکننده توزیع میکند بیرون از جریان فعالیت تجاری عمل نمیکند. این شهود که «اپلیکیشن را رایگان میدهیم، پس محصولی نمیفروشیم» رایجترین دلیل باز نشدن این پرونده است و ضعیفترین استدلال در دسترس.
نرمافزار صرفاً داخلی بهراستی بیرون از دامنه است. محصولاتی که در بازار عرضه نمیشوند — سامانه بانکداری متمرکز، ابزارهای داخلی، هر آنچه هرگز بیرون از مؤسسه تأمین نمیشود — گرفتار نمیشوند. این استثنایی واقعی و پرمعناست، و به همین سبب میزان مواجهه باریکتر از آن است که روایت هراسآلود این تحلیل القا میکند.
پس پرسش این نیست که آیا بانک بهعنوان یک نهاد در دامنه قرار میگیرد. پرسش این است که کدام فرآوردههای مشخص را عرضه میکند. چهار دسته پیش از آنکه کسی به نتیجهای برسد شایسته فهرستبرداریاند:
- اپلیکیشن بانکداری موبایل، که از راه فروشگاههای اپلیکیشن به عموم مردم توزیع میشود. اینکه اپلیکیشن رو به مشتری محصولی است که برای استفاده تأمین شده، یا صرفاً واسط دسترسی به خدمتی که بانک ارائه میدهد، پرسش بهراستی مورد اختلاف است — و مورد اختلاف است، نه فیصلهیافته به سود بانک.
- فرآوردههای رو به توسعهدهنده: SDKها، کتابخانههای سمت کاربر، ابزارهای API و پیادهسازیهای مرجع که برای مشتریان شرکتی یا شرکا منتشر میشوند. اینها بسیار بیشتر به محصولات تأمینشده میمانند و بسیار کمتر به واسط خدمت.
- پروژههای متنباز که مؤسسه در چارچوب فعالیت تجاری خود منتشر و نگهداری میکند، جایی که مقررات مربوط به متولی (steward) نیز میتواند فعال شود.
- نرمافزار سفیدبرچسب یا توکار که بانک با نام خود به شرکا تحویل میدهد — سریعترین مسیر از کاربر به سازنده در هر رژیم محصولی اتحادیه اروپا.
موضع صادقانه در برنامهریزی ادعای یک نتیجه نیست. فهرستبرداری از فرآوردهها، ثبت مکتوب موضعی مستدل درباره هر یک، و توانایی نشاندادن آن استدلال است اگر CSIRTای بپرسد چرا هیچ اطلاعی نرسیده است.
برخورد ساعتها
فرض کنیم لحظهای که تحلیل دستکم درباره یک فرآورده به شمول برسد. آنچه در عمل تغییر میکند وجود فرایند رخداد نیست — بانکها آن را دارند — بلکه این واقعیت است که اکنون دو فرایند با پارامترهای متفاوت بر یک رویداد واحد اجرا میشوند.
آسیبپذیریای در SDK منتشرشده یک بانک به وضعیت بهرهبرداری فعال درمیآید. DORA میپرسد آیا این یک رخداد شدید مرتبط با فاوا است که مؤسسه را متأثر میکند؛ اگر آری، اطلاع اولیه ظرف چهار ساعت از آن طبقهبندی و در هر حال ظرف ۲۴ ساعت از آگاهی به مرجع صالح میرود، و گزارش میانی و نهایی از پی آن میآید. ماده ۱۴ چیزی یکسره دیگر میپرسد — آیا محصولی که این مؤسسه ساخته مورد بهرهبرداری است — و هشدار زودهنگام ۲۴ساعته خود را به سوی CSIRT و ENISA به راه میاندازد.
این دو میتوانند در هر دو جهت واگرا شوند، و همین است که فرایند یکپارچه واحد را ناایمن میکند.
آسیبپذیری مورد بهرهبرداری در SDK تحویلشدهای که هیچ اختلالی در خدمات خودِ بانک پدید نیاورد، ممکن است طبق DORA اساساً رخداد شدید نباشد و در همان حال درست در میانه ماده ۱۴ بنشیند. و برعکس، از کارافتادگی سنگین سکویی که داخلی ساخته شده اطلاعی طبق DORA است بیهیچ بُعد CRA، زیرا چیزی در بازار عرضه نشده است. ساختن یک جریان کاری واحد که فرض کند این دو همیشه با هم شلیک میکنند، همزمان منفی کاذب و هم نویز مقرراتی بیمورد میسازد.
جدول ۲: آنچه باید پیش از ۱۱ سپتامبر روشن شود
| پرسش | چه چیزی را در مواجهه شما تعیین میکند |
|---|---|
| چه فرآوردههایی را بیرون از مؤسسه عرضه میکنیم؟ | دامنه بهازای هر محصول تعیین میشود؛ پاسخی در سطح نهاد وجود ندارد |
| برای هر یک، موضعی مستند درباره وصف سازنده داریم؟ | فرض مستندنشده دفاع نیست |
| اقامتگاه اصلی ما از حیث CSIRT کجاست؟ | تعیین میکند کدام CSIRT ملی ثبت را دریافت میکند |
| در سکوی واحد گزارشدهی ENISA ثبتنام کردهایم؟ | ۲۴ ساعت برای کشف یک مرحله ثبتنام کافی نیست |
| «در حال بهرهبرداری فعال» در تریاژ متولی دارد؟ | این ماشه با هر مقیاس شدتی که هماکنون به کار میبرید فرق دارد |
| ساعت ۳ بامداد یکشنبه چه کسی ثبت میکند؟ | هر دو ساعت بر وقت واقعی میچرخند، نه بر ساعات اداری |
عددی که اولویت را تعیین میکند
عدم رعایت الزامات اساسی پیوست یک و تکالیف مواد ۱۳ و ۱۴ مشمول جریمههای اداری تا ۱۵ میلیون یورو یا ۲٫۵٪ کل گردش مالی سالانه جهانی است، هر کدام بیشتر باشد. دیگر تکالیف سازندگان، واردکنندگان و توزیعکنندگان یک پله پایینتر بر ۱۰ میلیون یورو یا ۲٪ مینشیند، و ارائه اطلاعات نادرست یا گمراهکننده به مراجع بر ۵ میلیون یورو یا ۱٪.
پله بالا را کنار کاری بخوانید که به آن گره خورده است. تعیین اینکه چهار دسته فرآورده در دامنه هستند یا نه، ثبتنام در یک سکوی گزارشدهی، و افزودن یک شاخه به دستورالعمل تریاژ موجود، کاری است متواضع، با متولی مشخص و پنج هفته فرصت. با برنامه ارزیابی انطباق و مستندات فنی که در دسامبر ۲۰۲۷ در انتظار است قابل قیاس نیست. همین عدمتقارن میان مواجهه و هزینه رفع، تمامِ استدلال است؛ و از آن استدلالهای نادر انطباقی است که برخورد با جلسه اولویتبندی را دوام میآورد.
دفترچه اجرایی
پنج حرکت، و نخستین آن نظر حقوقی نیست.
- از آنچه از ساختمان بیرون میرود فهرست بردارید. نه سامانهها — فرآوردهها. هر آنچه مؤسسه به هر کسی بیرون از خود عرضه میکند، از جمله اپلیکیشنهای رایگان، کتابخانههای منتشرشده و مخازن متنباز. بیشتر بانکها چنین فهرستی ندارند، زیرا هیچ مقرره پیشینی آن را نخواسته بود.
- برای هر فرآورده، موضعی مکتوب اتخاذ کنید. سازنده هست یا نیست، و چرا. ارزش در درستبودنِ هر سطر نیست؛ در داشتن استدلالی است که بر رخداد مقدم باشد نه پس از آن ساخته شود.
- همین حالا در سکوی واحد گزارشدهی ثبتنام کنید. ثبتنام، اعتبارنامهها و ثبتکنندهای معین دقیقاً از آن دسته پیششرطهاییاند که تا وقتی ساعت ۲۴ساعته به راه نیفتد نامرئی میمانند.
- ماشه را در تریاژ تفکیک کنید. پرسشی صریح بیفزایید — آیا محصولی که ما میسازیم فعالانه مورد بهرهبرداری است — که مستقل از طبقهبندی رخداد شدید طبق DORA ارزیابی شود. استقلال همان نکته است: بازبینیِ تودرتو آستانه نادرست را به ارث میبرد.
- کار SBOM را در برابر تاریخ دسامبر ۲۰۲۷ آغاز کنید. پیوست یک فهرست مواد نرمافزاری را در قالبی رایج و ماشینخوان میخواهد که دستکم وابستگیهای سطح بالا را پوشش دهد. آن تکلیف شانزده ماه پیش رو است، و همان مسئله برشماری است که مؤسسات هماکنون در سمت رمزنگاری در آن ناکاماند.
این الگو تازه نیست. رژیمی با نظر به صنعتی خاص نوشته میشود، مؤسسات مالی نام آن صنعت را میخوانند و نتیجه میگیرند پرونده از آنِ دیگری است. CRA برای سازندگان دستگاه و عرضهکنندگان نرمافزار نوشته شد. با این همه به بانک میرسد — در همان جای باریکی که بانک اتفاقاً یکی از آنهاست. و معافیتی که همه نخست به سویش دست دراز خواهند کرد در قانونی دیگر، برای مقصودی دیگر نوشته شده و اینجا اعمال نمیشود.
پرسشهای پرتکرار
ما طبق DORA گزارش میدهیم. مگر این کافی نیست؟
نه. DORA تکالیف موازی NIS2 را از رهگذر سازوکار عقبنشینی خودِ ماده ۴ NIS2 کنار میزند. آن سازوکار درون NIS2 است و بر مقرره (EU) 2024/2847 اثری ندارد. CRA تکالیف را بر سازندگان محصولات مینهد نه بر نهادهای مالی، پس اساساً چیزی نیست که استدلال lex specialis بتواند کنار بزند.
آیا اپلیکیشن بانکداری موبایل ما در دامنه است؟
همین پرسش است که بهراستی گشوده است، و باید آگاهانه پاسخ داده شود نه فرض گرفته شود. اپلیکیشن نرمافزاری است با اتصال داده، که در جریان فعالیت تجاری به عموم عرضه میشود — عبارت قانونی همین است. استدلال مقابل آن است که واسط دسترسی به خدمتی تحت مقررات است نه محصولی که برای استفاده تأمین شده باشد. موضعی را مستند کنید؛ بر رایگانبودن آن تکیه نکنید، چرا که قیمت ملاک نیست.
دقیقاً چه چیزی ۲۴ ساعت را به راه میاندازد؟
آگاهی شما از آسیبپذیریای در محصولتان که فعالانه مورد بهرهبرداری است، یا از رخداد شدیدی که بر امنیت محصول اثر میگذارد. ماشه بهرهبرداری است، نه شدت و نه اثر بر مشتری — و به همین سبب بر طبقهبندی رخداد شدید DORA منطبق نمیشود.
در عمل به چه کسی ثبت میکنیم؟
از راه سکوی واحد گزارشدهی CRA نزد ENISA، خطاب به CSIRTای که در کشور عضو محل اقامتگاه اصلی شما هماهنگکننده تعیین شده است. ENISA آن را همزمان دریافت میکند، و CSIRT دریافتکننده آن را با CSIRTهای دیگر قلمروهایی که محصول در آنها توزیع میشود به اشتراک میگذارد. یک ثبت، نه چند ثبت.
آیا چیز دیگری هم در سپتامبر آغاز میشود؟
نه. تنها تکالیف گزارشدهی ماده ۱۴. الزامات اساسی امنیت سایبری، تکلیف SBOM، ارزیابی انطباق، مستندات فنی و نشان CE همگی از ۱۱ دسامبر ۲۰۲۷ اعمال میشوند. سپتامبر را تمامِ پرونده انگاشتن، تصویر آینهای نادیدهگرفتن آن است.
اگر دامنه را اشتباه بسنجیم چه هزینهای دارد؟
تخلف از مواد ۱۳ و ۱۴ و از الزامات اساسی پیوست یک مشمول جریمه تا ۱۵ میلیون یورو یا ۲٫۵٪ کل گردش مالی سالانه جهانی است، هر کدام بیشتر باشد. هزینه نزدیکتر شکلی آیینی دارد: هشدار زودهنگامِ ازدسترفته با اثر قهقرایی جبران نمیشود، و لحظهای که مؤسسهای درمییابد سازنده بوده نباید همان لحظهای باشد که CSIRTای میپرسد چرا هیچ اطلاعی نرسیده است.
منابع
- پارلمان اروپا و شورای اتحادیه اروپا، ۲۰۲۴. مقرره (EU) 2024/2847 درباره الزامات افقی امنیت سایبری برای محصولات دارای عناصر دیجیتال (مقرره تابآوری سایبری). بروکسل: روزنامه رسمی اتحادیه اروپا. در دسترس در: پارلمان اروپا و شورای اتحادیه اروپا، ۲۰۲۴..
- کمیسیون اروپا، ۲۰۲۶. مقرره تابآوری سایبری — تکالیف گزارشدهی. بروکسل: اداره کل شبکههای ارتباطی، محتوا و فناوری. در دسترس در: کمیسیون اروپا، ۲۰۲۶..
- کمیسیون اروپا، ۲۰۲۶. مقرره تابآوری سایبری — خلاصه متن قانونی. بروکسل: اداره کل شبکههای ارتباطی، محتوا و فناوری. در دسترس در: کمیسیون اروپا، ۲۰۲۶..
- پارلمان اروپا و شورای اتحادیه اروپا، ۲۰۲۲. دستورالعمل (EU) 2022/2555 درباره تدابیر لازم برای سطح مشترک بالای امنیت سایبری در سراسر اتحادیه (دستورالعمل NIS 2). بروکسل: روزنامه رسمی اتحادیه اروپا. در دسترس در: پارلمان اروپا و شورای اتحادیه اروپا، ۲۰۲۲..
- پارلمان اروپا و شورای اتحادیه اروپا، ۲۰۲۲. مقرره (EU) 2022/2554 درباره تابآوری عملیاتی دیجیتال برای بخش مالی (DORA). بروکسل: روزنامه رسمی اتحادیه اروپا. در دسترس در: پارلمان اروپا و شورای اتحادیه اروپا، ۲۰۲۲..
آخرین بازبینی .
بازنشر متقابل این مقاله
کپی قالببندیشده برای Medium
# DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) یازدهم سپتامبر CRA مهلت گزارشدهی ۲۴ساعته را آغاز میکند. تکلیف به محصول میچسبد، پس معافیت DORA از NIS2 هرگز به آن نمیرسد. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
کپی قالببندیشده برای Mastodon
DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau یازدهم سپتامبر CRA مهلت گزارشدهی ۲۴ساعته را آغاز میکند. تکلیف به محصول میچسبد، پس معافیت DORA از NIS2 هرگز به آن نمیرسد. https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
کپی قالببندیشده برای LinkedIn
DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau یازدهم سپتامبر CRA مهلت گزارشدهی ۲۴ساعته را آغاز میکند. تکلیف به محصول میچسبد، پس معافیت DORA از NIS2 هرگز به آن نمیرسد. مهمترین نکات راهبردی به این شرح است: - آنچه واقعاً در ۱۱ سپتامبر آغاز میشود. CRA در ۱۰ دسامبر ۲۰۲۴ با جدول اعمال مرحلهای لازمالاجرا شد، و درست همین مرحلهایبودن است که در راه گم میشود. - چرا معافیت DORA به آن نمیرسد. اینجا دقت بیش از معمول اهمیت دارد، زیرا استدلالی که پاسخ نادرست را میسازد استدلالی بهراستی خوب است — فقط یک مقرره دورتر برده شده. - آیا شما سازندهاید؟ کسی این را بهجای شما پاسخ نداده است. موضع صادقانه اینجا آن است که پرسش گشوده است نه فیصلهیافته، و بانکی که منتظر فیصله بماند تا پس از تاریخ منتظر خواهد ماند. - برخورد ساعتها. فرض کنیم لحظهای که تحلیل دستکم درباره یک فرآورده به شمول برسد. رویکرد سازمان شما به چالشهای مطرحشده در این نوشته چیست؟ → https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #مقرره(eu)20242847 #ماده۱۴ #آسیبپذیریدرحالبهرهبرداریفعال Sebastien Rousseau | CC-BY-4.0
استناد به این مقاله
DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau
یازدهم سپتامبر CRA مهلت گزارشدهی ۲۴ساعته را آغاز میکند. تکلیف به محصول میچسبد، پس معافیت DORA از NIS2 هرگز به آن نمیرسد.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
بازنشر این مقاله
DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau
یازدهم سپتامبر CRA مهلت گزارشدهی ۲۴ساعته را آغاز میکند. تکلیف به محصول میچسبد، پس معافیت DORA از NIS2 هرگز به آن نمیرسد.
این مقاله تحت مجوز زیر منتشر شده است Creative Commons Attribution 4.0 International. بازنشر مستلزم ذکر منبع با ارجاع به نشانی اصلی (canonical) است.
DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau یازدهم سپتامبر CRA مهلت گزارشدهی ۲۴ساعته را آغاز میکند. تکلیف به محصول میچسبد، پس معافیت DORA از NIS2 هرگز به آن نمیرسد. Originally published at https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
