Sebastien Rousseau

CYBER RESILIENCE ACT

DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد.

یادداشتی درباره دامنه شمول برای مدیران ریسک فاوا، امنیت محصول و امور مقرراتی: چرا مقرره‌ای که برای سازندگان دستگاه نوشته شده به بانکی می‌رسد که اپلیکیشن موبایل منتشر می‌کند، و چرا معافیتی که همه بر آن تکیه دارند معافیت نادرستی است.

13 دقیقه مطالعه
Banner for: DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد.

سی‌ونه روز دیگر، مقرره تاب‌آوری سایبری ساعتی بیست‌وچهارساعته برای گزارش‌دهی به کار می‌اندازد، و معافیتی که هر بانکی دست به سویش دراز می‌کند آن را متوقف نمی‌کند. از یک نهاد مالی بپرسید که آیا NIS2 اعمال می‌شود، پاسخ بی‌درنگ می‌آید: DORA lex specialis است، ماده ۴ از NIS2 آن‌جا که سندی بخشی همان قلمرو را پوشش دهد عقب می‌نشیند، و بانک رخدادهای فاوا را به مرجع صالح خود گزارش می‌کند نه به یک CSIRT. این پاسخ درست است. و اکنون قرار است، به خطا، به پرسشی درباره مقرره‌ای یکسره دیگر داده شود. CRA نهادها را تنظیم نمی‌کند. محصولات را تنظیم می‌کند و تکالیف خود را بر دوش کسی می‌گذارد که آن‌ها را می‌سازد. در ماده دامنه شمول آن هیچ استثنایی برای خدمات مالی نیست، زیرا استثنایی که برای حقوق نهادها نوشته شده در حقوق محصولات چیزی برای چنگ‌زدن ندارد. از ۱۱ سپتامبر ۲۰۲۶، بانکی که نرم‌افزاری را در بازار عرضه می‌کند به ENISA هشدار زودهنگام ظرف بیست‌وچهار ساعت بدهکار است — و آن را در کنار DORA بدهکار است، نه به‌جای آن.

خلاصه مدیریتی

  • تاریخی در حال اجرا، نه یک افق. ماده ۱۴ از ۱۱ سپتامبر ۲۰۲۶ اعمال می‌شود. باقی CRA تا ۱۱ دسامبر ۲۰۲۷ منتظر می‌ماند، و خطای برنامه‌ریزی در فاصله میان این دو واقعیت ساکن است.
  • دامنه را آنچه تحویل می‌دهید تعیین می‌کند، نه آنچه هستید. استثناهای CRA رژیم‌های محصول دیگرند — تجهیزات پزشکی، خودرو، هوانوردی، تجهیزات دریایی. بانکداری میان آن‌ها نیست و هرگز قرار هم نبود باشد.
  • ماشه بهره‌برداری است، نه شدت. آسیب‌پذیری در حال بهره‌برداری فعال ساعت را به راه می‌اندازد، حتی اگر هیچ مشتری‌ای متأثر نشود و حتی اگر هیچ‌چیز طبق DORA رخداد شدید به شمار نیاید.
  • امروز کسی مالک این پرونده نیست. گزارش‌دهی DORA در تاب‌آوری عملیاتی ساکن است. گزارش‌دهی CRA نزد کسی ساکن است که سازنده تلقی شود — نقشی که بیشتر بانک‌ها هرگز واگذار نکرده‌اند.

آنچه واقعاً در ۱۱ سپتامبر آغاز می‌شود

CRA در ۱۰ دسامبر ۲۰۲۴ با جدول اعمال مرحله‌ای لازم‌الاجرا شد، و درست همین مرحله‌ای‌بودن است که در راه گم می‌شود.

اعمال کامل — الزامات اساسی امنیت سایبری در پیوست یک، ارزیابی انطباق، نشان CE، مستندات فنی — بر ۱۱ دسامبر ۲۰۲۷ می‌افتد. اطلاع‌رسانی نهادهای ارزیابی انطباق از ۱۱ ژوئن ۲۰۲۶ گشوده شد. میان این دو، تاریخی نشسته است که در این فصل اهمیت دارد: ۱۱ سپتامبر ۲۰۲۶، هنگامی که تکالیف گزارش‌دهی ماده ۱۴ آغاز می‌شود.

ساختار گزارش‌دهی سه‌مرحله‌ای است و تنگ‌تر از آن است که در نگاه نخست خوانده می‌شود.

گزارش‌ها از سکوی واحد گزارش‌دهی CRA که ENISA اداره می‌کند عبور می‌کنند. سازنده یک بار ثبت می‌کند، نزد CSIRT‌ای که در کشور عضو محل اقامتگاه اصلی‌اش هماهنگ‌کننده تعیین شده است؛ سکو همان اطلاع را هم‌زمان در اختیار ENISA می‌گذارد، و CSIRT دریافت‌کننده آن را به دیگر CSIRT‌ها در قلمروهایی که محصول در آن‌ها توزیع می‌شود می‌رساند. این طراحیِ ثبت یک‌باره بهانه‌ای اداری را برمی‌دارد، اما ساعت را نرم نمی‌کند.

به ماشه توجه کنید. نه شدت و نه اثر بر مشتری — بلکه بهره‌برداری. آسیب‌پذیری‌ای که در محیط واقعی فعالانه مورد بهره‌برداری است تکلیفی ۲۴ساعته می‌گشاید، خواه کسی زیان دیده باشد یا نه، و صرف‌نظر از آنکه همان وقایع جای دیگر رخداد شدید طبقه‌بندی شود یا نه.

چرا معافیت DORA به آن نمی‌رسد

اینجا دقت بیش از معمول اهمیت دارد، زیرا استدلالی که پاسخ نادرست را می‌سازد استدلالی به‌راستی خوب است — فقط یک مقرره دورتر برده شده.

ماده ۴ از NIS2 سازوکاری برای عقب‌نشینی دارد: هرگاه سندی بخشی از اتحادیه از نهادها بخواهد تدابیر مدیریت ریسک امنیت سایبری اتخاذ کنند یا رخدادهای مهم را اطلاع دهند، و آن الزامات دست‌کم در اثر هم‌ارز باشند، مقررات متناظر NIS2 اعمال نمی‌شود. DORA دقیقاً چنین سندی است. پس یک مؤسسه اعتباری ریسک فاوا را طبق DORA مدیریت می‌کند و رخدادهای شدید را طبق DORA اطلاع می‌دهد، و تکالیف موازی NIS2 عقب می‌نشینند. هر واحد امور مقرراتی این را از بر می‌خواند.

سه چیز این قیاس را، به‌محض آنکه به CRA منتقل شود، می‌شکند.

سازوکار درون NIS2 ساکن است. ماده ۴ حکمی از دستورالعمل (EU) 2022/2555 است که احکام دستورالعمل (EU) 2022/2555 را کنار می‌گذارد. این اصلی عام نیست که رژیم بخشی یک نهاد مالی همه چیز دیگر را کنار براند. نمی‌تواند به درون مقرره (EU) 2024/2847 دست ببرد و چیزی را در آن خاموش کند، زیرا هیچ‌چیز در CRA تابع آن نیست.

CRA محصولات را تنظیم می‌کند، نه نهادها را. DORA و NIS2 هر دو می‌پرسند شما چه نوع سازمانی هستید. CRA می‌پرسد چه چیزی را در بازار عرضه کرده‌اید. این‌ها پرسش‌های متفاوت‌اند و استدلال‌های هم‌ارزی میانشان دوام نمی‌آورد: رژیم گزارش‌دهی DORA به هیچ معنا «در اثر هم‌ارز» با تکلیف سازنده مبنی بر هشدار به CSIRT درباره بهره‌برداری از فرآورده‌ای تحویل‌شده نیست، زیرا این دو جمعیت‌های متفاوتی را حمایت می‌کنند. DORA نظام مالی را از رهگذر ناظر حمایت می‌کند. ماده ۱۴ هر کسی را که محصول را اجرا می‌کند، از رهگذر شبکه CSIRT حمایت می‌کند.

استثناها شکل دیگری دارند. ماده دامنه شمول CRA محصولاتی را کنار می‌گذارد که مشمول دیگر قوانین محصولی بخشی‌اند — تجهیزات پزشکی طبق مقررات (EU) 2017/745 و 2017/746، خودرو طبق مقرره (EU) 2019/2144، هوانوردی کشوری طبق مقرره (EU) 2018/1139، تجهیزات دریایی طبق دستورالعمل 2014/90/EU — به‌علاوه قطعات یدکی ساخته‌شده بر پایه مشخصات یکسان و محصولاتی که منحصراً برای مقاصد امنیت ملی یا دفاعی توسعه یافته‌اند. استثنایی برای خدمات مالی وجود ندارد و برای محصولات ساخته‌شده به دست نهادهای تحت نظارت DORA نیز وجود ندارد. این از قلم‌افتادگی‌ای نیست که رهنمودها بعداً اصلاحش کنند. این همان است که وقتی قانون‌گذار حقوق محصولات می‌نویسد رخ می‌دهد: صنعت‌ها را کنار نمی‌گذارد، رژیم‌های محصول دیگر را کنار می‌گذارد.

جدول ۱: سه رژیم، و کدام‌یک عقب می‌نشیند

DORA NIS2 CRA
تنظیم می‌کند نهادهای مالی نهادهای اساسی و مهم محصولات دارای عناصر دیجیتال
تکلیف بر عهده مؤسسه مؤسسه سازنده
ماشه گزارش‌دهی رخداد طبقه‌بندی‌شده به‌عنوان شدید رخداد مهم آسیب‌پذیری در حال بهره‌برداری فعال یا رخداد شدید
گزارش به مرجع صالح CSIRT یا مرجع صالح CSIRT اقامتگاه اصلی، و ENISA
برای بانک‌ها کنار می‌رود؟ نه — خودش lex specialis است بله، از رهگذر ماده ۴ NIS2 نه — هیچ‌چیز کنارش نمی‌زند

آیا شما سازنده‌اید؟ کسی این را به‌جای شما پاسخ نداده است

موضع صادقانه اینجا آن است که پرسش گشوده است نه فیصله‌یافته، و بانکی که منتظر فیصله بماند تا پس از تاریخ منتظر خواهد ماند.

CRA به محصولات دارای عناصر دیجیتالی می‌رسد که در بازار عرضه می‌شوند — یعنی برای توزیع یا استفاده در جریان فعالیت تجاری تأمین می‌گردند. از این عبارت بی‌درنگ دو نتیجه برمی‌آید.

قیمت ملاک نیست. نرم‌افزاری که رایگان تأمین می‌شود در دامنه قرار می‌گیرد اگر در جریان فعالیت تجاری تأمین شده باشد. چارچوب خودِ کمیسیون درباره متن‌باز حول فعالیت تجاری می‌چرخد نه حول پرداخت؛ و بانکی که اپلیکیشنی را برای جذب و خدمت به مشتریان پرداخت‌کننده توزیع می‌کند بیرون از جریان فعالیت تجاری عمل نمی‌کند. این شهود که «اپلیکیشن را رایگان می‌دهیم، پس محصولی نمی‌فروشیم» رایج‌ترین دلیل باز نشدن این پرونده است و ضعیف‌ترین استدلال در دسترس.

نرم‌افزار صرفاً داخلی به‌راستی بیرون از دامنه است. محصولاتی که در بازار عرضه نمی‌شوند — سامانه بانکداری متمرکز، ابزارهای داخلی، هر آنچه هرگز بیرون از مؤسسه تأمین نمی‌شود — گرفتار نمی‌شوند. این استثنایی واقعی و پرمعناست، و به همین سبب میزان مواجهه باریک‌تر از آن است که روایت هراس‌آلود این تحلیل القا می‌کند.

پس پرسش این نیست که آیا بانک به‌عنوان یک نهاد در دامنه قرار می‌گیرد. پرسش این است که کدام فرآورده‌های مشخص را عرضه می‌کند. چهار دسته پیش از آنکه کسی به نتیجه‌ای برسد شایسته فهرست‌برداری‌اند:

موضع صادقانه در برنامه‌ریزی ادعای یک نتیجه نیست. فهرست‌برداری از فرآورده‌ها، ثبت مکتوب موضعی مستدل درباره هر یک، و توانایی نشان‌دادن آن استدلال است اگر CSIRT‌ای بپرسد چرا هیچ اطلاعی نرسیده است.

برخورد ساعت‌ها

فرض کنیم لحظه‌ای که تحلیل دست‌کم درباره یک فرآورده به شمول برسد. آنچه در عمل تغییر می‌کند وجود فرایند رخداد نیست — بانک‌ها آن را دارند — بلکه این واقعیت است که اکنون دو فرایند با پارامترهای متفاوت بر یک رویداد واحد اجرا می‌شوند.

آسیب‌پذیری‌ای در SDK منتشرشده یک بانک به وضعیت بهره‌برداری فعال درمی‌آید. DORA می‌پرسد آیا این یک رخداد شدید مرتبط با فاوا است که مؤسسه را متأثر می‌کند؛ اگر آری، اطلاع اولیه ظرف چهار ساعت از آن طبقه‌بندی و در هر حال ظرف ۲۴ ساعت از آگاهی به مرجع صالح می‌رود، و گزارش میانی و نهایی از پی آن می‌آید. ماده ۱۴ چیزی یکسره دیگر می‌پرسد — آیا محصولی که این مؤسسه ساخته مورد بهره‌برداری است — و هشدار زودهنگام ۲۴ساعته خود را به سوی CSIRT و ENISA به راه می‌اندازد.

این دو می‌توانند در هر دو جهت واگرا شوند، و همین است که فرایند یکپارچه واحد را ناایمن می‌کند.

آسیب‌پذیری مورد بهره‌برداری در SDK تحویل‌شده‌ای که هیچ اختلالی در خدمات خودِ بانک پدید نیاورد، ممکن است طبق DORA اساساً رخداد شدید نباشد و در همان حال درست در میانه ماده ۱۴ بنشیند. و برعکس، از کارافتادگی سنگین سکویی که داخلی ساخته شده اطلاعی طبق DORA است بی‌هیچ بُعد CRA، زیرا چیزی در بازار عرضه نشده است. ساختن یک جریان کاری واحد که فرض کند این دو همیشه با هم شلیک می‌کنند، هم‌زمان منفی کاذب و هم نویز مقرراتی بی‌مورد می‌سازد.

جدول ۲: آنچه باید پیش از ۱۱ سپتامبر روشن شود

پرسش چه چیزی را در مواجهه شما تعیین می‌کند
چه فرآورده‌هایی را بیرون از مؤسسه عرضه می‌کنیم؟ دامنه به‌ازای هر محصول تعیین می‌شود؛ پاسخی در سطح نهاد وجود ندارد
برای هر یک، موضعی مستند درباره وصف سازنده داریم؟ فرض مستندنشده دفاع نیست
اقامتگاه اصلی ما از حیث CSIRT کجاست؟ تعیین می‌کند کدام CSIRT ملی ثبت را دریافت می‌کند
در سکوی واحد گزارش‌دهی ENISA ثبت‌نام کرده‌ایم؟ ۲۴ ساعت برای کشف یک مرحله ثبت‌نام کافی نیست
«در حال بهره‌برداری فعال» در تریاژ متولی دارد؟ این ماشه با هر مقیاس شدتی که هم‌اکنون به کار می‌برید فرق دارد
ساعت ۳ بامداد یکشنبه چه کسی ثبت می‌کند؟ هر دو ساعت بر وقت واقعی می‌چرخند، نه بر ساعات اداری

عددی که اولویت را تعیین می‌کند

عدم رعایت الزامات اساسی پیوست یک و تکالیف مواد ۱۳ و ۱۴ مشمول جریمه‌های اداری تا ۱۵ میلیون یورو یا ۲٫۵٪ کل گردش مالی سالانه جهانی است، هر کدام بیشتر باشد. دیگر تکالیف سازندگان، واردکنندگان و توزیع‌کنندگان یک پله پایین‌تر بر ۱۰ میلیون یورو یا ۲٪ می‌نشیند، و ارائه اطلاعات نادرست یا گمراه‌کننده به مراجع بر ۵ میلیون یورو یا ۱٪.

پله بالا را کنار کاری بخوانید که به آن گره خورده است. تعیین اینکه چهار دسته فرآورده در دامنه هستند یا نه، ثبت‌نام در یک سکوی گزارش‌دهی، و افزودن یک شاخه به دستورالعمل تریاژ موجود، کاری است متواضع، با متولی مشخص و پنج هفته فرصت. با برنامه ارزیابی انطباق و مستندات فنی که در دسامبر ۲۰۲۷ در انتظار است قابل قیاس نیست. همین عدم‌تقارن میان مواجهه و هزینه رفع، تمامِ استدلال است؛ و از آن استدلال‌های نادر انطباقی است که برخورد با جلسه اولویت‌بندی را دوام می‌آورد.

دفترچه اجرایی

پنج حرکت، و نخستین آن نظر حقوقی نیست.

  1. از آنچه از ساختمان بیرون می‌رود فهرست بردارید. نه سامانه‌ها — فرآورده‌ها. هر آنچه مؤسسه به هر کسی بیرون از خود عرضه می‌کند، از جمله اپلیکیشن‌های رایگان، کتابخانه‌های منتشرشده و مخازن متن‌باز. بیشتر بانک‌ها چنین فهرستی ندارند، زیرا هیچ مقرره پیشینی آن را نخواسته بود.
  2. برای هر فرآورده، موضعی مکتوب اتخاذ کنید. سازنده هست یا نیست، و چرا. ارزش در درست‌بودنِ هر سطر نیست؛ در داشتن استدلالی است که بر رخداد مقدم باشد نه پس از آن ساخته شود.
  3. همین حالا در سکوی واحد گزارش‌دهی ثبت‌نام کنید. ثبت‌نام، اعتبارنامه‌ها و ثبت‌کننده‌ای معین دقیقاً از آن دسته پیش‌شرط‌هایی‌اند که تا وقتی ساعت ۲۴ساعته به راه نیفتد نامرئی می‌مانند.
  4. ماشه را در تریاژ تفکیک کنید. پرسشی صریح بیفزایید — آیا محصولی که ما می‌سازیم فعالانه مورد بهره‌برداری است — که مستقل از طبقه‌بندی رخداد شدید طبق DORA ارزیابی شود. استقلال همان نکته است: بازبینیِ تودرتو آستانه نادرست را به ارث می‌برد.
  5. کار SBOM را در برابر تاریخ دسامبر ۲۰۲۷ آغاز کنید. پیوست یک فهرست مواد نرم‌افزاری را در قالبی رایج و ماشین‌خوان می‌خواهد که دست‌کم وابستگی‌های سطح بالا را پوشش دهد. آن تکلیف شانزده ماه پیش رو است، و همان مسئله برشماری است که مؤسسات هم‌اکنون در سمت رمزنگاری در آن ناکام‌اند.

این الگو تازه نیست. رژیمی با نظر به صنعتی خاص نوشته می‌شود، مؤسسات مالی نام آن صنعت را می‌خوانند و نتیجه می‌گیرند پرونده از آنِ دیگری است. CRA برای سازندگان دستگاه و عرضه‌کنندگان نرم‌افزار نوشته شد. با این همه به بانک می‌رسد — در همان جای باریکی که بانک اتفاقاً یکی از آن‌هاست. و معافیتی که همه نخست به سویش دست دراز خواهند کرد در قانونی دیگر، برای مقصودی دیگر نوشته شده و اینجا اعمال نمی‌شود.

پرسش‌های پرتکرار

ما طبق DORA گزارش می‌دهیم. مگر این کافی نیست؟
نه. DORA تکالیف موازی NIS2 را از رهگذر سازوکار عقب‌نشینی خودِ ماده ۴ NIS2 کنار می‌زند. آن سازوکار درون NIS2 است و بر مقرره (EU) 2024/2847 اثری ندارد. CRA تکالیف را بر سازندگان محصولات می‌نهد نه بر نهادهای مالی، پس اساساً چیزی نیست که استدلال lex specialis بتواند کنار بزند.

آیا اپلیکیشن بانکداری موبایل ما در دامنه است؟
همین پرسش است که به‌راستی گشوده است، و باید آگاهانه پاسخ داده شود نه فرض گرفته شود. اپلیکیشن نرم‌افزاری است با اتصال داده، که در جریان فعالیت تجاری به عموم عرضه می‌شود — عبارت قانونی همین است. استدلال مقابل آن است که واسط دسترسی به خدمتی تحت مقررات است نه محصولی که برای استفاده تأمین شده باشد. موضعی را مستند کنید؛ بر رایگان‌بودن آن تکیه نکنید، چرا که قیمت ملاک نیست.

دقیقاً چه چیزی ۲۴ ساعت را به راه می‌اندازد؟
آگاهی شما از آسیب‌پذیری‌ای در محصولتان که فعالانه مورد بهره‌برداری است، یا از رخداد شدیدی که بر امنیت محصول اثر می‌گذارد. ماشه بهره‌برداری است، نه شدت و نه اثر بر مشتری — و به همین سبب بر طبقه‌بندی رخداد شدید DORA منطبق نمی‌شود.

در عمل به چه کسی ثبت می‌کنیم؟
از راه سکوی واحد گزارش‌دهی CRA نزد ENISA، خطاب به CSIRT‌ای که در کشور عضو محل اقامتگاه اصلی شما هماهنگ‌کننده تعیین شده است. ENISA آن را هم‌زمان دریافت می‌کند، و CSIRT دریافت‌کننده آن را با CSIRT‌های دیگر قلمروهایی که محصول در آن‌ها توزیع می‌شود به اشتراک می‌گذارد. یک ثبت، نه چند ثبت.

آیا چیز دیگری هم در سپتامبر آغاز می‌شود؟
نه. تنها تکالیف گزارش‌دهی ماده ۱۴. الزامات اساسی امنیت سایبری، تکلیف SBOM، ارزیابی انطباق، مستندات فنی و نشان CE همگی از ۱۱ دسامبر ۲۰۲۷ اعمال می‌شوند. سپتامبر را تمامِ پرونده انگاشتن، تصویر آینه‌ای نادیده‌گرفتن آن است.

اگر دامنه را اشتباه بسنجیم چه هزینه‌ای دارد؟
تخلف از مواد ۱۳ و ۱۴ و از الزامات اساسی پیوست یک مشمول جریمه تا ۱۵ میلیون یورو یا ۲٫۵٪ کل گردش مالی سالانه جهانی است، هر کدام بیشتر باشد. هزینه نزدیک‌تر شکلی آیینی دارد: هشدار زودهنگامِ ازدست‌رفته با اثر قهقرایی جبران نمی‌شود، و لحظه‌ای که مؤسسه‌ای درمی‌یابد سازنده بوده نباید همان لحظه‌ای باشد که CSIRT‌ای می‌پرسد چرا هیچ اطلاعی نرسیده است.

منابع

آخرین بازبینی .

بازنشر متقابل این مقاله

کپی قالب‌بندی‌شده برای Medium

# DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

یازدهم سپتامبر CRA مهلت گزارش‌دهی ۲۴ساعته را آغاز می‌کند. تکلیف به محصول می‌چسبد، پس معافیت DORA از NIS2 هرگز به آن نمی‌رسد.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

کپی قالب‌بندی‌شده برای Mastodon

DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau

یازدهم سپتامبر CRA مهلت گزارش‌دهی ۲۴ساعته را آغاز می‌کند. تکلیف به محصول می‌چسبد، پس معافیت DORA از NIS2 هرگز به آن نمی‌رسد.

https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

کپی قالب‌بندی‌شده برای LinkedIn

DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau

یازدهم سپتامبر CRA مهلت گزارش‌دهی ۲۴ساعته را آغاز می‌کند. تکلیف به محصول می‌چسبد، پس معافیت DORA از NIS2 هرگز به آن نمی‌رسد.

مهم‌ترین نکات راهبردی به این شرح است:

- آنچه واقعاً در ۱۱ سپتامبر آغاز می‌شود. CRA در ۱۰ دسامبر ۲۰۲۴ با جدول اعمال مرحله‌ای لازم‌الاجرا شد، و درست همین مرحله‌ای‌بودن است که در راه گم می‌شود.
- چرا معافیت DORA به آن نمی‌رسد. اینجا دقت بیش از معمول اهمیت دارد، زیرا استدلالی که پاسخ نادرست را می‌سازد استدلالی به‌راستی خوب است — فقط یک مقرره دورتر برده شده.
- آیا شما سازنده‌اید؟ کسی این را به‌جای شما پاسخ نداده است. موضع صادقانه اینجا آن است که پرسش گشوده است نه فیصله‌یافته، و بانکی که منتظر فیصله بماند تا پس از تاریخ منتظر خواهد ماند.
- برخورد ساعت‌ها. فرض کنیم لحظه‌ای که تحلیل دست‌کم درباره یک فرآورده به شمول برسد.

رویکرد سازمان شما به چالش‌های مطرح‌شده در این نوشته چیست؟

→ https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #مقرره(eu)20242847 #ماده۱۴ #آسیب‌پذیریدرحالبهره‌برداریفعال

Sebastien Rousseau | CC-BY-4.0
استناد به این مقاله

DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau

یازدهم سپتامبر CRA مهلت گزارش‌دهی ۲۴ساعته را آغاز می‌کند. تکلیف به محصول می‌چسبد، پس معافیت DORA از NIS2 هرگز به آن نمی‌رسد.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

بازنشر این مقاله

DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau

یازدهم سپتامبر CRA مهلت گزارش‌دهی ۲۴ساعته را آغاز می‌کند. تکلیف به محصول می‌چسبد، پس معافیت DORA از NIS2 هرگز به آن نمی‌رسد.

این مقاله تحت مجوز زیر منتشر شده است Creative Commons Attribution 4.0 International. بازنشر مستلزم ذکر منبع با ارجاع به نشانی اصلی (canonical) است.

DORA شما را از NIS2 معاف کرد. از CRA معاف نخواهد کرد. — Sebastien Rousseau

یازدهم سپتامبر CRA مهلت گزارش‌دهی ۲۴ساعته را آغاز می‌کند. تکلیف به محصول می‌چسبد، پس معافیت DORA از NIS2 هرگز به آن نمی‌رسد.

Originally published at https://sebastienrousseau.com/fa/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.