בעוד שלושים ותשעה ימים מתחיל חוק החוסן הסייברי להפעיל שעון דיווח של עשרים וארבע שעות, והפטור שכל בנק מושיט אליו יד אינו עוצר אותו. שאלו מוסד פיננסי אם NIS2 חלה עליו, והתשובה תגיע ללא היסוס: DORA היא lex specialis, סעיף 4 ל-NIS2 נסוג היכן שחקיקה מגזרית מכסה את אותו שדה, והבנק מדווח על אירועי ICT לרשות המוסמכת שלו ולא ל-CSIRT. התשובה הזו נכונה. היא גם עומדת להינתן, בטעות, לשאלה על תקנה אחרת לגמרי. CRA אינו מסדיר גופים. הוא מסדיר מוצרים, ומטיל את חובותיו על מי שמייצר אותם. בסעיף התחולה שלו אין כל חריג לשירותים פיננסיים, משום שלחריג שנוסח עבור דיני גופים אין במה להיאחז בדיני מוצרים. החל מ-11 בספטמבר 2026, בנק המעמיד תוכנה לרשות השוק חב ל-ENISA התרעה מוקדמת בתוך עשרים וארבע שעות — והוא חב אותה בנוסף ל-DORA, לא במקומה.
תקציר להנהלה
- תאריך פעיל, לא אופק. סעיף 14 חל מ-11 בספטמבר 2026. יתר CRA ממתין ל-11 בדצמבר 2027, וטעות התכנון שוכנת במרחק שבין שתי העובדות הללו.
- את התחולה קובע מה אתם מספקים, לא מה אתם. החריגים של CRA הם משטרי מוצר אחרים — מכשור רפואי, כלי רכב, תעופה, ציוד ימי. הבנקאות אינה ביניהם, ולא הייתה אמורה להיות.
- הטריגר הוא ניצול, לא חומרה. פגיעוּת המנוצלת באופן פעיל מפעילה את השעון גם אם אף לקוח אינו נפגע וגם אם דבר לא היה מהווה אירוע חמור לפי DORA.
- כיום אין לזה בעלים. דיווח DORA שוכן בחוסן התפעולי. דיווח CRA שוכן אצל מי שנחשב ליצרן — תפקיד שרוב הבנקים מעולם לא הקצו.
מה באמת מתחיל ב-11 בספטמבר
CRA נכנס לתוקף ב-10 בדצמבר 2024 עם לוח תחולה מדורג, ודווקא ההדרגה היא שאובדת בדרך.
התחולה המלאה — דרישות אבטחת הסייבר המהותיות בנספח I, הערכת התאמה, סימון CE, תיעוד טכני — נופלת ב-11 בדצמבר 2027. הודעת גופי הערכת ההתאמה נפתחה ב-11 ביוני 2026. ביניהם ניצב התאריך שחשוב ברבעון הזה: 11 בספטמבר 2026, שבו מתחילות חובות הדיווח לפי סעיף 14.
מבנה הדיווח הוא תלת-שלבי, והוא הדוק יותר מכפי שהוא נקרא בפעם הראשונה.
- התרעה מוקדמת בתוך 24 שעות מרגע שנודע ליצרן על פגיעוּת המנוצלת באופן פעיל, או על אירוע חמור המשפיע על אבטחת המוצר.
- הודעה מלאה בתוך 72 שעות, הנושאת את הפרטים הטכניים ואת אמצעי התיקון או ההפחתה שננקטו.
- דוח סופי בתוך 14 יום לאחר שאמצעי תיקון הפך לזמין עבור פגיעוּת המנוצלת באופן פעיל, או בתוך חודש מן ההודעה במקרה של אירוע חמור.
הדיווחים עוברים דרך פלטפורמת הדיווח האחודה של CRA המופעלת בידי ENISA. היצרן מגיש פעם אחת, ל-CSIRT שמונה כמתאם במדינה החברה שבה מקום עסקיו העיקרי; הפלטפורמה מעמידה את ההודעה לרשות ENISA בו-זמנית, וה-CSIRT הקולט מפיץ אותה ל-CSIRT נוספים בטריטוריות שבהן המוצר מופץ. תכנון זה של הגשה יחידה מסיר תירוץ מנהלי, אך אינו מרכך את השעון.
שימו לב לטריגר. לא החומרה ולא הפגיעה בלקוח — הניצול. פגיעוּת המנוצלת באופן פעיל בשטח פותחת חובה של 24 שעות, בין אם מישהו ניזוק ובין אם לאו, ובלי קשר לשאלה אם אותן עובדות היו מסווגות כאירוע חמור במקום אחר.
מדוע הפטור של DORA אינו מגיע אליו
כאן הדיוק חשוב מן הרגיל, משום שההיגיון המוליד את התשובה השגויה הוא היגיון טוב באמת — רק שנשא תקנה אחת רחוק מדי.
סעיף 4 ל-NIS2 כולל מנגנון נסיגה: כאשר חקיקה מגזרית של האיחוד מחייבת גופים לנקוט אמצעי ניהול סיכוני אבטחת סייבר או לדווח על אירועים משמעותיים, ודרישות אלו שקולות לפחות מבחינת האפקט, הוראות NIS2 המקבילות אינן חלות. DORA היא בדיוק חקיקה כזו. לפיכך מוסד אשראי מנהל סיכוני ICT ומדווח על אירועים חמורים לפי DORA, וחובות NIS2 המקבילות נסוגות. כל יחידת רגולציה יודעת לדקלם זאת.
שלושה דברים שוברים את ההיקש ברגע שנושאים אותו אל CRA.
המנגנון שוכן בתוך NIS2. סעיף 4 הוא הוראה בהנחיה (EU) 2022/2555 המוציאה מתחולה הוראות בהנחיה (EU) 2022/2555. אין זה עיקרון כללי שלפיו המשטר המגזרי של גוף פיננסי דוחק את כל השאר. הוא אינו יכול להושיט יד אל תקנה (EU) 2024/2847 ולכבות שם דבר, משום ששום דבר ב-CRA אינו כפוף לו.
CRA מסדיר מוצרים, לא גופים. DORA ו-NIS2 שואלות שתיהן איזה סוג ארגון אתם. CRA שואל מה הצבתם בשוק. אלו שאלות שונות, וטיעוני שקילות ביניהן אינם עומדים: משטר הדיווח של DORA אינו בשום מובן "שקול מבחינת האפקט" לחובת יצרן להזהיר CSIRT שתוצר שסופק מנוצל, משום שהם מגנים על אוכלוסיות שונות. DORA מגינה על המערכת הפיננסית דרך הרגולטור. סעיף 14 מגן על כל מי שמריץ את המוצר, דרך רשת ה-CSIRT.
לחריגים צורה אחרת. סעיף התחולה של CRA מוציא מוצרים המכוסים בחקיקת מוצר מגזרית אחרת — מכשור רפואי לפי תקנות (EU) 2017/745 ו-2017/746, כלי רכב לפי תקנה (EU) 2019/2144, תעופה אזרחית לפי תקנה (EU) 2018/1139, ציוד ימי לפי הנחיה 2014/90/EU — ובנוסף חלקי חילוף המיוצרים לפי מפרטים זהים ומוצרים שפותחו אך ורק למטרות ביטחון לאומי או הגנה. אין חריג לשירותים פיננסיים, ואין חריג למוצרים המיוצרים בידי גופים המוסדרים לפי DORA. אין זו השמטה שהנחיות יתקנו. זה מה שקורה כאשר מחוקק כותב דיני מוצרים: הוא אינו מוציא ענפים, הוא מוציא משטרי מוצר אחרים.
טבלה 1: שלושה משטרים, ומי מהם נסוג
| DORA | NIS2 | CRA | |
|---|---|---|---|
| מסדיר | גופים פיננסיים | גופים חיוניים וחשובים | מוצרים בעלי רכיבים דיגיטליים |
| החובה מוטלת על | המוסד | המוסד | היצרן |
| טריגר הדיווח | אירוע שסווג כחמור | אירוע משמעותי | פגיעוּת המנוצלת באופן פעיל או אירוע חמור |
| הדיווח מופנה אל | הרשות המוסמכת | CSIRT או הרשות המוסמכת | ה-CSIRT של מקום העסקים העיקרי, ו-ENISA |
| נדחק עבור בנקים? | לא — הוא עצמו ה-lex specialis | כן, דרך סעיף 4 ל-NIS2 | לא — דבר אינו דוחק אותו |
האם אתם יצרן? איש לא ענה על כך במקומכם
העמדה הכנה כאן היא שהשאלה פתוחה ולא הוכרעה, ושבנק הממתין להכרעתה ימתין מעבר לתאריך.
CRA מגיע למוצרים בעלי רכיבים דיגיטליים המועמדים לרשות השוק — המסופקים להפצה או לשימוש במהלך פעילות מסחרית. מן הניסוח הזה נובעות מיד שתי מסקנות.
המחיר אינו המבחן. תוכנה המסופקת ללא תשלום נכנסת לתחולה אם היא מסופקת במהלך פעילות מסחרית. מסגור הנציבות עצמה לגבי קוד פתוח סובב סביב פעילות מסחרית ולא סביב תשלום, ובנק המפיץ אפליקציה כדי לגייס לקוחות משלמים ולשרתם אינו פועל מחוץ למהלך פעילות מסחרית. האינטואיציה "אנחנו נותנים את האפליקציה בחינם, אז איננו מוכרים מוצר" היא הסיבה הנפוצה ביותר לכך שתיק זה נותר סגור, והיא החלשה שבטיעונים הזמינים.
תוכנה פנימית בלבד אכן מחוץ לתחולה. מוצרים שאינם מועמדים לרשות השוק — פלטפורמת הליבה הבנקאית, כלים פנימיים, כל מה שלעולם אינו מסופק מעבר למוסד — אינם נתפסים. זהו חריג אמיתי ומהותי, ולכן החשיפה צרה יותר מכפי שגרסת הבהלה של ניתוח זה מרמזת.
השאלה, אפוא, אינה אם בנק נכנס לתחולה כגוף. היא אילו תוצרים ספציפיים הוא מספק. ארבע קטגוריות ראויות למיפוי בטרם יגיע מישהו למסקנה:
- אפליקציית הבנקאות הסלולרית, המופצת לקהל הרחב דרך חנויות האפליקציות. השאלה אם אפליקציה הפונה ללקוח היא מוצר המסופק לשימוש, או רק ממשק לשירות שהבנק מספק, היא השאלה השנויה במחלוקת באמת — והיא שנויה במחלוקת, לא הוכרעה לטובת הבנק.
- תוצרים הפונים למפתחים: ערכות SDK, ספריות לקוח, כלי API ומימושי ייחוס המתפרסמים ללקוחות עסקיים או לשותפים. אלו דומים הרבה יותר למוצרים מסופקים והרבה פחות לממשק שירות.
- פרויקטי קוד פתוח שהמוסד מפרסם ומתחזק כחלק מפעילותו המסחרית, שם עשויות לחול גם ההוראות בדבר אפוטרופוס (steward).
- תוכנה בתווית לבנה או מוטמעת שהבנק מעביר הלאה לשותפים תחת שמו — הנתיב המהיר ביותר ממשתמש ליצרן בכל משטר מוצר אירופי.
עמדת התכנון הכנה אינה קביעת מסקנה. היא מיפוי התוצרים, העלאת עמדה מנומקת על הכתב לגבי כל אחד מהם, והיכולת להציג את ההיגיון אם CSIRT ישאל מדוע לא הגיעה כל הודעה.
התנגשות השעונים
נניח לרגע שהניתוח מוביל להכללה של תוצר אחד לפחות. מה שמשתנה תפעולית אינו קיומו של תהליך אירועים — לבנקים יש כזה — אלא העובדה ששני תהליכים רצים כעת על אותו אירוע עם פרמטרים שונים.
פגיעוּת ב-SDK שבנק פרסם נכנסת לניצול פעיל. DORA שואלת אם מדובר באירוע חמור הקשור ל-ICT הפוגע במוסד; אם כן, ההודעה הראשונית יוצאת לרשות המוסמכת בתוך ארבע שעות מן הסיווג הזה ובכל מקרה בתוך 24 שעות מרגע הידיעה, ואחריה דוח ביניים ודוח סופי. סעיף 14 שואל דבר שונה לחלוטין — האם מנוצל מוצר שהמוסד הזה ייצר — ומפעיל התרעה מוקדמת משלו של 24 שעות אל CSIRT ואל ENISA.
השניים עשויים להיפרד לשני הכיוונים, וזה בדיוק מה שהופך תהליך ממוזג יחיד ללא בטוח.
פגיעוּת מנוצלת ב-SDK שסופק, שאינה גורמת כל שיבוש בשירותי הבנק עצמו, עשויה כלל לא להיות אירוע חמור לפי DORA ובה בעת לשבת בלב סעיף 14. ולהפך, תקלה חמורה בפלטפורמה שנבנתה פנימית היא הודעת DORA ללא כל ממד CRA, משום ששום דבר לא הוצב בשוק. בניית תהליך יחיד המניח ששניהם תמיד נורים יחד מייצרת בו-זמנית שליליים כוזבים ורעש רגולטורי מיותר.
טבלה 2: מה יש לקבוע לפני 11 בספטמבר
| שאלה | מה היא קובעת בחשיפה שלכם |
|---|---|
| אילו תוצרים אנו מספקים מחוץ למוסד? | התחולה נקבעת לפי מוצר; אין תשובה ברמת הגוף |
| האם לכל אחד יש עמדה מתועדת בדבר מעמד היצרן? | הנחה שאינה מתועדת אינה הגנה |
| היכן מקום העסקים העיקרי שלנו לעניין CSIRT? | קובע איזה CSIRT לאומי יקלוט את ההגשה |
| האם אנו רשומים בפלטפורמת הדיווח האחודה של ENISA? | 24 שעות אינן מספיקות כדי לגלות שלב הרשמה |
| האם ל"מנוצלת באופן פעיל" יש אחראי במיון? | הטריגר שונה מכל סולם חומרה שאתם כבר מפעילים |
| מי מגיש ב-03:00 ביום ראשון? | שני השעונים רצים בזמן אמת, לא בשעות עבודה |
המספר שקובע את סדר העדיפויות
אי-ציות לדרישות המהותיות בנספח I ולחובות שבסעיפים 13 ו-14 חשוף לקנסות מנהליים של עד 15 מיליון אירו או 2.5% מן המחזור השנתי העולמי הכולל, לפי הגבוה. יתר חובות היצרנים, היבואנים והמפיצים ניצבות מדרגה אחת נמוך יותר, על 10 מיליון אירו או 2%, ומסירת מידע שגוי או מטעה לרשויות על 5 מיליון אירו או 1%.
קראו את המדרגה העליונה לצד העבודה שאליה היא קשורה. לקבוע אם ארבע קטגוריות של תוצרים נכנסות לתחולה, להירשם בפלטפורמת דיווח ולהוסיף ענף אחד לספר מיון קיים — זו עבודה צנועה, עם אחראי ממונה וחמישה שבועות של ריצה. אין להשוותה לתוכנית הערכת ההתאמה והתיעוד הטכני הממתינה בדצמבר 2027. חוסר הסימטריה בין החשיפה לעלות התיקון הוא מלוא הטיעון, וזהו אותו טיעון ציות נדיר ששורד מגע עם ישיבת תיעדוף.
ספר ההפעלה
חמש תנועות, והראשונה אינה חוות דעת משפטית.
- מפו את מה שיוצא מן הבניין. לא מערכות — תוצרים. כל מה שהמוסד מספק למישהו מחוץ לו, לרבות אפליקציות חינמיות, ספריות שפורסמו ומאגרי קוד פתוח. לרוב הבנקים אין רשימה כזו, משום שאף רגולציה קודמת לא ביקשה אותה.
- קבעו עמדה לכל תוצר, בכתב. יצרן או לא, ומדוע. הערך אינו בצדק בכל שורה; הוא בקיומו של היגיון הקודם לאירוע במקום להיבנות אחריו.
- הירשמו לפלטפורמת הדיווח האחודה עכשיו. רישום, אישורי גישה ומגיש ממונה הם בדיוק סוג התנאי המוקדם שנותר בלתי נראה עד שהשעון של 24 השעות כבר רץ.
- פצלו את הטריגר במיון. הוסיפו שאלה מפורשת — האם מנוצל באופן פעיל מוצר שאנו מייצרים — הנבחנת באופן בלתי תלוי בסיווג האירוע החמור לפי DORA. אי-התלות היא העיקר: בדיקה מקוננת יורשת את הסף השגוי.
- התחילו את עבודת ה-SBOM מול תאריך דצמבר 2027. נספח I דורש רשימת חומרים לתוכנה בפורמט נפוץ הניתן לקריאה במכונה, המכסה לכל הפחות את התלויות ברמה העליונה. חובה זו נמצאת שישה-עשר חודשים קדימה, וזו אותה בעיית מנייה שהמוסדות כבר נכשלים בה בצד הקריפטוגרפי.
התבנית אינה חדשה. משטר מנוסח מתוך מחשבה על ענף מסוים, המוסדות הפיננסיים קוראים את שם הענף ומסיקים שהתיק שייך למישהו אחר. CRA נכתב ליצרני מכשירים ולספקי תוכנה. הוא מגיע אל הבנק בכל זאת — באותו מקום צר שבו הבנק במקרה הוא אחד מהם. והפטור שאליו כולם יושיטו יד ראשונה נכתב בחוק אחר, למטרה אחרת, ואינו חל.
שאלות נפוצות
אנו מדווחים לפי DORA. זה לא מכסה?
לא. DORA דוחקת את חובות NIS2 המקבילות באמצעות מנגנון הנסיגה שבסעיף 4 ל-NIS2 עצמה. מנגנון זה פנימי ל-NIS2 ואין לו תוקף כלפי תקנה (EU) 2024/2847. CRA מטיל חובות על יצרני מוצרים ולא על גופים פיננסיים, ולכן אין דבר שטיעון lex specialis יכול לדחוק.
האם אפליקציית הבנקאות הסלולרית שלנו בתחולה?
זו השאלה הפתוחה באמת, ויש לענות עליה במודע ולא להניחה. האפליקציה היא תוכנה בעלת חיבור נתונים, המסופקת לציבור במהלך פעילות מסחרית — זהו ניסוח החוק. הטיעון הנגדי הוא שהיא מהווה ממשק לשירות מוסדר ולא מוצר המסופק לשימוש. תעדו עמדה; אל תישענו על כך שהיא חינמית, משום שהמחיר אינו המבחן.
מה בדיוק מפעיל את 24 השעות?
היוודע לכם על פגיעוּת במוצר שלכם המנוצלת באופן פעיל, או על אירוע חמור המשפיע על אבטחת המוצר. הטריגר הוא הניצול, לא החומרה ולא הפגיעה בלקוח — ולכן אין הוא מתמפה לסיווג האירוע החמור של DORA.
למי אנו מגישים בפועל?
דרך פלטפורמת הדיווח האחודה של CRA ב-ENISA, בפנייה ל-CSIRT שמונה כמתאם במדינה החברה שבה מקום עסקיכם העיקרי. ENISA מקבלת אותה בו-זמנית, וה-CSIRT הקולט משתף אותה עם CSIRT בטריטוריות אחרות שבהן המוצר מופץ. הגשה אחת, לא כמה.
האם מתחיל משהו נוסף בספטמבר?
לא. רק חובות הדיווח שבסעיף 14. דרישות אבטחת הסייבר המהותיות, חובת ה-SBOM, הערכת ההתאמה, התיעוד הטכני וסימון CE חלות כולן מ-11 בדצמבר 2027. להתייחס לספטמבר כאל התיק כולו הוא תמונת הראי של התעלמות ממנו.
מה המחיר אם נטעה בתחולה?
הפרות של סעיפים 13 ו-14 ושל הדרישות המהותיות בנספח I חשופות לקנסות של עד 15 מיליון אירו או 2.5% מן המחזור השנתי העולמי הכולל, לפי הגבוה. המחיר המיידי יותר הוא דיוני: התרעה מוקדמת שהוחמצה אינה ניתנת לריפוי רטרואקטיבי, והרגע שבו מוסד מגלה שהיה יצרן לא אמור להיות הרגע שבו CSIRT שואל מדוע לא הגיעה כל הודעה.
מקורות
- הפרלמנט האירופי ומועצת האיחוד האירופי, 2024. תקנה (EU) 2024/2847 בדבר דרישות אבטחת סייבר אופקיות למוצרים בעלי רכיבים דיגיטליים (חוק החוסן הסייברי). בריסל: כתב העת הרשמי של האיחוד האירופי. זמין בכתובת: הפרלמנט האירופי ומועצת האיחוד האירופי, 2024..
- הנציבות האירופית, 2026. חוק החוסן הסייברי — חובות דיווח. בריסל: המנהל הכללי לרשתות תקשורת, תוכן וטכנולוגיה. זמין בכתובת: הנציבות האירופית, 2026..
- הנציבות האירופית, 2026. חוק החוסן הסייברי — תקציר הנוסח החקיקתי. בריסל: המנהל הכללי לרשתות תקשורת, תוכן וטכנולוגיה. זמין בכתובת: הנציבות האירופית, 2026..
- הפרלמנט האירופי ומועצת האיחוד האירופי, 2022. הנחיה (EU) 2022/2555 בדבר אמצעים לרמה משותפת גבוהה של אבטחת סייבר ברחבי האיחוד (הנחיית NIS 2). בריסל: כתב העת הרשמי של האיחוד האירופי. זמין בכתובת: הפרלמנט האירופי ומועצת האיחוד האירופי, 2022..
- הפרלמנט האירופי ומועצת האיחוד האירופי, 2022. תקנה (EU) 2022/2554 בדבר חוסן תפעולי דיגיטלי למגזר הפיננסי (DORA). בריסל: כתב העת הרשמי של האיחוד האירופי. זמין בכתובת: הפרלמנט האירופי ומועצת האיחוד האירופי, 2022..
נסקר לאחרונה .
פרסם מחדש מאמר זה
העתק בפורמט Medium
# DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) ב-11 בספטמבר CRA מפעיל שעון דיווח של 24 שעות. החובה נתלית במוצר, ולכן הפטור של DORA מ-NIS2 לעולם אינו מגיע אליה. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
העתק בפורמט Mastodon
DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau ב-11 בספטמבר CRA מפעיל שעון דיווח של 24 שעות. החובה נתלית במוצר, ולכן הפטור של DORA מ-NIS2 לעולם אינו מגיע אליה. https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
העתק מעוצב עבור LinkedIn
DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau ב-11 בספטמבר CRA מפעיל שעון דיווח של 24 שעות. החובה נתלית במוצר, ולכן הפטור של DORA מ-NIS2 לעולם אינו מגיע אליה. להלן עיקרי הנקודות האסטרטגיות: - מה באמת מתחיל ב-11 בספטמבר. CRA נכנס לתוקף ב-10 בדצמבר 2024 עם לוח תחולה מדורג, ודווקא ההדרגה היא שאובדת בדרך. - מדוע הפטור של DORA אינו מגיע אליו. כאן הדיוק חשוב מן הרגיל, משום שההיגיון המוליד את התשובה השגויה הוא היגיון טוב באמת — רק שנשא תקנה אחת רחוק מדי. - האם אתם יצרן? איש לא ענה על כך במקומכם. העמדה הכנה כאן היא שהשאלה פתוחה ולא הוכרעה, ושבנק הממתין להכרעתה ימתין מעבר לתאריך. - התנגשות השעונים. נניח לרגע שהניתוח מוביל להכללה של תוצר אחד לפחות. כיצד מתמודד הארגון שלכם עם האתגרים המתוארים במאמר זה? → https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #תקנה(eu)20242847 #סעיף14 #פגיעוּתהמנוצלתבאופןפעיל Sebastien Rousseau | CC-BY-4.0
ציטוט הכתבה
DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau
ב-11 בספטמבר CRA מפעיל שעון דיווח של 24 שעות. החובה נתלית במוצר, ולכן הפטור של DORA מ-NIS2 לעולם אינו מגיע אליה.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
פרסום מחדש של הכתבה
DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau
ב-11 בספטמבר CRA מפעיל שעון דיווח של 24 שעות. החובה נתלית במוצר, ולכן הפטור של DORA מ-NIS2 לעולם אינו מגיע אליה.
כתבה זו מפורסמת ברישיון Creative Commons Attribution 4.0 International. פרסום מחדש מחייב ייחוס לכתובת ה-URL הקאנונית.
DORA פטרה אתכם מ-NIS2. מ-CRA היא לא תפטור. — Sebastien Rousseau ב-11 בספטמבר CRA מפעיל שעון דיווח של 24 שעות. החובה נתלית במוצר, ולכן הפטור של DORA מ-NIS2 לעולם אינו מגיע אליה. Originally published at https://sebastienrousseau.com/he/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
