Sebastien Rousseau

CYBER RESILIENCE ACT

DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा।

ICT जोखिम, उत्पाद सुरक्षा और नियामकीय मामलों के प्रमुखों के लिए दायरा-नोट: उपकरण निर्माताओं के लिए लिखा गया विनियम मोबाइल ऐप प्रकाशित करने वाले बैंक तक क्यों पहुँचता है, और जिस छूट पर सब टिके हैं वह गलत छूट क्यों है।

13 मिनट का पठन
Banner for: DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा।

उनतालीस दिनों में साइबर अनुकूलनशीलता विनियम चौबीस घंटे की रिपोर्टिंग घड़ी चालू कर देगा, और जिस छूट की ओर हर बैंक हाथ बढ़ाता है वह उसे नहीं रोकती। किसी वित्तीय संस्थान से पूछिए कि क्या NIS2 लागू होता है, और उत्तर बिना अटके आता है: DORA lex specialis है, जहाँ कोई क्षेत्रीय अधिनियम उसी भूमि को ढकता है वहाँ NIS2 का अनुच्छेद 4 पीछे हट जाता है, और बैंक ICT घटनाओं की सूचना किसी CSIRT को नहीं बल्कि अपने सक्षम प्राधिकरण को देता है। यह उत्तर सही है। और यही उत्तर अब, गलती से, एक बिलकुल अलग विनियम के प्रश्न पर दिया जाने वाला है। CRA संस्थाओं को विनियमित नहीं करता। वह उत्पादों को विनियमित करता है, और अपने दायित्व उस पर डालता है जो उन्हें बनाता है। उसके दायरे वाले अनुच्छेद में वित्तीय सेवाओं के लिए कोई अपवाद नहीं है, क्योंकि संस्था-विधि के लिए लिखे गए अपवाद के पास उत्पाद-विधि में पकड़ने को कुछ नहीं होता। 11 सितंबर 2026 से, बाज़ार में सॉफ़्टवेयर उपलब्ध कराने वाला बैंक ENISA को चौबीस घंटे के भीतर पूर्व-चेतावनी देने का ऋणी है — और यह ऋण DORA के बदले नहीं, DORA के साथ-साथ है।

कार्यकारी सारांश

  • यह चालू तिथि है, क्षितिज नहीं। अनुच्छेद 14 11 सितंबर 2026 से लागू है। CRA का शेष भाग 11 दिसंबर 2027 की प्रतीक्षा करता है, और नियोजन की भूल इन दो तथ्यों के बीच की दूरी में बसती है।
  • दायरा इससे तय होता है कि आप क्या भेजते हैं, यह नहीं कि आप क्या हैं। CRA के अपवाद अन्य उत्पाद-व्यवस्थाएँ हैं — चिकित्सा उपकरण, वाहन, विमानन, समुद्री उपकरण। बैंकिंग उनमें नहीं है, और कभी होने वाली भी नहीं थी।
  • ट्रिगर शोषण है, गंभीरता नहीं। सक्रिय रूप से शोषित भेद्यता घड़ी चालू कर देती है, चाहे कोई ग्राहक प्रभावित न हो और चाहे DORA के अंतर्गत कुछ भी गंभीर घटना न बने।
  • आज इसका कोई स्वामी नहीं है। DORA रिपोर्टिंग परिचालन अनुकूलनशीलता में बसती है। CRA रिपोर्टिंग उसके पास बसती है जिसे निर्माता माना जाए — एक भूमिका जो अधिकांश बैंकों ने कभी सौंपी ही नहीं।

11 सितंबर को वास्तव में क्या शुरू होता है

CRA 10 दिसंबर 2024 को चरणबद्ध लागू-कार्यक्रम के साथ प्रवृत्त हुआ, और रास्ते में खोता ठीक वही चरणबद्धता है।

पूर्ण अनुप्रयोग — अनुबंध I की अनिवार्य साइबर सुरक्षा अपेक्षाएँ, अनुरूपता मूल्यांकन, CE अंकन, तकनीकी दस्तावेज़ीकरण — 11 दिसंबर 2027 को पड़ता है। अनुरूपता मूल्यांकन निकायों की अधिसूचना 11 जून 2026 को खुली। इन दोनों के बीच वह तिथि है जो इस तिमाही में मायने रखती है: 11 सितंबर 2026, जब अनुच्छेद 14 के रिपोर्टिंग दायित्व आरंभ होते हैं।

रिपोर्टिंग की संरचना तीन-चरणीय है, और पहली बार पढ़ने में जितनी लगती है उससे अधिक कसी हुई है।

रिपोर्टें ENISA द्वारा संचालित CRA एकल रिपोर्टिंग प्लेटफ़ॉर्म से होकर जाती हैं। निर्माता एक ही बार प्रस्तुत करता है — अपनी मुख्य स्थापना वाले सदस्य राज्य में समन्वयक नामित CSIRT को; प्लेटफ़ॉर्म वही अधिसूचना एक साथ ENISA को उपलब्ध कराता है, और प्राप्तकर्ता CSIRT उसे उन अन्य क्षेत्रों के CSIRT तक पहुँचाता है जहाँ उत्पाद वितरित होता है। एकल प्रस्तुति का यह डिज़ाइन एक प्रशासनिक बहाना हटा देता है, पर घड़ी को नरम नहीं करता।

ट्रिगर पर ध्यान दीजिए। न गंभीरता, न ग्राहक-प्रभाव — शोषण। वास्तविक परिवेश में सक्रिय रूप से शोषित भेद्यता 24 घंटे का दायित्व खोल देती है, चाहे किसी को क्षति हुई हो या नहीं, और चाहे वही तथ्य कहीं और गंभीर घटना के रूप में वर्गीकृत होते हों या नहीं।

DORA की छूट यहाँ तक क्यों नहीं पहुँचती

यहाँ परिशुद्धता सामान्य से अधिक मायने रखती है, क्योंकि गलत उत्तर देने वाला तर्क वास्तव में अच्छा तर्क है — बस एक विनियम आगे तक ले जाया गया।

NIS2 के अनुच्छेद 4 में पीछे हटने की एक व्यवस्था है: जब संघ का कोई क्षेत्रीय अधिनियम संस्थाओं से साइबर सुरक्षा जोखिम-प्रबंधन उपाय अपनाने या महत्वपूर्ण घटनाओं की सूचना देने की अपेक्षा करता है, और वे अपेक्षाएँ प्रभाव में कम-से-कम समतुल्य हैं, तो NIS2 के संगत प्रावधान लागू नहीं होते। DORA ठीक ऐसा ही अधिनियम है। अतः कोई ऋण संस्थान DORA के अंतर्गत ICT जोखिम का प्रबंधन करता है और गंभीर घटनाओं की सूचना देता है, और NIS2 के समानांतर कर्तव्य पीछे हट जाते हैं। कोई भी नियामकीय विभाग इसे कंठस्थ सुना सकता है।

CRA पर ले जाते ही यह उपमा तीन जगह टूटती है।

यह व्यवस्था NIS2 के भीतर बसती है। अनुच्छेद 4 निर्देश (EU) 2022/2555 का ऐसा प्रावधान है जो निर्देश (EU) 2022/2555 के प्रावधानों को अलग करता है। यह ऐसा सामान्य सिद्धांत नहीं है कि किसी वित्तीय संस्था की क्षेत्रीय व्यवस्था शेष सब कुछ विस्थापित कर देती हो। वह विनियम (EU) 2024/2847 के भीतर पहुँचकर वहाँ कुछ बंद नहीं कर सकती, क्योंकि CRA में उसके अधीन कुछ भी नहीं है।

CRA उत्पादों को विनियमित करता है, संस्थाओं को नहीं। DORA और NIS2 दोनों पूछते हैं आप किस प्रकार का संगठन हैं। CRA पूछता है आपने बाज़ार में क्या रखा। ये भिन्न प्रश्न हैं, और इनके बीच समतुल्यता के तर्क टिकते नहीं: DORA की रिपोर्टिंग व्यवस्था किसी भी अर्थ में उस निर्माता-कर्तव्य के "प्रभाव में समतुल्य" नहीं है जिसमें CSIRT को चेताना होता है कि भेजा गया उत्पाद शोषित हो रहा है, क्योंकि दोनों भिन्न समूहों की रक्षा करते हैं। DORA पर्यवेक्षक के माध्यम से वित्तीय प्रणाली की रक्षा करता है। अनुच्छेद 14 CSIRT नेटवर्क के माध्यम से उन सबकी रक्षा करता है जो उस उत्पाद को चलाते हैं।

अपवादों का आकार भिन्न है। CRA का दायरा-अनुच्छेद उन उत्पादों को बाहर करता है जो अन्य क्षेत्रीय उत्पाद विधान से आच्छादित हैं — विनियम (EU) 2017/745 और 2017/746 के अंतर्गत चिकित्सा उपकरण, विनियम (EU) 2019/2144 के अंतर्गत वाहन, विनियम (EU) 2018/1139 के अंतर्गत नागर विमानन, निर्देश 2014/90/EU के अंतर्गत समुद्री उपकरण — साथ ही समान विनिर्देशों से बने प्रतिस्थापन पुर्जे और विशुद्ध रूप से राष्ट्रीय सुरक्षा या रक्षा प्रयोजनों हेतु विकसित उत्पाद। वित्तीय सेवाओं के लिए कोई अपवाद नहीं है, और DORA-विनियमित संस्थाओं द्वारा बनाए उत्पादों के लिए भी नहीं। यह कोई चूक नहीं जिसे दिशानिर्देश सुधारेंगे। यह वही होता है जब विधायक उत्पाद-विधि लिखता है: वह उद्योगों को बाहर नहीं करता, वह अन्य उत्पाद-व्यवस्थाओं को बाहर करता है।

तालिका 1: तीन व्यवस्थाएँ, और कौन पीछे हटती है

DORA NIS2 CRA
विनियमित करता है वित्तीय संस्थाओं को आवश्यक और महत्वपूर्ण संस्थाओं को डिजिटल तत्वों वाले उत्पादों को
दायित्व किस पर संस्थान पर संस्थान पर निर्माता पर
रिपोर्टिंग ट्रिगर गंभीर वर्गीकृत घटना महत्वपूर्ण घटना सक्रिय रूप से शोषित भेद्यता या गंभीर घटना
रिपोर्ट किसे जाती है सक्षम प्राधिकरण को CSIRT या सक्षम प्राधिकरण को मुख्य स्थापना के CSIRT को, और ENISA को
बैंकों के लिए विस्थापित? नहीं — वही lex specialis है हाँ, NIS2 के अनुच्छेद 4 से नहीं — कुछ भी उसे विस्थापित नहीं करता

क्या आप निर्माता हैं? यह आपके लिए किसी ने तय नहीं किया

यहाँ ईमानदार स्थिति यह है कि प्रश्न सुलझा हुआ नहीं, खुला है; और जो बैंक उसके सुलझने की प्रतीक्षा करेगा वह तिथि से आगे तक प्रतीक्षा करेगा।

CRA उन डिजिटल तत्वों वाले उत्पादों तक पहुँचता है जो बाज़ार में उपलब्ध कराए जाते हैं — वाणिज्यिक गतिविधि के क्रम में वितरण या उपयोग हेतु आपूर्ति किए गए। इस शब्दावली से तुरंत दो परिणाम निकलते हैं।

मूल्य कसौटी नहीं है। नि:शुल्क आपूर्ति किया गया सॉफ़्टवेयर भी दायरे में आता है यदि वह वाणिज्यिक गतिविधि के क्रम में आपूर्ति किया गया हो। ओपन सोर्स पर स्वयं आयोग का ढाँचा भुगतान के नहीं, वाणिज्यिक गतिविधि के इर्द-गिर्द घूमता है; और भुगतान करने वाले ग्राहक जुटाने तथा उनकी सेवा हेतु ऐप वितरित करने वाला बैंक वाणिज्यिक गतिविधि के क्रम से बाहर कार्य नहीं कर रहा। "ऐप तो हम मुफ़्त देते हैं, इसलिए हम उत्पाद नहीं बेचते" — यह सहज-बोध इस फ़ाइल के न खुलने का सबसे आम कारण है, और उपलब्ध तर्कों में सबसे कमज़ोर।

विशुद्ध आंतरिक सॉफ़्टवेयर सचमुच बाहर है। बाज़ार में उपलब्ध न कराए गए उत्पाद — कोर बैंकिंग प्लेटफ़ॉर्म, आंतरिक उपकरण, वह सब जो कभी संस्थान से बाहर आपूर्ति नहीं होता — नहीं पकड़े जाते। यह वास्तविक और पर्याप्त अपवाद है, और इसीलिए जोखिम उससे संकरा है जितना इस विश्लेषण का आतंकित संस्करण सुझाता है।

अतः प्रश्न यह नहीं कि बैंक संस्था के रूप में दायरे में आता है या नहीं। प्रश्न यह है कि वह कौन-से विशिष्ट उत्पाद आपूर्ति करता है। किसी निष्कर्ष पर पहुँचने से पहले चार श्रेणियाँ सूचीबद्ध करने योग्य हैं:

ईमानदार नियोजन-मुद्रा किसी निष्कर्ष की घोषणा नहीं है। वह है उत्पादों की सूची बनाना, प्रत्येक पर सकारण स्थिति लिखित रूप में दर्ज करना, और यदि कोई CSIRT पूछे कि कोई अधिसूचना क्यों नहीं आई तो वह तर्क दिखा पाना।

घड़ियों की टक्कर

एक क्षण मान लीजिए कि विश्लेषण कम-से-कम एक उत्पाद को दायरे में लाता है। परिचालन स्तर पर जो बदलता है वह घटना-प्रक्रिया का अस्तित्व नहीं — वह बैंकों के पास है — बल्कि यह कि अब एक ही घटना पर भिन्न प्राचलों के साथ दो प्रक्रियाएँ चल रही हैं।

किसी बैंक द्वारा प्रकाशित SDK की भेद्यता सक्रिय शोषण में आ जाती है। DORA पूछता है कि क्या यह संस्थान को प्रभावित करने वाली ICT-संबंधी गंभीर घटना है; यदि हाँ, तो प्रारंभिक अधिसूचना उस वर्गीकरण के चार घंटे के भीतर और किसी भी स्थिति में जानकारी होने के 24 घंटे के भीतर सक्षम प्राधिकरण को जाती है, पीछे मध्यवर्ती और अंतिम रिपोर्ट के साथ। अनुच्छेद 14 बिलकुल भिन्न प्रश्न पूछता है — क्या इस संस्थान द्वारा बनाया गया कोई उत्पाद शोषित हो रहा है — और अपनी 24 घंटे की पूर्व-चेतावनी CSIRT और ENISA की ओर चालू करता है।

दोनों दोनों दिशाओं में अलग हो सकते हैं, और यही किसी एकीकृत प्रक्रिया को असुरक्षित बनाता है।

भेजे गए SDK में शोषित भेद्यता, जो बैंक की अपनी सेवाओं में कोई व्यवधान न लाए, DORA के अंतर्गत गंभीर घटना हो ही नहीं सकती, और साथ ही अनुच्छेद 14 के ठीक बीच में बैठ सकती है। और इसके विपरीत, आंतरिक रूप से बने प्लेटफ़ॉर्म की गंभीर विफलता ऐसी DORA अधिसूचना है जिसमें CRA का कोई आयाम नहीं, क्योंकि बाज़ार में कुछ रखा ही नहीं गया। ऐसी एकल कार्यप्रवाह बनाना जो मानती हो कि दोनों सदैव साथ चलते हैं, एक साथ मिथ्या-नकारात्मक और अनावश्यक नियामकीय शोर दोनों पैदा करती है।

तालिका 2: 11 सितंबर से पहले क्या तय करना है

प्रश्न यह आपके जोखिम में क्या तय करता है
हम संस्थान से बाहर कौन-से उत्पाद आपूर्ति करते हैं? दायरा प्रति-उत्पाद तय होता है; संस्था-स्तर का उत्तर होता ही नहीं
प्रत्येक के लिए निर्माता-स्थिति पर प्रलेखित रुख है? अप्रलेखित धारणा बचाव नहीं है
CSIRT के प्रयोजन से हमारी मुख्य स्थापना कहाँ है? तय करता है कि कौन-सा राष्ट्रीय CSIRT प्रस्तुति प्राप्त करेगा
क्या हम ENISA के एकल रिपोर्टिंग प्लेटफ़ॉर्म पर पंजीकृत हैं? 24 घंटे किसी पंजीकरण-चरण का पता लगाने भर को पर्याप्त नहीं
ट्रायाज में "सक्रिय रूप से शोषित" का कोई स्वामी है? यह ट्रिगर आपके पहले से प्रयुक्त हर गंभीरता-मापक से भिन्न है
रविवार तड़के 3 बजे कौन प्रस्तुत करता है? दोनों घड़ियाँ वास्तविक समय पर चलती हैं, कार्यालय-समय पर नहीं

वह संख्या जो प्राथमिकता तय करती है

अनुबंध I की अनिवार्य अपेक्षाओं तथा अनुच्छेद 13 और 14 के दायित्वों का अनुपालन न करने पर 1.5 करोड़ यूरो या कुल वैश्विक वार्षिक कारोबार के 2.5% तक का प्रशासनिक जुर्माना लगता है, जो भी अधिक हो। निर्माताओं, आयातकों और वितरकों के अन्य दायित्व एक पायदान नीचे 1 करोड़ यूरो या 2% पर हैं, और प्राधिकरणों को गलत या भ्रामक सूचना देना 50 लाख यूरो या 1% पर।

सर्वोच्च पायदान को उस काम के साथ रखकर पढ़िए जिससे वह जुड़ा है। यह तय करना कि उत्पादों की चार श्रेणियाँ दायरे में हैं या नहीं, किसी रिपोर्टिंग प्लेटफ़ॉर्म पर पंजीकरण, और मौजूदा ट्रायाज पुस्तिका में एक शाखा जोड़ना — यह नामित स्वामी और पाँच सप्ताह की तैयारी वाला मामूली काम है। यह दिसंबर 2027 में प्रतीक्षारत अनुरूपता मूल्यांकन और तकनीकी दस्तावेज़ीकरण कार्यक्रम से तुलनीय नहीं। जोखिम और उपचार-लागत के बीच की यह विषमता ही पूरा तर्क है, और यह वह दुर्लभ अनुपालन-तर्क है जो प्राथमिकता-बैठक के संपर्क में जीवित बचता है।

परिचालन पुस्तिका

पाँच कदम, और पहला कोई विधिक राय नहीं है।

  1. जो भवन से बाहर जाता है उसकी सूची बनाइए। प्रणालियाँ नहीं — उत्पाद। वह सब जो संस्थान बाहर किसी को भी आपूर्ति करता है, जिसमें नि:शुल्क एप्लिकेशन, प्रकाशित लाइब्रेरी और ओपन-सोर्स रिपॉज़िटरी शामिल हैं। अधिकांश बैंकों के पास ऐसी सूची नहीं, क्योंकि पिछले किसी विनियमन ने माँगी ही नहीं।
  2. प्रति उत्पाद, लिखित रूप में रुख तय कीजिए। निर्माता या नहीं, और क्यों। मूल्य हर पंक्ति पर सही होने में नहीं; वह ऐसा तर्क रखने में है जो घटना से पहले का हो, न कि उसके बाद गढ़ा गया।
  3. एकल रिपोर्टिंग प्लेटफ़ॉर्म पर अभी पंजीकरण कीजिए। पंजीकरण, क्रेडेंशियल और नामित प्रस्तुतकर्ता ठीक उसी प्रकार की पूर्व-शर्त हैं जो तब तक अदृश्य रहती है जब तक 24 घंटे की घड़ी पहले ही न चल पड़े।
  4. ट्रायाज में ट्रिगर अलग कीजिए। एक स्पष्ट प्रश्न जोड़िए — क्या हमारे बनाए किसी उत्पाद का सक्रिय शोषण हो रहा है — जिसका मूल्यांकन DORA के गंभीर-घटना वर्गीकरण से स्वतंत्र रूप से हो। स्वतंत्रता ही मुद्दा है: अंतर्निहित जाँच गलत सीमा-रेखा विरासत में ले लेती है।
  5. दिसंबर 2027 की तिथि के विरुद्ध SBOM कार्य आरंभ कीजिए। अनुबंध I एक प्रचलित मशीन-पठनीय प्रारूप में सॉफ़्टवेयर सामग्री-सूची माँगता है, जो कम-से-कम शीर्ष-स्तरीय निर्भरताओं को समेटे। यह दायित्व सोलह माह दूर है, और यह वही गणना-समस्या है जिस पर संस्थान क्रिप्टोग्राफ़िक पक्ष में पहले ही विफल हो रहे हैं।

यह ढर्रा नया नहीं। कोई व्यवस्था किसी विशेष उद्योग को ध्यान में रखकर लिखी जाती है, वित्तीय संस्थान उस उद्योग का नाम पढ़ते हैं और निष्कर्ष निकालते हैं कि फ़ाइल किसी और की है। CRA उपकरण निर्माताओं और सॉफ़्टवेयर विक्रेताओं के लिए लिखा गया। फिर भी वह बैंक तक पहुँचता है — उस संकरी जगह में जहाँ बैंक संयोगवश उनमें से एक है। और जिस छूट की ओर सब पहले हाथ बढ़ाएँगे, वह किसी और कानून में, किसी और प्रयोजन से लिखी गई थी, और यहाँ लागू नहीं होती।

अक्सर पूछे जाने वाले प्रश्न

हम DORA के अंतर्गत रिपोर्ट करते हैं। क्या इससे काम नहीं चलता?
नहीं। DORA, NIS2 के समानांतर दायित्वों को स्वयं NIS2 के अनुच्छेद 4 की पीछे-हटने वाली व्यवस्था के माध्यम से विस्थापित करता है। वह व्यवस्था NIS2 के भीतर की है और विनियम (EU) 2024/2847 पर उसका कोई प्रभाव नहीं। CRA उत्पादों के निर्माताओं पर कर्तव्य डालता है, वित्तीय संस्थाओं पर नहीं, इसलिए lex specialis तर्क के विस्थापित करने योग्य कुछ है ही नहीं।

क्या हमारा मोबाइल बैंकिंग ऐप दायरे में है?
यही वास्तव में खुला प्रश्न है, और इसका उत्तर मान लेने के बजाय सोच-समझकर देना चाहिए। ऐप डेटा-संयोजन वाला सॉफ़्टवेयर है, जो वाणिज्यिक गतिविधि के क्रम में जनता को आपूर्ति किया जाता है — यही विधिक शब्दावली है। प्रतिवाद यह है कि वह उपयोग हेतु आपूर्ति किया गया उत्पाद नहीं, बल्कि किसी विनियमित सेवा का इंटरफ़ेस है। एक रुख प्रलेखित कीजिए; इस पर मत टिकिए कि वह नि:शुल्क है, क्योंकि मूल्य कसौटी नहीं है।

24 घंटे ठीक-ठीक किससे शुरू होते हैं?
आपके उत्पाद की ऐसी भेद्यता की जानकारी होने से जिसका सक्रिय रूप से शोषण हो रहा है, अथवा उत्पाद की सुरक्षा को प्रभावित करने वाली गंभीर घटना की जानकारी से। ट्रिगर शोषण है, न गंभीरता न ग्राहक-प्रभाव — इसीलिए वह DORA के गंभीर-घटना वर्गीकरण से मेल नहीं खाता।

हम व्यवहार में किसे प्रस्तुत करते हैं?
ENISA के CRA एकल रिपोर्टिंग प्लेटफ़ॉर्म के माध्यम से, आपकी मुख्य स्थापना वाले सदस्य राज्य में समन्वयक नामित CSIRT को संबोधित करते हुए। ENISA उसे एक साथ प्राप्त करता है, और प्राप्तकर्ता CSIRT उसे उन अन्य क्षेत्रों के CSIRT के साथ साझा करता है जहाँ उत्पाद वितरित होता है। एक प्रस्तुति, अनेक नहीं।

क्या सितंबर में कुछ और भी शुरू होता है?
नहीं। केवल अनुच्छेद 14 के रिपोर्टिंग दायित्व। अनिवार्य साइबर सुरक्षा अपेक्षाएँ, SBOM दायित्व, अनुरूपता मूल्यांकन, तकनीकी दस्तावेज़ीकरण और CE अंकन — सभी 11 दिसंबर 2027 से लागू होते हैं। सितंबर को पूरी फ़ाइल मान लेना उसकी उपेक्षा करने का ही दर्पण-प्रतिबिंब है।

दायरा गलत आँका तो लागत क्या?
अनुच्छेद 13 और 14 तथा अनुबंध I की अनिवार्य अपेक्षाओं के उल्लंघन पर 1.5 करोड़ यूरो या कुल वैश्विक वार्षिक कारोबार के 2.5% तक जुर्माना लगता है, जो भी अधिक हो। अधिक तात्कालिक लागत प्रक्रियात्मक है: चूकी हुई पूर्व-चेतावनी भूतलक्षी रूप से ठीक नहीं होती, और वह क्षण जब कोई संस्थान जानता है कि वह निर्माता था, वह क्षण नहीं होना चाहिए जब कोई CSIRT पूछ रहा हो कि अधिसूचना क्यों नहीं आई।

संदर्भ

अंतिम समीक्षा .

इस लेख को क्रॉस-पोस्ट करें

Medium के लिए प्रारूप कॉपी करें

# DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Mastodon के लिए प्रारूप कॉपी करें

DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau

11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।

https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

LinkedIn के लिए फ़ॉर्मेट की गई कॉपी

DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau

11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।.

यहाँ मुख्य रणनीतिक निष्कर्ष हैं:

- 11 सितंबर को वास्तव में क्या शुरू होता है. CRA 10 दिसंबर 2024 को चरणबद्ध लागू-कार्यक्रम के साथ प्रवृत्त हुआ, और रास्ते में खोता ठीक वही चरणबद्धता है।.
- DORA की छूट यहाँ तक क्यों नहीं पहुँचती. यहाँ परिशुद्धता सामान्य से अधिक मायने रखती है, क्योंकि गलत उत्तर देने वाला तर्क वास्तव में अच्छा तर्क है — बस एक विनियम आगे तक ले जाया गया।.
- क्या आप निर्माता हैं? यह आपके लिए किसी ने तय नहीं किया. यहाँ ईमानदार स्थिति यह है कि प्रश्न सुलझा हुआ नहीं, खुला है; और जो बैंक उसके सुलझने की प्रतीक्षा करेगा वह तिथि से आगे तक प्रतीक्षा करेगा।.
- घड़ियों की टक्कर. एक क्षण मान लीजिए कि विश्लेषण कम-से-कम एक उत्पाद को दायरे में लाता है। परिचालन स्तर पर जो बदलता है वह घटना-प्रक्रिया का अस्तित्व नहीं — वह बैंकों के पास है — बल्कि यह कि अब एक ही घटना पर भिन्न प्राचलों के साथ दो…

इस लेख में उल्लिखित चुनौतियों के प्रति आपके संगठन का दृष्टिकोण क्या है?

→ https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #विनियम(eu)20242847 #अनुच्छेद14 #सक्रियरूपसेशोषितभेद्यता

Sebastien Rousseau | CC-BY-4.0
इस लेख को उद्धृत करें

DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau

11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

इस लेख को पुनः प्रकाशित करें

DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau

11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।

यह लेख लाइसेंस के अंतर्गत है Creative Commons Attribution 4.0 International. पुनः प्रकाशन के लिए कैनोनिकल URL का श्रेय आवश्यक है।

DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau

11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।

Originally published at https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.