उनतालीस दिनों में साइबर अनुकूलनशीलता विनियम चौबीस घंटे की रिपोर्टिंग घड़ी चालू कर देगा, और जिस छूट की ओर हर बैंक हाथ बढ़ाता है वह उसे नहीं रोकती। किसी वित्तीय संस्थान से पूछिए कि क्या NIS2 लागू होता है, और उत्तर बिना अटके आता है: DORA lex specialis है, जहाँ कोई क्षेत्रीय अधिनियम उसी भूमि को ढकता है वहाँ NIS2 का अनुच्छेद 4 पीछे हट जाता है, और बैंक ICT घटनाओं की सूचना किसी CSIRT को नहीं बल्कि अपने सक्षम प्राधिकरण को देता है। यह उत्तर सही है। और यही उत्तर अब, गलती से, एक बिलकुल अलग विनियम के प्रश्न पर दिया जाने वाला है। CRA संस्थाओं को विनियमित नहीं करता। वह उत्पादों को विनियमित करता है, और अपने दायित्व उस पर डालता है जो उन्हें बनाता है। उसके दायरे वाले अनुच्छेद में वित्तीय सेवाओं के लिए कोई अपवाद नहीं है, क्योंकि संस्था-विधि के लिए लिखे गए अपवाद के पास उत्पाद-विधि में पकड़ने को कुछ नहीं होता। 11 सितंबर 2026 से, बाज़ार में सॉफ़्टवेयर उपलब्ध कराने वाला बैंक ENISA को चौबीस घंटे के भीतर पूर्व-चेतावनी देने का ऋणी है — और यह ऋण DORA के बदले नहीं, DORA के साथ-साथ है।
कार्यकारी सारांश
- यह चालू तिथि है, क्षितिज नहीं। अनुच्छेद 14 11 सितंबर 2026 से लागू है। CRA का शेष भाग 11 दिसंबर 2027 की प्रतीक्षा करता है, और नियोजन की भूल इन दो तथ्यों के बीच की दूरी में बसती है।
- दायरा इससे तय होता है कि आप क्या भेजते हैं, यह नहीं कि आप क्या हैं। CRA के अपवाद अन्य उत्पाद-व्यवस्थाएँ हैं — चिकित्सा उपकरण, वाहन, विमानन, समुद्री उपकरण। बैंकिंग उनमें नहीं है, और कभी होने वाली भी नहीं थी।
- ट्रिगर शोषण है, गंभीरता नहीं। सक्रिय रूप से शोषित भेद्यता घड़ी चालू कर देती है, चाहे कोई ग्राहक प्रभावित न हो और चाहे DORA के अंतर्गत कुछ भी गंभीर घटना न बने।
- आज इसका कोई स्वामी नहीं है। DORA रिपोर्टिंग परिचालन अनुकूलनशीलता में बसती है। CRA रिपोर्टिंग उसके पास बसती है जिसे निर्माता माना जाए — एक भूमिका जो अधिकांश बैंकों ने कभी सौंपी ही नहीं।
11 सितंबर को वास्तव में क्या शुरू होता है
CRA 10 दिसंबर 2024 को चरणबद्ध लागू-कार्यक्रम के साथ प्रवृत्त हुआ, और रास्ते में खोता ठीक वही चरणबद्धता है।
पूर्ण अनुप्रयोग — अनुबंध I की अनिवार्य साइबर सुरक्षा अपेक्षाएँ, अनुरूपता मूल्यांकन, CE अंकन, तकनीकी दस्तावेज़ीकरण — 11 दिसंबर 2027 को पड़ता है। अनुरूपता मूल्यांकन निकायों की अधिसूचना 11 जून 2026 को खुली। इन दोनों के बीच वह तिथि है जो इस तिमाही में मायने रखती है: 11 सितंबर 2026, जब अनुच्छेद 14 के रिपोर्टिंग दायित्व आरंभ होते हैं।
रिपोर्टिंग की संरचना तीन-चरणीय है, और पहली बार पढ़ने में जितनी लगती है उससे अधिक कसी हुई है।
- निर्माता को सक्रिय रूप से शोषित भेद्यता, अथवा उत्पाद की सुरक्षा को प्रभावित करने वाली गंभीर घटना की जानकारी होने के 24 घंटे के भीतर पूर्व-चेतावनी।
- तकनीकी विवरण और उठाए गए सुधारात्मक या शमन उपायों को लिए हुए 72 घंटे के भीतर पूर्ण अधिसूचना।
- सक्रिय रूप से शोषित भेद्यता के लिए सुधारात्मक उपाय उपलब्ध होने के 14 दिन के भीतर अंतिम रिपोर्ट, अथवा गंभीर घटना के लिए अधिसूचना से एक माह के भीतर।
रिपोर्टें ENISA द्वारा संचालित CRA एकल रिपोर्टिंग प्लेटफ़ॉर्म से होकर जाती हैं। निर्माता एक ही बार प्रस्तुत करता है — अपनी मुख्य स्थापना वाले सदस्य राज्य में समन्वयक नामित CSIRT को; प्लेटफ़ॉर्म वही अधिसूचना एक साथ ENISA को उपलब्ध कराता है, और प्राप्तकर्ता CSIRT उसे उन अन्य क्षेत्रों के CSIRT तक पहुँचाता है जहाँ उत्पाद वितरित होता है। एकल प्रस्तुति का यह डिज़ाइन एक प्रशासनिक बहाना हटा देता है, पर घड़ी को नरम नहीं करता।
ट्रिगर पर ध्यान दीजिए। न गंभीरता, न ग्राहक-प्रभाव — शोषण। वास्तविक परिवेश में सक्रिय रूप से शोषित भेद्यता 24 घंटे का दायित्व खोल देती है, चाहे किसी को क्षति हुई हो या नहीं, और चाहे वही तथ्य कहीं और गंभीर घटना के रूप में वर्गीकृत होते हों या नहीं।
DORA की छूट यहाँ तक क्यों नहीं पहुँचती
यहाँ परिशुद्धता सामान्य से अधिक मायने रखती है, क्योंकि गलत उत्तर देने वाला तर्क वास्तव में अच्छा तर्क है — बस एक विनियम आगे तक ले जाया गया।
NIS2 के अनुच्छेद 4 में पीछे हटने की एक व्यवस्था है: जब संघ का कोई क्षेत्रीय अधिनियम संस्थाओं से साइबर सुरक्षा जोखिम-प्रबंधन उपाय अपनाने या महत्वपूर्ण घटनाओं की सूचना देने की अपेक्षा करता है, और वे अपेक्षाएँ प्रभाव में कम-से-कम समतुल्य हैं, तो NIS2 के संगत प्रावधान लागू नहीं होते। DORA ठीक ऐसा ही अधिनियम है। अतः कोई ऋण संस्थान DORA के अंतर्गत ICT जोखिम का प्रबंधन करता है और गंभीर घटनाओं की सूचना देता है, और NIS2 के समानांतर कर्तव्य पीछे हट जाते हैं। कोई भी नियामकीय विभाग इसे कंठस्थ सुना सकता है।
CRA पर ले जाते ही यह उपमा तीन जगह टूटती है।
यह व्यवस्था NIS2 के भीतर बसती है। अनुच्छेद 4 निर्देश (EU) 2022/2555 का ऐसा प्रावधान है जो निर्देश (EU) 2022/2555 के प्रावधानों को अलग करता है। यह ऐसा सामान्य सिद्धांत नहीं है कि किसी वित्तीय संस्था की क्षेत्रीय व्यवस्था शेष सब कुछ विस्थापित कर देती हो। वह विनियम (EU) 2024/2847 के भीतर पहुँचकर वहाँ कुछ बंद नहीं कर सकती, क्योंकि CRA में उसके अधीन कुछ भी नहीं है।
CRA उत्पादों को विनियमित करता है, संस्थाओं को नहीं। DORA और NIS2 दोनों पूछते हैं आप किस प्रकार का संगठन हैं। CRA पूछता है आपने बाज़ार में क्या रखा। ये भिन्न प्रश्न हैं, और इनके बीच समतुल्यता के तर्क टिकते नहीं: DORA की रिपोर्टिंग व्यवस्था किसी भी अर्थ में उस निर्माता-कर्तव्य के "प्रभाव में समतुल्य" नहीं है जिसमें CSIRT को चेताना होता है कि भेजा गया उत्पाद शोषित हो रहा है, क्योंकि दोनों भिन्न समूहों की रक्षा करते हैं। DORA पर्यवेक्षक के माध्यम से वित्तीय प्रणाली की रक्षा करता है। अनुच्छेद 14 CSIRT नेटवर्क के माध्यम से उन सबकी रक्षा करता है जो उस उत्पाद को चलाते हैं।
अपवादों का आकार भिन्न है। CRA का दायरा-अनुच्छेद उन उत्पादों को बाहर करता है जो अन्य क्षेत्रीय उत्पाद विधान से आच्छादित हैं — विनियम (EU) 2017/745 और 2017/746 के अंतर्गत चिकित्सा उपकरण, विनियम (EU) 2019/2144 के अंतर्गत वाहन, विनियम (EU) 2018/1139 के अंतर्गत नागर विमानन, निर्देश 2014/90/EU के अंतर्गत समुद्री उपकरण — साथ ही समान विनिर्देशों से बने प्रतिस्थापन पुर्जे और विशुद्ध रूप से राष्ट्रीय सुरक्षा या रक्षा प्रयोजनों हेतु विकसित उत्पाद। वित्तीय सेवाओं के लिए कोई अपवाद नहीं है, और DORA-विनियमित संस्थाओं द्वारा बनाए उत्पादों के लिए भी नहीं। यह कोई चूक नहीं जिसे दिशानिर्देश सुधारेंगे। यह वही होता है जब विधायक उत्पाद-विधि लिखता है: वह उद्योगों को बाहर नहीं करता, वह अन्य उत्पाद-व्यवस्थाओं को बाहर करता है।
तालिका 1: तीन व्यवस्थाएँ, और कौन पीछे हटती है
| DORA | NIS2 | CRA | |
|---|---|---|---|
| विनियमित करता है | वित्तीय संस्थाओं को | आवश्यक और महत्वपूर्ण संस्थाओं को | डिजिटल तत्वों वाले उत्पादों को |
| दायित्व किस पर | संस्थान पर | संस्थान पर | निर्माता पर |
| रिपोर्टिंग ट्रिगर | गंभीर वर्गीकृत घटना | महत्वपूर्ण घटना | सक्रिय रूप से शोषित भेद्यता या गंभीर घटना |
| रिपोर्ट किसे जाती है | सक्षम प्राधिकरण को | CSIRT या सक्षम प्राधिकरण को | मुख्य स्थापना के CSIRT को, और ENISA को |
| बैंकों के लिए विस्थापित? | नहीं — वही lex specialis है | हाँ, NIS2 के अनुच्छेद 4 से | नहीं — कुछ भी उसे विस्थापित नहीं करता |
क्या आप निर्माता हैं? यह आपके लिए किसी ने तय नहीं किया
यहाँ ईमानदार स्थिति यह है कि प्रश्न सुलझा हुआ नहीं, खुला है; और जो बैंक उसके सुलझने की प्रतीक्षा करेगा वह तिथि से आगे तक प्रतीक्षा करेगा।
CRA उन डिजिटल तत्वों वाले उत्पादों तक पहुँचता है जो बाज़ार में उपलब्ध कराए जाते हैं — वाणिज्यिक गतिविधि के क्रम में वितरण या उपयोग हेतु आपूर्ति किए गए। इस शब्दावली से तुरंत दो परिणाम निकलते हैं।
मूल्य कसौटी नहीं है। नि:शुल्क आपूर्ति किया गया सॉफ़्टवेयर भी दायरे में आता है यदि वह वाणिज्यिक गतिविधि के क्रम में आपूर्ति किया गया हो। ओपन सोर्स पर स्वयं आयोग का ढाँचा भुगतान के नहीं, वाणिज्यिक गतिविधि के इर्द-गिर्द घूमता है; और भुगतान करने वाले ग्राहक जुटाने तथा उनकी सेवा हेतु ऐप वितरित करने वाला बैंक वाणिज्यिक गतिविधि के क्रम से बाहर कार्य नहीं कर रहा। "ऐप तो हम मुफ़्त देते हैं, इसलिए हम उत्पाद नहीं बेचते" — यह सहज-बोध इस फ़ाइल के न खुलने का सबसे आम कारण है, और उपलब्ध तर्कों में सबसे कमज़ोर।
विशुद्ध आंतरिक सॉफ़्टवेयर सचमुच बाहर है। बाज़ार में उपलब्ध न कराए गए उत्पाद — कोर बैंकिंग प्लेटफ़ॉर्म, आंतरिक उपकरण, वह सब जो कभी संस्थान से बाहर आपूर्ति नहीं होता — नहीं पकड़े जाते। यह वास्तविक और पर्याप्त अपवाद है, और इसीलिए जोखिम उससे संकरा है जितना इस विश्लेषण का आतंकित संस्करण सुझाता है।
अतः प्रश्न यह नहीं कि बैंक संस्था के रूप में दायरे में आता है या नहीं। प्रश्न यह है कि वह कौन-से विशिष्ट उत्पाद आपूर्ति करता है। किसी निष्कर्ष पर पहुँचने से पहले चार श्रेणियाँ सूचीबद्ध करने योग्य हैं:
- मोबाइल बैंकिंग एप्लिकेशन, जो ऐप स्टोर के माध्यम से आम जनता को वितरित होता है। ग्राहक-मुखी ऐप उपयोग हेतु आपूर्ति किया गया उत्पाद है, या मात्र बैंक द्वारा दी जा रही सेवा का इंटरफ़ेस — यही वास्तव में विवादित प्रश्न है; और यह विवादित है, बैंक के पक्ष में सुलझा हुआ नहीं।
- डेवलपर-मुखी उत्पाद: कॉर्पोरेट ग्राहकों या साझेदारों के लिए प्रकाशित SDK, क्लाइंट लाइब्रेरी, API उपकरण और संदर्भ कार्यान्वयन। ये आपूर्ति किए गए उत्पादों से कहीं अधिक और सेवा-इंटरफ़ेस से कहीं कम मिलते-जुलते हैं।
- वे ओपन-सोर्स परियोजनाएँ जिन्हें संस्थान अपनी वाणिज्यिक गतिविधि के अंग के रूप में प्रकाशित और अनुरक्षित करता है, जहाँ संरक्षक (steward) संबंधी प्रावधान भी सक्रिय हो सकते हैं।
- व्हाइट-लेबल या अंतःस्थापित सॉफ़्टवेयर जिसे बैंक अपने नाम से साझेदारों को आगे सौंपता है — किसी भी यूरोपीय उत्पाद-व्यवस्था में उपयोगकर्ता से निर्माता बनने का सबसे तेज़ मार्ग।
ईमानदार नियोजन-मुद्रा किसी निष्कर्ष की घोषणा नहीं है। वह है उत्पादों की सूची बनाना, प्रत्येक पर सकारण स्थिति लिखित रूप में दर्ज करना, और यदि कोई CSIRT पूछे कि कोई अधिसूचना क्यों नहीं आई तो वह तर्क दिखा पाना।
घड़ियों की टक्कर
एक क्षण मान लीजिए कि विश्लेषण कम-से-कम एक उत्पाद को दायरे में लाता है। परिचालन स्तर पर जो बदलता है वह घटना-प्रक्रिया का अस्तित्व नहीं — वह बैंकों के पास है — बल्कि यह कि अब एक ही घटना पर भिन्न प्राचलों के साथ दो प्रक्रियाएँ चल रही हैं।
किसी बैंक द्वारा प्रकाशित SDK की भेद्यता सक्रिय शोषण में आ जाती है। DORA पूछता है कि क्या यह संस्थान को प्रभावित करने वाली ICT-संबंधी गंभीर घटना है; यदि हाँ, तो प्रारंभिक अधिसूचना उस वर्गीकरण के चार घंटे के भीतर और किसी भी स्थिति में जानकारी होने के 24 घंटे के भीतर सक्षम प्राधिकरण को जाती है, पीछे मध्यवर्ती और अंतिम रिपोर्ट के साथ। अनुच्छेद 14 बिलकुल भिन्न प्रश्न पूछता है — क्या इस संस्थान द्वारा बनाया गया कोई उत्पाद शोषित हो रहा है — और अपनी 24 घंटे की पूर्व-चेतावनी CSIRT और ENISA की ओर चालू करता है।
दोनों दोनों दिशाओं में अलग हो सकते हैं, और यही किसी एकीकृत प्रक्रिया को असुरक्षित बनाता है।
भेजे गए SDK में शोषित भेद्यता, जो बैंक की अपनी सेवाओं में कोई व्यवधान न लाए, DORA के अंतर्गत गंभीर घटना हो ही नहीं सकती, और साथ ही अनुच्छेद 14 के ठीक बीच में बैठ सकती है। और इसके विपरीत, आंतरिक रूप से बने प्लेटफ़ॉर्म की गंभीर विफलता ऐसी DORA अधिसूचना है जिसमें CRA का कोई आयाम नहीं, क्योंकि बाज़ार में कुछ रखा ही नहीं गया। ऐसी एकल कार्यप्रवाह बनाना जो मानती हो कि दोनों सदैव साथ चलते हैं, एक साथ मिथ्या-नकारात्मक और अनावश्यक नियामकीय शोर दोनों पैदा करती है।
तालिका 2: 11 सितंबर से पहले क्या तय करना है
| प्रश्न | यह आपके जोखिम में क्या तय करता है |
|---|---|
| हम संस्थान से बाहर कौन-से उत्पाद आपूर्ति करते हैं? | दायरा प्रति-उत्पाद तय होता है; संस्था-स्तर का उत्तर होता ही नहीं |
| प्रत्येक के लिए निर्माता-स्थिति पर प्रलेखित रुख है? | अप्रलेखित धारणा बचाव नहीं है |
| CSIRT के प्रयोजन से हमारी मुख्य स्थापना कहाँ है? | तय करता है कि कौन-सा राष्ट्रीय CSIRT प्रस्तुति प्राप्त करेगा |
| क्या हम ENISA के एकल रिपोर्टिंग प्लेटफ़ॉर्म पर पंजीकृत हैं? | 24 घंटे किसी पंजीकरण-चरण का पता लगाने भर को पर्याप्त नहीं |
| ट्रायाज में "सक्रिय रूप से शोषित" का कोई स्वामी है? | यह ट्रिगर आपके पहले से प्रयुक्त हर गंभीरता-मापक से भिन्न है |
| रविवार तड़के 3 बजे कौन प्रस्तुत करता है? | दोनों घड़ियाँ वास्तविक समय पर चलती हैं, कार्यालय-समय पर नहीं |
वह संख्या जो प्राथमिकता तय करती है
अनुबंध I की अनिवार्य अपेक्षाओं तथा अनुच्छेद 13 और 14 के दायित्वों का अनुपालन न करने पर 1.5 करोड़ यूरो या कुल वैश्विक वार्षिक कारोबार के 2.5% तक का प्रशासनिक जुर्माना लगता है, जो भी अधिक हो। निर्माताओं, आयातकों और वितरकों के अन्य दायित्व एक पायदान नीचे 1 करोड़ यूरो या 2% पर हैं, और प्राधिकरणों को गलत या भ्रामक सूचना देना 50 लाख यूरो या 1% पर।
सर्वोच्च पायदान को उस काम के साथ रखकर पढ़िए जिससे वह जुड़ा है। यह तय करना कि उत्पादों की चार श्रेणियाँ दायरे में हैं या नहीं, किसी रिपोर्टिंग प्लेटफ़ॉर्म पर पंजीकरण, और मौजूदा ट्रायाज पुस्तिका में एक शाखा जोड़ना — यह नामित स्वामी और पाँच सप्ताह की तैयारी वाला मामूली काम है। यह दिसंबर 2027 में प्रतीक्षारत अनुरूपता मूल्यांकन और तकनीकी दस्तावेज़ीकरण कार्यक्रम से तुलनीय नहीं। जोखिम और उपचार-लागत के बीच की यह विषमता ही पूरा तर्क है, और यह वह दुर्लभ अनुपालन-तर्क है जो प्राथमिकता-बैठक के संपर्क में जीवित बचता है।
परिचालन पुस्तिका
पाँच कदम, और पहला कोई विधिक राय नहीं है।
- जो भवन से बाहर जाता है उसकी सूची बनाइए। प्रणालियाँ नहीं — उत्पाद। वह सब जो संस्थान बाहर किसी को भी आपूर्ति करता है, जिसमें नि:शुल्क एप्लिकेशन, प्रकाशित लाइब्रेरी और ओपन-सोर्स रिपॉज़िटरी शामिल हैं। अधिकांश बैंकों के पास ऐसी सूची नहीं, क्योंकि पिछले किसी विनियमन ने माँगी ही नहीं।
- प्रति उत्पाद, लिखित रूप में रुख तय कीजिए। निर्माता या नहीं, और क्यों। मूल्य हर पंक्ति पर सही होने में नहीं; वह ऐसा तर्क रखने में है जो घटना से पहले का हो, न कि उसके बाद गढ़ा गया।
- एकल रिपोर्टिंग प्लेटफ़ॉर्म पर अभी पंजीकरण कीजिए। पंजीकरण, क्रेडेंशियल और नामित प्रस्तुतकर्ता ठीक उसी प्रकार की पूर्व-शर्त हैं जो तब तक अदृश्य रहती है जब तक 24 घंटे की घड़ी पहले ही न चल पड़े।
- ट्रायाज में ट्रिगर अलग कीजिए। एक स्पष्ट प्रश्न जोड़िए — क्या हमारे बनाए किसी उत्पाद का सक्रिय शोषण हो रहा है — जिसका मूल्यांकन DORA के गंभीर-घटना वर्गीकरण से स्वतंत्र रूप से हो। स्वतंत्रता ही मुद्दा है: अंतर्निहित जाँच गलत सीमा-रेखा विरासत में ले लेती है।
- दिसंबर 2027 की तिथि के विरुद्ध SBOM कार्य आरंभ कीजिए। अनुबंध I एक प्रचलित मशीन-पठनीय प्रारूप में सॉफ़्टवेयर सामग्री-सूची माँगता है, जो कम-से-कम शीर्ष-स्तरीय निर्भरताओं को समेटे। यह दायित्व सोलह माह दूर है, और यह वही गणना-समस्या है जिस पर संस्थान क्रिप्टोग्राफ़िक पक्ष में पहले ही विफल हो रहे हैं।
यह ढर्रा नया नहीं। कोई व्यवस्था किसी विशेष उद्योग को ध्यान में रखकर लिखी जाती है, वित्तीय संस्थान उस उद्योग का नाम पढ़ते हैं और निष्कर्ष निकालते हैं कि फ़ाइल किसी और की है। CRA उपकरण निर्माताओं और सॉफ़्टवेयर विक्रेताओं के लिए लिखा गया। फिर भी वह बैंक तक पहुँचता है — उस संकरी जगह में जहाँ बैंक संयोगवश उनमें से एक है। और जिस छूट की ओर सब पहले हाथ बढ़ाएँगे, वह किसी और कानून में, किसी और प्रयोजन से लिखी गई थी, और यहाँ लागू नहीं होती।
अक्सर पूछे जाने वाले प्रश्न
हम DORA के अंतर्गत रिपोर्ट करते हैं। क्या इससे काम नहीं चलता?
नहीं। DORA, NIS2 के समानांतर दायित्वों को स्वयं NIS2 के अनुच्छेद 4 की पीछे-हटने वाली व्यवस्था के माध्यम से विस्थापित करता है। वह व्यवस्था NIS2 के भीतर की है और विनियम (EU) 2024/2847 पर उसका कोई प्रभाव नहीं। CRA उत्पादों के निर्माताओं पर कर्तव्य डालता है, वित्तीय संस्थाओं पर नहीं, इसलिए lex specialis तर्क के विस्थापित करने योग्य कुछ है ही नहीं।
क्या हमारा मोबाइल बैंकिंग ऐप दायरे में है?
यही वास्तव में खुला प्रश्न है, और इसका उत्तर मान लेने के बजाय सोच-समझकर देना चाहिए। ऐप डेटा-संयोजन वाला सॉफ़्टवेयर है, जो वाणिज्यिक गतिविधि के क्रम में जनता को आपूर्ति किया जाता है — यही विधिक शब्दावली है। प्रतिवाद यह है कि वह उपयोग हेतु आपूर्ति किया गया उत्पाद नहीं, बल्कि किसी विनियमित सेवा का इंटरफ़ेस है। एक रुख प्रलेखित कीजिए; इस पर मत टिकिए कि वह नि:शुल्क है, क्योंकि मूल्य कसौटी नहीं है।
24 घंटे ठीक-ठीक किससे शुरू होते हैं?
आपके उत्पाद की ऐसी भेद्यता की जानकारी होने से जिसका सक्रिय रूप से शोषण हो रहा है, अथवा उत्पाद की सुरक्षा को प्रभावित करने वाली गंभीर घटना की जानकारी से। ट्रिगर शोषण है, न गंभीरता न ग्राहक-प्रभाव — इसीलिए वह DORA के गंभीर-घटना वर्गीकरण से मेल नहीं खाता।
हम व्यवहार में किसे प्रस्तुत करते हैं?
ENISA के CRA एकल रिपोर्टिंग प्लेटफ़ॉर्म के माध्यम से, आपकी मुख्य स्थापना वाले सदस्य राज्य में समन्वयक नामित CSIRT को संबोधित करते हुए। ENISA उसे एक साथ प्राप्त करता है, और प्राप्तकर्ता CSIRT उसे उन अन्य क्षेत्रों के CSIRT के साथ साझा करता है जहाँ उत्पाद वितरित होता है। एक प्रस्तुति, अनेक नहीं।
क्या सितंबर में कुछ और भी शुरू होता है?
नहीं। केवल अनुच्छेद 14 के रिपोर्टिंग दायित्व। अनिवार्य साइबर सुरक्षा अपेक्षाएँ, SBOM दायित्व, अनुरूपता मूल्यांकन, तकनीकी दस्तावेज़ीकरण और CE अंकन — सभी 11 दिसंबर 2027 से लागू होते हैं। सितंबर को पूरी फ़ाइल मान लेना उसकी उपेक्षा करने का ही दर्पण-प्रतिबिंब है।
दायरा गलत आँका तो लागत क्या?
अनुच्छेद 13 और 14 तथा अनुबंध I की अनिवार्य अपेक्षाओं के उल्लंघन पर 1.5 करोड़ यूरो या कुल वैश्विक वार्षिक कारोबार के 2.5% तक जुर्माना लगता है, जो भी अधिक हो। अधिक तात्कालिक लागत प्रक्रियात्मक है: चूकी हुई पूर्व-चेतावनी भूतलक्षी रूप से ठीक नहीं होती, और वह क्षण जब कोई संस्थान जानता है कि वह निर्माता था, वह क्षण नहीं होना चाहिए जब कोई CSIRT पूछ रहा हो कि अधिसूचना क्यों नहीं आई।
संदर्भ
- यूरोपीय संसद तथा यूरोपीय संघ परिषद, 2024. डिजिटल तत्वों वाले उत्पादों के लिए क्षैतिज साइबर सुरक्षा अपेक्षाओं संबंधी विनियम (EU) 2024/2847 (साइबर अनुकूलनशीलता विनियम). ब्रसेल्स: यूरोपीय संघ का आधिकारिक जर्नल. यहाँ उपलब्ध: यूरोपीय संसद तथा यूरोपीय संघ परिषद, 2024..
- यूरोपीय आयोग, 2026. साइबर अनुकूलनशीलता विनियम — रिपोर्टिंग दायित्व. ब्रसेल्स: संचार नेटवर्क, सामग्री एवं प्रौद्योगिकी महानिदेशालय. यहाँ उपलब्ध: यूरोपीय आयोग, 2026..
- यूरोपीय आयोग, 2026. साइबर अनुकूलनशीलता विनियम — विधायी पाठ का सारांश. ब्रसेल्स: संचार नेटवर्क, सामग्री एवं प्रौद्योगिकी महानिदेशालय. यहाँ उपलब्ध: यूरोपीय आयोग, 2026..
- यूरोपीय संसद तथा यूरोपीय संघ परिषद, 2022. संघ भर में साइबर सुरक्षा के उच्च साझा स्तर हेतु उपायों संबंधी निर्देश (EU) 2022/2555 (NIS 2 निर्देश). ब्रसेल्स: यूरोपीय संघ का आधिकारिक जर्नल. यहाँ उपलब्ध: यूरोपीय संसद तथा यूरोपीय संघ परिषद, 2022..
- यूरोपीय संसद तथा यूरोपीय संघ परिषद, 2022. वित्तीय क्षेत्र की डिजिटल परिचालन अनुकूलनशीलता संबंधी विनियम (EU) 2022/2554 (DORA). ब्रसेल्स: यूरोपीय संघ का आधिकारिक जर्नल. यहाँ उपलब्ध: यूरोपीय संसद तथा यूरोपीय संघ परिषद, 2022..
अंतिम समीक्षा .
इस लेख को क्रॉस-पोस्ट करें
Medium के लिए प्रारूप कॉपी करें
# DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) 11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं। Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Mastodon के लिए प्रारूप कॉपी करें
DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau 11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं। https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
LinkedIn के लिए फ़ॉर्मेट की गई कॉपी
DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau 11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।. यहाँ मुख्य रणनीतिक निष्कर्ष हैं: - 11 सितंबर को वास्तव में क्या शुरू होता है. CRA 10 दिसंबर 2024 को चरणबद्ध लागू-कार्यक्रम के साथ प्रवृत्त हुआ, और रास्ते में खोता ठीक वही चरणबद्धता है।. - DORA की छूट यहाँ तक क्यों नहीं पहुँचती. यहाँ परिशुद्धता सामान्य से अधिक मायने रखती है, क्योंकि गलत उत्तर देने वाला तर्क वास्तव में अच्छा तर्क है — बस एक विनियम आगे तक ले जाया गया।. - क्या आप निर्माता हैं? यह आपके लिए किसी ने तय नहीं किया. यहाँ ईमानदार स्थिति यह है कि प्रश्न सुलझा हुआ नहीं, खुला है; और जो बैंक उसके सुलझने की प्रतीक्षा करेगा वह तिथि से आगे तक प्रतीक्षा करेगा।. - घड़ियों की टक्कर. एक क्षण मान लीजिए कि विश्लेषण कम-से-कम एक उत्पाद को दायरे में लाता है। परिचालन स्तर पर जो बदलता है वह घटना-प्रक्रिया का अस्तित्व नहीं — वह बैंकों के पास है — बल्कि यह कि अब एक ही घटना पर भिन्न प्राचलों के साथ दो… इस लेख में उल्लिखित चुनौतियों के प्रति आपके संगठन का दृष्टिकोण क्या है? → https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #विनियम(eu)20242847 #अनुच्छेद14 #सक्रियरूपसेशोषितभेद्यता Sebastien Rousseau | CC-BY-4.0
इस लेख को उद्धृत करें
DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau
11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
इस लेख को पुनः प्रकाशित करें
DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau
11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं।
यह लेख लाइसेंस के अंतर्गत है Creative Commons Attribution 4.0 International. पुनः प्रकाशन के लिए कैनोनिकल URL का श्रेय आवश्यक है।
DORA ने आपको NIS2 से बचा लिया। CRA से नहीं बचाएगा। — Sebastien Rousseau 11 सितंबर को CRA 24 घंटे की रिपोर्टिंग घड़ी शुरू करता है। दायित्व उत्पाद से जुड़ा है, इसलिए NIS2 से मिली DORA छूट वहाँ तक पहुँचती ही नहीं। Originally published at https://sebastienrousseau.com/hi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
