Harminckilenc nap múlva a kibertámadásokkal szembeni ellenállóképességről szóló rendelet elindít egy huszonnégy órás bejelentési órát, és az a mentesség, amelyért minden bank nyúl, nem állítja meg. Kérdezzenek meg egy pénzügyi intézményt, hogy alkalmazandó-e a NIS2, és a válasz akadás nélkül jön: a DORA lex specialis, a NIS2 4. cikke visszalép ott, ahol egy ágazati jogi aktus ugyanazt a területet fedi, a bank pedig az IKT-incidenseket az illetékes hatóságának jelenti, nem pedig egy CSIRT-nek. Ez a válasz helyes. És épp most készül elhangzani — tévesen — egy egészen más rendeletre vonatkozó kérdésre. A CRA nem szervezeteket szabályoz. Termékeket szabályoz, és kötelezettségeit arra rója, aki azokat gyártja. A hatályról szóló cikkében nincs kivétel a pénzügyi szolgáltatásokra, mert a szervezeti jog számára írt kivételnek nincs mibe kapaszkodnia a termékjogban. 2026. szeptember 11-től az a bank, amely szoftvert bocsát a piacon rendelkezésre, korai figyelmeztetéssel tartozik az ENISA felé huszonnégy órán belül — és ezzel a DORA mellett tartozik, nem helyette.
Vezetői összefoglaló
- Működő dátum, nem horizont. A 14. cikk 2026. szeptember 11-től alkalmazandó. A CRA többi része 2027. december 11-ig vár, és a tervezési hiba e két tény közötti távolságban lakik.
- A hatályt az dönti el, mit szállítanak, nem az, mik Önök. A CRA kivételei más termékrendszerek — orvostechnikai eszközök, járművek, légi közlekedés, tengerészeti felszerelés. A bankszektor nincs köztük, és nem is lett volna.
- A kiváltó ok a kihasználás, nem a súlyosság. Egy aktívan kihasznált sérülékenység akkor is elindítja az órát, ha egyetlen ügyfelet sem érint, és ha a DORA szerint semmi sem minősülne súlyos incidensnek.
- Ma senki sem a gazdája. A DORA-bejelentés a működési ellenállóképességben lakik. A CRA-bejelentés annál lakik, akit gyártónak tekintenek — ezt a szerepet a legtöbb bank soha nem osztotta ki.
Mi kezdődik valójában szeptember 11-én
A CRA 2024. december 10-én lépett hatályba, ütemezett alkalmazási menetrenddel, és éppen az ütemezés az, ami útközben elvész.
A teljes alkalmazás — az I. mellékletben foglalt alapvető kiberbiztonsági követelmények, a megfelelőségértékelés, a CE-jelölés, a műszaki dokumentáció — 2027. december 11-re esik. A megfelelőségértékelő szervezetek bejelentése 2026. június 11-én nyílt meg. A kettő között áll az a dátum, amely ebben a negyedévben számít: 2026. szeptember 11., amikor a 14. cikk szerinti bejelentési kötelezettségek megkezdődnek.
A bejelentési szerkezet háromlépcsős, és szorosabb, mint amilyennek elsőre olvasódik.
- Korai figyelmeztetés 24 órán belül attól számítva, hogy a gyártó tudomást szerzett egy aktívan kihasznált sérülékenységről, vagy a termék biztonságát érintő súlyos incidensről.
- Teljes bejelentés 72 órán belül, amely tartalmazza a műszaki részleteket és a megtett korrekciós vagy enyhítő intézkedéseket.
- Végleges jelentés 14 napon belül azt követően, hogy egy aktívan kihasznált sérülékenységhez korrekciós intézkedés vált elérhetővé, illetve súlyos incidens esetén a bejelentéstől számított egy hónapon belül.
A jelentések az ENISA által működtetett CRA egységes bejelentési platformon haladnak át. A gyártó egyszer nyújt be, a fő telephelye szerinti tagállamban koordinátornak kijelölt CSIRT-hez; a platform a bejelentést egyidejűleg elérhetővé teszi az ENISA számára, a fogadó CSIRT pedig továbbítja azon területek további CSIRT-jeihez, ahol a terméket forgalmazzák. Ez az egyszeri benyújtás megszünteti az adminisztratív kifogást, de a határidőt nem enyhíti.
Figyeljék meg a kiváltó okot. Nem a súlyosság és nem az ügyfélhatás — a kihasználás. Egy éles környezetben aktívan kihasznált sérülékenység 24 órás kötelezettséget nyit, függetlenül attól, hogy bárki kárt szenvedett-e, és attól, hogy ugyanezek a tények máshol súlyos incidensnek minősülnének-e.
Miért nem ér el hozzá a DORA-mentesség
Itt a pontosság a szokásosnál is többet számít, mert a hibás választ előállító gondolatmenet valóban jó gondolatmenet — csak egy rendelettel messzebbre vitték.
A NIS2 4. cikke visszalépési mechanizmust tartalmaz: ha egy ágazati uniós jogi aktus előírja a szervezetek számára kiberbiztonsági kockázatkezelési intézkedések elfogadását vagy jelentős incidensek bejelentését, és e követelmények hatásukban legalább egyenértékűek, a NIS2 megfelelő rendelkezései nem alkalmazandók. A DORA pontosan ilyen jogi aktus. Egy hitelintézet tehát a DORA alapján kezeli az IKT-kockázatot és jelenti a súlyos incidenseket, a NIS2 párhuzamos kötelezettségei pedig visszalépnek. Ezt minden szabályozási terület fejből felmondja.
Három dolog töri meg az analógiát, amint átviszik a CRA-ra.
A mechanizmus a NIS2-n belül lakik. A 4. cikk az (EU) 2022/2555 irányelv olyan rendelkezése, amely az (EU) 2022/2555 irányelv rendelkezéseit zárja ki. Nem általános elv, amely szerint egy pénzügyi szervezet ágazati rendszere minden mást kiszorít. Nem tud benyúlni az (EU) 2024/2847 rendeletbe, hogy ott bármit kikapcsoljon, mert a CRA-ban semmi sem tartozik alá.
A CRA termékeket szabályoz, nem szervezeteket. A DORA és a NIS2 egyaránt azt kérdezi: milyen szervezet Ön. A CRA azt kérdezi: mit hozott forgalomba. Ezek különböző kérdések, és az egyenértékűségi érvek közöttük nem állják meg a helyüket: a DORA bejelentési rendszere semmilyen értelemben nem „hatásában egyenértékű" a gyártó azon kötelezettségével, hogy figyelmeztesse a CSIRT-et arról, hogy egy leszállított terméket kihasználnak, mert különböző köröket védenek. A DORA a felügyeleti hatóságon keresztül védi a pénzügyi rendszert. A 14. cikk a CSIRT-hálózaton keresztül mindenkit véd, aki a terméket futtatja.
A kivételek alakja más. A CRA hatályról szóló cikke azokat a termékeket veszi ki, amelyekre más ágazati termékjogszabály vonatkozik — orvostechnikai eszközök az (EU) 2017/745 és 2017/746 rendeletek alapján, járművek az (EU) 2019/2144 rendelet alapján, polgári légi közlekedés az (EU) 2018/1139 rendelet alapján, tengerészeti felszerelés a 2014/90/EU irányelv alapján —, továbbá az azonos specifikációk szerint gyártott pótalkatrészeket és a kizárólag nemzetbiztonsági vagy védelmi célra fejlesztett termékeket. Nincs kivétel a pénzügyi szolgáltatásokra, és nincs a DORA hatálya alatt szabályozott szervezetek által gyártott termékekre sem. Ez nem olyan mulasztás, amelyet iránymutatások majd helyrehoznak. Ez történik, amikor a jogalkotó termékjogot ír: nem iparágakat vesz ki, hanem más termékrendszereket.
1. táblázat: három rendszer, és melyik lép vissza
| DORA | NIS2 | CRA | |
|---|---|---|---|
| Szabályozza | Pénzügyi szervezeteket | Alapvető és fontos szervezeteket | Digitális elemeket tartalmazó termékeket |
| A kötelezettség terheli | Az intézményt | Az intézményt | A gyártót |
| Bejelentési kiváltó ok | Súlyosnak besorolt incidens | Jelentős incidens | Aktívan kihasznált sérülékenység vagy súlyos incidens |
| A bejelentés címzettje | Illetékes hatóság | CSIRT vagy illetékes hatóság | A fő telephely CSIRT-je és az ENISA |
| Bankok esetében kiszorul? | Nem — ő maga a lex specialis | Igen, a NIS2 4. cikkén keresztül | Nem — semmi sem szorítja ki |
Gyártók Önök? Ezt senki nem válaszolta meg Önök helyett
Az őszinte álláspont itt az, hogy a kérdés nyitott, nem eldöntött, és az a bank, amely a döntésre vár, a határidőn túl fog várni.
A CRA a piacon forgalmazott digitális elemeket tartalmazó termékekre terjed ki — azokra, amelyeket kereskedelmi tevékenység keretében forgalmazás vagy használat céljából szállítanak. Ebből a megfogalmazásból azonnal két következmény adódik.
Az ár nem a mérce. Az ingyenesen szállított szoftver a hatály alá esik, ha kereskedelmi tevékenység keretében szállítják. A Bizottság saját, nyílt forráskódra vonatkozó keretezése is a kereskedelmi tevékenység, nem a fizetés köré épül; az a bank pedig, amely fizető ügyfelek megszerzése és kiszolgálása érdekében terjeszt egy alkalmazást, nem a kereskedelmi tevékenység keretén kívül jár el. Az az ösztön, hogy „az alkalmazást ingyen adjuk, tehát nem árulunk terméket", a leggyakoribb oka annak, hogy ez az ügy kinyitatlan maradt, és a rendelkezésre álló érvek közül a leggyengébb.
A szigorúan belső szoftver valóban kívül esik. A piacon nem forgalmazott termékek — a számlavezető rendszer, a belső eszköztár, minden, amit soha nem szállítanak az intézményen kívülre — nem érintettek. Ez valós és jelentős kivétel, és éppen ezért szűkebb a kitettség, mint amit ennek az elemzésnek a pánikváltozata sugall.
A kérdés tehát nem az, hogy egy bank szervezetként a hatály alá esik-e. Hanem az, hogy konkrétan mely termékeket szállítja. Négy kategória érdemel leltárt, mielőtt bárki következtetésre jutna:
- A mobilbanki alkalmazás, amelyet az alkalmazásboltokon keresztül terjesztenek a nagyközönség felé. Az, hogy egy ügyfél felé irányuló alkalmazás használatra szállított termék-e, vagy csupán a bank által nyújtott szolgáltatás felülete, a valóban vitatott kérdés — és vitatott, nem pedig a bank javára eldöntött.
- A fejlesztők felé irányuló termékek: vállalati ügyfeleknek vagy partnereknek közzétett SDK-k, kliensoldali könyvtárak, API-eszköztárak és referenciamegvalósítások. Ezek sokkal inkább szállított termékekre hasonlítanak, és sokkal kevésbé szolgáltatásfelületre.
- A nyílt forráskódú projektek, amelyeket az intézmény kereskedelmi tevékenysége részeként tesz közzé és tart karban, ahol a gondnokra (steward) vonatkozó rendelkezések is felmerülhetnek.
- A saját márkás vagy beágyazott szoftver, amelyet a bank saját nevén ad tovább partnereknek — ez a leggyorsabb út a felhasználótól a gyártóig bármely uniós termékrendszerben.
Az őszinte tervezési magatartás nem következtetés kimondása. Hanem a termékek leltározása, mindegyikről indokolt álláspont írásba foglalása, és annak képessége, hogy a gondolatmenetet bemutassák, ha egy CSIRT megkérdezi, miért nem érkezett bejelentés.
Az órák ütközése
Tegyük fel egy pillanatra, hogy az elemzés legalább egy termék esetében a hatály alá tartozáshoz vezet. Működési szinten nem az incidenskezelési folyamat megléte változik — az a bankoknak megvan —, hanem az, hogy ugyanazon az eseményen most két folyamat fut eltérő paraméterekkel.
Egy bank által közzétett SDK sérülékenysége aktív kihasználás alá kerül. A DORA azt kérdezi, hogy ez az intézményt érintő, IKT-hoz kapcsolódó súlyos incidens-e; ha igen, az első bejelentés a besorolástól számított négy órán belül, és mindenképpen a tudomásszerzéstől számított 24 órán belül az illetékes hatósághoz megy, mögötte köztes és végleges jelentéssel. A 14. cikk teljesen mást kérdez — kihasználnak-e egy terméket, amelyet ez az intézmény gyártott —, és elindítja a saját 24 órás korai figyelmeztetését egy CSIRT és az ENISA felé.
A kettő mindkét irányban eltérhet, és éppen ez teszi bizonytalanná az összevont folyamatot.
Egy leszállított SDK-ban kihasznált sérülékenység, amely a bank saját szolgáltatásaiban semmilyen fennakadást nem okoz, a DORA szerint egyáltalán nem lehet súlyos incidens, miközben a 14. cikk kellős közepén ül. És fordítva: egy belsőleg épített platform súlyos kiesése olyan DORA-bejelentés, amelynek semmilyen CRA-vonatkozása nincs, mert semmit nem hoztak forgalomba. Egyetlen olyan munkafolyamat felépítése, amely feltételezi, hogy a kettő mindig együtt sül el, egyszerre termel téves negatívokat és fölösleges szabályozási zajt.
2. táblázat: mit kell tisztázni szeptember 11. előtt
| Kérdés | Mit dönt el a kitettségükben |
|---|---|
| Mely termékeket szállítjuk az intézményen kívülre? | A hatály termékenként dől el; szervezeti szintű válasz nem létezik |
| Van-e mindegyikről dokumentált álláspont a gyártói minőségről? | A nem dokumentált feltevés nem védekezés |
| Hol van a fő telephelyünk CSIRT szempontból? | Meghatározza, melyik nemzeti CSIRT fogadja a benyújtást |
| Regisztráltunk-e az ENISA egységes bejelentési platformján? | A 24 óra kevés ahhoz, hogy egy regisztrációs lépést felfedezzenek |
| Van-e gazdája a triázsban az „aktívan kihasznált" fogalomnak? | A kiváltó ok eltér minden már használt súlyossági skálától |
| Ki nyújt be vasárnap hajnali 3-kor? | Mindkét óra valós időben jár, nem munkaidőben |
A szám, amely a prioritást beállítja
Az I. mellékletben foglalt alapvető követelmények, valamint a 13. és 14. cikk szerinti kötelezettségek megsértése 15 millió euróig vagy a teljes éves világszintű árbevétel 2,5 %-áig terjedő közigazgatási bírsággal sújtható, amelyik magasabb. A gyártók, importőrök és forgalmazók egyéb kötelezettségei egy fokkal lejjebb, 10 millió eurónál vagy 2 %-nál helyezkednek el, a hatóságoknak nyújtott helytelen vagy megtévesztő tájékoztatás pedig 5 millió eurónál vagy 1 %-nál.
Olvassák a legfelső fokozatot a hozzá kapcsolódó munka mellett. Annak eldöntése, hogy négy termékkategória a hatály alá esik-e, a regisztráció egy bejelentési platformon, és egyetlen ág hozzáadása egy meglévő triázskönyvhöz — szerény munka, kijelölt gazdával és öthetes felvezetéssel. Nem hasonlítható a 2027 decemberében váró megfelelőségértékelési és műszaki dokumentációs programhoz. A kitettség és a javítási költség közötti aszimmetria maga a teljes érv, és ez az a ritka megfelelési érv, amely túléli az érintkezést egy priorizálási megbeszéléssel.
A működési kézikönyv
Öt lépés, és az első nem jogi vélemény.
- Leltározzák, ami elhagyja az épületet. Nem rendszereket — termékeket. Mindent, amit az intézmény bárkinek kifelé szállít, beleértve az ingyenes alkalmazásokat, a közzétett könyvtárakat és a nyílt forráskódú tárolókat. A legtöbb banknak nincs ilyen listája, mert korábbi szabályozás nem kérte.
- Foglaljanak állást termékenként, írásban. Gyártó vagy nem, és miért. Az érték nem abban áll, hogy minden sorban igazuk legyen; abban áll, hogy legyen olyan gondolatmenetük, amely megelőzi az incidenst, ahelyett hogy utána szerkesztenék meg.
- Regisztráljanak most az egységes bejelentési platformon. A regisztráció, a hitelesítő adatok és egy kijelölt benyújtó pontosan az a fajta előfeltétel, amely láthatatlan marad addig, amíg egy 24 órás óra már jár.
- Bontsák szét a kiváltó okot a triázsban. Adjanak hozzá egy kifejezett kérdést — aktívan kihasználnak-e olyan terméket, amelyet mi gyártunk —, amelyet a DORA súlyosincidens-besorolásától függetlenül értékelnek. A függetlenség a lényeg: egy beágyazott ellenőrzés a rossz küszöböt örökli.
- Indítsák az SBOM-munkát a 2027. decemberi dátumra. Az I. melléklet szoftver-anyagjegyzéket ír elő általánosan használt, géppel olvasható formátumban, amely legalább a legfelső szintű függőségeket lefedi. Ez a kötelezettség tizenhat hónapra van, és ugyanaz a felsorolási probléma, amelyen az intézmények a kriptográfiai oldalon már elbuknak.
A minta nem új. Egy rendszert egy adott iparágra gondolva fogalmaznak meg, a pénzügyi intézmények elolvassák az iparág nevét, és arra jutnak, hogy az ügy másé. A CRA-t eszközgyártóknak és szoftverszállítóknak írták. Mégis eléri a bankot — azon a szűk helyen, ahol a bank történetesen egy közülük. És az a mentesség, amelyért mindenki elsőként nyúl, egy másik törvénybe, más célra íródott, és itt nem alkalmazandó.
Gyakran ismételt kérdések
A DORA alapján jelentünk. Ez nem fedi le?
Nem. A DORA a NIS2 párhuzamos kötelezettségeit a NIS2 saját 4. cikkének visszalépési mechanizmusán keresztül szorítja ki. Ez a mechanizmus a NIS2-n belüli, és nincs hatása az (EU) 2024/2847 rendeletre. A CRA a termékek gyártóira ró kötelezettségeket, nem pénzügyi szervezetekre, így nincs mit egy lex specialis-érvnek kiszorítania.
A mobilbanki alkalmazásunk a hatály alá esik?
Ez a valóban nyitott kérdés, és tudatosan kell megválaszolni, nem feltételezni. Az alkalmazás adatkapcsolattal rendelkező szoftver, amelyet kereskedelmi tevékenység keretében bocsátanak a nyilvánosság rendelkezésére — ez a jogszabályi megfogalmazás. Az ellenérv az, hogy egy szabályozott szolgáltatás felülete, nem pedig használatra szállított termék. Dokumentáljanak álláspontot; ne támaszkodjanak arra, hogy ingyenes, mert az ár nem a mérce.
Pontosan mi indítja el a 24 órát?
Az, hogy tudomást szereznek a termékükben lévő, aktívan kihasznált sérülékenységről, vagy a termék biztonságát érintő súlyos incidensről. A kiváltó ok a kihasználás, nem a súlyosság és nem az ügyfélhatás — ezért nem feleltethető meg a DORA súlyosincidens-besorolásának.
Kihez nyújtunk be a gyakorlatban?
Az ENISA CRA egységes bejelentési platformján keresztül, a fő telephelyük szerinti tagállamban koordinátornak kijelölt CSIRT-hez címezve. Az ENISA egyidejűleg megkapja, a fogadó CSIRT pedig megosztja azon további területek CSIRT-jeivel, ahol a terméket forgalmazzák. Egy benyújtás, nem több.
Kezdődik-e szeptemberben bármi más?
Nem. Csak a 14. cikk szerinti bejelentési kötelezettségek. Az alapvető kiberbiztonsági követelmények, az SBOM-kötelezettség, a megfelelőségértékelés, a műszaki dokumentáció és a CE-jelölés mind 2027. december 11-től alkalmazandók. Szeptembert az egész üggyel azonosítani annak tükörképe, ha figyelmen kívül hagyják.
Mibe kerül, ha rosszul mérjük fel a hatályt?
A 13. és 14. cikk, valamint az I. melléklet alapvető követelményeinek megsértése 15 millió euróig vagy a teljes éves világszintű árbevétel 2,5 %-áig terjedő bírsággal jár, amelyik magasabb. A közvetlenebb költség eljárási: az elmulasztott korai figyelmeztetés visszamenőleg nem orvosolható, és az a pillanat, amikor egy intézmény felfedezi, hogy gyártó volt, nem lehet az a pillanat, amikor egy CSIRT megkérdezi, miért nem érkezett bejelentés.
Hivatkozások
- Európai Parlament és az Európai Unió Tanácsa, 2024. Az (EU) 2024/2847 rendelet a digitális elemeket tartalmazó termékekre vonatkozó horizontális kiberbiztonsági követelményekről (kiberellenállóképességi rendelet). Brüsszel: Az Európai Unió Hivatalos Lapja. Elérhető: Európai Parlament és az Európai Unió Tanácsa, 2024..
- Európai Bizottság, 2026. Kiberellenállóképességi rendelet — bejelentési kötelezettségek. Brüsszel: Tartalmak, Technológiák és Kommunikációs Hálózatok Főigazgatósága. Elérhető: Európai Bizottság, 2026..
- Európai Bizottság, 2026. A kiberellenállóképességi rendelet — a jogszabályszöveg összefoglalója. Brüsszel: Tartalmak, Technológiák és Kommunikációs Hálózatok Főigazgatósága. Elérhető: Európai Bizottság, 2026..
- Európai Parlament és az Európai Unió Tanácsa, 2022. Az (EU) 2022/2555 irányelv az Unió egész területén egységesen magas szintű kiberbiztonságot biztosító intézkedésekről (NIS 2 irányelv). Brüsszel: Az Európai Unió Hivatalos Lapja. Elérhető: Európai Parlament és az Európai Unió Tanácsa, 2022..
- Európai Parlament és az Európai Unió Tanácsa, 2022. Az (EU) 2022/2554 rendelet a pénzügyi ágazat digitális működési rezilienciájáról (DORA). Brüsszel: Az Európai Unió Hivatalos Lapja. Elérhető: Európai Parlament és az Európai Unió Tanácsa, 2022..
Utolsó felülvizsgálat .
A cikk keresztközlése
Medium-formátumban másolás
# A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Mastodon-formátumban másolás
A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá. https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
LinkedIn-formátumban másolás
A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá. Íme a legfontosabb stratégiai tanulságok: - Mi kezdődik valójában szeptember 11-én. A CRA 2024. - Miért nem ér el hozzá a DORA-mentesség. Itt a pontosság a szokásosnál is többet számít, mert a hibás választ előállító gondolatmenet valóban jó gondolatmenet — csak egy rendelettel messzebbre vitték. - Gyártók Önök? Ezt senki nem válaszolta meg Önök helyett. Az őszinte álláspont itt az, hogy a kérdés nyitott, nem eldöntött, és az a bank, amely a döntésre vár, a határidőn túl fog várni. - Az órák ütközése. Tegyük fel egy pillanatra, hogy az elemzés legalább egy termék esetében a hatály alá tartozáshoz vezet. Mi az Ön szervezetének megközelítése az e cikkben felvázolt kihívásokhoz? → https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #(eu)20242847Rendelet #14.Cikk #AktívanKihasználtSérülékenység Sebastien Rousseau | CC-BY-4.0
A cikk idézése
A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau
Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá.
BibTeX
@online{rousseau2026a,
author = {Rousseau, Sebastien},
title = {{A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
A cikk újraközlése
A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau
Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá.
Ez a cikk a következő licenc alatt áll: Creative Commons Attribution 4.0 International. Az újraközléshez a kanonikus URL forrásmegjelölése szükséges.
A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá. Originally published at https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
