Sebastien Rousseau

CYBER RESILIENCE ACT

A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja.

Hatályfeljegyzés IKT-kockázati, termékbiztonsági és szabályozási vezetőknek: miért ér el egy eszközgyártóknak írt rendelet egy mobilalkalmazást közzétevő bankot, és miért rossz mentesség az, amelyre mindenki támaszkodik.

13 perc olvasás
Banner for: A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja.

Harminckilenc nap múlva a kibertámadásokkal szembeni ellenállóképességről szóló rendelet elindít egy huszonnégy órás bejelentési órát, és az a mentesség, amelyért minden bank nyúl, nem állítja meg. Kérdezzenek meg egy pénzügyi intézményt, hogy alkalmazandó-e a NIS2, és a válasz akadás nélkül jön: a DORA lex specialis, a NIS2 4. cikke visszalép ott, ahol egy ágazati jogi aktus ugyanazt a területet fedi, a bank pedig az IKT-incidenseket az illetékes hatóságának jelenti, nem pedig egy CSIRT-nek. Ez a válasz helyes. És épp most készül elhangzani — tévesen — egy egészen más rendeletre vonatkozó kérdésre. A CRA nem szervezeteket szabályoz. Termékeket szabályoz, és kötelezettségeit arra rója, aki azokat gyártja. A hatályról szóló cikkében nincs kivétel a pénzügyi szolgáltatásokra, mert a szervezeti jog számára írt kivételnek nincs mibe kapaszkodnia a termékjogban. 2026. szeptember 11-től az a bank, amely szoftvert bocsát a piacon rendelkezésre, korai figyelmeztetéssel tartozik az ENISA felé huszonnégy órán belül — és ezzel a DORA mellett tartozik, nem helyette.

Vezetői összefoglaló

  • Működő dátum, nem horizont. A 14. cikk 2026. szeptember 11-től alkalmazandó. A CRA többi része 2027. december 11-ig vár, és a tervezési hiba e két tény közötti távolságban lakik.
  • A hatályt az dönti el, mit szállítanak, nem az, mik Önök. A CRA kivételei más termékrendszerek — orvostechnikai eszközök, járművek, légi közlekedés, tengerészeti felszerelés. A bankszektor nincs köztük, és nem is lett volna.
  • A kiváltó ok a kihasználás, nem a súlyosság. Egy aktívan kihasznált sérülékenység akkor is elindítja az órát, ha egyetlen ügyfelet sem érint, és ha a DORA szerint semmi sem minősülne súlyos incidensnek.
  • Ma senki sem a gazdája. A DORA-bejelentés a működési ellenállóképességben lakik. A CRA-bejelentés annál lakik, akit gyártónak tekintenek — ezt a szerepet a legtöbb bank soha nem osztotta ki.

Mi kezdődik valójában szeptember 11-én

A CRA 2024. december 10-én lépett hatályba, ütemezett alkalmazási menetrenddel, és éppen az ütemezés az, ami útközben elvész.

A teljes alkalmazás — az I. mellékletben foglalt alapvető kiberbiztonsági követelmények, a megfelelőségértékelés, a CE-jelölés, a műszaki dokumentáció — 2027. december 11-re esik. A megfelelőségértékelő szervezetek bejelentése 2026. június 11-én nyílt meg. A kettő között áll az a dátum, amely ebben a negyedévben számít: 2026. szeptember 11., amikor a 14. cikk szerinti bejelentési kötelezettségek megkezdődnek.

A bejelentési szerkezet háromlépcsős, és szorosabb, mint amilyennek elsőre olvasódik.

A jelentések az ENISA által működtetett CRA egységes bejelentési platformon haladnak át. A gyártó egyszer nyújt be, a fő telephelye szerinti tagállamban koordinátornak kijelölt CSIRT-hez; a platform a bejelentést egyidejűleg elérhetővé teszi az ENISA számára, a fogadó CSIRT pedig továbbítja azon területek további CSIRT-jeihez, ahol a terméket forgalmazzák. Ez az egyszeri benyújtás megszünteti az adminisztratív kifogást, de a határidőt nem enyhíti.

Figyeljék meg a kiváltó okot. Nem a súlyosság és nem az ügyfélhatás — a kihasználás. Egy éles környezetben aktívan kihasznált sérülékenység 24 órás kötelezettséget nyit, függetlenül attól, hogy bárki kárt szenvedett-e, és attól, hogy ugyanezek a tények máshol súlyos incidensnek minősülnének-e.

Miért nem ér el hozzá a DORA-mentesség

Itt a pontosság a szokásosnál is többet számít, mert a hibás választ előállító gondolatmenet valóban jó gondolatmenet — csak egy rendelettel messzebbre vitték.

A NIS2 4. cikke visszalépési mechanizmust tartalmaz: ha egy ágazati uniós jogi aktus előírja a szervezetek számára kiberbiztonsági kockázatkezelési intézkedések elfogadását vagy jelentős incidensek bejelentését, és e követelmények hatásukban legalább egyenértékűek, a NIS2 megfelelő rendelkezései nem alkalmazandók. A DORA pontosan ilyen jogi aktus. Egy hitelintézet tehát a DORA alapján kezeli az IKT-kockázatot és jelenti a súlyos incidenseket, a NIS2 párhuzamos kötelezettségei pedig visszalépnek. Ezt minden szabályozási terület fejből felmondja.

Három dolog töri meg az analógiát, amint átviszik a CRA-ra.

A mechanizmus a NIS2-n belül lakik. A 4. cikk az (EU) 2022/2555 irányelv olyan rendelkezése, amely az (EU) 2022/2555 irányelv rendelkezéseit zárja ki. Nem általános elv, amely szerint egy pénzügyi szervezet ágazati rendszere minden mást kiszorít. Nem tud benyúlni az (EU) 2024/2847 rendeletbe, hogy ott bármit kikapcsoljon, mert a CRA-ban semmi sem tartozik alá.

A CRA termékeket szabályoz, nem szervezeteket. A DORA és a NIS2 egyaránt azt kérdezi: milyen szervezet Ön. A CRA azt kérdezi: mit hozott forgalomba. Ezek különböző kérdések, és az egyenértékűségi érvek közöttük nem állják meg a helyüket: a DORA bejelentési rendszere semmilyen értelemben nem „hatásában egyenértékű" a gyártó azon kötelezettségével, hogy figyelmeztesse a CSIRT-et arról, hogy egy leszállított terméket kihasználnak, mert különböző köröket védenek. A DORA a felügyeleti hatóságon keresztül védi a pénzügyi rendszert. A 14. cikk a CSIRT-hálózaton keresztül mindenkit véd, aki a terméket futtatja.

A kivételek alakja más. A CRA hatályról szóló cikke azokat a termékeket veszi ki, amelyekre más ágazati termékjogszabály vonatkozik — orvostechnikai eszközök az (EU) 2017/745 és 2017/746 rendeletek alapján, járművek az (EU) 2019/2144 rendelet alapján, polgári légi közlekedés az (EU) 2018/1139 rendelet alapján, tengerészeti felszerelés a 2014/90/EU irányelv alapján —, továbbá az azonos specifikációk szerint gyártott pótalkatrészeket és a kizárólag nemzetbiztonsági vagy védelmi célra fejlesztett termékeket. Nincs kivétel a pénzügyi szolgáltatásokra, és nincs a DORA hatálya alatt szabályozott szervezetek által gyártott termékekre sem. Ez nem olyan mulasztás, amelyet iránymutatások majd helyrehoznak. Ez történik, amikor a jogalkotó termékjogot ír: nem iparágakat vesz ki, hanem más termékrendszereket.

1. táblázat: három rendszer, és melyik lép vissza

DORA NIS2 CRA
Szabályozza Pénzügyi szervezeteket Alapvető és fontos szervezeteket Digitális elemeket tartalmazó termékeket
A kötelezettség terheli Az intézményt Az intézményt A gyártót
Bejelentési kiváltó ok Súlyosnak besorolt incidens Jelentős incidens Aktívan kihasznált sérülékenység vagy súlyos incidens
A bejelentés címzettje Illetékes hatóság CSIRT vagy illetékes hatóság A fő telephely CSIRT-je és az ENISA
Bankok esetében kiszorul? Nem — ő maga a lex specialis Igen, a NIS2 4. cikkén keresztül Nem — semmi sem szorítja ki

Gyártók Önök? Ezt senki nem válaszolta meg Önök helyett

Az őszinte álláspont itt az, hogy a kérdés nyitott, nem eldöntött, és az a bank, amely a döntésre vár, a határidőn túl fog várni.

A CRA a piacon forgalmazott digitális elemeket tartalmazó termékekre terjed ki — azokra, amelyeket kereskedelmi tevékenység keretében forgalmazás vagy használat céljából szállítanak. Ebből a megfogalmazásból azonnal két következmény adódik.

Az ár nem a mérce. Az ingyenesen szállított szoftver a hatály alá esik, ha kereskedelmi tevékenység keretében szállítják. A Bizottság saját, nyílt forráskódra vonatkozó keretezése is a kereskedelmi tevékenység, nem a fizetés köré épül; az a bank pedig, amely fizető ügyfelek megszerzése és kiszolgálása érdekében terjeszt egy alkalmazást, nem a kereskedelmi tevékenység keretén kívül jár el. Az az ösztön, hogy „az alkalmazást ingyen adjuk, tehát nem árulunk terméket", a leggyakoribb oka annak, hogy ez az ügy kinyitatlan maradt, és a rendelkezésre álló érvek közül a leggyengébb.

A szigorúan belső szoftver valóban kívül esik. A piacon nem forgalmazott termékek — a számlavezető rendszer, a belső eszköztár, minden, amit soha nem szállítanak az intézményen kívülre — nem érintettek. Ez valós és jelentős kivétel, és éppen ezért szűkebb a kitettség, mint amit ennek az elemzésnek a pánikváltozata sugall.

A kérdés tehát nem az, hogy egy bank szervezetként a hatály alá esik-e. Hanem az, hogy konkrétan mely termékeket szállítja. Négy kategória érdemel leltárt, mielőtt bárki következtetésre jutna:

Az őszinte tervezési magatartás nem következtetés kimondása. Hanem a termékek leltározása, mindegyikről indokolt álláspont írásba foglalása, és annak képessége, hogy a gondolatmenetet bemutassák, ha egy CSIRT megkérdezi, miért nem érkezett bejelentés.

Az órák ütközése

Tegyük fel egy pillanatra, hogy az elemzés legalább egy termék esetében a hatály alá tartozáshoz vezet. Működési szinten nem az incidenskezelési folyamat megléte változik — az a bankoknak megvan —, hanem az, hogy ugyanazon az eseményen most két folyamat fut eltérő paraméterekkel.

Egy bank által közzétett SDK sérülékenysége aktív kihasználás alá kerül. A DORA azt kérdezi, hogy ez az intézményt érintő, IKT-hoz kapcsolódó súlyos incidens-e; ha igen, az első bejelentés a besorolástól számított négy órán belül, és mindenképpen a tudomásszerzéstől számított 24 órán belül az illetékes hatósághoz megy, mögötte köztes és végleges jelentéssel. A 14. cikk teljesen mást kérdez — kihasználnak-e egy terméket, amelyet ez az intézmény gyártott —, és elindítja a saját 24 órás korai figyelmeztetését egy CSIRT és az ENISA felé.

A kettő mindkét irányban eltérhet, és éppen ez teszi bizonytalanná az összevont folyamatot.

Egy leszállított SDK-ban kihasznált sérülékenység, amely a bank saját szolgáltatásaiban semmilyen fennakadást nem okoz, a DORA szerint egyáltalán nem lehet súlyos incidens, miközben a 14. cikk kellős közepén ül. És fordítva: egy belsőleg épített platform súlyos kiesése olyan DORA-bejelentés, amelynek semmilyen CRA-vonatkozása nincs, mert semmit nem hoztak forgalomba. Egyetlen olyan munkafolyamat felépítése, amely feltételezi, hogy a kettő mindig együtt sül el, egyszerre termel téves negatívokat és fölösleges szabályozási zajt.

2. táblázat: mit kell tisztázni szeptember 11. előtt

Kérdés Mit dönt el a kitettségükben
Mely termékeket szállítjuk az intézményen kívülre? A hatály termékenként dől el; szervezeti szintű válasz nem létezik
Van-e mindegyikről dokumentált álláspont a gyártói minőségről? A nem dokumentált feltevés nem védekezés
Hol van a fő telephelyünk CSIRT szempontból? Meghatározza, melyik nemzeti CSIRT fogadja a benyújtást
Regisztráltunk-e az ENISA egységes bejelentési platformján? A 24 óra kevés ahhoz, hogy egy regisztrációs lépést felfedezzenek
Van-e gazdája a triázsban az „aktívan kihasznált" fogalomnak? A kiváltó ok eltér minden már használt súlyossági skálától
Ki nyújt be vasárnap hajnali 3-kor? Mindkét óra valós időben jár, nem munkaidőben

A szám, amely a prioritást beállítja

Az I. mellékletben foglalt alapvető követelmények, valamint a 13. és 14. cikk szerinti kötelezettségek megsértése 15 millió euróig vagy a teljes éves világszintű árbevétel 2,5 %-áig terjedő közigazgatási bírsággal sújtható, amelyik magasabb. A gyártók, importőrök és forgalmazók egyéb kötelezettségei egy fokkal lejjebb, 10 millió eurónál vagy 2 %-nál helyezkednek el, a hatóságoknak nyújtott helytelen vagy megtévesztő tájékoztatás pedig 5 millió eurónál vagy 1 %-nál.

Olvassák a legfelső fokozatot a hozzá kapcsolódó munka mellett. Annak eldöntése, hogy négy termékkategória a hatály alá esik-e, a regisztráció egy bejelentési platformon, és egyetlen ág hozzáadása egy meglévő triázskönyvhöz — szerény munka, kijelölt gazdával és öthetes felvezetéssel. Nem hasonlítható a 2027 decemberében váró megfelelőségértékelési és műszaki dokumentációs programhoz. A kitettség és a javítási költség közötti aszimmetria maga a teljes érv, és ez az a ritka megfelelési érv, amely túléli az érintkezést egy priorizálási megbeszéléssel.

A működési kézikönyv

Öt lépés, és az első nem jogi vélemény.

  1. Leltározzák, ami elhagyja az épületet. Nem rendszereket — termékeket. Mindent, amit az intézmény bárkinek kifelé szállít, beleértve az ingyenes alkalmazásokat, a közzétett könyvtárakat és a nyílt forráskódú tárolókat. A legtöbb banknak nincs ilyen listája, mert korábbi szabályozás nem kérte.
  2. Foglaljanak állást termékenként, írásban. Gyártó vagy nem, és miért. Az érték nem abban áll, hogy minden sorban igazuk legyen; abban áll, hogy legyen olyan gondolatmenetük, amely megelőzi az incidenst, ahelyett hogy utána szerkesztenék meg.
  3. Regisztráljanak most az egységes bejelentési platformon. A regisztráció, a hitelesítő adatok és egy kijelölt benyújtó pontosan az a fajta előfeltétel, amely láthatatlan marad addig, amíg egy 24 órás óra már jár.
  4. Bontsák szét a kiváltó okot a triázsban. Adjanak hozzá egy kifejezett kérdést — aktívan kihasználnak-e olyan terméket, amelyet mi gyártunk —, amelyet a DORA súlyosincidens-besorolásától függetlenül értékelnek. A függetlenség a lényeg: egy beágyazott ellenőrzés a rossz küszöböt örökli.
  5. Indítsák az SBOM-munkát a 2027. decemberi dátumra. Az I. melléklet szoftver-anyagjegyzéket ír elő általánosan használt, géppel olvasható formátumban, amely legalább a legfelső szintű függőségeket lefedi. Ez a kötelezettség tizenhat hónapra van, és ugyanaz a felsorolási probléma, amelyen az intézmények a kriptográfiai oldalon már elbuknak.

A minta nem új. Egy rendszert egy adott iparágra gondolva fogalmaznak meg, a pénzügyi intézmények elolvassák az iparág nevét, és arra jutnak, hogy az ügy másé. A CRA-t eszközgyártóknak és szoftverszállítóknak írták. Mégis eléri a bankot — azon a szűk helyen, ahol a bank történetesen egy közülük. És az a mentesség, amelyért mindenki elsőként nyúl, egy másik törvénybe, más célra íródott, és itt nem alkalmazandó.

Gyakran ismételt kérdések

A DORA alapján jelentünk. Ez nem fedi le?
Nem. A DORA a NIS2 párhuzamos kötelezettségeit a NIS2 saját 4. cikkének visszalépési mechanizmusán keresztül szorítja ki. Ez a mechanizmus a NIS2-n belüli, és nincs hatása az (EU) 2024/2847 rendeletre. A CRA a termékek gyártóira ró kötelezettségeket, nem pénzügyi szervezetekre, így nincs mit egy lex specialis-érvnek kiszorítania.

A mobilbanki alkalmazásunk a hatály alá esik?
Ez a valóban nyitott kérdés, és tudatosan kell megválaszolni, nem feltételezni. Az alkalmazás adatkapcsolattal rendelkező szoftver, amelyet kereskedelmi tevékenység keretében bocsátanak a nyilvánosság rendelkezésére — ez a jogszabályi megfogalmazás. Az ellenérv az, hogy egy szabályozott szolgáltatás felülete, nem pedig használatra szállított termék. Dokumentáljanak álláspontot; ne támaszkodjanak arra, hogy ingyenes, mert az ár nem a mérce.

Pontosan mi indítja el a 24 órát?
Az, hogy tudomást szereznek a termékükben lévő, aktívan kihasznált sérülékenységről, vagy a termék biztonságát érintő súlyos incidensről. A kiváltó ok a kihasználás, nem a súlyosság és nem az ügyfélhatás — ezért nem feleltethető meg a DORA súlyosincidens-besorolásának.

Kihez nyújtunk be a gyakorlatban?
Az ENISA CRA egységes bejelentési platformján keresztül, a fő telephelyük szerinti tagállamban koordinátornak kijelölt CSIRT-hez címezve. Az ENISA egyidejűleg megkapja, a fogadó CSIRT pedig megosztja azon további területek CSIRT-jeivel, ahol a terméket forgalmazzák. Egy benyújtás, nem több.

Kezdődik-e szeptemberben bármi más?
Nem. Csak a 14. cikk szerinti bejelentési kötelezettségek. Az alapvető kiberbiztonsági követelmények, az SBOM-kötelezettség, a megfelelőségértékelés, a műszaki dokumentáció és a CE-jelölés mind 2027. december 11-től alkalmazandók. Szeptembert az egész üggyel azonosítani annak tükörképe, ha figyelmen kívül hagyják.

Mibe kerül, ha rosszul mérjük fel a hatályt?
A 13. és 14. cikk, valamint az I. melléklet alapvető követelményeinek megsértése 15 millió euróig vagy a teljes éves világszintű árbevétel 2,5 %-áig terjedő bírsággal jár, amelyik magasabb. A közvetlenebb költség eljárási: az elmulasztott korai figyelmeztetés visszamenőleg nem orvosolható, és az a pillanat, amikor egy intézmény felfedezi, hogy gyártó volt, nem lehet az a pillanat, amikor egy CSIRT megkérdezi, miért nem érkezett bejelentés.

Hivatkozások

Utolsó felülvizsgálat .

A cikk keresztközlése

Medium-formátumban másolás

# A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Mastodon-formátumban másolás

A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau

Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá.

https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

LinkedIn-formátumban másolás

A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau

Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá.

Íme a legfontosabb stratégiai tanulságok:

- Mi kezdődik valójában szeptember 11-én. A CRA 2024.
- Miért nem ér el hozzá a DORA-mentesség. Itt a pontosság a szokásosnál is többet számít, mert a hibás választ előállító gondolatmenet valóban jó gondolatmenet — csak egy rendelettel messzebbre vitték.
- Gyártók Önök? Ezt senki nem válaszolta meg Önök helyett. Az őszinte álláspont itt az, hogy a kérdés nyitott, nem eldöntött, és az a bank, amely a döntésre vár, a határidőn túl fog várni.
- Az órák ütközése. Tegyük fel egy pillanatra, hogy az elemzés legalább egy termék esetében a hatály alá tartozáshoz vezet.

Mi az Ön szervezetének megközelítése az e cikkben felvázolt kihívásokhoz?

→ https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #(eu)20242847Rendelet #14.Cikk #AktívanKihasználtSérülékenység

Sebastien Rousseau | CC-BY-4.0
A cikk idézése

A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau

Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá.

BibTeX

@online{rousseau2026a,
  author  = {Rousseau, Sebastien},
  title   = {{A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

A cikk újraközlése

A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau

Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá.

Ez a cikk a következő licenc alatt áll: Creative Commons Attribution 4.0 International. Az újraközléshez a kanonikus URL forrásmegjelölése szükséges.

A DORA megkímélte Önöket a NIS2-től. A CRA-tól nem fogja. — Sebastien Rousseau

Szeptember 11-én a CRA 24 órás bejelentési határidőt indít. A kötelezettség a terméken függ, így a NIS2 alóli DORA-mentesség sosem ér el hozzá.

Originally published at https://sebastienrousseau.com/hu/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.