एकोणचाळीस दिवसांत सायबर लवचिकता विनियम चोवीस तासांचे अहवाल-घड्याळ सुरू करते, आणि प्रत्येक बँक ज्या सवलतीकडे हात पुढे करते ती ते थांबवत नाही. एखाद्या वित्तीय संस्थेला विचारा की NIS2 लागू होते का, आणि उत्तर अडखळल्याविना येते: DORA हे lex specialis आहे, जिथे एखादा क्षेत्रीय कायदा तीच भूमी व्यापतो तिथे NIS2 चा अनुच्छेद ४ मागे सरतो, आणि बँक आयसीटी घटनांचा अहवाल CSIRT ला नव्हे तर आपल्या सक्षम प्राधिकरणाला देते. हे उत्तर बरोबर आहे. आणि तेच आता, चुकून, पूर्णपणे वेगळ्या विनियमाविषयीच्या प्रश्नाला दिले जाणार आहे. CRA संस्थांचे नियमन करत नाही. ते उत्पादनांचे नियमन करते, आणि जो ती बनवतो त्याच्यावर आपली कर्तव्ये टाकते. त्याच्या व्याप्ती-अनुच्छेदात वित्तीय सेवांसाठी कोणतीही सवलत नाही, कारण संस्था-कायद्यासाठी लिहिलेल्या सवलतीला उत्पादन-कायद्यात धरून ठेवायला काहीच नसते. ११ सप्टेंबर २०२६ पासून, बाजारात सॉफ्टवेअर उपलब्ध करून देणारी बँक ENISA ला चोवीस तासांत पूर्वसूचना देण्यास बांधील आहे — आणि ती DORA ऐवजी नव्हे, तर DORA सोबत बांधील आहे.
कार्यकारी सारांश
- ही चालू झालेली तारीख आहे, क्षितिज नव्हे. अनुच्छेद १४ ११ सप्टेंबर २०२६ पासून लागू आहे. CRA चा उर्वरित भाग ११ डिसेंबर २०२७ ची वाट पाहतो, आणि नियोजनातील चूक याच दोन तथ्यांमधील अंतरात वस्ती करते.
- व्याप्ती तुम्ही काय पाठवता यावरून ठरते, तुम्ही काय आहात यावरून नव्हे. CRA च्या सवलती म्हणजे इतर उत्पादन-व्यवस्था — वैद्यकीय उपकरणे, वाहने, विमानचालन, सागरी उपकरणे. बँकिंग त्यात नाही, आणि कधी असणारही नव्हते.
- चालक म्हणजे शोषण, गंभीरता नव्हे. सक्रियपणे शोषित असुरक्षितता घड्याळ सुरू करते, मग एकही ग्राहक प्रभावित झाला नसला तरी आणि DORA अंतर्गत काहीही गंभीर घटना ठरणार नसले तरी.
- आज याचा मालक कोणी नाही. DORA अहवाल परिचालन लवचिकतेत वस्ती करतो. CRA अहवाल ज्याला उत्पादक मानले जाते त्याच्याकडे वस्ती करतो — अशी भूमिका जी बहुतांश बँकांनी कधी नेमूनच दिलेली नाही.
११ सप्टेंबरला प्रत्यक्षात काय सुरू होते
CRA १० डिसेंबर २०२४ रोजी टप्प्याटप्प्याने लागू होण्याच्या वेळापत्रकासह अंमलात आले, आणि वाटेत हरवते ते नेमके हेच टप्पेवारपण.
पूर्ण अंमलबजावणी — परिशिष्ट १ मधील अत्यावश्यक सायबर सुरक्षा अटी, अनुरूपता मूल्यांकन, CE चिन्ह, तांत्रिक दस्तऐवज — ११ डिसेंबर २०२७ रोजी येते. अनुरूपता मूल्यांकन संस्थांची अधिसूचना ११ जून २०२६ रोजी खुली झाली. या दोहोंमध्ये या तिमाहीत महत्त्वाची ठरणारी तारीख आहे: ११ सप्टेंबर २०२६, जेव्हा अनुच्छेद १४ ची अहवाल-कर्तव्ये सुरू होतात.
अहवालाची रचना तीन टप्प्यांची आहे, आणि पहिल्या वाचनात वाटते त्यापेक्षा घट्ट आहे.
- उत्पादकाला सक्रियपणे शोषित असुरक्षितता, किंवा उत्पादनाच्या सुरक्षेवर परिणाम करणारी गंभीर घटना समजल्यापासून २४ तासांत पूर्वसूचना.
- तांत्रिक तपशील आणि घेतलेले सुधारात्मक किंवा शमन उपाय घेऊन येणारी ७२ तासांत संपूर्ण अधिसूचना.
- सक्रियपणे शोषित असुरक्षिततेसाठी सुधारात्मक उपाय उपलब्ध झाल्यानंतर १४ दिवसांत अंतिम अहवाल, किंवा गंभीर घटनेसाठी अधिसूचनेपासून एका महिन्यात.
अहवाल ENISA चालवत असलेल्या CRA एकल अहवाल मंचातून जातात. उत्पादक एकदाच सादर करतो, आपल्या मुख्य आस्थापनेच्या सदस्य-राज्यात समन्वयक म्हणून नियुक्त CSIRT कडे; मंच ती अधिसूचना एकाच वेळी ENISA ला उपलब्ध करून देतो, आणि प्राप्त करणारा CSIRT ती उत्पादन वितरित होणाऱ्या इतर प्रदेशांतील CSIRT कडे पोहोचवतो. एकदाच सादर करण्याची ही रचना एक प्रशासकीय सबब काढून टाकते, पण घड्याळ सैल करत नाही.
चालकाकडे लक्ष द्या. गंभीरता नव्हे, ग्राहकावरील परिणाम नव्हे — तर शोषण. प्रत्यक्ष वातावरणात सक्रियपणे शोषली जाणारी असुरक्षितता २४ तासांचे कर्तव्य उघडते, कोणाचे नुकसान झाले असो वा नसो, आणि तीच तथ्ये इतरत्र गंभीर घटना ठरतील की नाही याची पर्वा न करता.
DORA ची सवलत इथवर का पोहोचत नाही
इथे नेहमीपेक्षा अचूकता अधिक महत्त्वाची आहे, कारण चुकीचे उत्तर देणारा युक्तिवाद खरोखर चांगला युक्तिवाद आहे — फक्त एक विनियम पुढे नेला गेला आहे.
NIS2 च्या अनुच्छेद ४ मध्ये मागे सरण्याची यंत्रणा आहे: जेव्हा संघाचा एखादा क्षेत्रीय कायदा संस्थांकडून सायबर सुरक्षा जोखीम-व्यवस्थापन उपाय स्वीकारण्याची किंवा महत्त्वाच्या घटनांची अधिसूचना देण्याची मागणी करतो, आणि त्या अटी परिणामात किमान समतुल्य असतात, तेव्हा NIS2 च्या संबंधित तरतुदी लागू होत नाहीत. DORA हा नेमका असाच कायदा आहे. म्हणून पतसंस्था DORA अंतर्गत आयसीटी जोखीम हाताळते आणि गंभीर घटनांची अधिसूचना देते, आणि NIS2 ची समांतर कर्तव्ये मागे सरतात. कोणताही नियामक विभाग हे तोंडपाठ म्हणू शकतो.
CRA कडे नेताच हे साधर्म्य तीन ठिकाणी तुटते.
यंत्रणा NIS2 च्या आतच वस्ती करते. अनुच्छेद ४ ही निर्देश (EU) 2022/2555 ची तरतूद आहे जी निर्देश (EU) 2022/2555 च्याच तरतुदी अलागू करते. वित्तीय संस्थेची क्षेत्रीय व्यवस्था इतर सर्व काही बाजूला सारते असे हे सर्वसाधारण तत्त्व नाही. ती विनियम (EU) 2024/2847 च्या आत हात घालून तिथे काही बंद करू शकत नाही, कारण CRA मधील काहीही तिच्या अधीन नाही.
CRA उत्पादनांचे नियमन करते, संस्थांचे नाही. DORA आणि NIS2 दोन्ही विचारतात तुम्ही कोणत्या प्रकारची संस्था आहात. CRA विचारते तुम्ही बाजारात काय आणले. हे वेगळे प्रश्न आहेत, आणि त्यांच्यातील समतुल्यतेचे युक्तिवाद टिकत नाहीत: DORA ची अहवाल-व्यवस्था कोणत्याही अर्थाने उत्पादकाच्या त्या कर्तव्याशी "परिणामात समतुल्य" नाही ज्यात CSIRT ला कळवावे लागते की पाठवलेल्या निर्मितीचे शोषण होत आहे, कारण दोघे वेगवेगळ्या समूहांचे रक्षण करतात. DORA पर्यवेक्षकामार्फत वित्तीय व्यवस्थेचे रक्षण करते. अनुच्छेद १४ CSIRT जाळ्यामार्फत ते उत्पादन चालवणाऱ्या प्रत्येकाचे रक्षण करते.
सवलतींचा आकार वेगळा आहे. CRA चा व्याप्ती-अनुच्छेद इतर क्षेत्रीय उत्पादन कायद्यांनी व्यापलेली उत्पादने वगळतो — विनियम (EU) 2017/745 आणि 2017/746 अंतर्गत वैद्यकीय उपकरणे, विनियम (EU) 2019/2144 अंतर्गत वाहने, विनियम (EU) 2018/1139 अंतर्गत नागरी विमानचालन, निर्देश 2014/90/EU अंतर्गत सागरी उपकरणे — शिवाय समान विनिर्देशांनुसार बनवलेले सुटे भाग आणि केवळ राष्ट्रीय सुरक्षा किंवा संरक्षणासाठी विकसित उत्पादने. वित्तीय सेवांसाठी सवलत नाही, आणि DORA-नियंत्रित संस्थांनी बनवलेल्या उत्पादनांसाठीही नाही. ही मार्गदर्शक तत्त्वे नंतर दुरुस्त करतील अशी चूक नाही. कायदेकर्ता उत्पादन-कायदा लिहितो तेव्हा हेच घडते: तो उद्योग वगळत नाही, तो इतर उत्पादन-व्यवस्था वगळतो.
तक्ता १: तीन व्यवस्था, आणि कोणती मागे सरते
| DORA | NIS2 | CRA | |
|---|---|---|---|
| नियमन करते | वित्तीय संस्थांचे | अत्यावश्यक व महत्त्वाच्या संस्थांचे | डिजिटल घटक असलेल्या उत्पादनांचे |
| कर्तव्य कोणावर | संस्थेवर | संस्थेवर | उत्पादकावर |
| अहवालाचा चालक | गंभीर म्हणून वर्गीकृत घटना | महत्त्वाची घटना | सक्रियपणे शोषित असुरक्षितता किंवा गंभीर घटना |
| अहवाल कोणाकडे | सक्षम प्राधिकरणाकडे | CSIRT किंवा सक्षम प्राधिकरणाकडे | मुख्य आस्थापनेच्या CSIRT कडे, आणि ENISA कडे |
| बँकांसाठी बाजूला सरतो? | नाही — तोच lex specialis आहे | होय, NIS2 च्या अनुच्छेद ४ द्वारे | नाही — काहीही त्याला बाजूला सारत नाही |
तुम्ही उत्पादक आहात का? हे तुमच्यासाठी कोणी ठरवलेले नाही
इथली प्रामाणिक भूमिका अशी की प्रश्न निकाली नाही, खुला आहे; आणि निकालाची वाट पाहणारी बँक तारखेपलीकडेही वाट पाहत राहील.
CRA बाजारात उपलब्ध करून दिलेल्या डिजिटल घटक असलेल्या उत्पादनांपर्यंत पोहोचते — म्हणजे व्यावसायिक क्रियाकलापाच्या ओघात वितरण किंवा वापरासाठी पुरवलेल्या. या शब्दरचनेतून लगेच दोन परिणाम निघतात.
किंमत ही कसोटी नाही. विनामूल्य पुरवलेले सॉफ्टवेअरही व्याप्तीत येते जर ते व्यावसायिक क्रियाकलापाच्या ओघात पुरवले असेल. मुक्त स्रोताबाबत आयोगाची स्वतःची मांडणीही व्यावसायिक क्रियाकलापाभोवती फिरते, पैसे देण्याभोवती नाही; आणि पैसे देणारे ग्राहक मिळवण्यासाठी व सेवा देण्यासाठी अॅप वितरित करणारी बँक व्यावसायिक क्रियाकलापाच्या ओघाबाहेर वागत नाही. "अॅप तर आम्ही फुकट देतो, म्हणजे आम्ही उत्पादन विकत नाही" ही सहजबुद्धी हीच ही फाइल न उघडली जाण्याचे सर्वाधिक सामान्य कारण आहे, आणि उपलब्ध युक्तिवादांपैकी सर्वात कमकुवत.
केवळ अंतर्गत सॉफ्टवेअर खरोखर बाहेर आहे. बाजारात उपलब्ध न केलेली उत्पादने — मुख्य बँकिंग मंच, अंतर्गत साधने, संस्थेबाहेर कधीच न पुरवले जाणारे सर्व काही — पकडली जात नाहीत. ही खरीखुरी आणि लक्षणीय सवलत आहे, आणि म्हणूनच जोखीम या विश्लेषणाच्या घाबरगुंडी आवृत्तीने सुचवल्यापेक्षा अरुंद आहे.
म्हणून प्रश्न हा नाही की बँक संस्था म्हणून व्याप्तीत येते का. प्रश्न हा आहे की ती कोणती विशिष्ट निर्मिती पुरवते. कोणी निष्कर्षाला पोहोचण्यापूर्वी चार वर्ग यादीत घेण्याजोगे आहेत:
- मोबाइल बँकिंग अॅप्लिकेशन, जे अॅप स्टोअरमार्फत सर्वसामान्य जनतेला वितरित होते. ग्राहकाभिमुख अॅप वापरासाठी पुरवलेले उत्पादन आहे, की केवळ बँक देत असलेल्या सेवेचा आंतरपृष्ठ — हाच खरोखर वादग्रस्त प्रश्न आहे; आणि तो वादग्रस्त आहे, बँकेच्या बाजूने निकाली नाही.
- विकसकाभिमुख निर्मिती: कॉर्पोरेट ग्राहक किंवा भागीदारांसाठी प्रसिद्ध केलेले SDK, क्लायंट लायब्ररी, API साधने आणि संदर्भ अंमलबजावणी. या पुरवलेल्या उत्पादनांसारख्या कितीतरी अधिक आणि सेवा-आंतरपृष्ठासारख्या कितीतरी कमी दिसतात.
- संस्था आपल्या व्यावसायिक क्रियाकलापाचा भाग म्हणून प्रसिद्ध करते व सांभाळते ते मुक्त-स्रोत प्रकल्प, जिथे विश्वस्ताबाबतच्या (steward) तरतुदीही लागू होऊ शकतात.
- व्हाइट-लेबल किंवा अंतःस्थापित सॉफ्टवेअर जे बँक स्वतःच्या नावाने भागीदारांना पुढे देते — कोणत्याही युरोपीय उत्पादन-व्यवस्थेत वापरकर्त्याकडून उत्पादकाकडे जाण्याचा सर्वात वेगवान मार्ग.
प्रामाणिक नियोजन-भूमिका म्हणजे निष्कर्ष जाहीर करणे नव्हे. ती म्हणजे निर्मितीची यादी करणे, प्रत्येकावर सकारण भूमिका लेखी नोंदवणे, आणि CSIRT ने विचारल्यास की अधिसूचना का आली नाही तेव्हा तो युक्तिवाद दाखवता येणे.
घड्याळांची टक्कर
क्षणभर मानू की विश्लेषण किमान एका निर्मितीला व्याप्तीत आणते. परिचालनात जे बदलते ते घटना-प्रक्रियेचे अस्तित्व नव्हे — ती बँकांकडे आहे — तर हे वास्तव की आता एकाच घटनेवर वेगवेगळ्या मापदंडांसह दोन प्रक्रिया चालतात.
एखाद्या बँकेने प्रसिद्ध केलेल्या SDK मधील असुरक्षितता सक्रिय शोषणाखाली येते. DORA विचारते की ही संस्थेवर परिणाम करणारी आयसीटी-संबंधित गंभीर घटना आहे का; असल्यास प्रारंभिक अधिसूचना त्या वर्गीकरणापासून चार तासांत आणि कोणत्याही स्थितीत माहिती मिळाल्यापासून २४ तासांत सक्षम प्राधिकरणाकडे जाते, मागे मध्यवर्ती व अंतिम अहवाल घेऊन. अनुच्छेद १४ पूर्णपणे वेगळेच विचारते — या संस्थेने बनवलेल्या उत्पादनाचे शोषण होत आहे का — आणि आपली स्वतःची २४ तासांची पूर्वसूचना CSIRT आणि ENISA कडे सुरू करते.
दोन्ही दोन्ही दिशांनी विलग होऊ शकतात, आणि हेच एकत्रित केलेली एकच प्रक्रिया असुरक्षित बनवते.
पाठवलेल्या SDK मधील शोषित असुरक्षितता, जी बँकेच्या स्वतःच्या सेवांमध्ये कोणताही व्यत्यय आणत नाही, DORA अंतर्गत मुळीच गंभीर घटना नसू शकते आणि त्याच वेळी अनुच्छेद १४ च्या अगदी मध्यभागी बसू शकते. उलटपक्षी, अंतर्गत बांधलेल्या मंचाचे गंभीर बंद पडणे ही कोणतेही CRA परिमाण नसलेली DORA अधिसूचना आहे, कारण बाजारात काहीही आणले गेलेले नाही. दोन्ही नेहमी एकत्रच पेटतात असे गृहीत धरणारा एकच कार्यप्रवाह बांधल्यास एकाच वेळी खोटे-नकारात्मक निष्कर्ष आणि अनावश्यक नियामक गोंगाट निर्माण होतो.
तक्ता २: ११ सप्टेंबरपूर्वी काय निश्चित करावे
| प्रश्न | ते तुमच्या जोखमीत काय ठरवते |
|---|---|
| संस्थेबाहेर आम्ही कोणती निर्मिती पुरवतो? | व्याप्ती प्रति-उत्पादन ठरते; संस्था-पातळीवर उत्तर नसते |
| प्रत्येकासाठी उत्पादक-दर्जाबाबत नोंदवलेली भूमिका आहे का? | नोंद नसलेले गृहीतक बचाव नाही |
| CSIRT च्या दृष्टीने आमची मुख्य आस्थापना कुठे आहे? | कोणता राष्ट्रीय CSIRT सादरीकरण स्वीकारेल हे ठरवते |
| आम्ही ENISA च्या एकल अहवाल मंचावर नोंदणीकृत आहोत का? | नोंदणीचा टप्पा शोधण्यासाठी २४ तास पुरेसे नाहीत |
| ट्रायाजमध्ये "सक्रियपणे शोषित" ला जबाबदार व्यक्ती आहे का? | हा चालक तुम्ही आधीच वापरत असलेल्या प्रत्येक गंभीरता-मापकापेक्षा वेगळा आहे |
| रविवारी पहाटे ३ वाजता कोण सादर करतो? | दोन्ही घड्याळे प्रत्यक्ष वेळेवर चालतात, कार्यालयीन वेळेवर नाही |
प्राधान्य ठरवणारा आकडा
परिशिष्ट १ मधील अत्यावश्यक अटी आणि अनुच्छेद १३ व १४ मधील कर्तव्यांचे पालन न केल्यास १५ दशलक्ष युरो किंवा एकूण जागतिक वार्षिक उलाढालीच्या २.५% पर्यंत प्रशासकीय दंड लागतो, यापैकी जे अधिक असेल. उत्पादक, आयातदार व वितरकांची इतर कर्तव्ये एक पायरी खाली १० दशलक्ष युरो किंवा २% वर आहेत, आणि प्राधिकरणांना चुकीची किंवा दिशाभूल करणारी माहिती देणे ५ दशलक्ष युरो किंवा १% वर.
सर्वोच्च पायरी तिच्याशी जोडलेल्या कामाशेजारी ठेवून वाचा. निर्मितीचे चार वर्ग व्याप्तीत येतात का हे ठरवणे, अहवाल मंचावर नोंदणी करणे, आणि विद्यमान ट्रायाज पुस्तिकेत एक फांदी जोडणे — नियुक्त जबाबदार व्यक्ती आणि पाच आठवड्यांच्या धावपट्टीसह हे साधे काम आहे. डिसेंबर २०२७ मध्ये वाट पाहणाऱ्या अनुरूपता मूल्यांकन व तांत्रिक दस्तऐवज कार्यक्रमाशी त्याची तुलनाच होऊ शकत नाही. जोखीम आणि उपाय-खर्च यांच्यातील ही विषमता हाच संपूर्ण युक्तिवाद आहे, आणि हाच तो दुर्मीळ अनुपालन-युक्तिवाद जो प्राधान्यक्रम-बैठकीशी झालेल्या संपर्कातून वाचतो.
परिचालन पुस्तिका
पाच पावले, आणि पहिले कायदेशीर मत नाही.
- इमारतीबाहेर काय जाते याची यादी करा. प्रणाली नव्हे — निर्मिती. संस्था बाहेरील कोणालाही पुरवते ते सर्व, विनामूल्य अॅप्लिकेशन, प्रसिद्ध लायब्ररी आणि मुक्त-स्रोत भांडारांसह. बहुतांश बँकांकडे अशी यादी नाही, कारण आधीच्या कोणत्याही विनियमाने ती मागितलीच नव्हती.
- प्रत्येक निर्मितीवर लेखी भूमिका घ्या. उत्पादक की नाही, आणि का. मूल्य प्रत्येक ओळीवर बरोबर असण्यात नाही; ते घटनेच्या आधी असणारा युक्तिवाद असण्यात आहे, नंतर रचलेला नव्हे.
- एकल अहवाल मंचावर आत्ताच नोंदणी करा. नोंदणी, प्रमाणपत्रे आणि नियुक्त सादरकर्ता हीच ती पूर्वअट आहे जी २४ तासांचे घड्याळ आधीच सुरू होईपर्यंत अदृश्य राहते.
- ट्रायाजमध्ये चालक वेगळा करा. एक स्पष्ट प्रश्न जोडा — आम्ही बनवलेल्या उत्पादनाचे सक्रियपणे शोषण होत आहे का — जो DORA च्या गंभीर-घटना वर्गीकरणापासून स्वतंत्रपणे तपासला जाईल. स्वातंत्र्य हाच मुद्दा आहे: आतील तपासणी चुकीची मर्यादा वारशाने घेते.
- डिसेंबर २०२७ च्या तारखेसमोर SBOM काम सुरू करा. परिशिष्ट १ प्रचलित यंत्र-वाचनीय स्वरूपात सॉफ्टवेअर सामग्री-यादी मागते, जी किमान वरच्या पातळीवरील अवलंबित्वे व्यापेल. ते कर्तव्य सोळा महिने पुढे आहे, आणि हीच ती मोजणीची समस्या आहे जिच्यात संस्था क्रिप्टोग्राफिक बाजूला आधीच अपयशी ठरत आहेत.
हा साचा नवा नाही. एखादी व्यवस्था विशिष्ट उद्योग डोळ्यांसमोर ठेवून लिहिली जाते, वित्तीय संस्था त्या उद्योगाचे नाव वाचतात आणि निष्कर्ष काढतात की फाइल दुसऱ्याची आहे. CRA उपकरण उत्पादक आणि सॉफ्टवेअर पुरवठादारांसाठी लिहिले गेले. तरीही ते बँकेपर्यंत पोहोचते — त्या अरुंद जागी जिथे बँक योगायोगाने त्यांच्यापैकी एक ठरते. आणि सगळे जिच्याकडे आधी हात पुढे करतील ती सवलत दुसऱ्या कायद्यात, दुसऱ्या हेतूसाठी लिहिली गेली आहे, आणि इथे लागू होत नाही.
वारंवार विचारले जाणारे प्रश्न
आम्ही DORA अंतर्गत अहवाल देतो. एवढे पुरेसे नाही का?
नाही. DORA NIS2 ची समांतर कर्तव्ये स्वतः NIS2 च्या अनुच्छेद ४ मधील मागे सरण्याच्या यंत्रणेद्वारे बाजूला सारते. ती यंत्रणा NIS2 च्या आतील आहे आणि विनियम (EU) 2024/2847 वर तिचा परिणाम नाही. CRA उत्पादनांच्या उत्पादकांवर कर्तव्ये टाकते, वित्तीय संस्थांवर नाही; त्यामुळे lex specialis युक्तिवाद बाजूला सारू शकेल असे काहीच नाही.
आमचे मोबाइल बँकिंग अॅप व्याप्तीत आहे का?
हाच तो खरोखर खुला प्रश्न आहे, आणि तो गृहीत धरण्याऐवजी जाणीवपूर्वक सोडवला पाहिजे. अॅप हे डेटा-जोडणी असलेले सॉफ्टवेअर आहे, जे व्यावसायिक क्रियाकलापाच्या ओघात जनतेला पुरवले जाते — हीच कायद्याची शब्दरचना आहे. प्रतिवाद असा की ते नियंत्रित सेवेचे आंतरपृष्ठ आहे, वापरासाठी पुरवलेले उत्पादन नाही. एक भूमिका नोंदवा; ते मोफत आहे यावर विसंबू नका, कारण किंमत ही कसोटी नाही.
नेमके काय २४ तास सुरू करते?
तुमच्या उत्पादनातील अशा असुरक्षिततेची माहिती होणे जिचे सक्रियपणे शोषण होत आहे, किंवा उत्पादनाच्या सुरक्षेवर परिणाम करणाऱ्या गंभीर घटनेची माहिती होणे. चालक म्हणजे शोषण, गंभीरता नव्हे आणि ग्राहकावरील परिणामही नव्हे — म्हणूनच ते DORA च्या गंभीर-घटना वर्गीकरणाशी जुळत नाही.
प्रत्यक्षात आम्ही कोणाकडे सादर करतो?
ENISA च्या CRA एकल अहवाल मंचामार्फत, तुमच्या मुख्य आस्थापनेच्या सदस्य-राज्यात समन्वयक म्हणून नियुक्त CSIRT ला उद्देशून. ENISA ती एकाच वेळी प्राप्त करते, आणि प्राप्त करणारा CSIRT ती उत्पादन वितरित होणाऱ्या इतर प्रदेशांतील CSIRT बरोबर सामायिक करतो. एकदाच सादरीकरण, अनेकदा नव्हे.
सप्टेंबरमध्ये आणखी काही सुरू होते का?
नाही. फक्त अनुच्छेद १४ ची अहवाल-कर्तव्ये. अत्यावश्यक सायबर सुरक्षा अटी, SBOM कर्तव्य, अनुरूपता मूल्यांकन, तांत्रिक दस्तऐवज आणि CE चिन्ह हे सर्व ११ डिसेंबर २०२७ पासून लागू होतात. सप्टेंबरला संपूर्ण फाइल मानणे हे तिच्याकडे दुर्लक्ष करण्याचेच आरशातील प्रतिबिंब आहे.
व्याप्ती चुकीची ठरवली तर किंमत काय?
अनुच्छेद १३ व १४ आणि परिशिष्ट १ मधील अत्यावश्यक अटींच्या उल्लंघनावर १५ दशलक्ष युरो किंवा एकूण जागतिक वार्षिक उलाढालीच्या २.५% पर्यंत दंड लागतो, यापैकी जे अधिक असेल. अधिक तात्काळ किंमत प्रक्रियात्मक आहे: चुकलेली पूर्वसूचना पूर्वलक्ष्यी प्रभावाने भरून निघत नाही, आणि जेव्हा एखाद्या संस्थेला कळते की ती उत्पादक होती तो क्षण असा नसावा जेव्हा CSIRT विचारत असेल की अधिसूचना का आली नाही.
संदर्भ
- युरोपीय संसद व युरोपीय संघ परिषद, २०२४. डिजिटल घटक असलेल्या उत्पादनांसाठी आडव्या सायबर सुरक्षा अटींबाबत विनियम (EU) 2024/2847 (सायबर लवचिकता विनियम). ब्रुसेल्स: युरोपीय संघाचे अधिकृत राजपत्र. येथे उपलब्ध: युरोपीय संसद व युरोपीय संघ परिषद, २०२४..
- युरोपीय आयोग, २०२६. सायबर लवचिकता विनियम — अहवाल कर्तव्ये. ब्रुसेल्स: संदेशवहन जाळी, आशय व तंत्रज्ञान महासंचालनालय. येथे उपलब्ध: युरोपीय आयोग, २०२६..
- युरोपीय आयोग, २०२६. सायबर लवचिकता विनियम — कायदेशीर मजकुराचा सारांश. ब्रुसेल्स: संदेशवहन जाळी, आशय व तंत्रज्ञान महासंचालनालय. येथे उपलब्ध: युरोपीय आयोग, २०२६..
- युरोपीय संसद व युरोपीय संघ परिषद, २०२२. संघभर उच्च समान सायबर सुरक्षा पातळीसाठी उपायांबाबत निर्देश (EU) 2022/2555 (NIS 2 निर्देश). ब्रुसेल्स: युरोपीय संघाचे अधिकृत राजपत्र. येथे उपलब्ध: युरोपीय संसद व युरोपीय संघ परिषद, २०२२..
- युरोपीय संसद व युरोपीय संघ परिषद, २०२२. वित्तीय क्षेत्रासाठी डिजिटल परिचालन लवचिकतेबाबत विनियम (EU) 2022/2554 (DORA). ब्रुसेल्स: युरोपीय संघाचे अधिकृत राजपत्र. येथे उपलब्ध: युरोपीय संसद व युरोपीय संघ परिषद, २०२२..
शेवटचे पुनरावलोकन .
हा लेख क्रॉस-पोस्ट करा
Medium साठी स्वरूपित कॉपी करा
# DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) ११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Mastodon साठी स्वरूपित कॉपी करा
DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau ११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही. https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
LinkedIn साठी स्वरूपित कॉपी करा
DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau ११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही. येथे मुख्य धोरणात्मक मुद्दे आहेत: - ११ सप्टेंबरला प्रत्यक्षात काय सुरू होते. CRA १० डिसेंबर २०२४ रोजी टप्प्याटप्प्याने लागू होण्याच्या वेळापत्रकासह अंमलात आले, आणि वाटेत हरवते ते नेमके हेच टप्पेवारपण. - DORA ची सवलत इथवर का पोहोचत नाही. इथे नेहमीपेक्षा अचूकता अधिक महत्त्वाची आहे, कारण चुकीचे उत्तर देणारा युक्तिवाद खरोखर चांगला युक्तिवाद आहे — फक्त एक विनियम पुढे नेला गेला आहे. - तुम्ही उत्पादक आहात का? हे तुमच्यासाठी कोणी ठरवलेले नाही. इथली प्रामाणिक भूमिका अशी की प्रश्न निकाली नाही, खुला आहे; आणि निकालाची वाट पाहणारी बँक तारखेपलीकडेही वाट पाहत राहील. - घड्याळांची टक्कर. क्षणभर मानू की विश्लेषण किमान एका निर्मितीला व्याप्तीत आणते. या लेखात मांडलेल्या आव्हानांसाठी तुमच्या संस्थेचा दृष्टिकोन काय आहे? → https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #विनियम(eu)20242847 #अनुच्छेद१४ #सक्रियपणेशोषितअसुरक्षितता Sebastien Rousseau | CC-BY-4.0
हा लेख उद्धृत करा
DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau
११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
हा लेख पुनःप्रकाशित करा
DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau
११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही.
हा लेख यानुसार परवानाकृत आहे Creative Commons Attribution 4.0 International. पुनःप्रकाशनासाठी कॅनॉनिकल URL ला श्रेय देणे आवश्यक आहे.
DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau ११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही. Originally published at https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
