Sebastien Rousseau

CYBER RESILIENCE ACT

DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही.

आयसीटी जोखीम, उत्पादन सुरक्षा आणि नियामक बाबींच्या प्रमुखांसाठी व्याप्ती-टिपण: उपकरण उत्पादकांसाठी लिहिलेले विनियम मोबाइल अ‍ॅप प्रसिद्ध करणाऱ्या बँकेपर्यंत का पोहोचते, आणि सगळे ज्या सवलतीवर विसंबतात ती चुकीची सवलत का आहे.

13 मिनिटे वाचन
Banner for: DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही.

एकोणचाळीस दिवसांत सायबर लवचिकता विनियम चोवीस तासांचे अहवाल-घड्याळ सुरू करते, आणि प्रत्येक बँक ज्या सवलतीकडे हात पुढे करते ती ते थांबवत नाही. एखाद्या वित्तीय संस्थेला विचारा की NIS2 लागू होते का, आणि उत्तर अडखळल्याविना येते: DORA हे lex specialis आहे, जिथे एखादा क्षेत्रीय कायदा तीच भूमी व्यापतो तिथे NIS2 चा अनुच्छेद ४ मागे सरतो, आणि बँक आयसीटी घटनांचा अहवाल CSIRT ला नव्हे तर आपल्या सक्षम प्राधिकरणाला देते. हे उत्तर बरोबर आहे. आणि तेच आता, चुकून, पूर्णपणे वेगळ्या विनियमाविषयीच्या प्रश्नाला दिले जाणार आहे. CRA संस्थांचे नियमन करत नाही. ते उत्पादनांचे नियमन करते, आणि जो ती बनवतो त्याच्यावर आपली कर्तव्ये टाकते. त्याच्या व्याप्ती-अनुच्छेदात वित्तीय सेवांसाठी कोणतीही सवलत नाही, कारण संस्था-कायद्यासाठी लिहिलेल्या सवलतीला उत्पादन-कायद्यात धरून ठेवायला काहीच नसते. ११ सप्टेंबर २०२६ पासून, बाजारात सॉफ्टवेअर उपलब्ध करून देणारी बँक ENISA ला चोवीस तासांत पूर्वसूचना देण्यास बांधील आहे — आणि ती DORA ऐवजी नव्हे, तर DORA सोबत बांधील आहे.

कार्यकारी सारांश

  • ही चालू झालेली तारीख आहे, क्षितिज नव्हे. अनुच्छेद १४ ११ सप्टेंबर २०२६ पासून लागू आहे. CRA चा उर्वरित भाग ११ डिसेंबर २०२७ ची वाट पाहतो, आणि नियोजनातील चूक याच दोन तथ्यांमधील अंतरात वस्ती करते.
  • व्याप्ती तुम्ही काय पाठवता यावरून ठरते, तुम्ही काय आहात यावरून नव्हे. CRA च्या सवलती म्हणजे इतर उत्पादन-व्यवस्था — वैद्यकीय उपकरणे, वाहने, विमानचालन, सागरी उपकरणे. बँकिंग त्यात नाही, आणि कधी असणारही नव्हते.
  • चालक म्हणजे शोषण, गंभीरता नव्हे. सक्रियपणे शोषित असुरक्षितता घड्याळ सुरू करते, मग एकही ग्राहक प्रभावित झाला नसला तरी आणि DORA अंतर्गत काहीही गंभीर घटना ठरणार नसले तरी.
  • आज याचा मालक कोणी नाही. DORA अहवाल परिचालन लवचिकतेत वस्ती करतो. CRA अहवाल ज्याला उत्पादक मानले जाते त्याच्याकडे वस्ती करतो — अशी भूमिका जी बहुतांश बँकांनी कधी नेमूनच दिलेली नाही.

११ सप्टेंबरला प्रत्यक्षात काय सुरू होते

CRA १० डिसेंबर २०२४ रोजी टप्प्याटप्प्याने लागू होण्याच्या वेळापत्रकासह अंमलात आले, आणि वाटेत हरवते ते नेमके हेच टप्पेवारपण.

पूर्ण अंमलबजावणी — परिशिष्ट १ मधील अत्यावश्यक सायबर सुरक्षा अटी, अनुरूपता मूल्यांकन, CE चिन्ह, तांत्रिक दस्तऐवज — ११ डिसेंबर २०२७ रोजी येते. अनुरूपता मूल्यांकन संस्थांची अधिसूचना ११ जून २०२६ रोजी खुली झाली. या दोहोंमध्ये या तिमाहीत महत्त्वाची ठरणारी तारीख आहे: ११ सप्टेंबर २०२६, जेव्हा अनुच्छेद १४ ची अहवाल-कर्तव्ये सुरू होतात.

अहवालाची रचना तीन टप्प्यांची आहे, आणि पहिल्या वाचनात वाटते त्यापेक्षा घट्ट आहे.

अहवाल ENISA चालवत असलेल्या CRA एकल अहवाल मंचातून जातात. उत्पादक एकदाच सादर करतो, आपल्या मुख्य आस्थापनेच्या सदस्य-राज्यात समन्वयक म्हणून नियुक्त CSIRT कडे; मंच ती अधिसूचना एकाच वेळी ENISA ला उपलब्ध करून देतो, आणि प्राप्त करणारा CSIRT ती उत्पादन वितरित होणाऱ्या इतर प्रदेशांतील CSIRT कडे पोहोचवतो. एकदाच सादर करण्याची ही रचना एक प्रशासकीय सबब काढून टाकते, पण घड्याळ सैल करत नाही.

चालकाकडे लक्ष द्या. गंभीरता नव्हे, ग्राहकावरील परिणाम नव्हे — तर शोषण. प्रत्यक्ष वातावरणात सक्रियपणे शोषली जाणारी असुरक्षितता २४ तासांचे कर्तव्य उघडते, कोणाचे नुकसान झाले असो वा नसो, आणि तीच तथ्ये इतरत्र गंभीर घटना ठरतील की नाही याची पर्वा न करता.

DORA ची सवलत इथवर का पोहोचत नाही

इथे नेहमीपेक्षा अचूकता अधिक महत्त्वाची आहे, कारण चुकीचे उत्तर देणारा युक्तिवाद खरोखर चांगला युक्तिवाद आहे — फक्त एक विनियम पुढे नेला गेला आहे.

NIS2 च्या अनुच्छेद ४ मध्ये मागे सरण्याची यंत्रणा आहे: जेव्हा संघाचा एखादा क्षेत्रीय कायदा संस्थांकडून सायबर सुरक्षा जोखीम-व्यवस्थापन उपाय स्वीकारण्याची किंवा महत्त्वाच्या घटनांची अधिसूचना देण्याची मागणी करतो, आणि त्या अटी परिणामात किमान समतुल्य असतात, तेव्हा NIS2 च्या संबंधित तरतुदी लागू होत नाहीत. DORA हा नेमका असाच कायदा आहे. म्हणून पतसंस्था DORA अंतर्गत आयसीटी जोखीम हाताळते आणि गंभीर घटनांची अधिसूचना देते, आणि NIS2 ची समांतर कर्तव्ये मागे सरतात. कोणताही नियामक विभाग हे तोंडपाठ म्हणू शकतो.

CRA कडे नेताच हे साधर्म्य तीन ठिकाणी तुटते.

यंत्रणा NIS2 च्या आतच वस्ती करते. अनुच्छेद ४ ही निर्देश (EU) 2022/2555 ची तरतूद आहे जी निर्देश (EU) 2022/2555 च्याच तरतुदी अलागू करते. वित्तीय संस्थेची क्षेत्रीय व्यवस्था इतर सर्व काही बाजूला सारते असे हे सर्वसाधारण तत्त्व नाही. ती विनियम (EU) 2024/2847 च्या आत हात घालून तिथे काही बंद करू शकत नाही, कारण CRA मधील काहीही तिच्या अधीन नाही.

CRA उत्पादनांचे नियमन करते, संस्थांचे नाही. DORA आणि NIS2 दोन्ही विचारतात तुम्ही कोणत्या प्रकारची संस्था आहात. CRA विचारते तुम्ही बाजारात काय आणले. हे वेगळे प्रश्न आहेत, आणि त्यांच्यातील समतुल्यतेचे युक्तिवाद टिकत नाहीत: DORA ची अहवाल-व्यवस्था कोणत्याही अर्थाने उत्पादकाच्या त्या कर्तव्याशी "परिणामात समतुल्य" नाही ज्यात CSIRT ला कळवावे लागते की पाठवलेल्या निर्मितीचे शोषण होत आहे, कारण दोघे वेगवेगळ्या समूहांचे रक्षण करतात. DORA पर्यवेक्षकामार्फत वित्तीय व्यवस्थेचे रक्षण करते. अनुच्छेद १४ CSIRT जाळ्यामार्फत ते उत्पादन चालवणाऱ्या प्रत्येकाचे रक्षण करते.

सवलतींचा आकार वेगळा आहे. CRA चा व्याप्ती-अनुच्छेद इतर क्षेत्रीय उत्पादन कायद्यांनी व्यापलेली उत्पादने वगळतो — विनियम (EU) 2017/745 आणि 2017/746 अंतर्गत वैद्यकीय उपकरणे, विनियम (EU) 2019/2144 अंतर्गत वाहने, विनियम (EU) 2018/1139 अंतर्गत नागरी विमानचालन, निर्देश 2014/90/EU अंतर्गत सागरी उपकरणे — शिवाय समान विनिर्देशांनुसार बनवलेले सुटे भाग आणि केवळ राष्ट्रीय सुरक्षा किंवा संरक्षणासाठी विकसित उत्पादने. वित्तीय सेवांसाठी सवलत नाही, आणि DORA-नियंत्रित संस्थांनी बनवलेल्या उत्पादनांसाठीही नाही. ही मार्गदर्शक तत्त्वे नंतर दुरुस्त करतील अशी चूक नाही. कायदेकर्ता उत्पादन-कायदा लिहितो तेव्हा हेच घडते: तो उद्योग वगळत नाही, तो इतर उत्पादन-व्यवस्था वगळतो.

तक्ता १: तीन व्यवस्था, आणि कोणती मागे सरते

DORA NIS2 CRA
नियमन करते वित्तीय संस्थांचे अत्यावश्यक व महत्त्वाच्या संस्थांचे डिजिटल घटक असलेल्या उत्पादनांचे
कर्तव्य कोणावर संस्थेवर संस्थेवर उत्पादकावर
अहवालाचा चालक गंभीर म्हणून वर्गीकृत घटना महत्त्वाची घटना सक्रियपणे शोषित असुरक्षितता किंवा गंभीर घटना
अहवाल कोणाकडे सक्षम प्राधिकरणाकडे CSIRT किंवा सक्षम प्राधिकरणाकडे मुख्य आस्थापनेच्या CSIRT कडे, आणि ENISA कडे
बँकांसाठी बाजूला सरतो? नाही — तोच lex specialis आहे होय, NIS2 च्या अनुच्छेद ४ द्वारे नाही — काहीही त्याला बाजूला सारत नाही

तुम्ही उत्पादक आहात का? हे तुमच्यासाठी कोणी ठरवलेले नाही

इथली प्रामाणिक भूमिका अशी की प्रश्न निकाली नाही, खुला आहे; आणि निकालाची वाट पाहणारी बँक तारखेपलीकडेही वाट पाहत राहील.

CRA बाजारात उपलब्ध करून दिलेल्या डिजिटल घटक असलेल्या उत्पादनांपर्यंत पोहोचते — म्हणजे व्यावसायिक क्रियाकलापाच्या ओघात वितरण किंवा वापरासाठी पुरवलेल्या. या शब्दरचनेतून लगेच दोन परिणाम निघतात.

किंमत ही कसोटी नाही. विनामूल्य पुरवलेले सॉफ्टवेअरही व्याप्तीत येते जर ते व्यावसायिक क्रियाकलापाच्या ओघात पुरवले असेल. मुक्त स्रोताबाबत आयोगाची स्वतःची मांडणीही व्यावसायिक क्रियाकलापाभोवती फिरते, पैसे देण्याभोवती नाही; आणि पैसे देणारे ग्राहक मिळवण्यासाठी व सेवा देण्यासाठी अ‍ॅप वितरित करणारी बँक व्यावसायिक क्रियाकलापाच्या ओघाबाहेर वागत नाही. "अ‍ॅप तर आम्ही फुकट देतो, म्हणजे आम्ही उत्पादन विकत नाही" ही सहजबुद्धी हीच ही फाइल न उघडली जाण्याचे सर्वाधिक सामान्य कारण आहे, आणि उपलब्ध युक्तिवादांपैकी सर्वात कमकुवत.

केवळ अंतर्गत सॉफ्टवेअर खरोखर बाहेर आहे. बाजारात उपलब्ध न केलेली उत्पादने — मुख्य बँकिंग मंच, अंतर्गत साधने, संस्थेबाहेर कधीच न पुरवले जाणारे सर्व काही — पकडली जात नाहीत. ही खरीखुरी आणि लक्षणीय सवलत आहे, आणि म्हणूनच जोखीम या विश्लेषणाच्या घाबरगुंडी आवृत्तीने सुचवल्यापेक्षा अरुंद आहे.

म्हणून प्रश्न हा नाही की बँक संस्था म्हणून व्याप्तीत येते का. प्रश्न हा आहे की ती कोणती विशिष्ट निर्मिती पुरवते. कोणी निष्कर्षाला पोहोचण्यापूर्वी चार वर्ग यादीत घेण्याजोगे आहेत:

प्रामाणिक नियोजन-भूमिका म्हणजे निष्कर्ष जाहीर करणे नव्हे. ती म्हणजे निर्मितीची यादी करणे, प्रत्येकावर सकारण भूमिका लेखी नोंदवणे, आणि CSIRT ने विचारल्यास की अधिसूचना का आली नाही तेव्हा तो युक्तिवाद दाखवता येणे.

घड्याळांची टक्कर

क्षणभर मानू की विश्लेषण किमान एका निर्मितीला व्याप्तीत आणते. परिचालनात जे बदलते ते घटना-प्रक्रियेचे अस्तित्व नव्हे — ती बँकांकडे आहे — तर हे वास्तव की आता एकाच घटनेवर वेगवेगळ्या मापदंडांसह दोन प्रक्रिया चालतात.

एखाद्या बँकेने प्रसिद्ध केलेल्या SDK मधील असुरक्षितता सक्रिय शोषणाखाली येते. DORA विचारते की ही संस्थेवर परिणाम करणारी आयसीटी-संबंधित गंभीर घटना आहे का; असल्यास प्रारंभिक अधिसूचना त्या वर्गीकरणापासून चार तासांत आणि कोणत्याही स्थितीत माहिती मिळाल्यापासून २४ तासांत सक्षम प्राधिकरणाकडे जाते, मागे मध्यवर्ती व अंतिम अहवाल घेऊन. अनुच्छेद १४ पूर्णपणे वेगळेच विचारते — या संस्थेने बनवलेल्या उत्पादनाचे शोषण होत आहे का — आणि आपली स्वतःची २४ तासांची पूर्वसूचना CSIRT आणि ENISA कडे सुरू करते.

दोन्ही दोन्ही दिशांनी विलग होऊ शकतात, आणि हेच एकत्रित केलेली एकच प्रक्रिया असुरक्षित बनवते.

पाठवलेल्या SDK मधील शोषित असुरक्षितता, जी बँकेच्या स्वतःच्या सेवांमध्ये कोणताही व्यत्यय आणत नाही, DORA अंतर्गत मुळीच गंभीर घटना नसू शकते आणि त्याच वेळी अनुच्छेद १४ च्या अगदी मध्यभागी बसू शकते. उलटपक्षी, अंतर्गत बांधलेल्या मंचाचे गंभीर बंद पडणे ही कोणतेही CRA परिमाण नसलेली DORA अधिसूचना आहे, कारण बाजारात काहीही आणले गेलेले नाही. दोन्ही नेहमी एकत्रच पेटतात असे गृहीत धरणारा एकच कार्यप्रवाह बांधल्यास एकाच वेळी खोटे-नकारात्मक निष्कर्ष आणि अनावश्यक नियामक गोंगाट निर्माण होतो.

तक्ता २: ११ सप्टेंबरपूर्वी काय निश्चित करावे

प्रश्न ते तुमच्या जोखमीत काय ठरवते
संस्थेबाहेर आम्ही कोणती निर्मिती पुरवतो? व्याप्ती प्रति-उत्पादन ठरते; संस्था-पातळीवर उत्तर नसते
प्रत्येकासाठी उत्पादक-दर्जाबाबत नोंदवलेली भूमिका आहे का? नोंद नसलेले गृहीतक बचाव नाही
CSIRT च्या दृष्टीने आमची मुख्य आस्थापना कुठे आहे? कोणता राष्ट्रीय CSIRT सादरीकरण स्वीकारेल हे ठरवते
आम्ही ENISA च्या एकल अहवाल मंचावर नोंदणीकृत आहोत का? नोंदणीचा टप्पा शोधण्यासाठी २४ तास पुरेसे नाहीत
ट्रायाजमध्ये "सक्रियपणे शोषित" ला जबाबदार व्यक्ती आहे का? हा चालक तुम्ही आधीच वापरत असलेल्या प्रत्येक गंभीरता-मापकापेक्षा वेगळा आहे
रविवारी पहाटे ३ वाजता कोण सादर करतो? दोन्ही घड्याळे प्रत्यक्ष वेळेवर चालतात, कार्यालयीन वेळेवर नाही

प्राधान्य ठरवणारा आकडा

परिशिष्ट १ मधील अत्यावश्यक अटी आणि अनुच्छेद १३ व १४ मधील कर्तव्यांचे पालन न केल्यास १५ दशलक्ष युरो किंवा एकूण जागतिक वार्षिक उलाढालीच्या २.५% पर्यंत प्रशासकीय दंड लागतो, यापैकी जे अधिक असेल. उत्पादक, आयातदार व वितरकांची इतर कर्तव्ये एक पायरी खाली १० दशलक्ष युरो किंवा २% वर आहेत, आणि प्राधिकरणांना चुकीची किंवा दिशाभूल करणारी माहिती देणे ५ दशलक्ष युरो किंवा १% वर.

सर्वोच्च पायरी तिच्याशी जोडलेल्या कामाशेजारी ठेवून वाचा. निर्मितीचे चार वर्ग व्याप्तीत येतात का हे ठरवणे, अहवाल मंचावर नोंदणी करणे, आणि विद्यमान ट्रायाज पुस्तिकेत एक फांदी जोडणे — नियुक्त जबाबदार व्यक्ती आणि पाच आठवड्यांच्या धावपट्टीसह हे साधे काम आहे. डिसेंबर २०२७ मध्ये वाट पाहणाऱ्या अनुरूपता मूल्यांकन व तांत्रिक दस्तऐवज कार्यक्रमाशी त्याची तुलनाच होऊ शकत नाही. जोखीम आणि उपाय-खर्च यांच्यातील ही विषमता हाच संपूर्ण युक्तिवाद आहे, आणि हाच तो दुर्मीळ अनुपालन-युक्तिवाद जो प्राधान्यक्रम-बैठकीशी झालेल्या संपर्कातून वाचतो.

परिचालन पुस्तिका

पाच पावले, आणि पहिले कायदेशीर मत नाही.

  1. इमारतीबाहेर काय जाते याची यादी करा. प्रणाली नव्हे — निर्मिती. संस्था बाहेरील कोणालाही पुरवते ते सर्व, विनामूल्य अ‍ॅप्लिकेशन, प्रसिद्ध लायब्ररी आणि मुक्त-स्रोत भांडारांसह. बहुतांश बँकांकडे अशी यादी नाही, कारण आधीच्या कोणत्याही विनियमाने ती मागितलीच नव्हती.
  2. प्रत्येक निर्मितीवर लेखी भूमिका घ्या. उत्पादक की नाही, आणि का. मूल्य प्रत्येक ओळीवर बरोबर असण्यात नाही; ते घटनेच्या आधी असणारा युक्तिवाद असण्यात आहे, नंतर रचलेला नव्हे.
  3. एकल अहवाल मंचावर आत्ताच नोंदणी करा. नोंदणी, प्रमाणपत्रे आणि नियुक्त सादरकर्ता हीच ती पूर्वअट आहे जी २४ तासांचे घड्याळ आधीच सुरू होईपर्यंत अदृश्य राहते.
  4. ट्रायाजमध्ये चालक वेगळा करा. एक स्पष्ट प्रश्न जोडा — आम्ही बनवलेल्या उत्पादनाचे सक्रियपणे शोषण होत आहे का — जो DORA च्या गंभीर-घटना वर्गीकरणापासून स्वतंत्रपणे तपासला जाईल. स्वातंत्र्य हाच मुद्दा आहे: आतील तपासणी चुकीची मर्यादा वारशाने घेते.
  5. डिसेंबर २०२७ च्या तारखेसमोर SBOM काम सुरू करा. परिशिष्ट १ प्रचलित यंत्र-वाचनीय स्वरूपात सॉफ्टवेअर सामग्री-यादी मागते, जी किमान वरच्या पातळीवरील अवलंबित्वे व्यापेल. ते कर्तव्य सोळा महिने पुढे आहे, आणि हीच ती मोजणीची समस्या आहे जिच्यात संस्था क्रिप्टोग्राफिक बाजूला आधीच अपयशी ठरत आहेत.

हा साचा नवा नाही. एखादी व्यवस्था विशिष्ट उद्योग डोळ्यांसमोर ठेवून लिहिली जाते, वित्तीय संस्था त्या उद्योगाचे नाव वाचतात आणि निष्कर्ष काढतात की फाइल दुसऱ्याची आहे. CRA उपकरण उत्पादक आणि सॉफ्टवेअर पुरवठादारांसाठी लिहिले गेले. तरीही ते बँकेपर्यंत पोहोचते — त्या अरुंद जागी जिथे बँक योगायोगाने त्यांच्यापैकी एक ठरते. आणि सगळे जिच्याकडे आधी हात पुढे करतील ती सवलत दुसऱ्या कायद्यात, दुसऱ्या हेतूसाठी लिहिली गेली आहे, आणि इथे लागू होत नाही.

वारंवार विचारले जाणारे प्रश्न

आम्ही DORA अंतर्गत अहवाल देतो. एवढे पुरेसे नाही का?
नाही. DORA NIS2 ची समांतर कर्तव्ये स्वतः NIS2 च्या अनुच्छेद ४ मधील मागे सरण्याच्या यंत्रणेद्वारे बाजूला सारते. ती यंत्रणा NIS2 च्या आतील आहे आणि विनियम (EU) 2024/2847 वर तिचा परिणाम नाही. CRA उत्पादनांच्या उत्पादकांवर कर्तव्ये टाकते, वित्तीय संस्थांवर नाही; त्यामुळे lex specialis युक्तिवाद बाजूला सारू शकेल असे काहीच नाही.

आमचे मोबाइल बँकिंग अ‍ॅप व्याप्तीत आहे का?
हाच तो खरोखर खुला प्रश्न आहे, आणि तो गृहीत धरण्याऐवजी जाणीवपूर्वक सोडवला पाहिजे. अ‍ॅप हे डेटा-जोडणी असलेले सॉफ्टवेअर आहे, जे व्यावसायिक क्रियाकलापाच्या ओघात जनतेला पुरवले जाते — हीच कायद्याची शब्दरचना आहे. प्रतिवाद असा की ते नियंत्रित सेवेचे आंतरपृष्ठ आहे, वापरासाठी पुरवलेले उत्पादन नाही. एक भूमिका नोंदवा; ते मोफत आहे यावर विसंबू नका, कारण किंमत ही कसोटी नाही.

नेमके काय २४ तास सुरू करते?
तुमच्या उत्पादनातील अशा असुरक्षिततेची माहिती होणे जिचे सक्रियपणे शोषण होत आहे, किंवा उत्पादनाच्या सुरक्षेवर परिणाम करणाऱ्या गंभीर घटनेची माहिती होणे. चालक म्हणजे शोषण, गंभीरता नव्हे आणि ग्राहकावरील परिणामही नव्हे — म्हणूनच ते DORA च्या गंभीर-घटना वर्गीकरणाशी जुळत नाही.

प्रत्यक्षात आम्ही कोणाकडे सादर करतो?
ENISA च्या CRA एकल अहवाल मंचामार्फत, तुमच्या मुख्य आस्थापनेच्या सदस्य-राज्यात समन्वयक म्हणून नियुक्त CSIRT ला उद्देशून. ENISA ती एकाच वेळी प्राप्त करते, आणि प्राप्त करणारा CSIRT ती उत्पादन वितरित होणाऱ्या इतर प्रदेशांतील CSIRT बरोबर सामायिक करतो. एकदाच सादरीकरण, अनेकदा नव्हे.

सप्टेंबरमध्ये आणखी काही सुरू होते का?
नाही. फक्त अनुच्छेद १४ ची अहवाल-कर्तव्ये. अत्यावश्यक सायबर सुरक्षा अटी, SBOM कर्तव्य, अनुरूपता मूल्यांकन, तांत्रिक दस्तऐवज आणि CE चिन्ह हे सर्व ११ डिसेंबर २०२७ पासून लागू होतात. सप्टेंबरला संपूर्ण फाइल मानणे हे तिच्याकडे दुर्लक्ष करण्याचेच आरशातील प्रतिबिंब आहे.

व्याप्ती चुकीची ठरवली तर किंमत काय?
अनुच्छेद १३ व १४ आणि परिशिष्ट १ मधील अत्यावश्यक अटींच्या उल्लंघनावर १५ दशलक्ष युरो किंवा एकूण जागतिक वार्षिक उलाढालीच्या २.५% पर्यंत दंड लागतो, यापैकी जे अधिक असेल. अधिक तात्काळ किंमत प्रक्रियात्मक आहे: चुकलेली पूर्वसूचना पूर्वलक्ष्यी प्रभावाने भरून निघत नाही, आणि जेव्हा एखाद्या संस्थेला कळते की ती उत्पादक होती तो क्षण असा नसावा जेव्हा CSIRT विचारत असेल की अधिसूचना का आली नाही.

संदर्भ

शेवटचे पुनरावलोकन .

हा लेख क्रॉस-पोस्ट करा

Medium साठी स्वरूपित कॉपी करा

# DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Mastodon साठी स्वरूपित कॉपी करा

DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau

११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही.

https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

LinkedIn साठी स्वरूपित कॉपी करा

DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau

११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही.

येथे मुख्य धोरणात्मक मुद्दे आहेत:

- ११ सप्टेंबरला प्रत्यक्षात काय सुरू होते. CRA १० डिसेंबर २०२४ रोजी टप्प्याटप्प्याने लागू होण्याच्या वेळापत्रकासह अंमलात आले, आणि वाटेत हरवते ते नेमके हेच टप्पेवारपण.
- DORA ची सवलत इथवर का पोहोचत नाही. इथे नेहमीपेक्षा अचूकता अधिक महत्त्वाची आहे, कारण चुकीचे उत्तर देणारा युक्तिवाद खरोखर चांगला युक्तिवाद आहे — फक्त एक विनियम पुढे नेला गेला आहे.
- तुम्ही उत्पादक आहात का? हे तुमच्यासाठी कोणी ठरवलेले नाही. इथली प्रामाणिक भूमिका अशी की प्रश्न निकाली नाही, खुला आहे; आणि निकालाची वाट पाहणारी बँक तारखेपलीकडेही वाट पाहत राहील.
- घड्याळांची टक्कर. क्षणभर मानू की विश्लेषण किमान एका निर्मितीला व्याप्तीत आणते.

या लेखात मांडलेल्या आव्हानांसाठी तुमच्या संस्थेचा दृष्टिकोन काय आहे?

→ https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #विनियम(eu)20242847 #अनुच्छेद१४ #सक्रियपणेशोषितअसुरक्षितता

Sebastien Rousseau | CC-BY-4.0
हा लेख उद्धृत करा

DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau

११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

हा लेख पुनःप्रकाशित करा

DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau

११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही.

हा लेख यानुसार परवानाकृत आहे Creative Commons Attribution 4.0 International. पुनःप्रकाशनासाठी कॅनॉनिकल URL ला श्रेय देणे आवश्यक आहे.

DORA ने तुम्हाला NIS2 पासून वाचवले. CRA पासून वाचवणार नाही. — Sebastien Rousseau

११ सप्टेंबरला CRA चे २४ तासांचे अहवाल-घड्याळ सुरू होते. दायित्व उत्पादनाला चिकटलेले असल्याने NIS2 पासूनची DORA सूट तिथवर पोहोचतच नाही.

Originally published at https://sebastienrousseau.com/mr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.