Sebastien Rousseau

CYBER RESILIENCE ACT

DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak.

Nota skop untuk ketua risiko ICT, keselamatan produk dan hal ehwal kawal selia: mengapa satu peraturan yang ditulis untuk pengeluar peranti menjangkau bank yang menerbitkan aplikasi mudah alih, dan mengapa pengecualian yang disandarkan semua orang ialah pengecualian yang salah.

13 min bacaan
Banner for: DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak.

Dalam tiga puluh sembilan hari, Peraturan Ketahanan Siber memulakan jam pelaporan dua puluh empat jam, dan pengecualian yang dicapai setiap bank tidak menghentikannya. Tanyalah sebuah institusi kewangan sama ada NIS2 terpakai, dan jawapannya datang tanpa tersekat: DORA ialah lex specialis, Perkara 4 NIS2 berundur di mana suatu akta sektoral menutupi bidang yang sama, dan bank melaporkan insiden ICT kepada pihak berkuasa berwibawanya, bukan kepada CSIRT. Jawapan itu betul. Ia juga hampir diberikan, secara silap, kepada soalan mengenai satu peraturan yang lain sama sekali. CRA tidak mengawal selia entiti. Ia mengawal selia produk, dan meletakkan kewajipannya ke atas sesiapa yang mengeluarkannya. Dalam perkara skopnya tiada pengecualian bagi perkhidmatan kewangan, kerana pengecualian yang digubal untuk undang-undang entiti tidak mempunyai apa-apa untuk disangkutkan di dalam undang-undang produk. Mulai 11 September 2026, bank yang menyediakan perisian di pasaran terhutang amaran awal kepada ENISA dalam tempoh dua puluh empat jam — dan terhutang di samping DORA, bukan menggantikannya.

Ringkasan Eksekutif

  • Tarikh yang sudah berjalan, bukan ufuk. Perkara 14 terpakai mulai 11 September 2026. Selebihnya CRA menunggu 11 Disember 2027, dan kesilapan perancangan bersemayam dalam jarak antara dua fakta itu.
  • Skop ditentukan oleh apa yang anda hantar, bukan oleh siapa anda. Pengecualian CRA ialah rejim produk lain — peranti perubatan, kenderaan, penerbangan, kelengkapan marin. Perbankan tiada di dalamnya, dan memang tidak pernah dimaksudkan.
  • Pencetusnya ialah eksploitasi, bukan tahap keseriusan. Kerentanan yang dieksploitasi secara aktif memulakan jam walaupun tiada pelanggan terjejas dan walaupun tiada apa-apa yang menjadi insiden serius di bawah DORA.
  • Hari ini tiada sesiapa memiliki hal ini. Pelaporan DORA bersemayam dalam ketahanan operasi. Pelaporan CRA bersemayam pada pihak yang dianggap pengeluar — peranan yang tidak pernah diberikan oleh kebanyakan bank.

Apa yang benar-benar bermula pada 11 September

CRA berkuat kuasa pada 10 Disember 2024 dengan jadual pemakaian berperingkat, dan yang hilang di sepanjang jalan justeru sifat berperingkat itu.

Pemakaian penuh — keperluan keselamatan siber asasi dalam Lampiran I, penilaian pematuhan, penandaan CE, dokumentasi teknikal — jatuh pada 11 Disember 2027. Pemberitahuan badan penilaian pematuhan dibuka pada 11 Jun 2026. Antara keduanya terletak tarikh yang bermakna bagi suku ini: 11 September 2026, apabila kewajipan pelaporan Perkara 14 bermula.

Struktur pelaporannya tiga peringkat dan lebih ketat daripada bacaan pertamanya.

Laporan melalui platform pelaporan tunggal CRA yang dikendalikan ENISA. Pengeluar menyerahkan sekali sahaja, kepada CSIRT yang ditetapkan sebagai penyelaras di negara anggota tempat pusat perniagaan utamanya; platform menyediakan pemberitahuan itu kepada ENISA secara serentak, dan CSIRT penerima menyebarkannya kepada CSIRT lain di wilayah tempat produk diedarkan. Reka bentuk serahan tunggal itu menghapuskan satu alasan pentadbiran, tetapi tidak melembutkan jamnya.

Perhatikan pencetusnya. Bukan keseriusan, bukan kesan kepada pelanggan — eksploitasi. Kerentanan yang dieksploitasi secara aktif di lapangan membuka kewajipan 24 jam, sama ada sesiapa terjejas atau tidak, dan tanpa mengira sama ada fakta yang sama akan dikelaskan sebagai insiden serius di tempat lain.

Mengapa pengecualian DORA tidak menjangkaunya

Di sinilah ketepatan lebih penting daripada biasa, kerana penaakulan yang menghasilkan jawapan salah itu sebenarnya penaakulan yang baik — cuma dibawa satu peraturan terlalu jauh.

Perkara 4 NIS2 mengandungi mekanisme berundur: apabila suatu akta sektoral Kesatuan menghendaki entiti mengambil langkah pengurusan risiko keselamatan siber atau memberitahu insiden ketara, dan keperluan itu sekurang-kurangnya setara dari segi kesan, peruntukan NIS2 yang sepadan tidak terpakai. DORA memang akta sedemikian. Maka sebuah institusi kredit mengurus risiko ICT dan memberitahu insiden serius di bawah DORA, dan kewajipan selari NIS2 berundur. Setiap fungsi hal ehwal kawal selia hafal menyebutnya.

Tiga perkara mematahkan analogi itu sebaik sahaja ia dibawa ke CRA.

Mekanisme itu bersemayam di dalam NIS2. Perkara 4 ialah peruntukan Arahan (EU) 2022/2555 yang menyahpakai peruntukan Arahan (EU) 2022/2555. Ia bukan prinsip umum bahawa rejim sektoral sesebuah entiti kewangan menolak ketepi segala yang lain. Ia tidak boleh menjangkau ke dalam Peraturan (EU) 2024/2847 lalu mematikan apa-apa di situ, kerana tiada apa-apa dalam CRA yang tertakluk kepadanya.

CRA mengawal selia produk, bukan entiti. DORA dan NIS2 kedua-duanya bertanya anda organisasi jenis apa. CRA bertanya apa yang anda letakkan di pasaran. Itu soalan yang berbeza, dan hujah kesetaraan antara keduanya tidak bertahan: rejim pelaporan DORA sama sekali tidak "setara dari segi kesan" dengan kewajipan pengeluar memberi amaran kepada CSIRT bahawa artifak yang telah dihantar sedang dieksploitasi, kerana keduanya melindungi kumpulan yang berbeza. DORA melindungi sistem kewangan melalui pihak penyelia. Perkara 14 melindungi semua yang menjalankan produk itu, melalui rangkaian CSIRT.

Bentuk pengecualiannya berlainan. Perkara skop CRA mengeluarkan produk yang diliputi perundangan produk sektoral lain — peranti perubatan di bawah Peraturan (EU) 2017/745 dan 2017/746, kenderaan di bawah Peraturan (EU) 2019/2144, penerbangan awam di bawah Peraturan (EU) 2018/1139, kelengkapan marin di bawah Arahan 2014/90/EU — serta alat ganti yang dikeluarkan mengikut spesifikasi yang sama dan produk yang dibangunkan semata-mata bagi tujuan keselamatan negara atau pertahanan. Tiada pengecualian bagi perkhidmatan kewangan, dan tiada juga bagi produk yang dikeluarkan oleh entiti yang dikawal selia DORA. Ini bukan kecuaian yang akan dibetulkan oleh garis panduan. Inilah yang berlaku apabila penggubal undang-undang menulis undang-undang produk: ia tidak mengeluarkan industri, ia mengeluarkan rejim produk lain.

Jadual 1: tiga rejim, dan yang mana berundur

DORA NIS2 CRA
Mengawal selia Entiti kewangan Entiti penting dan utama Produk dengan elemen digital
Kewajipan terletak pada Institusi Institusi Pengeluar
Pencetus pelaporan Insiden dikelaskan serius Insiden ketara Kerentanan dieksploitasi secara aktif atau insiden serius
Laporan dihantar kepada Pihak berkuasa berwibawa CSIRT atau pihak berkuasa berwibawa CSIRT pusat perniagaan utama, dan ENISA
Ditolak ketepi bagi bank? Tidak — ia sendiri lex specialis Ya, melalui Perkara 4 NIS2 Tidak — tiada apa-apa menolaknya ketepi

Adakah anda pengeluar? Tiada sesiapa menjawabnya bagi pihak anda

Pendirian jujur di sini ialah soalan itu masih terbuka, bukan selesai, dan bank yang menanti ia diselesaikan akan menanti melepasi tarikhnya.

CRA menjangkau produk dengan elemen digital yang disediakan di pasaran — dibekalkan untuk pengedaran atau penggunaan dalam urusan aktiviti komersial. Daripada rumusan itu, dua akibat timbul serta-merta.

Harga bukan ujiannya. Perisian yang dibekalkan tanpa bayaran termasuk dalam skop jika ia dibekalkan dalam urusan aktiviti komersial. Kerangka Suruhanjaya sendiri mengenai sumber terbuka berkisar pada aktiviti komersial dan bukan pada bayaran; dan bank yang mengedarkan aplikasi bagi memperoleh serta melayan pelanggan berbayar tidak bertindak di luar urusan aktiviti komersial. Gerak hati "aplikasi kami berikan percuma, jadi kami tidak menjual produk" ialah sebab paling lazim mengapa fail ini kekal tidak dibuka, dan merupakan hujah yang paling lemah antara yang ada.

Perisian dalaman semata-mata memang di luar skop. Produk yang tidak disediakan di pasaran — platform perbankan teras, alatan dalaman, segala yang tidak pernah dibekalkan ke luar institusi — tidak tertangkap. Itu pengecualian yang nyata dan besar, dan itulah sebabnya pendedahannya lebih sempit daripada yang dibayangkan oleh versi panik analisis ini.

Jadi soalannya bukan sama ada sesebuah bank termasuk dalam skop sebagai entiti. Soalannya ialah artifak khusus apa yang dibekalkannya. Empat kategori wajar diinventorikan sebelum sesiapa membuat kesimpulan:

Pendirian perancangan yang jujur bukanlah menegaskan sesuatu kesimpulan. Ia ialah menginventorikan artifak, merakamkan pendirian bersebab secara bertulis bagi setiap satu, dan mampu menunjukkan penaakulan itu jika sesebuah CSIRT bertanya mengapa tiada pemberitahuan tiba.

Perlanggaran jam

Andaikan sejenak analisis membawa kepada sekurang-kurangnya satu artifak termasuk dalam skop. Apa yang berubah dari segi operasi bukanlah kewujudan proses insiden — bank memilikinya — tetapi hakikat bahawa kini dua proses berjalan atas peristiwa yang sama dengan parameter berbeza.

Kerentanan dalam SDK yang diterbitkan sesebuah bank masuk ke keadaan dieksploitasi secara aktif. DORA bertanya sama ada ini insiden serius berkaitan ICT yang menjejaskan institusi; jika ya, pemberitahuan awal pergi kepada pihak berkuasa berwibawa dalam empat jam dari pengelasan itu dan walau apa pun dalam 24 jam dari saat diketahui, diikuti laporan pertengahan dan laporan akhir. Perkara 14 bertanya sesuatu yang sama sekali berbeza — adakah produk yang dikeluarkan institusi ini sedang dieksploitasi — lalu memulakan amaran awal 24 jamnya sendiri kepada CSIRT dan ENISA.

Kedua-duanya boleh menyimpang ke dua arah, dan itulah yang menjadikan satu proses tunggal yang digabungkan sebagai tidak selamat.

Kerentanan yang dieksploitasi dalam SDK yang telah dihantar, yang tidak menyebabkan sebarang gangguan kepada perkhidmatan bank sendiri, mungkin bukan insiden serius langsung di bawah DORA sambil duduk tepat di tengah Perkara 14. Sebaliknya, kegagalan teruk platform yang dibina secara dalaman ialah pemberitahuan DORA tanpa sebarang dimensi CRA, kerana tiada apa-apa diletakkan di pasaran. Membina satu aliran kerja yang mengandaikan kedua-duanya sentiasa mencetus bersama menghasilkan sekali gus negatif palsu dan bunyi bising kawal selia yang tidak perlu.

Jadual 2: apa yang perlu ditetapkan sebelum 11 September

Soalan Apa yang ia tentukan dalam pendedahan anda
Artifak apa yang kami bekalkan ke luar institusi? Skop ditentukan setiap produk; tiada jawapan pada peringkat entiti
Bagi setiap satu, adakah pendirian bertulis tentang status pengeluar? Andaian yang tidak didokumenkan bukan pembelaan
Di mana pusat perniagaan utama kami bagi maksud CSIRT? Menentukan CSIRT negara mana yang menerima serahan
Adakah kami berdaftar pada platform pelaporan tunggal ENISA? 24 jam tidak cukup untuk menemui adanya langkah pendaftaran
Adakah "dieksploitasi secara aktif" ada pemiliknya dalam triaj? Pencetusnya berbeza daripada setiap skala keseriusan yang anda guna
Siapa yang menyerah pada 3 pagi hari Ahad? Kedua-dua jam berjalan pada masa sebenar, bukan waktu pejabat

Angka yang menetapkan keutamaan

Ketidakpatuhan terhadap keperluan asasi Lampiran I dan kewajipan Perkara 13 serta 14 tertakluk kepada denda pentadbiran sehingga 15 juta euro atau 2.5% daripada jumlah perolehan tahunan sedunia, mana yang lebih tinggi. Kewajipan lain pengeluar, pengimport dan pengedar berada setingkat lebih rendah pada 10 juta euro atau 2%, dan memberikan maklumat tidak tepat atau mengelirukan kepada pihak berkuasa pada 5 juta euro atau 1%.

Bacalah tingkat tertinggi itu bersebelahan kerja yang terikat padanya. Menentukan sama ada empat kategori artifak termasuk dalam skop, mendaftar pada platform pelaporan, dan menambah satu cabang pada buku triaj sedia ada ialah kerja yang sederhana, dengan pemilik bernama dan lima minggu masa larian. Ia tidak setanding program penilaian pematuhan dan dokumentasi teknikal yang menanti pada Disember 2027. Ketidaksimetrian antara pendedahan dan kos pemulihan itulah keseluruhan hujahnya, dan itulah hujah pematuhan yang jarang ditemui yang terus hidup selepas bersentuhan dengan mesyuarat keutamaan.

Buku panduan operasi

Lima langkah, dan yang pertama bukan pendapat undang-undang.

  1. Inventorikan apa yang keluar dari bangunan. Bukan sistem — artifak. Segala yang institusi bekalkan kepada sesiapa di luar, termasuk aplikasi percuma, pustaka yang diterbitkan dan repositori sumber terbuka. Kebanyakan bank tiada senarai sedemikian, kerana tiada kawal selia terdahulu memintanya.
  2. Ambil pendirian bagi setiap artifak, secara bertulis. Pengeluar atau tidak, dan mengapa. Nilainya bukan pada betul di setiap baris; nilainya pada memiliki penaakulan yang mendahului insiden dan bukan disusun selepasnya.
  3. Daftar pada platform pelaporan tunggal sekarang. Pendaftaran, kelayakan akses dan penyerah yang dinamakan ialah tepat jenis prasyarat yang kekal tidak kelihatan sehingga jam 24 jam sudah pun berjalan.
  4. Pisahkan pencetus dalam triaj. Tambah satu soalan yang jelas — adakah produk yang kami keluarkan sedang dieksploitasi secara aktif — yang dinilai bebas daripada pengelasan insiden serius di bawah DORA. Kebebasan itulah intinya: pemeriksaan bersarang mewarisi ambang yang salah.
  5. Mulakan kerja SBOM menuju tarikh Disember 2027. Lampiran I menghendaki senarai bahan perisian dalam format boleh baca mesin yang lazim digunakan, meliputi sekurang-kurangnya kebergantungan aras teratas. Kewajipan itu enam belas bulan di hadapan, dan ia masalah penyenaraian yang sama yang sudah pun gagal ditangani institusi di sebelah kriptografi.

Corak ini bukan baharu. Sesuatu rejim digubal dengan satu industri tertentu dalam fikiran, institusi kewangan membaca nama industri itu lalu menyimpulkan fail itu milik orang lain. CRA ditulis untuk pengeluar peranti dan pembekal perisian. Ia tetap menjangkau bank — di ruang sempit tempat bank kebetulan menjadi salah seorang daripadanya. Dan pengecualian yang semua orang akan capai dahulu itu ditulis dalam undang-undang lain, bagi tujuan lain, dan tidak terpakai di sini.

Soalan lazim

Kami melapor di bawah DORA. Bukankah itu sudah memadai?
Tidak. DORA menolak ketepi kewajipan selari NIS2 melalui mekanisme berundur dalam Perkara 4 NIS2 itu sendiri. Mekanisme itu dalaman kepada NIS2 dan tidak berkesan ke atas Peraturan (EU) 2024/2847. CRA meletakkan kewajipan ke atas pengeluar produk, bukan ke atas entiti kewangan, jadi tiada apa-apa untuk hujah lex specialis tolak ketepi.

Adakah aplikasi perbankan mudah alih kami termasuk dalam skop?
Itulah soalan yang benar-benar terbuka, dan ia patut dijawab secara sedar dan bukan diandaikan. Aplikasi itu perisian dengan sambungan data, dibekalkan kepada orang awam dalam urusan aktiviti komersial — itulah rumusan undang-undangnya. Hujah balasnya ialah ia antara muka kepada perkhidmatan yang dikawal selia, bukan produk yang dibekalkan untuk digunakan. Dokumenkan satu pendirian; jangan bersandar pada hakikat ia percuma, kerana harga bukan ujiannya.

Apa sebenarnya yang mencetuskan 24 jam itu?
Anda mengetahui adanya kerentanan dalam produk anda yang sedang dieksploitasi secara aktif, atau insiden serius yang memberi kesan kepada keselamatan produk. Pencetusnya ialah eksploitasi, bukan keseriusan dan bukan kesan kepada pelanggan — kerana itulah ia tidak sepadan dengan pengelasan insiden serius DORA.

Kepada siapa kami menyerah sebenarnya?
Melalui platform pelaporan tunggal CRA di ENISA, dialamatkan kepada CSIRT yang ditetapkan sebagai penyelaras di negara anggota tempat pusat perniagaan utama anda. ENISA menerimanya serentak, dan CSIRT penerima berkongsinya dengan CSIRT di wilayah lain tempat produk diedarkan. Satu serahan, bukan beberapa.

Adakah apa-apa lagi bermula pada September?
Tidak. Hanya kewajipan pelaporan Perkara 14. Keperluan keselamatan siber asasi, kewajipan SBOM, penilaian pematuhan, dokumentasi teknikal dan penandaan CE semuanya terpakai mulai 11 Disember 2027. Menganggap September sebagai keseluruhan fail ialah bayangan cermin kepada mengabaikannya.

Berapa kosnya jika kami tersilap menentukan skop?
Pelanggaran Perkara 13 dan 14 serta keperluan asasi Lampiran I tertakluk kepada denda sehingga 15 juta euro atau 2.5% daripada jumlah perolehan tahunan sedunia, mana yang lebih tinggi. Kos yang lebih mendesak bersifat prosedur: amaran awal yang terlepas tidak boleh dipulihkan secara ke belakang, dan saat sesebuah institusi mendapati ia sebenarnya pengeluar tidak sepatutnya menjadi saat sesebuah CSIRT bertanya mengapa tiada pemberitahuan tiba.

Rujukan

Semakan terakhir .

Terbit silang artikel ini

Salin format untuk Medium

# DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

Pada 11 September CRA memulakan tempoh pelaporan 24 jam. Kewajipannya melekat pada produk, jadi pengecualian DORA daripada NIS2 tidak pernah menjangkaunya.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Salin format untuk Mastodon

DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau

Pada 11 September CRA memulakan tempoh pelaporan 24 jam. Kewajipannya melekat pada produk, jadi pengecualian DORA daripada NIS2 tidak pernah menjangkaunya.

https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Salin format untuk LinkedIn

DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau

Pada 11 September CRA memulakan tempoh pelaporan 24 jam. Kewajipannya melekat pada produk, jadi pengecualian DORA daripada NIS2 tidak pernah menjangkaunya.

Berikut ialah intipati strategik utama:

- Apa yang benar-benar bermula pada 11 September. CRA berkuat kuasa pada 10 Disember 2024 dengan jadual pemakaian berperingkat, dan yang hilang di sepanjang jalan justeru sifat berperingkat itu.
- Mengapa pengecualian DORA tidak menjangkaunya. Di sinilah ketepatan lebih penting daripada biasa, kerana penaakulan yang menghasilkan jawapan salah itu sebenarnya penaakulan yang baik — cuma dibawa satu peraturan terlalu jauh.
- Adakah anda pengeluar? Tiada sesiapa menjawabnya bagi pihak anda. Pendirian jujur di sini ialah soalan itu masih terbuka, bukan selesai, dan bank yang menanti ia diselesaikan akan menanti melepasi tarikhnya.
- Perlanggaran jam. Andaikan sejenak analisis membawa kepada sekurang-kurangnya satu artifak termasuk dalam skop.

Apakah pendekatan organisasi anda terhadap cabaran yang dihuraikan dalam artikel ini?

→ https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #Peraturan(eu)20242847 #Perkara14 #KerentananDieksploitasiSecaraAktif

Sebastien Rousseau | CC-BY-4.0
Petik artikel ini

DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau

Pada 11 September CRA memulakan tempoh pelaporan 24 jam. Kewajipannya melekat pada produk, jadi pengecualian DORA daripada NIS2 tidak pernah menjangkaunya.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Terbit semula artikel ini

DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau

Pada 11 September CRA memulakan tempoh pelaporan 24 jam. Kewajipannya melekat pada produk, jadi pengecualian DORA daripada NIS2 tidak pernah menjangkaunya.

Artikel ini dilesenkan di bawah Creative Commons Attribution 4.0 International. Penerbitan semula memerlukan atribusi kepada URL kanonik.

DORA menyelamatkan anda daripada NIS2. Daripada CRA tidak. — Sebastien Rousseau

Pada 11 September CRA memulakan tempoh pelaporan 24 jam. Kewajipannya melekat pada produk, jadi pengecualian DORA daripada NIS2 tidak pernah menjangkaunya.

Originally published at https://sebastienrousseau.com/ms/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.