Sebastien Rousseau

CYBER RESILIENCE ACT

DORA v-a scutit de NIS2. De CRA nu vă va scuti.

O notă de domeniu de aplicare pentru directorii de risc TIC, securitatea produsului și afaceri de reglementare: de ce un regulament scris pentru producătorii de dispozitive ajunge la o bancă ce publică o aplicație mobilă și de ce exceptarea pe care se sprijină toată lumea este exceptarea greșită.

13 min de citit
Banner for: DORA v-a scutit de NIS2. De CRA nu vă va scuti.

Peste treizeci și nouă de zile, Regulamentul privind reziliența cibernetică pornește un ceas de raportare de douăzeci și patru de ore, iar exceptarea după care întinde mâna fiecare bancă nu îl oprește. Întrebați o instituție financiară dacă i se aplică NIS2 și răspunsul vine fără ezitare: DORA este lex specialis, articolul 4 din NIS2 se retrage acolo unde un act sectorial acoperă același teren, iar banca raportează incidentele TIC autorității sale competente, nu unui CSIRT. Răspunsul este corect. Și este pe cale să fie dat, greșit, la o întrebare despre cu totul alt regulament. CRA nu reglementează entități. Reglementează produse și își impune obligațiile asupra celui care le fabrică. În articolul său privind domeniul de aplicare nu există nicio excludere pentru serviciile financiare, pentru că o excludere redactată pentru dreptul entităților nu are de ce să se agațe în dreptul produselor. De la 11 septembrie 2026, o bancă ce pune la dispoziție software pe piață îi datorează ENISA o avertizare timpurie în douăzeci și patru de ore — și o datorează pe lângă DORA, nu în locul ei.

Rezumat executiv

  • O dată în funcțiune, nu un orizont. Articolul 14 se aplică de la 11 septembrie 2026. Restul CRA așteaptă 11 decembrie 2027, iar eroarea de planificare locuiește în distanța dintre aceste două fapte.
  • Domeniul de aplicare se decide după ce livrați, nu după ce sunteți. Excluderile CRA sunt alte regimuri de produs — dispozitive medicale, vehicule, aviație, echipamente marine. Sectorul bancar nu figurează și nici nu avea cum.
  • Declanșatorul este exploatarea, nu gravitatea. O vulnerabilitate exploatată activ pornește ceasul chiar dacă niciun client nu este afectat și chiar dacă nimic nu ar constitui un incident grav în sensul DORA.
  • Astăzi nu îl deține nimeni. Raportarea DORA locuiește în reziliența operațională. Raportarea CRA locuiește la cel considerat fabricant — un rol pe care majoritatea băncilor nu l-au atribuit niciodată.

Ce începe cu adevărat la 11 septembrie

CRA a intrat în vigoare la 10 decembrie 2024 cu un calendar de aplicare eșalonat, iar tocmai eșalonarea se pierde pe drum.

Aplicarea integrală — cerințele esențiale de securitate cibernetică din anexa I, evaluarea conformității, marcajul CE, documentația tehnică — cade la 11 decembrie 2027. Notificarea organismelor de evaluare a conformității s-a deschis la 11 iunie 2026. Între ele stă data care contează în acest trimestru: 11 septembrie 2026, când încep obligațiile de raportare din articolul 14.

Structura de raportare are trei trepte și este mai strânsă decât pare la prima citire.

Rapoartele trec prin platforma unică de raportare a CRA, operată de ENISA. Fabricantul depune o singură dată, la CSIRT-ul desemnat coordonator în statul membru al sediului său principal; platforma pune notificarea la dispoziția ENISA simultan, iar CSIRT-ul care o primește o propagă către alte CSIRT-uri din teritoriile unde produsul este distribuit. Această depunere unică elimină o scuză administrativă, dar nu îmblânzește termenul.

Observați declanșatorul. Nici gravitatea, nici impactul asupra clientului — exploatarea. O vulnerabilitate exploatată activ în mediul real deschide o obligație de 24 de ore, indiferent dacă cineva a fost prejudiciat și indiferent dacă aceleași fapte s-ar califica altundeva drept incident grav.

De ce exceptarea DORA nu ajunge la el

Aici precizia contează mai mult decât de obicei, fiindcă raționamentul care produce răspunsul greșit este un raționament cu adevărat bun, dus însă cu un regulament prea departe.

Articolul 4 din NIS2 conține un mecanism de retragere: atunci când un act sectorial al Uniunii impune entităților să adopte măsuri de gestionare a riscurilor de securitate cibernetică sau să notifice incidente semnificative, iar acele cerințe sunt cel puțin echivalente ca efect, dispozițiile corespunzătoare din NIS2 nu se aplică. DORA este exact un asemenea act. Prin urmare, o instituție de credit gestionează riscul TIC și notifică incidentele grave în temeiul DORA, iar obligațiile paralele din NIS2 se retrag. Orice funcție de afaceri de reglementare o poate recita.

Trei lucruri rup analogia de îndată ce este transportată la CRA.

Mecanismul locuiește în interiorul NIS2. Articolul 4 este o dispoziție a Directivei (UE) 2022/2555 care înlătură dispoziții ale Directivei (UE) 2022/2555. Nu este un principiu general potrivit căruia regimul sectorial al unei entități financiare deplasează tot restul. Nu poate pătrunde în Regulamentul (UE) 2024/2847 pentru a opri ceva acolo, fiindcă nimic din CRA nu îi este supus.

CRA reglementează produse, nu entități. DORA și NIS2 întreabă amândouă ce fel de organizație sunteți. CRA întreabă ce ați introdus pe piață. Sunt întrebări diferite, iar argumentele de echivalență între ele nu rezistă: regimul de raportare al DORA nu este în niciun sens „echivalent ca efect" cu obligația unui fabricant de a avertiza un CSIRT că un artefact livrat este exploatat, fiindcă protejează populații diferite. DORA protejează sistemul financiar prin autoritatea de supraveghere. Articolul 14 protejează pe toți cei care rulează produsul, prin rețeaua CSIRT.

Excluderile au altă formă. Articolul CRA privind domeniul de aplicare scoate produsele acoperite de alte acte de produs sectoriale — dispozitive medicale în temeiul Regulamentelor (UE) 2017/745 și 2017/746, vehicule în temeiul Regulamentului (UE) 2019/2144, aviație civilă în temeiul Regulamentului (UE) 2018/1139, echipamente marine în temeiul Directivei 2014/90/UE — plus piese de schimb fabricate după specificații identice și produse dezvoltate exclusiv pentru scopuri de securitate națională sau apărare. Nu există o excludere pentru serviciile financiare și nici pentru produsele fabricate de entități reglementate de DORA. Aceasta nu este o scăpare pe care orientările o vor corecta. Este ceea ce se întâmplă când un legiuitor scrie drept al produselor: nu scoate industrii, scoate alte regimuri de produs.

Tabelul 1: trei regimuri și care dintre ele se retrage

DORA NIS2 CRA
Reglementează Entitățile financiare Entitățile esențiale și importante Produsele cu elemente digitale
Obligația revine Instituției Instituției Fabricantului
Declanșator de raportare Incident clasificat drept grav Incident semnificativ Vulnerabilitate exploatată activ sau incident grav
Raportul merge la Autoritatea competentă CSIRT sau autoritatea competentă CSIRT-ul sediului principal și ENISA
Este deplasat pentru bănci? Nu — el este lex specialis Da, prin articolul 4 din NIS2 Nu — nimic nu îl deplasează

Sunteți fabricant? Nimeni nu a răspuns la asta în locul vostru

Poziția onestă aici este că întrebarea este deschisă, nu tranșată, iar o bancă ce așteaptă tranșarea va aștepta dincolo de termen.

CRA ajunge la produsele cu elemente digitale puse la dispoziție pe piață — furnizate pentru distribuție sau utilizare în cadrul unei activități comerciale. Din această formulare decurg imediat două consecințe.

Prețul nu este criteriul. Software-ul furnizat gratuit intră în domeniu dacă este furnizat în cadrul unei activități comerciale. Chiar abordarea Comisiei privind sursa deschisă se rotește în jurul activității comerciale, nu al plății; iar o bancă ce distribuie o aplicație pentru a atrage și a servi clienți plătitori nu acționează în afara cadrului unei activități comerciale. Instinctul „dăm aplicația gratis, deci nu vindem un produs" este cel mai frecvent motiv pentru care acest dosar a rămas nedeschis și este cel mai slab dintre argumentele disponibile.

Software-ul strict intern este cu adevărat în afară. Produsele nepuse la dispoziție pe piață — platforma de core banking, uneltele interne, tot ce nu este furnizat niciodată dincolo de instituție — nu sunt vizate. Este o excludere reală și substanțială și tocmai de aceea expunerea este mai îngustă decât sugerează versiunea panicată a acestei analize.

Așadar, întrebarea nu este dacă o bancă intră în domeniu ca entitate. Este care artefacte anume furnizează. Patru categorii merită inventariate înainte ca cineva să ajungă la o concluzie:

Poziția onestă de planificare nu este afirmarea unei concluzii. Este inventarierea artefactelor, consemnarea în scris a unei poziții motivate pentru fiecare și capacitatea de a arăta raționamentul dacă un CSIRT întreabă de ce nu a sosit nicio notificare.

Ciocnirea ceasurilor

Să presupunem o clipă că analiza conduce la includerea a cel puțin unui artefact. Ce se schimbă operațional nu este existența unui proces de incidente — băncile îl au — ci faptul că acum două procese rulează pe același eveniment cu parametri diferiți.

O vulnerabilitate dintr-un SDK publicat de o bancă intră sub exploatare activă. DORA întreabă dacă acesta este un incident grav legat de TIC care afectează instituția; dacă da, notificarea inițială merge la autoritatea competentă în patru ore de la acea clasificare și, în orice caz, în 24 de ore de la luarea la cunoștință, cu un raport intermediar și unul final în urmă. Articolul 14 întreabă cu totul altceva — dacă este exploatat un produs pe care această instituție l-a fabricat — și declanșează propria avertizare timpurie de 24 de ore către un CSIRT și ENISA.

Cele două pot diverge în ambele direcții, iar tocmai asta face nesigur orice proces contopit.

O vulnerabilitate exploatată într-un SDK livrat, care nu provoacă nicio întrerupere a serviciilor proprii ale băncii, poate să nu fie deloc un incident grav în sensul DORA și, totodată, să se afle fix în mijlocul articolului 14. Iar invers, o cădere severă a unei platforme construite intern este o notificare DORA fără nicio dimensiune CRA, fiindcă nimic nu a fost introdus pe piață. Construirea unui singur flux care presupune că amândouă se declanșează întotdeauna împreună produce deopotrivă rezultate fals negative și zgomot de reglementare inutil.

Tabelul 2: ce trebuie stabilit înainte de 11 septembrie

Întrebare Ce decide în expunerea voastră
Ce artefacte furnizăm în afara instituției? Domeniul se stabilește pe produs; nu există un răspuns la nivel de entitate
Pentru fiecare, avem o poziție documentată privind calitatea de fabricant? O prezumție nedocumentată nu este o apărare
Unde este sediul nostru principal în sensul CSIRT? Determină ce CSIRT național primește depunerea
Suntem înregistrați pe platforma unică de raportare a ENISA? 24 de ore nu ajung pentru a descoperi un pas de înrolare
Are „exploatată activ" un responsabil în triaj? Declanșatorul diferă de orice scală de gravitate deja folosită
Cine depune duminică la ora 03:00? Ambele ceasuri merg pe timp real, nu pe program de lucru

Cifra care fixează prioritatea

Nerespectarea cerințelor esențiale din anexa I și a obligațiilor din articolele 13 și 14 atrage amenzi administrative de până la 15 milioane EUR sau 2,5 % din cifra de afaceri anuală mondială totală, oricare este mai mare. Celelalte obligații ale fabricanților, importatorilor și distribuitorilor stau cu o treaptă mai jos, la 10 milioane EUR sau 2 %, iar furnizarea de informații incorecte ori înșelătoare autorităților la 5 milioane EUR sau 1 %.

Citiți treapta superioară alături de munca de care este legată. A stabili dacă patru categorii de artefacte intră în domeniu, a vă înregistra pe o platformă de raportare și a adăuga o ramură într-un manual de triaj existent este o lucrare modestă, cu responsabil desemnat și cinci săptămâni la dispoziție. Nu se compară cu programul de evaluare a conformității și de documentație tehnică ce așteaptă în decembrie 2027. Asimetria dintre expunere și costul remedierii este întregul argument și este acel rar argument de conformitate care supraviețuiește contactului cu o ședință de prioritizare.

Manualul operațional

Cinci mișcări, iar prima nu este un aviz juridic.

  1. Inventariați ce iese din clădire. Nu sisteme — artefacte. Tot ce instituția furnizează cuiva din exterior, inclusiv aplicații gratuite, biblioteci publicate și depozite open source. Majoritatea băncilor nu au această listă, fiindcă nicio reglementare anterioară nu a cerut-o.
  2. Luați o poziție pentru fiecare artefact, în scris. Fabricant sau nu, și de ce. Valoarea nu stă în a nimeri fiecare rând; stă în a avea un raționament care precedă incidentul, în loc să fie construit după el.
  3. Înrolați-vă acum pe platforma unică de raportare. Înregistrarea, credențialele și un depunător desemnat sunt exact tipul de precondiție care rămâne invizibilă până când un ceas de 24 de ore deja merge.
  4. Separați declanșatorul în triaj. Adăugați o întrebare explicită — este exploatat activ un produs pe care îl fabricăm — evaluată independent de clasificarea DORA a incidentului grav. Independența este esența: o verificare imbricată moștenește pragul greșit.
  5. Porniți lucrul la SBOM în raport cu data de decembrie 2027. Anexa I cere o listă de materiale software într-un format uzual, lizibil de mașină, acoperind cel puțin dependențele de prim nivel. Această obligație este la șaisprezece luni distanță și este aceeași problemă de enumerare la care instituțiile deja eșuează pe latura criptografică.

Tiparul nu este nou. Un regim este redactat cu o anumită industrie în minte, instituțiile financiare citesc numele industriei și conchid că dosarul aparține altcuiva. CRA a fost scris pentru fabricanții de dispozitive și furnizorii de software. Ajunge oricum la bancă — în locul îngust în care banca se întâmplă să fie unul dintre ei. Iar exceptarea după care toți vor întinde mâna întâi a fost scrisă în altă lege, pentru alt scop, și nu se aplică.

Întrebări frecvente

Raportăm în temeiul DORA. Nu acoperă asta?
Nu. DORA deplasează obligațiile paralele din NIS2 prin mecanismul de retragere din însuși articolul 4 din NIS2. Acel mecanism este intern NIS2 și nu produce efecte asupra Regulamentului (UE) 2024/2847. CRA impune obligații fabricanților de produse, nu entităților financiare, așa că nu există nimic pe care un argument de lex specialis să îl poată deplasa.

Aplicația noastră de mobile banking intră în domeniu?
Aceasta este întrebarea cu adevărat deschisă și ar trebui să primească un răspuns deliberat, nu presupus. Aplicația este software cu conexiune de date, furnizat publicului în cadrul unei activități comerciale, aceasta fiind formularea legală. Contraargumentul este că ea constituie interfața către un serviciu reglementat, nu un produs furnizat spre utilizare. Documentați o poziție; nu vă sprijiniți pe faptul că este gratuită, fiindcă prețul nu este criteriul.

Ce declanșează exact termenul de 24 de ore?
Luarea la cunoștință despre o vulnerabilitate a produsului vostru care este exploatată activ, ori despre un incident grav cu impact asupra securității produsului. Declanșatorul este exploatarea, nu gravitatea și nici impactul asupra clientului — de aceea nu se suprapune peste clasificarea DORA a incidentului grav.

La cine depunem efectiv?
Prin platforma unică de raportare a CRA de la ENISA, adresat CSIRT-ului desemnat coordonator în statul membru al sediului vostru principal. ENISA o primește simultan, iar CSIRT-ul destinatar o partajează cu CSIRT-urile din alte teritorii unde produsul este distribuit. O singură depunere, nu mai multe.

Mai începe ceva în septembrie?
Nu. Doar obligațiile de raportare din articolul 14. Cerințele esențiale de securitate cibernetică, obligația SBOM, evaluarea conformității, documentația tehnică și marcajul CE se aplică toate de la 11 decembrie 2027. A trata septembrie drept întregul dosar este imaginea în oglindă a ignorării lui.

Cât costă dacă greșim domeniul?
Încălcările articolelor 13 și 14 și ale cerințelor esențiale din anexa I atrag amenzi de până la 15 milioane EUR sau 2,5 % din cifra de afaceri anuală mondială totală, oricare este mai mare. Costul mai imediat este procedural: o avertizare timpurie ratată nu se poate remedia retroactiv, iar momentul în care o instituție descoperă că era fabricant nu ar trebui să fie cel în care un CSIRT întreabă de ce nu a sosit nicio notificare.

Referințe

Ultima revizuire .

Republică acest articol

Copiază formatul pentru Medium

# DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Copiază formatul pentru Mastodon

DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau

Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea.

https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Copiați formatat pentru LinkedIn

DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau

Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea.

Iată principalele concluzii strategice:

- Ce începe cu adevărat la 11 septembrie. CRA a intrat în vigoare la 10 decembrie 2024 cu un calendar de aplicare eșalonat, iar tocmai eșalonarea se pierde pe drum.
- De ce exceptarea DORA nu ajunge la el. Aici precizia contează mai mult decât de obicei, fiindcă raționamentul care produce răspunsul greșit este un raționament cu adevărat bun, dus însă cu un regulament prea departe.
- Sunteți fabricant? Nimeni nu a răspuns la asta în locul vostru. Poziția onestă aici este că întrebarea este deschisă, nu tranșată, iar o bancă ce așteaptă tranșarea va aștepta dincolo de termen.
- Ciocnirea ceasurilor. Să presupunem o clipă că analiza conduce la includerea a cel puțin unui artefact.

Care este abordarea organizației dvs. față de provocările descrise în acest articol?

→ https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #Regulamentul(ue)20242847 #Articolul14 #VulnerabilitateExploatatăActiv

Sebastien Rousseau | CC-BY-4.0
Citează acest articol

DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau

Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Republică acest articol

DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau

Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea.

Acest articol este licențiat sub Creative Commons Attribution 4.0 International. Republicarea necesită atribuirea la URL-ul canonic.

DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau

Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea.

Originally published at https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.