Peste treizeci și nouă de zile, Regulamentul privind reziliența cibernetică pornește un ceas de raportare de douăzeci și patru de ore, iar exceptarea după care întinde mâna fiecare bancă nu îl oprește. Întrebați o instituție financiară dacă i se aplică NIS2 și răspunsul vine fără ezitare: DORA este lex specialis, articolul 4 din NIS2 se retrage acolo unde un act sectorial acoperă același teren, iar banca raportează incidentele TIC autorității sale competente, nu unui CSIRT. Răspunsul este corect. Și este pe cale să fie dat, greșit, la o întrebare despre cu totul alt regulament. CRA nu reglementează entități. Reglementează produse și își impune obligațiile asupra celui care le fabrică. În articolul său privind domeniul de aplicare nu există nicio excludere pentru serviciile financiare, pentru că o excludere redactată pentru dreptul entităților nu are de ce să se agațe în dreptul produselor. De la 11 septembrie 2026, o bancă ce pune la dispoziție software pe piață îi datorează ENISA o avertizare timpurie în douăzeci și patru de ore — și o datorează pe lângă DORA, nu în locul ei.
Rezumat executiv
- O dată în funcțiune, nu un orizont. Articolul 14 se aplică de la 11 septembrie 2026. Restul CRA așteaptă 11 decembrie 2027, iar eroarea de planificare locuiește în distanța dintre aceste două fapte.
- Domeniul de aplicare se decide după ce livrați, nu după ce sunteți. Excluderile CRA sunt alte regimuri de produs — dispozitive medicale, vehicule, aviație, echipamente marine. Sectorul bancar nu figurează și nici nu avea cum.
- Declanșatorul este exploatarea, nu gravitatea. O vulnerabilitate exploatată activ pornește ceasul chiar dacă niciun client nu este afectat și chiar dacă nimic nu ar constitui un incident grav în sensul DORA.
- Astăzi nu îl deține nimeni. Raportarea DORA locuiește în reziliența operațională. Raportarea CRA locuiește la cel considerat fabricant — un rol pe care majoritatea băncilor nu l-au atribuit niciodată.
Ce începe cu adevărat la 11 septembrie
CRA a intrat în vigoare la 10 decembrie 2024 cu un calendar de aplicare eșalonat, iar tocmai eșalonarea se pierde pe drum.
Aplicarea integrală — cerințele esențiale de securitate cibernetică din anexa I, evaluarea conformității, marcajul CE, documentația tehnică — cade la 11 decembrie 2027. Notificarea organismelor de evaluare a conformității s-a deschis la 11 iunie 2026. Între ele stă data care contează în acest trimestru: 11 septembrie 2026, când încep obligațiile de raportare din articolul 14.
Structura de raportare are trei trepte și este mai strânsă decât pare la prima citire.
- Avertizare timpurie în 24 de ore de când fabricantul a luat cunoștință despre o vulnerabilitate exploatată activ sau despre un incident grav cu impact asupra securității produsului.
- Notificare completă în 72 de ore, cuprinzând detaliile tehnice și măsurile corective sau de atenuare luate.
- Raport final în 14 zile după ce devine disponibilă o măsură corectivă pentru o vulnerabilitate exploatată activ, ori într-o lună de la notificare pentru un incident grav.
Rapoartele trec prin platforma unică de raportare a CRA, operată de ENISA. Fabricantul depune o singură dată, la CSIRT-ul desemnat coordonator în statul membru al sediului său principal; platforma pune notificarea la dispoziția ENISA simultan, iar CSIRT-ul care o primește o propagă către alte CSIRT-uri din teritoriile unde produsul este distribuit. Această depunere unică elimină o scuză administrativă, dar nu îmblânzește termenul.
Observați declanșatorul. Nici gravitatea, nici impactul asupra clientului — exploatarea. O vulnerabilitate exploatată activ în mediul real deschide o obligație de 24 de ore, indiferent dacă cineva a fost prejudiciat și indiferent dacă aceleași fapte s-ar califica altundeva drept incident grav.
De ce exceptarea DORA nu ajunge la el
Aici precizia contează mai mult decât de obicei, fiindcă raționamentul care produce răspunsul greșit este un raționament cu adevărat bun, dus însă cu un regulament prea departe.
Articolul 4 din NIS2 conține un mecanism de retragere: atunci când un act sectorial al Uniunii impune entităților să adopte măsuri de gestionare a riscurilor de securitate cibernetică sau să notifice incidente semnificative, iar acele cerințe sunt cel puțin echivalente ca efect, dispozițiile corespunzătoare din NIS2 nu se aplică. DORA este exact un asemenea act. Prin urmare, o instituție de credit gestionează riscul TIC și notifică incidentele grave în temeiul DORA, iar obligațiile paralele din NIS2 se retrag. Orice funcție de afaceri de reglementare o poate recita.
Trei lucruri rup analogia de îndată ce este transportată la CRA.
Mecanismul locuiește în interiorul NIS2. Articolul 4 este o dispoziție a Directivei (UE) 2022/2555 care înlătură dispoziții ale Directivei (UE) 2022/2555. Nu este un principiu general potrivit căruia regimul sectorial al unei entități financiare deplasează tot restul. Nu poate pătrunde în Regulamentul (UE) 2024/2847 pentru a opri ceva acolo, fiindcă nimic din CRA nu îi este supus.
CRA reglementează produse, nu entități. DORA și NIS2 întreabă amândouă ce fel de organizație sunteți. CRA întreabă ce ați introdus pe piață. Sunt întrebări diferite, iar argumentele de echivalență între ele nu rezistă: regimul de raportare al DORA nu este în niciun sens „echivalent ca efect" cu obligația unui fabricant de a avertiza un CSIRT că un artefact livrat este exploatat, fiindcă protejează populații diferite. DORA protejează sistemul financiar prin autoritatea de supraveghere. Articolul 14 protejează pe toți cei care rulează produsul, prin rețeaua CSIRT.
Excluderile au altă formă. Articolul CRA privind domeniul de aplicare scoate produsele acoperite de alte acte de produs sectoriale — dispozitive medicale în temeiul Regulamentelor (UE) 2017/745 și 2017/746, vehicule în temeiul Regulamentului (UE) 2019/2144, aviație civilă în temeiul Regulamentului (UE) 2018/1139, echipamente marine în temeiul Directivei 2014/90/UE — plus piese de schimb fabricate după specificații identice și produse dezvoltate exclusiv pentru scopuri de securitate națională sau apărare. Nu există o excludere pentru serviciile financiare și nici pentru produsele fabricate de entități reglementate de DORA. Aceasta nu este o scăpare pe care orientările o vor corecta. Este ceea ce se întâmplă când un legiuitor scrie drept al produselor: nu scoate industrii, scoate alte regimuri de produs.
Tabelul 1: trei regimuri și care dintre ele se retrage
| DORA | NIS2 | CRA | |
|---|---|---|---|
| Reglementează | Entitățile financiare | Entitățile esențiale și importante | Produsele cu elemente digitale |
| Obligația revine | Instituției | Instituției | Fabricantului |
| Declanșator de raportare | Incident clasificat drept grav | Incident semnificativ | Vulnerabilitate exploatată activ sau incident grav |
| Raportul merge la | Autoritatea competentă | CSIRT sau autoritatea competentă | CSIRT-ul sediului principal și ENISA |
| Este deplasat pentru bănci? | Nu — el este lex specialis | Da, prin articolul 4 din NIS2 | Nu — nimic nu îl deplasează |
Sunteți fabricant? Nimeni nu a răspuns la asta în locul vostru
Poziția onestă aici este că întrebarea este deschisă, nu tranșată, iar o bancă ce așteaptă tranșarea va aștepta dincolo de termen.
CRA ajunge la produsele cu elemente digitale puse la dispoziție pe piață — furnizate pentru distribuție sau utilizare în cadrul unei activități comerciale. Din această formulare decurg imediat două consecințe.
Prețul nu este criteriul. Software-ul furnizat gratuit intră în domeniu dacă este furnizat în cadrul unei activități comerciale. Chiar abordarea Comisiei privind sursa deschisă se rotește în jurul activității comerciale, nu al plății; iar o bancă ce distribuie o aplicație pentru a atrage și a servi clienți plătitori nu acționează în afara cadrului unei activități comerciale. Instinctul „dăm aplicația gratis, deci nu vindem un produs" este cel mai frecvent motiv pentru care acest dosar a rămas nedeschis și este cel mai slab dintre argumentele disponibile.
Software-ul strict intern este cu adevărat în afară. Produsele nepuse la dispoziție pe piață — platforma de core banking, uneltele interne, tot ce nu este furnizat niciodată dincolo de instituție — nu sunt vizate. Este o excludere reală și substanțială și tocmai de aceea expunerea este mai îngustă decât sugerează versiunea panicată a acestei analize.
Așadar, întrebarea nu este dacă o bancă intră în domeniu ca entitate. Este care artefacte anume furnizează. Patru categorii merită inventariate înainte ca cineva să ajungă la o concluzie:
- Aplicația de mobile banking, distribuită publicului larg prin magazinele de aplicații. Dacă o aplicație orientată spre client este un produs furnizat spre utilizare ori doar interfața către un serviciu pe care banca îl prestează — aceasta este întrebarea cu adevărat disputată, și este disputată, nu tranșată în favoarea băncii.
- Artefactele pentru dezvoltatori: SDK-uri, biblioteci client, unelte de API și implementări de referință publicate pentru clienți corporativi sau parteneri. Acestea seamănă mult mai mult a produse furnizate și mult mai puțin a interfață de serviciu.
- Proiectele open source pe care instituția le publică și le întreține ca parte a activității sale comerciale, unde pot interveni și dispozițiile privind custodele (steward).
- Software-ul white-label sau încorporat pe care banca îl predă mai departe partenerilor sub numele propriu — cea mai rapidă cale de la utilizator la fabricant în orice regim de produs al UE.
Poziția onestă de planificare nu este afirmarea unei concluzii. Este inventarierea artefactelor, consemnarea în scris a unei poziții motivate pentru fiecare și capacitatea de a arăta raționamentul dacă un CSIRT întreabă de ce nu a sosit nicio notificare.
Ciocnirea ceasurilor
Să presupunem o clipă că analiza conduce la includerea a cel puțin unui artefact. Ce se schimbă operațional nu este existența unui proces de incidente — băncile îl au — ci faptul că acum două procese rulează pe același eveniment cu parametri diferiți.
O vulnerabilitate dintr-un SDK publicat de o bancă intră sub exploatare activă. DORA întreabă dacă acesta este un incident grav legat de TIC care afectează instituția; dacă da, notificarea inițială merge la autoritatea competentă în patru ore de la acea clasificare și, în orice caz, în 24 de ore de la luarea la cunoștință, cu un raport intermediar și unul final în urmă. Articolul 14 întreabă cu totul altceva — dacă este exploatat un produs pe care această instituție l-a fabricat — și declanșează propria avertizare timpurie de 24 de ore către un CSIRT și ENISA.
Cele două pot diverge în ambele direcții, iar tocmai asta face nesigur orice proces contopit.
O vulnerabilitate exploatată într-un SDK livrat, care nu provoacă nicio întrerupere a serviciilor proprii ale băncii, poate să nu fie deloc un incident grav în sensul DORA și, totodată, să se afle fix în mijlocul articolului 14. Iar invers, o cădere severă a unei platforme construite intern este o notificare DORA fără nicio dimensiune CRA, fiindcă nimic nu a fost introdus pe piață. Construirea unui singur flux care presupune că amândouă se declanșează întotdeauna împreună produce deopotrivă rezultate fals negative și zgomot de reglementare inutil.
Tabelul 2: ce trebuie stabilit înainte de 11 septembrie
| Întrebare | Ce decide în expunerea voastră |
|---|---|
| Ce artefacte furnizăm în afara instituției? | Domeniul se stabilește pe produs; nu există un răspuns la nivel de entitate |
| Pentru fiecare, avem o poziție documentată privind calitatea de fabricant? | O prezumție nedocumentată nu este o apărare |
| Unde este sediul nostru principal în sensul CSIRT? | Determină ce CSIRT național primește depunerea |
| Suntem înregistrați pe platforma unică de raportare a ENISA? | 24 de ore nu ajung pentru a descoperi un pas de înrolare |
| Are „exploatată activ" un responsabil în triaj? | Declanșatorul diferă de orice scală de gravitate deja folosită |
| Cine depune duminică la ora 03:00? | Ambele ceasuri merg pe timp real, nu pe program de lucru |
Cifra care fixează prioritatea
Nerespectarea cerințelor esențiale din anexa I și a obligațiilor din articolele 13 și 14 atrage amenzi administrative de până la 15 milioane EUR sau 2,5 % din cifra de afaceri anuală mondială totală, oricare este mai mare. Celelalte obligații ale fabricanților, importatorilor și distribuitorilor stau cu o treaptă mai jos, la 10 milioane EUR sau 2 %, iar furnizarea de informații incorecte ori înșelătoare autorităților la 5 milioane EUR sau 1 %.
Citiți treapta superioară alături de munca de care este legată. A stabili dacă patru categorii de artefacte intră în domeniu, a vă înregistra pe o platformă de raportare și a adăuga o ramură într-un manual de triaj existent este o lucrare modestă, cu responsabil desemnat și cinci săptămâni la dispoziție. Nu se compară cu programul de evaluare a conformității și de documentație tehnică ce așteaptă în decembrie 2027. Asimetria dintre expunere și costul remedierii este întregul argument și este acel rar argument de conformitate care supraviețuiește contactului cu o ședință de prioritizare.
Manualul operațional
Cinci mișcări, iar prima nu este un aviz juridic.
- Inventariați ce iese din clădire. Nu sisteme — artefacte. Tot ce instituția furnizează cuiva din exterior, inclusiv aplicații gratuite, biblioteci publicate și depozite open source. Majoritatea băncilor nu au această listă, fiindcă nicio reglementare anterioară nu a cerut-o.
- Luați o poziție pentru fiecare artefact, în scris. Fabricant sau nu, și de ce. Valoarea nu stă în a nimeri fiecare rând; stă în a avea un raționament care precedă incidentul, în loc să fie construit după el.
- Înrolați-vă acum pe platforma unică de raportare. Înregistrarea, credențialele și un depunător desemnat sunt exact tipul de precondiție care rămâne invizibilă până când un ceas de 24 de ore deja merge.
- Separați declanșatorul în triaj. Adăugați o întrebare explicită — este exploatat activ un produs pe care îl fabricăm — evaluată independent de clasificarea DORA a incidentului grav. Independența este esența: o verificare imbricată moștenește pragul greșit.
- Porniți lucrul la SBOM în raport cu data de decembrie 2027. Anexa I cere o listă de materiale software într-un format uzual, lizibil de mașină, acoperind cel puțin dependențele de prim nivel. Această obligație este la șaisprezece luni distanță și este aceeași problemă de enumerare la care instituțiile deja eșuează pe latura criptografică.
Tiparul nu este nou. Un regim este redactat cu o anumită industrie în minte, instituțiile financiare citesc numele industriei și conchid că dosarul aparține altcuiva. CRA a fost scris pentru fabricanții de dispozitive și furnizorii de software. Ajunge oricum la bancă — în locul îngust în care banca se întâmplă să fie unul dintre ei. Iar exceptarea după care toți vor întinde mâna întâi a fost scrisă în altă lege, pentru alt scop, și nu se aplică.
Întrebări frecvente
Raportăm în temeiul DORA. Nu acoperă asta?
Nu. DORA deplasează obligațiile paralele din NIS2 prin mecanismul de retragere din însuși articolul 4 din NIS2. Acel mecanism este intern NIS2 și nu produce efecte asupra Regulamentului (UE) 2024/2847. CRA impune obligații fabricanților de produse, nu entităților financiare, așa că nu există nimic pe care un argument de lex specialis să îl poată deplasa.
Aplicația noastră de mobile banking intră în domeniu?
Aceasta este întrebarea cu adevărat deschisă și ar trebui să primească un răspuns deliberat, nu presupus. Aplicația este software cu conexiune de date, furnizat publicului în cadrul unei activități comerciale, aceasta fiind formularea legală. Contraargumentul este că ea constituie interfața către un serviciu reglementat, nu un produs furnizat spre utilizare. Documentați o poziție; nu vă sprijiniți pe faptul că este gratuită, fiindcă prețul nu este criteriul.
Ce declanșează exact termenul de 24 de ore?
Luarea la cunoștință despre o vulnerabilitate a produsului vostru care este exploatată activ, ori despre un incident grav cu impact asupra securității produsului. Declanșatorul este exploatarea, nu gravitatea și nici impactul asupra clientului — de aceea nu se suprapune peste clasificarea DORA a incidentului grav.
La cine depunem efectiv?
Prin platforma unică de raportare a CRA de la ENISA, adresat CSIRT-ului desemnat coordonator în statul membru al sediului vostru principal. ENISA o primește simultan, iar CSIRT-ul destinatar o partajează cu CSIRT-urile din alte teritorii unde produsul este distribuit. O singură depunere, nu mai multe.
Mai începe ceva în septembrie?
Nu. Doar obligațiile de raportare din articolul 14. Cerințele esențiale de securitate cibernetică, obligația SBOM, evaluarea conformității, documentația tehnică și marcajul CE se aplică toate de la 11 decembrie 2027. A trata septembrie drept întregul dosar este imaginea în oglindă a ignorării lui.
Cât costă dacă greșim domeniul?
Încălcările articolelor 13 și 14 și ale cerințelor esențiale din anexa I atrag amenzi de până la 15 milioane EUR sau 2,5 % din cifra de afaceri anuală mondială totală, oricare este mai mare. Costul mai imediat este procedural: o avertizare timpurie ratată nu se poate remedia retroactiv, iar momentul în care o instituție descoperă că era fabricant nu ar trebui să fie cel în care un CSIRT întreabă de ce nu a sosit nicio notificare.
Referințe
- Parlamentul European și Consiliul Uniunii Europene, 2024. Regulamentul (UE) 2024/2847 privind cerințele orizontale de securitate cibernetică pentru produsele cu elemente digitale (Regulamentul privind reziliența cibernetică). Bruxelles: Jurnalul Oficial al Uniunii Europene. Disponibil la: Parlamentul European și Consiliul Uniunii Europene, 2024..
- Comisia Europeană, 2026. Regulamentul privind reziliența cibernetică — obligații de raportare. Bruxelles: Direcția Generală Rețele de Comunicare, Conținut și Tehnologie. Disponibil la: Comisia Europeană, 2026..
- Comisia Europeană, 2026. Regulamentul privind reziliența cibernetică — rezumatul textului legislativ. Bruxelles: Direcția Generală Rețele de Comunicare, Conținut și Tehnologie. Disponibil la: Comisia Europeană, 2026..
- Parlamentul European și Consiliul Uniunii Europene, 2022. Directiva (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune (Directiva NIS 2). Bruxelles: Jurnalul Oficial al Uniunii Europene. Disponibil la: Parlamentul European și Consiliul Uniunii Europene, 2022..
- Parlamentul European și Consiliul Uniunii Europene, 2022. Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar (DORA). Bruxelles: Jurnalul Oficial al Uniunii Europene. Disponibil la: Parlamentul European și Consiliul Uniunii Europene, 2022..
Ultima revizuire .
Republică acest articol
Copiază formatul pentru Medium
# DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Copiază formatul pentru Mastodon
DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea. https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Copiați formatat pentru LinkedIn
DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea. Iată principalele concluzii strategice: - Ce începe cu adevărat la 11 septembrie. CRA a intrat în vigoare la 10 decembrie 2024 cu un calendar de aplicare eșalonat, iar tocmai eșalonarea se pierde pe drum. - De ce exceptarea DORA nu ajunge la el. Aici precizia contează mai mult decât de obicei, fiindcă raționamentul care produce răspunsul greșit este un raționament cu adevărat bun, dus însă cu un regulament prea departe. - Sunteți fabricant? Nimeni nu a răspuns la asta în locul vostru. Poziția onestă aici este că întrebarea este deschisă, nu tranșată, iar o bancă ce așteaptă tranșarea va aștepta dincolo de termen. - Ciocnirea ceasurilor. Să presupunem o clipă că analiza conduce la includerea a cel puțin unui artefact. Care este abordarea organizației dvs. față de provocările descrise în acest articol? → https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #Regulamentul(ue)20242847 #Articolul14 #VulnerabilitateExploatatăActiv Sebastien Rousseau | CC-BY-4.0
Citează acest articol
DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau
Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Republică acest articol
DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau
Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea.
Acest articol este licențiat sub Creative Commons Attribution 4.0 International. Republicarea necesită atribuirea la URL-ul canonic.
DORA v-a scutit de NIS2. De CRA nu vă va scuti. — Sebastien Rousseau Pe 11 septembrie CRA pornește un termen de raportare de 24 de ore. Obligația ține de produs, așa că exceptarea DORA de la NIS2 nu ajunge niciodată la ea. Originally published at https://sebastienrousseau.com/ro/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
