Через тридцать девять дней Регламент о киберустойчивости запускает двадцатичетырёхчасовые часы уведомления, и то освобождение, к которому тянется рука каждого банка, их не останавливает. Спросите финансовую организацию, применяется ли NIS2, — ответ прозвучит без запинки: DORA есть lex specialis, статья 4 NIS2 отступает там, где отраслевой акт покрывает то же поле, и банк уведомляет об ИКТ-инцидентах свой компетентный орган, а не CSIRT. Ответ верен. И его вот-вот дадут — ошибочно — на вопрос о совсем другом регламенте. CRA регулирует не организации. Он регулирует продукты и возлагает обязанности на того, кто их изготовил. В статье о сфере применения нет исключения для финансовых услуг, потому что исключению, написанному для права организаций, не за что зацепиться в праве продуктов. С 11 сентября 2026 года банк, предоставляющий программное обеспечение на рынке, должен ENISA раннее предупреждение в течение двадцати четырёх часов — и должен его в дополнение к DORA, а не вместо него.
Резюме для руководства
- Это работающая дата, а не горизонт. Статья 14 применяется с 11 сентября 2026 года. Остальной CRA ждёт 11 декабря 2027 года, и ошибка планирования живёт в расстоянии между этими двумя фактами.
- Сферу применения определяет то, что вы поставляете, а не то, чем вы являетесь. Исключения CRA — это другие продуктовые режимы: медицинские изделия, транспортные средства, авиация, морское оборудование. Банковского дела там нет и быть не могло.
- Триггер — эксплуатация, а не тяжесть. Активно эксплуатируемая уязвимость запускает часы, даже если ни один клиент не затронут и ничто не составило бы серьёзного инцидента по DORA.
- Сегодня у этого нет владельца. Уведомление по DORA живёт в операционной устойчивости. Уведомление по CRA живёт у того, кто признаётся изготовителем, — роль, которую большинство банков никогда не распределяли.
Что действительно начинается 11 сентября
CRA вступил в силу 10 декабря 2024 года с поэтапным графиком применения, и теряется по дороге именно эта поэтапность.
Полное применение — существенные требования кибербезопасности приложения I, оценка соответствия, маркировка CE, техническая документация — приходится на 11 декабря 2027 года. Нотификация органов по оценке соответствия открылась 11 июня 2026 года. Между ними лежит дата, значимая в этом квартале: 11 сентября 2026 года, когда начинаются обязанности по уведомлению из статьи 14.
Структура уведомления трёхступенчатая и жёстче, чем читается с первого раза.
- Раннее предупреждение в течение 24 часов с момента, когда изготовителю стало известно об активно эксплуатируемой уязвимости либо о серьёзном инциденте, влияющем на безопасность продукта.
- Полное уведомление в течение 72 часов — с техническими деталями и принятыми корректирующими или смягчающими мерами.
- Итоговый отчёт в течение 14 дней после того, как для активно эксплуатируемой уязвимости стала доступна корректирующая мера, либо в течение одного месяца с момента уведомления для серьёзного инцидента.
Отчёты проходят через единую платформу уведомлений CRA, которой управляет ENISA. Изготовитель подаёт один раз — в CSIRT, назначенный координатором в государстве-члене его основного места деятельности; платформа одновременно предоставляет уведомление ENISA, а принявший CSIRT распространяет его среди других CSIRT на территориях, где продукт распространяется. Такая схема единственной подачи снимает административную отговорку, но не смягчает срок.
Обратите внимание на триггер. Не тяжесть и не влияние на клиента — эксплуатация. Уязвимость, активно эксплуатируемая в реальной среде, открывает 24-часовую обязанность независимо от того, пострадал ли кто-либо, и независимо от того, квалифицировались бы те же факты как серьёзный инцидент где-то ещё.
Почему освобождение DORA до него не достаёт
Здесь точность важнее обычного, потому что рассуждение, дающее неверный ответ, — по-настоящему добротное рассуждение, просто перенесённое на один регламент дальше, чем следует.
Статья 4 NIS2 содержит механизм отступления: если отраслевой акт Союза требует от организаций принимать меры управления рисками кибербезопасности или уведомлять о значительных инцидентах и эти требования по меньшей мере эквивалентны по действию, соответствующие положения NIS2 не применяются. DORA — ровно такой акт. Поэтому кредитная организация управляет ИКТ-риском и уведомляет о серьёзных инцидентах по DORA, а параллельные обязанности NIS2 отступают. Любая служба регуляторных вопросов воспроизведёт это наизусть.
Три вещи ломают аналогию, как только её переносят на CRA.
Механизм живёт внутри NIS2. Статья 4 — это положение Директивы (ЕС) 2022/2555, отключающее положения Директивы (ЕС) 2022/2555. Это не общий принцип, по которому отраслевой режим финансовой организации вытесняет всё остальное. Она не может дотянуться до Регламента (ЕС) 2024/2847 и что-либо там выключить, потому что ничто в CRA ей не подчинено.
CRA регулирует продукты, а не организации. DORA и NIS2 оба спрашивают: что вы за организация. CRA спрашивает: что вы вывели на рынок. Это разные вопросы, и аргументы об эквивалентности между ними не держатся: режим уведомления DORA ни в каком смысле не «эквивалентен по действию» обязанности изготовителя предупредить CSIRT о том, что поставленный артефакт эксплуатируется, — они защищают разные множества людей. DORA защищает финансовую систему через надзорный орган. Статья 14 защищает всех, кто запускает продукт, через сеть CSIRT.
Исключения имеют иную форму. Статья о сфере применения CRA выводит продукты, охваченные иным отраслевым продуктовым законодательством, — медицинские изделия по Регламентам (ЕС) 2017/745 и 2017/746, транспортные средства по Регламенту (ЕС) 2019/2144, гражданскую авиацию по Регламенту (ЕС) 2018/1139, морское оборудование по Директиве 2014/90/ЕС, — плюс запасные части, изготовленные по идентичным спецификациям, и продукты, разработанные исключительно для целей национальной безопасности или обороны. Исключения для финансовых услуг нет, как нет и исключения для продуктов, изготовленных организациями под регулированием DORA. Это не упущение, которое поправят руководящие указания. Это то, что происходит, когда законодатель пишет право продуктов: он выводит не отрасли, а другие продуктовые режимы.
Таблица 1: три режима, и какой из них отступает
| DORA | NIS2 | CRA | |
|---|---|---|---|
| Регулирует | Финансовые организации | Существенные и важные субъекты | Продукты с цифровыми элементами |
| Обязанность лежит на | Организации | Организации | Изготовителе |
| Триггер уведомления | Инцидент, классифицированный как серьёзный | Значительный инцидент | Активно эксплуатируемая уязвимость или серьёзный инцидент |
| Уведомление идёт в | Компетентный орган | CSIRT или компетентный орган | CSIRT основного места деятельности и ENISA |
| Вытесняется для банков? | Нет — это и есть lex specialis | Да, через статью 4 NIS2 | Нет — его ничто не вытесняет |
Вы изготовитель? За вас на это никто не ответил
Здесь честная позиция такова: вопрос открыт, а не решён, и банк, который дождётся его решения, прождёт дольше срока.
CRA достаёт до продуктов с цифровыми элементами, предоставляемых на рынке, — поставляемых для распространения или использования в рамках коммерческой деятельности. Из этой формулировки немедленно следуют два вывода.
Цена не является критерием. Программное обеспечение, поставляемое бесплатно, попадает в сферу применения, если поставляется в рамках коммерческой деятельности. Собственная трактовка Комиссии применительно к открытому коду строится вокруг коммерческой деятельности, а не оплаты; банк же, распространяющий приложение ради привлечения и обслуживания платящих клиентов, действует отнюдь не вне рамок коммерческой деятельности. Интуиция «приложение мы отдаём бесплатно, значит, продукт не продаём» — самая частая причина, по которой это досье так и не открыли, и самый слабый из доступных аргументов.
Строго внутреннее ПО действительно вне сферы. Продукты, не предоставляемые на рынке, — АБС, внутренний инструментарий, всё, что никогда не поставляется за пределы организации, — не охватываются. Это реальное и существенное исключение, и именно поэтому подверженность уже, чем внушает паническая версия этого анализа.
Итак, вопрос не в том, попадает ли банк в сферу применения как организация. Вопрос в том, какие конкретно артефакты он поставляет. Четыре категории заслуживают инвентаризации прежде, чем кто-либо придёт к выводу:
- Мобильное банковское приложение, распространяемое среди широкой публики через магазины приложений. Является ли клиентское приложение продуктом, поставленным для использования, или же лишь интерфейсом к услуге, которую оказывает банк, — вопрос по-настоящему спорный, и он именно спорен, а не решён в пользу банка.
- Артефакты для разработчиков: SDK, клиентские библиотеки, инструментарий API и эталонные реализации, публикуемые для корпоративных клиентов или партнёров. Эти гораздо больше похожи на поставляемые продукты и гораздо меньше — на интерфейс услуги.
- Проекты с открытым кодом, которые организация публикует и сопровождает в рамках своей коммерческой деятельности; здесь могут задействоваться и положения о попечителе (steward).
- ПО под собственным брендом или встроенное ПО, которое банк передаёт партнёрам под своим именем, — самый быстрый путь от пользователя к изготовителю в любом продуктовом режиме ЕС.
Честная плановая позиция состоит не в том, чтобы утверждать вывод. Она состоит в том, чтобы провести инвентаризацию артефактов, письменно зафиксировать мотивированную позицию по каждому и быть в состоянии показать это рассуждение, если CSIRT спросит, почему уведомление не поступило.
Столкновение часов
Допустим на минуту, что анализ дал попадание хотя бы по одному артефакту. Операционно меняется не наличие процесса реагирования на инциденты — он у банков есть, — а то, что теперь на одном и том же событии работают два процесса с разными параметрами.
Уязвимость в опубликованном банком SDK переходит в состояние активной эксплуатации. DORA спрашивает, является ли это серьёзным ИКТ-инцидентом, затрагивающим организацию; если да, первичное уведомление уходит в компетентный орган в течение четырёх часов с момента такой классификации и в любом случае в течение 24 часов с момента, когда стало известно, а за ним следуют промежуточный и итоговый отчёты. Статья 14 спрашивает совершенно другое — эксплуатируется ли продукт, который эта организация изготовила, — и запускает собственное 24-часовое раннее предупреждение в CSIRT и ENISA.
Эти два могут расходиться в обе стороны, и именно это делает единый слитый процесс небезопасным.
Эксплуатируемая уязвимость в поставленном SDK, не вызывающая никакого нарушения собственных услуг банка, по DORA может вовсе не быть серьёзным инцидентом — и при этом находиться ровно в центре статьи 14. И наоборот: тяжёлый сбой платформы, построенной внутри, — это уведомление по DORA без всякого измерения CRA, потому что на рынок ничего не выводилось. Построенный единый рабочий процесс, исходящий из того, что оба всегда срабатывают вместе, порождает одновременно ложноотрицательные срабатывания и лишний регуляторный шум.
Таблица 2: что установить до 11 сентября
| Вопрос | Что он определяет в вашей подверженности |
|---|---|
| Какие артефакты мы поставляем за пределы организации? | Сфера определяется по продукту; ответа на уровне организации не существует |
| Есть ли по каждому задокументированная позиция о статусе изготовителя? | Незадокументированное допущение не является защитой |
| Где наше основное место деятельности для целей CSIRT? | Определяет, какой национальный CSIRT примет подачу |
| Зарегистрированы ли мы на единой платформе уведомлений ENISA? | 24 часов не хватит, чтобы обнаружить этап регистрации |
| Есть ли у формулировки «активно эксплуатируется» владелец в триаже? | Триггер отличается от любой шкалы тяжести, которой вы уже пользуетесь |
| Кто подаёт в 03:00 в воскресенье? | Обе пары часов идут по реальному времени, а не по рабочему |
Цифра, которая расставляет приоритет
Несоблюдение существенных требований приложения I и обязанностей статей 13 и 14 влечёт административные штрафы до 15 млн евро или 2,5 % общего годового мирового оборота — в зависимости от того, что больше. Прочие обязанности изготовителей, импортёров и дистрибьюторов лежат ступенью ниже — 10 млн евро или 2 %, а предоставление органам неверной или вводящей в заблуждение информации — 5 млн евро или 1 %.
Прочитайте верхнюю ступень рядом с объёмом работ, к которому она привязана. Определить, попадают ли четыре категории артефактов в сферу применения, зарегистрироваться на платформе уведомлений и добавить одну ветвь в существующий регламент триажа — это скромная работа с назначенным владельцем и пятинедельным запасом. Она несопоставима с программой оценки соответствия и технической документации, которая ждёт в декабре 2027 года. Асимметрия между подверженностью и стоимостью устранения и есть весь аргумент, и это тот редкий комплаенс-аргумент, который переживает контакт с совещанием по приоритетам.
Операционный плейбук
Пять шагов, и первый из них — не юридическое заключение.
- Инвентаризируйте то, что покидает здание. Не системы — артефакты. Всё, что организация поставляет кому-либо вовне, включая бесплатные приложения, опубликованные библиотеки и репозитории с открытым кодом. У большинства банков такого перечня нет, потому что ни одно прежнее регулирование его не требовало.
- Зафиксируйте позицию по каждому артефакту письменно. Изготовитель или нет — и почему. Ценность не в том, чтобы попасть в каждую строку; она в наличии рассуждения, предшествующего инциденту, а не сконструированного после него.
- Зарегистрируйтесь на единой платформе уведомлений уже сейчас. Регистрация, учётные данные и назначенный подающий — ровно тот тип предварительного условия, который остаётся невидимым, пока 24-часовые часы уже не пошли.
- Разведите триггер в триаже. Добавьте явный вопрос — эксплуатируется ли активно продукт, который мы изготовили — оцениваемый независимо от классификации серьёзного инцидента по DORA. Независимость и есть суть: вложенная проверка наследует неверный порог.
- Начните работу над SBOM с прицелом на декабрь 2027 года. Приложение I требует ведомость состава ПО в распространённом машиночитаемом формате, покрывающую как минимум зависимости верхнего уровня. Эта обязанность в шестнадцати месяцах впереди, и это та же задача перечисления, с которой организации уже не справляются на криптографической стороне.
Схема не нова. Режим пишут с прицелом на конкретную отрасль, финансовые организации читают название отрасли и заключают, что досье принадлежит кому-то другому. CRA написан для производителей устройств и поставщиков ПО. До банка он всё равно достаёт — в том узком месте, где банк случайно оказывается одним из них. А освобождение, к которому все потянутся первым делом, вписано в другой закон, для другой цели, и здесь не применяется.
Часто задаваемые вопросы
Мы уведомляем по DORA. Разве этого мало?
Мало. DORA вытесняет параллельные обязанности NIS2 через механизм отступления самой статьи 4 NIS2. Этот механизм внутренний для NIS2 и не действует на Регламент (ЕС) 2024/2847. CRA возлагает обязанности на изготовителей продуктов, а не на финансовые организации, поэтому аргументу lex specialis попросту нечего вытеснять.
Попадает ли наше мобильное банковское приложение в сферу применения?
Это и есть по-настоящему открытый вопрос, и отвечать на него следует осознанно, а не по умолчанию. Приложение — это ПО с передачей данных, предоставляемое публике в рамках коммерческой деятельности, и такова формулировка нормы. Контраргумент состоит в том, что это интерфейс к регулируемой услуге, а не продукт, поставленный для использования. Зафиксируйте позицию; не опирайтесь на бесплатность, поскольку цена не является критерием.
Что именно запускает 24 часа?
То, что вам стало известно об уязвимости вашего продукта, которая активно эксплуатируется, либо о серьёзном инциденте, влияющем на безопасность продукта. Триггер — эксплуатация, а не тяжесть и не влияние на клиента; поэтому он и не накладывается на классификацию серьёзного инцидента по DORA.
Кому мы фактически подаём?
Через единую платформу уведомлений CRA у ENISA, адресуя CSIRT, назначенному координатором в государстве-члене вашего основного места деятельности. ENISA получает уведомление одновременно, а принявший CSIRT делится им с CSIRT других территорий, где продукт распространяется. Одна подача, а не несколько.
Начинается ли в сентябре что-то ещё?
Нет. Только обязанности по уведомлению из статьи 14. Существенные требования кибербезопасности, обязанность по SBOM, оценка соответствия, техническая документация и маркировка CE применяются с 11 декабря 2027 года. Считать сентябрь всем досье — зеркальное отражение того, чтобы его игнорировать.
Во что обойдётся ошибка в определении сферы?
Нарушения статей 13 и 14 и существенных требований приложения I влекут штрафы до 15 млн евро или 2,5 % общего годового мирового оборота — в зависимости от того, что больше. Более непосредственная цена процедурная: пропущенное раннее предупреждение задним числом не исцеляется, и момент, когда организация обнаруживает, что была изготовителем, не должен совпадать с моментом, когда CSIRT спрашивает, почему уведомление не поступило.
Источники
- Европейский парламент и Совет Европейского союза, 2024. Регламент (ЕС) 2024/2847 о горизонтальных требованиях кибербезопасности к продуктам с цифровыми элементами (Регламент о киберустойчивости). Брюссель: Официальный журнал Европейского союза. Доступно по адресу: Европейский парламент и Совет Европейского союза, 2024..
- Европейская комиссия, 2026. Регламент о киберустойчивости — обязанности по уведомлению. Брюссель: Генеральный директорат по коммуникационным сетям, контенту и технологиям. Доступно по адресу: Европейская комиссия, 2026..
- Европейская комиссия, 2026. Регламент о киберустойчивости — краткое изложение законодательного текста. Брюссель: Генеральный директорат по коммуникационным сетям, контенту и технологиям. Доступно по адресу: Европейская комиссия, 2026..
- Европейский парламент и Совет Европейского союза, 2022. Директива (ЕС) 2022/2555 о мерах для высокого общего уровня кибербезопасности в Союзе (Директива NIS 2). Брюссель: Официальный журнал Европейского союза. Доступно по адресу: Европейский парламент и Совет Европейского союза, 2022..
- Европейский парламент и Совет Европейского союза, 2022. Регламент (ЕС) 2022/2554 о цифровой операционной устойчивости финансового сектора (DORA). Брюссель: Официальный журнал Европейского союза. Доступно по адресу: Европейский парламент и Совет Европейского союза, 2022..
Последняя проверка .
Перепубликовать эту статью
Скопировать формат для Medium
# DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) 11 сентября CRA запускает 24-часовой срок уведомления. Обязанность привязана к продукту, поэтому освобождение DORA от NIS2 до неё не достаёт. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Скопировать формат для Mastodon
DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau 11 сентября CRA запускает 24-часовой срок уведомления. Обязанность привязана к продукту, поэтому освобождение DORA от NIS2 до неё не достаёт. https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Копировать в формате для LinkedIn
DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau 11 сентября CRA запускает 24-часовой срок уведомления. Обязанность привязана к продукту, поэтому освобождение DORA от NIS2 до неё не достаёт. Вот ключевые стратегические выводы: - Что действительно начинается 11 сентября. CRA вступил в силу 10 декабря 2024 года с поэтапным графиком применения, и теряется по дороге именно эта поэтапность. - Почему освобождение DORA до него не достаёт. Здесь точность важнее обычного, потому что рассуждение, дающее неверный ответ, — по-настоящему добротное рассуждение, просто перенесённое на один регламент дальше, чем следует. - Вы изготовитель? За вас на это никто не ответил. Здесь честная позиция такова: вопрос открыт, а не решён, и банк, который дождётся его решения, прождёт дольше срока. - Столкновение часов. Допустим на минуту, что анализ дал попадание хотя бы по одному артефакту. Каков подход вашей организации к вызовам, описанным в этой статье? → https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #Регламент(ес)20242847 #Статья14 #АктивноЭксплуатируемаяУязвимость Sebastien Rousseau | CC-BY-4.0
Цитировать эту статью
DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau
11 сентября CRA запускает 24-часовой срок уведомления. Обязанность привязана к продукту, поэтому освобождение DORA от NIS2 до неё не достаёт.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Опубликовать заново
DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau
11 сентября CRA запускает 24-часовой срок уведомления. Обязанность привязана к продукту, поэтому освобождение DORA от NIS2 до неё не достаёт.
Эта статья распространяется по лицензии Creative Commons Attribution 4.0 International. При повторной публикации требуется указание канонической ссылки.
DORA избавил вас от NIS2. От CRA он не избавит. — Sebastien Rousseau 11 сентября CRA запускает 24-часовой срок уведомления. Обязанность привязана к продукту, поэтому освобождение DORA от NIS2 до неё не достаёт. Originally published at https://sebastienrousseau.com/ru/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
