ముప్పై తొమ్మిది రోజుల్లో సైబర్ దృఢత్వ నియంత్రణ ఇరవై నాలుగు గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది; ప్రతి బ్యాంకు చేయి చాచే ఆ మినహాయింపు దానిని ఆపదు. ఏదైనా ఆర్థిక సంస్థను NIS2 వర్తిస్తుందా అని అడగండి — సమాధానం తడబాటు లేకుండా వస్తుంది: DORA అనేది lex specialis, ఏదైనా రంగ-నిర్దిష్ట చట్టం అదే భూమిని కప్పినచోట NIS2లోని అధికరణ 4 వెనక్కి తగ్గుతుంది, బ్యాంకు ఐసీటీ సంఘటనలను CSIRTకి కాక తన సమర్థ అధికార సంస్థకే నివేదిస్తుంది. ఆ సమాధానం సరైనదే. అదే సమాధానం ఇప్పుడు, పొరపాటున, పూర్తిగా వేరొక నియంత్రణ గురించిన ప్రశ్నకు ఇవ్వబోతున్నారు. CRA సంస్థలను నియంత్రించదు. అది ఉత్పత్తులను నియంత్రిస్తుంది, వాటిని తయారు చేసేవారిపై తన బాధ్యతలను మోపుతుంది. దాని పరిధి అధికరణలో ఆర్థిక సేవలకు ఎలాంటి మినహాయింపూ లేదు, ఎందుకంటే సంస్థల చట్టం కోసం రాసిన మినహాయింపునకు ఉత్పత్తుల చట్టంలో పట్టుకోవడానికి ఏమీ ఉండదు. 2026 సెప్టెంబర్ 11 నుండి, మార్కెట్లో సాఫ్ట్వేర్ అందించే బ్యాంకు ENISAకి ఇరవై నాలుగు గంటల్లోపు ముందస్తు హెచ్చరిక ఇవ్వాల్సిన బాధ్యత కలిగి ఉంటుంది — అది DORAకు బదులుగా కాదు, DORAతో పాటు.
కార్యనిర్వాహక సారాంశం
- ఇది నడుస్తున్న తేదీ, దూరపు క్షితిజం కాదు. అధికరణ 14 2026 సెప్టెంబర్ 11 నుండి వర్తిస్తుంది. CRAలోని మిగతా భాగం 2027 డిసెంబర్ 11 కోసం వేచి ఉంటుంది; ప్రణాళిక లోపం ఈ రెండు వాస్తవాల మధ్య దూరంలోనే నివసిస్తుంది.
- మీరు ఏమి పంపుతున్నారన్నదే పరిధిని నిర్ణయిస్తుంది, మీరు ఎవరన్నది కాదు. CRA మినహాయింపులు ఇతర ఉత్పత్తి వ్యవస్థలు — వైద్య పరికరాలు, వాహనాలు, విమానయానం, సముద్ర పరికరాలు. బ్యాంకింగ్ అందులో లేదు, ఉండబోయేదీ కాదు.
- ప్రేరకం దుర్వినియోగం, తీవ్రత కాదు. చురుకుగా దుర్వినియోగమవుతున్న బలహీనత గడియారాన్ని మొదలుపెడుతుంది — ఏ కస్టమర్ ప్రభావితం కాకపోయినా, DORA ప్రకారం ఏదీ తీవ్ర సంఘటన కాకపోయినా.
- ఈరోజు దీనికి యజమాని ఎవరూ లేరు. DORA నివేదిక కార్యనిర్వహణ దృఢత్వంలో నివసిస్తుంది. CRA నివేదిక తయారీదారుగా పరిగణించబడేవారి వద్ద నివసిస్తుంది — చాలా బ్యాంకులు ఎప్పుడూ కేటాయించని పాత్ర.
సెప్టెంబర్ 11న నిజంగా ఏమి మొదలవుతుంది
CRA 2024 డిసెంబర్ 10న దశలవారీ అమలు షెడ్యూల్తో అమలులోకి వచ్చింది; దారిలో పోయేది సరిగ్గా ఆ దశలవారీతనమే.
పూర్తి అమలు — అనుబంధం I లోని అత్యవసర సైబర్ భద్రతా అవసరాలు, అనుగుణ్యత అంచనా, CE గుర్తు, సాంకేతిక పత్రాలు — 2027 డిసెంబర్ 11న వస్తుంది. అనుగుణ్యత అంచనా సంస్థల నోటిఫికేషన్ 2026 జూన్ 11న తెరుచుకుంది. ఈ రెండింటి మధ్య ఈ త్రైమాసికంలో ప్రాముఖ్యమున్న తేదీ ఉంది: 2026 సెప్టెంబర్ 11, అధికరణ 14 నివేదిక బాధ్యతలు మొదలయ్యే రోజు.
నివేదిక నిర్మాణం మూడు దశలది, మొదటి పఠనంలో అనిపించేదాని కంటే బిగుతైనది.
- చురుకుగా దుర్వినియోగమవుతున్న బలహీనత గురించి, లేదా ఉత్పత్తి భద్రతపై ప్రభావం చూపే తీవ్ర సంఘటన గురించి తయారీదారుకు తెలిసిన నాటినుండి 24 గంటల్లోపు ముందస్తు హెచ్చరిక.
- సాంకేతిక వివరాలను, తీసుకున్న దిద్దుబాటు లేదా ఉపశమన చర్యలను మోసుకొచ్చే 72 గంటల్లోపు పూర్తి నోటీసు.
- చురుకుగా దుర్వినియోగమవుతున్న బలహీనతకు దిద్దుబాటు చర్య అందుబాటులోకి వచ్చాక 14 రోజుల్లోపు తుది నివేదిక, లేదా తీవ్ర సంఘటనకు నోటీసు నుండి ఒక నెలలోపు.
నివేదికలు ENISA నిర్వహించే CRA ఏకీకృత నివేదిక వేదిక గుండా వెళ్తాయి. తయారీదారు ఒకేసారి సమర్పిస్తారు — తన ప్రధాన స్థాపన ఉన్న సభ్య దేశంలో సమన్వయకర్తగా నియమితమైన CSIRTకి; వేదిక ఆ నోటీసును ఏకకాలంలో ENISAకి అందుబాటులో ఉంచుతుంది, స్వీకరించిన CSIRT దానిని ఉత్పత్తి పంపిణీ అయ్యే ఇతర ప్రాంతాల CSIRTలకు వ్యాపింపజేస్తుంది. ఈ ఒకేసారి సమర్పణ రూపకల్పన ఒక పరిపాలనా సాకును తొలగిస్తుంది, కానీ గడియారాన్ని మెత్తబరచదు.
ప్రేరకాన్ని గమనించండి. తీవ్రత కాదు, కస్టమర్ ప్రభావమూ కాదు — దుర్వినియోగం. వాస్తవ వాతావరణంలో చురుకుగా దుర్వినియోగమవుతున్న బలహీనత 24 గంటల బాధ్యతను తెరుస్తుంది — ఎవరైనా నష్టపోయినా పోకపోయినా, అవే వాస్తవాలు మరెక్కడైనా తీవ్ర సంఘటనగా వర్గీకరించబడతాయా లేదా అన్నదానితో నిమిత్తం లేకుండా.
DORA మినహాయింపు దీనిని ఎందుకు చేరదు
ఇక్కడ మామూలు కంటే ఖచ్చితత్వం ఎక్కువ అవసరం, ఎందుకంటే తప్పు సమాధానాన్ని ఇచ్చే వాదన నిజంగానే మంచి వాదన — కేవలం ఒక నియంత్రణ దూరం ఎక్కువగా తీసుకెళ్లబడింది.
NIS2లోని అధికరణ 4లో వెనక్కి తగ్గే యంత్రాంగం ఉంది: యూనియన్ యొక్క ఏదైనా రంగ-నిర్దిష్ట చట్టం సంస్థల నుండి సైబర్ భద్రతా ప్రమాద నిర్వహణ చర్యలు తీసుకోవాలని లేదా ముఖ్యమైన సంఘటనలను తెలియజేయాలని కోరినప్పుడు, ఆ అవసరాలు ప్రభావంలో కనీసం సమానంగా ఉంటే, NIS2లోని సంబంధిత నిబంధనలు వర్తించవు. DORA సరిగ్గా అటువంటి చట్టమే. కాబట్టి ఒక రుణ సంస్థ DORA కింద ఐసీటీ ప్రమాదాన్ని నిర్వహిస్తుంది, తీవ్ర సంఘటనలను తెలియజేస్తుంది; NIS2లోని సమాంతర బాధ్యతలు వెనక్కి తగ్గుతాయి. ఏ నియంత్రణ విభాగమైనా దీనిని కంఠస్థంగా చెప్పగలదు.
CRAకి తీసుకెళ్లగానే ఈ పోలిక మూడు చోట్ల విరిగిపోతుంది.
యంత్రాంగం NIS2 లోపలే నివసిస్తుంది. అధికరణ 4 అనేది ఆదేశిక (EU) 2022/2555లోని నిబంధనలనే వర్తించకుండా చేసే అదే ఆదేశిక (EU) 2022/2555లోని ఒక నిబంధన. ఒక ఆర్థిక సంస్థ యొక్క రంగ-నిర్దిష్ట వ్యవస్థ మిగతావన్నీ పక్కకు నెట్టేస్తుందన్న సాధారణ సూత్రం కాదు అది. అది నియంత్రణ (EU) 2024/2847 లోపలికి చేయి చాచి అక్కడ ఏదీ ఆపలేదు, ఎందుకంటే CRAలో దేనికీ దాని అధీనం లేదు.
CRA ఉత్పత్తులను నియంత్రిస్తుంది, సంస్థలను కాదు. DORA, NIS2 రెండూ మీరు ఎలాంటి సంస్థ అని అడుగుతాయి. CRA మీరు మార్కెట్లో ఏమి పెట్టారు అని అడుగుతుంది. ఇవి వేర్వేరు ప్రశ్నలు; వాటి మధ్య సమానత్వ వాదనలు నిలబడవు: పంపిణీ చేసిన ఒక సృష్టి దుర్వినియోగమవుతోందని CSIRTని హెచ్చరించాల్సిన తయారీదారు బాధ్యతతో DORA నివేదిక వ్యవస్థ ఏ అర్థంలోనూ "ప్రభావంలో సమానం" కాదు, ఎందుకంటే రెండూ వేర్వేరు సమూహాలను రక్షిస్తాయి. DORA పర్యవేక్షకుని ద్వారా ఆర్థిక వ్యవస్థను రక్షిస్తుంది. అధికరణ 14 CSIRT నెట్వర్క్ ద్వారా ఆ ఉత్పత్తిని నడిపే ప్రతి ఒక్కరినీ రక్షిస్తుంది.
మినహాయింపుల ఆకారం వేరు. CRA పరిధి అధికరణ ఇతర రంగ-నిర్దిష్ట ఉత్పత్తి చట్టాలు కప్పే ఉత్పత్తులను మినహాయిస్తుంది — నియంత్రణలు (EU) 2017/745, 2017/746 కింద వైద్య పరికరాలు, నియంత్రణ (EU) 2019/2144 కింద వాహనాలు, నియంత్రణ (EU) 2018/1139 కింద పౌర విమానయానం, ఆదేశిక 2014/90/EU కింద సముద్ర పరికరాలు — వాటితో పాటు ఒకే వివరణల ప్రకారం తయారు చేసిన విడిభాగాలు, జాతీయ భద్రత లేదా రక్షణ ప్రయోజనాల కోసమే అభివృద్ధి చేసిన ఉత్పత్తులు. ఆర్థిక సేవలకు మినహాయింపు లేదు; DORA నియంత్రణలోని సంస్థలు తయారు చేసే ఉత్పత్తులకూ లేదు. ఇది మార్గదర్శకాలు తర్వాత సరిచేసే పొరపాటు కాదు. చట్టసభ ఉత్పత్తుల చట్టం రాసినప్పుడు జరిగేది ఇదే: అది పరిశ్రమలను మినహాయించదు, ఇతర ఉత్పత్తి వ్యవస్థలను మినహాయిస్తుంది.
పట్టిక 1: మూడు వ్యవస్థలు, ఏది వెనక్కి తగ్గుతుంది
| DORA | NIS2 | CRA | |
|---|---|---|---|
| నియంత్రించేది | ఆర్థిక సంస్థలను | అత్యవసర, ముఖ్య సంస్థలను | డిజిటల్ అంశాలున్న ఉత్పత్తులను |
| బాధ్యత ఎవరిపై | సంస్థపై | సంస్థపై | తయారీదారుపై |
| నివేదిక ప్రేరకం | తీవ్రంగా వర్గీకరించిన సంఘటన | ముఖ్యమైన సంఘటన | చురుకుగా దుర్వినియోగమవుతున్న బలహీనత లేదా తీవ్ర సంఘటన |
| నివేదిక ఎవరికి | సమర్థ అధికార సంస్థకు | CSIRT లేదా సమర్థ అధికార సంస్థకు | ప్రధాన స్థాపన CSIRTకి, ENISAకి |
| బ్యాంకులకు పక్కకు తప్పుతుందా? | లేదు — అదే lex specialis | అవును, NIS2 అధికరణ 4 ద్వారా | లేదు — దేనికీ దానిని తప్పించే శక్తి లేదు |
మీరు తయారీదారా? దీనికి మీ తరఫున ఎవరూ సమాధానం చెప్పలేదు
ఇక్కడ నిజాయితీ వైఖరి: ప్రశ్న తేలలేదు, తెరిచే ఉంది; తేలేదాకా వేచి ఉండే బ్యాంకు తేదీని దాటి కూడా వేచి ఉంటుంది.
CRA మార్కెట్లో అందుబాటులో ఉంచిన డిజిటల్ అంశాలున్న ఉత్పత్తులను చేరుతుంది — వాణిజ్య కార్యకలాపాల క్రమంలో పంపిణీ లేదా వాడకం కోసం సరఫరా చేసినవి. ఈ పదజాలం నుండి వెంటనే రెండు పరిణామాలు వస్తాయి.
ధర కొలమానం కాదు. ఉచితంగా సరఫరా చేసే సాఫ్ట్వేర్ కూడా వాణిజ్య కార్యకలాపాల క్రమంలో సరఫరా చేస్తే పరిధిలోకి వస్తుంది. ఓపెన్ సోర్స్పై కమిషన్ స్వంత రూపకల్పన కూడా చెల్లింపు చుట్టూ కాక వాణిజ్య కార్యకలాపాల చుట్టూనే తిరుగుతుంది; చెల్లించే కస్టమర్లను సంపాదించడానికి, సేవలు అందించడానికి యాప్ పంపిణీ చేసే బ్యాంకు వాణిజ్య కార్యకలాపాల క్రమం వెలుపల వ్యవహరించడం లేదు. "యాప్ను మేము ఉచితంగా ఇస్తున్నాం, కాబట్టి ఉత్పత్తి అమ్మడం లేదు" అనే సహజ ఊహే ఈ ఫైలు తెరవబడకుండా ఉండటానికి అత్యంత సాధారణ కారణం; అందుబాటులోని వాదనల్లో అత్యంత బలహీనమైనదీ అదే.
పూర్తిగా అంతర్గత సాఫ్ట్వేర్ నిజంగానే బయట ఉంది. మార్కెట్లో అందుబాటులో ఉంచని ఉత్పత్తులు — కోర్ బ్యాంకింగ్ వేదిక, అంతర్గత సాధనాలు, సంస్థ బయటకు ఎప్పుడూ సరఫరా కానివన్నీ — పట్టుబడవు. ఇది నిజమైన, గణనీయమైన మినహాయింపు; ఈ విశ్లేషణ యొక్క భయాందోళన రూపం సూచించేదాని కంటే బహిర్గతం ఇరుకుగా ఉండటానికి కారణమూ అదే.
కాబట్టి ప్రశ్న, బ్యాంకు ఒక సంస్థగా పరిధిలోకి వస్తుందా అన్నది కాదు. ప్రశ్న, అది ఏ నిర్దిష్ట సృష్టులను సరఫరా చేస్తుందన్నదే. ఎవరైనా నిర్ణయానికి రాకముందు నాలుగు వర్గాలు జాబితా చేయదగినవి:
- మొబైల్ బ్యాంకింగ్ అప్లికేషన్, యాప్ స్టోర్ల ద్వారా సాధారణ ప్రజలకు పంపిణీ అయ్యేది. కస్టమర్ను ఎదుర్కొనే యాప్ వాడకం కోసం సరఫరా చేసిన ఉత్పత్తా, లేక బ్యాంకు అందించే సేవకు కేవలం ఇంటర్ఫేసా అన్నదే నిజంగా వివాదాస్పద ప్రశ్న — అది వివాదాస్పదంగానే ఉంది, బ్యాంకుకు అనుకూలంగా తేలలేదు.
- డెవలపర్ను ఎదుర్కొనే సృష్టులు: కార్పొరేట్ కస్టమర్లకు లేదా భాగస్వాములకు ప్రచురించే SDKలు, క్లయింట్ లైబ్రరీలు, API సాధనాలు, రిఫరెన్స్ అమలులు. ఇవి సరఫరా చేసిన ఉత్పత్తుల్లా చాలా ఎక్కువగా, సేవా ఇంటర్ఫేస్లా చాలా తక్కువగా కనిపిస్తాయి.
- సంస్థ తన వాణిజ్య కార్యకలాపాల భాగంగా ప్రచురించి నిర్వహించే ఓపెన్ సోర్స్ ప్రాజెక్టులు, ఇక్కడ సంరక్షకుడు (steward) సంబంధిత నిబంధనలూ వర్తించవచ్చు.
- వైట్-లేబుల్ లేదా పొందుపరిచిన సాఫ్ట్వేర్, బ్యాంకు తన సొంత పేరుతో భాగస్వాములకు ముందుకు అందించేది — ఏ ఈయూ ఉత్పత్తి వ్యవస్థలోనైనా వినియోగదారు నుండి తయారీదారుగా మారే అత్యంత వేగవంతమైన మార్గం.
నిజాయితీ ప్రణాళిక వైఖరి ఒక నిర్ణయాన్ని ప్రకటించడం కాదు. అది సృష్టులను జాబితా చేయడం, ప్రతిదానిపై కారణంతో కూడిన వైఖరిని రాతపూర్వకంగా నమోదు చేయడం, నోటీసు ఎందుకు రాలేదని ఏదైనా CSIRT అడిగినప్పుడు ఆ వాదనను చూపగలగడం.
గడియారాల ఢీ
కనీసం ఒక సృష్టిని విశ్లేషణ పరిధిలోకి తెస్తుందని ఒక క్షణం అనుకుందాం. కార్యనిర్వహణలో మారేది సంఘటన ప్రక్రియ ఉనికి కాదు — అది బ్యాంకుల వద్ద ఉంది — కానీ ఇప్పుడు ఒకే సంఘటనపై వేర్వేరు పరామితులతో రెండు ప్రక్రియలు నడుస్తున్నాయనే వాస్తవం.
ఒక బ్యాంకు ప్రచురించిన SDKలోని బలహీనత చురుకైన దుర్వినియోగ స్థితిలోకి వస్తుంది. ఇది సంస్థను ప్రభావితం చేసే ఐసీటీ సంబంధిత తీవ్ర సంఘటనా అని DORA అడుగుతుంది; అవునైతే, ప్రాథమిక నోటీసు ఆ వర్గీకరణ నుండి నాలుగు గంటల్లోపు, ఏ సందర్భంలోనైనా తెలిసిన నాటినుండి 24 గంటల్లోపు సమర్థ అధికార సంస్థకు చేరుతుంది; వెనుక మధ్యంతర, తుది నివేదికలు. అధికరణ 14 పూర్తిగా వేరొకటి అడుగుతుంది — ఈ సంస్థ తయారు చేసిన ఉత్పత్తి దుర్వినియోగమవుతోందా — తన సొంత 24 గంటల ముందస్తు హెచ్చరికను CSIRTకి, ENISAకి మొదలుపెడుతుంది.
రెండూ రెండు దిశల్లోనూ విడిపోవచ్చు; కలిపి ఒకే ప్రక్రియను అసురక్షితం చేసేదీ అదే.
పంపిణీ చేసిన SDKలో దుర్వినియోగమైన బలహీనత, బ్యాంకు సొంత సేవలకు ఎలాంటి అంతరాయమూ కలిగించకపోతే, DORA ప్రకారం అసలు తీవ్ర సంఘటనే కాకపోవచ్చు; అదే సమయంలో అధికరణ 14 మధ్యలోనే కూర్చుని ఉండవచ్చు. దీనికి విరుద్ధంగా, అంతర్గతంగా నిర్మించిన వేదిక తీవ్రంగా మొరాయిస్తే అది ఎలాంటి CRA కోణమూ లేని DORA నోటీసు, ఎందుకంటే మార్కెట్లో ఏదీ పెట్టలేదు. రెండూ ఎప్పుడూ కలిసే మండుతాయని భావించే ఒకే పనిప్రవాహాన్ని నిర్మిస్తే అది తప్పుడు-ప్రతికూల ఫలితాలను, అనవసర నియంత్రణ గోలను ఒకేసారి పుట్టిస్తుంది.
పట్టిక 2: సెప్టెంబర్ 11 లోపు ఏమి నిర్ధారించుకోవాలి
| ప్రశ్న | మీ బహిర్గతంలో అది దేనిని నిర్ణయిస్తుంది |
|---|---|
| సంస్థ వెలుపలికి మేము ఏ సృష్టులను సరఫరా చేస్తున్నాం? | పరిధి ప్రతి ఉత్పత్తికీ విడిగా; సంస్థ స్థాయిలో సమాధానమే లేదు |
| ప్రతిదానికీ తయారీదారు హోదాపై నమోదైన వైఖరి ఉందా? | నమోదు కాని ఊహ రక్షణ కాదు |
| CSIRT దృష్ట్యా మా ప్రధాన స్థాపన ఎక్కడ? | ఏ దేశపు CSIRT సమర్పణను స్వీకరిస్తుందో నిర్ణయిస్తుంది |
| ENISA ఏకీకృత నివేదిక వేదికలో మేము నమోదయ్యామా? | నమోదు దశను కనుగొనడానికి 24 గంటలు సరిపోవు |
| ట్రయాజ్లో "చురుకుగా దుర్వినియోగం" కు బాధ్యులెవరైనా ఉన్నారా? | ఈ ప్రేరకం మీరు ఇప్పటికే వాడే ప్రతి తీవ్రత కొలమానం కంటే వేరు |
| ఆదివారం తెల్లవారుజామున 3 గంటలకు ఎవరు సమర్పిస్తారు? | రెండు గడియారాలూ నిజ సమయంలో నడుస్తాయి, కార్యాలయ వేళల్లో కాదు |
ప్రాధాన్యతను నిర్ణయించే సంఖ్య
అనుబంధం I లోని అత్యవసర అవసరాలను, అధికరణలు 13, 14 లోని బాధ్యతలను పాటించకపోవడం 15 మిలియన్ యూరోలు లేదా మొత్తం ప్రపంచ వార్షిక టర్నోవర్లో 2.5% వరకు పరిపాలనా జరిమానాలకు లోబడి ఉంటుంది, ఏది ఎక్కువో అది. తయారీదారులు, దిగుమతిదారులు, పంపిణీదారుల ఇతర బాధ్యతలు ఒక మెట్టు కింద 10 మిలియన్ యూరోలు లేదా 2% వద్ద; అధికార సంస్థలకు తప్పుడు లేదా తప్పుదోవ పట్టించే సమాచారం ఇవ్వడం 5 మిలియన్ యూరోలు లేదా 1% వద్ద.
అత్యున్నత మెట్టును దానికి ముడిపడిన పని పక్కన పెట్టి చదవండి. నాలుగు వర్గాల సృష్టులు పరిధిలోకి వస్తాయా అని నిర్ధారించడం, ఒక నివేదిక వేదికలో నమోదు చేసుకోవడం, ఉన్న ట్రయాజ్ పుస్తకంలో ఒక కొమ్మ చేర్చడం — పేరు పెట్టిన బాధ్యుడు, ఐదు వారాల సన్నద్ధతతో కూడిన చిన్న పని. 2027 డిసెంబర్లో వేచి ఉన్న అనుగుణ్యత అంచనా, సాంకేతిక పత్రాల కార్యక్రమంతో దానిని పోల్చనే లేము. బహిర్గతానికి, పరిష్కార వ్యయానికి మధ్య ఉన్న ఈ అసమానతే మొత్తం వాదన; ప్రాధాన్యతల సమావేశంతో ఢీకొని బతికిబట్టకట్టే అరుదైన అనుసరణ వాదనా అదే.
కార్యనిర్వహణ పుస్తకం
ఐదు అడుగులు; మొదటిది న్యాయ సలహా కాదు.
- భవనం నుండి బయటకు వెళ్లేదాన్ని జాబితా చేయండి. వ్యవస్థలను కాదు — సృష్టులను. ఉచిత అప్లికేషన్లు, ప్రచురించిన లైబ్రరీలు, ఓపెన్ సోర్స్ రిపాజిటరీలతో సహా సంస్థ బయట ఎవరికైనా సరఫరా చేసేదంతా. చాలా బ్యాంకుల వద్ద అలాంటి జాబితా లేదు, ఎందుకంటే మునుపటి ఏ నియంత్రణా దానిని అడగలేదు.
- ప్రతి సృష్టిపై రాతపూర్వకంగా వైఖరి తీసుకోండి. తయారీదారా కాదా, ఎందుకు. విలువ ప్రతి పంక్తిలోనూ సరిగా ఉండటంలో లేదు; సంఘటన తర్వాత కూర్చినది కాక, దానికి ముందే ఉన్న వాదన కలిగి ఉండటంలోనే ఉంది.
- ఏకీకృత నివేదిక వేదికలో ఇప్పుడే నమోదు చేసుకోండి. నమోదు, ఆధారాలు, పేరు పెట్టిన సమర్పకుడు — 24 గంటల గడియారం అప్పటికే నడవడం మొదలయ్యేదాకా కనిపించకుండా ఉండే ముందస్తు షరతు రకం సరిగ్గా ఇదే.
- ట్రయాజ్లో ప్రేరకాన్ని వేరు చేయండి. ఒక స్పష్టమైన ప్రశ్న చేర్చండి — మేము తయారు చేసిన ఉత్పత్తి చురుకుగా దుర్వినియోగమవుతోందా — దానిని DORA తీవ్ర సంఘటన వర్గీకరణ నుండి స్వతంత్రంగా అంచనా వేయాలి. స్వతంత్రతే కీలకం: లోపల ఇమిడిన తనిఖీ తప్పు పరిమితిని వారసత్వంగా పొందుతుంది.
- 2027 డిసెంబర్ తేదీని లక్ష్యంగా SBOM పని మొదలుపెట్టండి. అనుబంధం I విస్తృతంగా వాడే యంత్రం చదవగల ఆకృతిలో సాఫ్ట్వేర్ సామగ్రి జాబితాను కోరుతుంది — కనీసం అగ్రస్థాయి ఆధారాలను కప్పేది. ఆ బాధ్యత పదహారు నెలల ముందుంది; క్రిప్టోగ్రాఫిక్ వైపు సంస్థలు ఇప్పటికే విఫలమవుతున్న అదే లెక్కింపు సమస్య ఇది.
ఈ నమూనా కొత్తది కాదు. ఒక నిర్దిష్ట పరిశ్రమను మనసులో పెట్టుకుని ఒక వ్యవస్థ రాయబడుతుంది; ఆర్థిక సంస్థలు ఆ పరిశ్రమ పేరు చదివి, ఫైలు వేరొకరిదని నిర్ణయించుకుంటాయి. CRA పరికర తయారీదారుల కోసం, సాఫ్ట్వేర్ సరఫరాదారుల కోసం రాయబడింది. అయినా అది బ్యాంకును చేరుతుంది — బ్యాంకు యాదృచ్ఛికంగా వారిలో ఒకటిగా ఉండే ఆ ఇరుకైన చోట. అందరూ ముందుగా చేయి చాచే ఆ మినహాయింపు వేరొక చట్టంలో, వేరొక ప్రయోజనం కోసం రాయబడింది; ఇక్కడ వర్తించదు.
తరచుగా అడిగే ప్రశ్నలు
మేము DORA కింద నివేదిస్తున్నాం. అది సరిపోదా?
సరిపోదు. NIS2లోని సమాంతర బాధ్యతలను DORA పక్కకు నెట్టేది NIS2 సొంత అధికరణ 4 లోని వెనక్కి తగ్గే యంత్రాంగం ద్వారానే. ఆ యంత్రాంగం NIS2 లోపలిది; నియంత్రణ (EU) 2024/2847 పై దానికి ప్రభావం లేదు. CRA ఆర్థిక సంస్థలపై కాక ఉత్పత్తుల తయారీదారులపై బాధ్యతలు మోపుతుంది; కాబట్టి lex specialis వాదన పక్కకు నెట్టగలిగేది ఏదీ లేదు.
మా మొబైల్ బ్యాంకింగ్ యాప్ పరిధిలోకి వస్తుందా?
అదే నిజంగా తెరిచి ఉన్న ప్రశ్న; దానిని ఊహించకుండా ఉద్దేశపూర్వకంగా సమాధానం చెప్పాలి. యాప్ అనేది డేటా కనెక్షన్ ఉన్న సాఫ్ట్వేర్, వాణిజ్య కార్యకలాపాల క్రమంలో ప్రజలకు సరఫరా అవుతోంది — చట్ట పదజాలం ఇదే. ఎదురు వాదన: అది వాడకం కోసం సరఫరా చేసిన ఉత్పత్తి కాదు, నియంత్రిత సేవకు ఇంటర్ఫేస్. ఒక వైఖరిని నమోదు చేయండి; అది ఉచితమన్న దానిపై ఆధారపడకండి, ఎందుకంటే ధర కొలమానం కాదు.
24 గంటలను సరిగ్గా ఏది మొదలుపెడుతుంది?
మీ ఉత్పత్తిలో చురుకుగా దుర్వినియోగమవుతున్న బలహీనత ఉందని తెలియడం, లేదా ఉత్పత్తి భద్రతపై ప్రభావం చూపే తీవ్ర సంఘటన గురించి తెలియడం. ప్రేరకం దుర్వినియోగం; తీవ్రతా కాదు, కస్టమర్ ప్రభావమూ కాదు — అందుకే అది DORA తీవ్ర సంఘటన వర్గీకరణతో సరిపోలదు.
ఆచరణలో మేము ఎవరికి సమర్పిస్తాం?
ENISA వద్దనున్న CRA ఏకీకృత నివేదిక వేదిక ద్వారా, మీ ప్రధాన స్థాపన ఉన్న సభ్య దేశంలో సమన్వయకర్తగా నియమితమైన CSIRTని ఉద్దేశించి. ENISA దానిని ఏకకాలంలో అందుకుంటుంది; స్వీకరించిన CSIRT దానిని ఉత్పత్తి పంపిణీ అయ్యే ఇతర ప్రాంతాల CSIRTలతో పంచుకుంటుంది. ఒకే సమర్పణ, అనేకం కాదు.
సెప్టెంబర్లో ఇంకేమైనా మొదలవుతుందా?
లేదు. అధికరణ 14 నివేదిక బాధ్యతలు మాత్రమే. అత్యవసర సైబర్ భద్రతా అవసరాలు, SBOM బాధ్యత, అనుగుణ్యత అంచనా, సాంకేతిక పత్రాలు, CE గుర్తు — అన్నీ 2027 డిసెంబర్ 11 నుండి వర్తిస్తాయి. సెప్టెంబర్నే మొత్తం ఫైలుగా భావించడం, దానిని విస్మరించడానికి అద్దంలో ప్రతిబింబమే.
పరిధిని తప్పుగా అంచనా వేస్తే ఖర్చు ఎంత?
అధికరణలు 13, 14 మరియు అనుబంధం I లోని అత్యవసర అవసరాల ఉల్లంఘనలు 15 మిలియన్ యూరోలు లేదా మొత్తం ప్రపంచ వార్షిక టర్నోవర్లో 2.5% వరకు జరిమానాలకు లోబడి ఉంటాయి, ఏది ఎక్కువో అది. మరింత తక్షణ ఖర్చు ప్రక్రియాపరమైనది: తప్పిపోయిన ముందస్తు హెచ్చరికను వెనుకటి తేదీతో సరిచేయలేరు; తాము తయారీదారుగా ఉన్నామని ఒక సంస్థ కనుగొనే క్షణం, నోటీసు ఎందుకు రాలేదని ఏదైనా CSIRT అడుగుతున్న క్షణంగా ఉండకూడదు.
మూలాలు
- ఐరోపా పార్లమెంటు మరియు ఐరోపా సమాఖ్య మండలి, 2024. డిజిటల్ అంశాలున్న ఉత్పత్తులకు సమాంతర సైబర్ భద్రతా అవసరాలపై నియంత్రణ (EU) 2024/2847 (సైబర్ దృఢత్వ నియంత్రణ). బ్రస్సెల్స్: ఐరోపా సమాఖ్య అధికారిక పత్రిక. ఇక్కడ లభ్యం: ఐరోపా పార్లమెంటు మరియు ఐరోపా సమాఖ్య మండలి, 2024..
- ఐరోపా కమిషన్, 2026. సైబర్ దృఢత్వ నియంత్రణ — నివేదిక బాధ్యతలు. బ్రస్సెల్స్: సమాచార నెట్వర్క్లు, కంటెంట్, సాంకేతికత సాధారణ సంచాలకత్వం. ఇక్కడ లభ్యం: ఐరోపా కమిషన్, 2026..
- ఐరోపా కమిషన్, 2026. సైబర్ దృఢత్వ నియంత్రణ — శాసన పాఠ సారాంశం. బ్రస్సెల్స్: సమాచార నెట్వర్క్లు, కంటెంట్, సాంకేతికత సాధారణ సంచాలకత్వం. ఇక్కడ లభ్యం: ఐరోపా కమిషన్, 2026..
- ఐరోపా పార్లమెంటు మరియు ఐరోపా సమాఖ్య మండలి, 2022. సమాఖ్య అంతటా ఉన్నత ఉమ్మడి సైబర్ భద్రతా స్థాయి కోసం చర్యలపై ఆదేశిక (EU) 2022/2555 (NIS 2 ఆదేశిక). బ్రస్సెల్స్: ఐరోపా సమాఖ్య అధికారిక పత్రిక. ఇక్కడ లభ్యం: ఐరోపా పార్లమెంటు మరియు ఐరోపా సమాఖ్య మండలి, 2022..
- ఐరోపా పార్లమెంటు మరియు ఐరోపా సమాఖ్య మండలి, 2022. ఆర్థిక రంగానికి డిజిటల్ కార్యనిర్వహణ దృఢత్వంపై నియంత్రణ (EU) 2022/2554 (DORA). బ్రస్సెల్స్: ఐరోపా సమాఖ్య అధికారిక పత్రిక. ఇక్కడ లభ్యం: ఐరోపా పార్లమెంటు మరియు ఐరోపా సమాఖ్య మండలి, 2022..
చివరిగా సమీక్షించబడింది .
ఈ వ్యాసాన్ని క్రాస్-పోస్ట్ చేయండి
Medium కోసం ఫార్మాట్ చేసి కాపీ చేయండి
# DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Mastodon కోసం ఫార్మాట్ చేసి కాపీ చేయండి
DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు. https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
LinkedIn కోసం ఫార్మాట్ చేసి కాపీ చేయండి
DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు. ముఖ్యమైన వ్యూహాత్మక అంశాలు ఇవి: - సెప్టెంబర్ 11న నిజంగా ఏమి మొదలవుతుంది. CRA 2024 డిసెంబర్ 10న దశలవారీ అమలు షెడ్యూల్తో అమలులోకి వచ్చింది; దారిలో పోయేది సరిగ్గా ఆ దశలవారీతనమే. - DORA మినహాయింపు దీనిని ఎందుకు చేరదు. ఇక్కడ మామూలు కంటే ఖచ్చితత్వం ఎక్కువ అవసరం, ఎందుకంటే తప్పు సమాధానాన్ని ఇచ్చే వాదన నిజంగానే మంచి వాదన — కేవలం ఒక నియంత్రణ దూరం ఎక్కువగా తీసుకెళ్లబడింది. - మీరు తయారీదారా? దీనికి మీ తరఫున ఎవరూ సమాధానం చెప్పలేదు. ఇక్కడ నిజాయితీ వైఖరి: ప్రశ్న తేలలేదు, తెరిచే ఉంది; తేలేదాకా వేచి ఉండే బ్యాంకు తేదీని దాటి కూడా వేచి ఉంటుంది. - గడియారాల ఢీ. కనీసం ఒక సృష్టిని విశ్లేషణ పరిధిలోకి తెస్తుందని ఒక క్షణం అనుకుందాం. ఈ వ్యాసంలో వివరించిన సవాళ్లకు మీ సంస్థ దృక్పథం ఏమిటి? → https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #నియంత్రణ(eu)20242847 #అధికరణ14 #చురుకుగాదుర్వినియోగమవుతున్నబలహీనత Sebastien Rousseau | CC-BY-4.0
ఈ వ్యాసాన్ని ఉదహరించండి
DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau
సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ఈ వ్యాసాన్ని పునఃప్రచురించండి
DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau
సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు.
ఈ వ్యాసం కింది లైసెన్స్ కింద ఉంది Creative Commons Attribution 4.0 International. పునఃప్రచురణకు కానానికల్ URLకు ఆపాదన అవసరం.
DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు. Originally published at https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
