Sebastien Rousseau

CYBER RESILIENCE ACT

DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు.

ఐసీటీ ప్రమాదం, ఉత్పత్తి భద్రత, నియంత్రణ వ్యవహారాల అధిపతుల కోసం పరిధి గమనిక: పరికర తయారీదారుల కోసం రాసిన ఒక నియంత్రణ మొబైల్ యాప్ ప్రచురించే బ్యాంకును ఎందుకు చేరుతుంది, అందరూ ఆధారపడే మినహాయింపు ఎందుకు తప్పు మినహాయింపు.

13 నిమిషాల చదువు
Banner for: DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు.

ముప్పై తొమ్మిది రోజుల్లో సైబర్ దృఢత్వ నియంత్రణ ఇరవై నాలుగు గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది; ప్రతి బ్యాంకు చేయి చాచే ఆ మినహాయింపు దానిని ఆపదు. ఏదైనా ఆర్థిక సంస్థను NIS2 వర్తిస్తుందా అని అడగండి — సమాధానం తడబాటు లేకుండా వస్తుంది: DORA అనేది lex specialis, ఏదైనా రంగ-నిర్దిష్ట చట్టం అదే భూమిని కప్పినచోట NIS2లోని అధికరణ 4 వెనక్కి తగ్గుతుంది, బ్యాంకు ఐసీటీ సంఘటనలను CSIRTకి కాక తన సమర్థ అధికార సంస్థకే నివేదిస్తుంది. ఆ సమాధానం సరైనదే. అదే సమాధానం ఇప్పుడు, పొరపాటున, పూర్తిగా వేరొక నియంత్రణ గురించిన ప్రశ్నకు ఇవ్వబోతున్నారు. CRA సంస్థలను నియంత్రించదు. అది ఉత్పత్తులను నియంత్రిస్తుంది, వాటిని తయారు చేసేవారిపై తన బాధ్యతలను మోపుతుంది. దాని పరిధి అధికరణలో ఆర్థిక సేవలకు ఎలాంటి మినహాయింపూ లేదు, ఎందుకంటే సంస్థల చట్టం కోసం రాసిన మినహాయింపునకు ఉత్పత్తుల చట్టంలో పట్టుకోవడానికి ఏమీ ఉండదు. 2026 సెప్టెంబర్ 11 నుండి, మార్కెట్‌లో సాఫ్ట్‌వేర్ అందించే బ్యాంకు ENISAకి ఇరవై నాలుగు గంటల్లోపు ముందస్తు హెచ్చరిక ఇవ్వాల్సిన బాధ్యత కలిగి ఉంటుంది — అది DORAకు బదులుగా కాదు, DORAతో పాటు.

కార్యనిర్వాహక సారాంశం

  • ఇది నడుస్తున్న తేదీ, దూరపు క్షితిజం కాదు. అధికరణ 14 2026 సెప్టెంబర్ 11 నుండి వర్తిస్తుంది. CRAలోని మిగతా భాగం 2027 డిసెంబర్ 11 కోసం వేచి ఉంటుంది; ప్రణాళిక లోపం ఈ రెండు వాస్తవాల మధ్య దూరంలోనే నివసిస్తుంది.
  • మీరు ఏమి పంపుతున్నారన్నదే పరిధిని నిర్ణయిస్తుంది, మీరు ఎవరన్నది కాదు. CRA మినహాయింపులు ఇతర ఉత్పత్తి వ్యవస్థలు — వైద్య పరికరాలు, వాహనాలు, విమానయానం, సముద్ర పరికరాలు. బ్యాంకింగ్ అందులో లేదు, ఉండబోయేదీ కాదు.
  • ప్రేరకం దుర్వినియోగం, తీవ్రత కాదు. చురుకుగా దుర్వినియోగమవుతున్న బలహీనత గడియారాన్ని మొదలుపెడుతుంది — ఏ కస్టమర్ ప్రభావితం కాకపోయినా, DORA ప్రకారం ఏదీ తీవ్ర సంఘటన కాకపోయినా.
  • ఈరోజు దీనికి యజమాని ఎవరూ లేరు. DORA నివేదిక కార్యనిర్వహణ దృఢత్వంలో నివసిస్తుంది. CRA నివేదిక తయారీదారుగా పరిగణించబడేవారి వద్ద నివసిస్తుంది — చాలా బ్యాంకులు ఎప్పుడూ కేటాయించని పాత్ర.

సెప్టెంబర్ 11న నిజంగా ఏమి మొదలవుతుంది

CRA 2024 డిసెంబర్ 10న దశలవారీ అమలు షెడ్యూల్‌తో అమలులోకి వచ్చింది; దారిలో పోయేది సరిగ్గా ఆ దశలవారీతనమే.

పూర్తి అమలు — అనుబంధం I లోని అత్యవసర సైబర్ భద్రతా అవసరాలు, అనుగుణ్యత అంచనా, CE గుర్తు, సాంకేతిక పత్రాలు — 2027 డిసెంబర్ 11న వస్తుంది. అనుగుణ్యత అంచనా సంస్థల నోటిఫికేషన్ 2026 జూన్ 11న తెరుచుకుంది. ఈ రెండింటి మధ్య ఈ త్రైమాసికంలో ప్రాముఖ్యమున్న తేదీ ఉంది: 2026 సెప్టెంబర్ 11, అధికరణ 14 నివేదిక బాధ్యతలు మొదలయ్యే రోజు.

నివేదిక నిర్మాణం మూడు దశలది, మొదటి పఠనంలో అనిపించేదాని కంటే బిగుతైనది.

నివేదికలు ENISA నిర్వహించే CRA ఏకీకృత నివేదిక వేదిక గుండా వెళ్తాయి. తయారీదారు ఒకేసారి సమర్పిస్తారు — తన ప్రధాన స్థాపన ఉన్న సభ్య దేశంలో సమన్వయకర్తగా నియమితమైన CSIRTకి; వేదిక ఆ నోటీసును ఏకకాలంలో ENISAకి అందుబాటులో ఉంచుతుంది, స్వీకరించిన CSIRT దానిని ఉత్పత్తి పంపిణీ అయ్యే ఇతర ప్రాంతాల CSIRTలకు వ్యాపింపజేస్తుంది. ఈ ఒకేసారి సమర్పణ రూపకల్పన ఒక పరిపాలనా సాకును తొలగిస్తుంది, కానీ గడియారాన్ని మెత్తబరచదు.

ప్రేరకాన్ని గమనించండి. తీవ్రత కాదు, కస్టమర్ ప్రభావమూ కాదు — దుర్వినియోగం. వాస్తవ వాతావరణంలో చురుకుగా దుర్వినియోగమవుతున్న బలహీనత 24 గంటల బాధ్యతను తెరుస్తుంది — ఎవరైనా నష్టపోయినా పోకపోయినా, అవే వాస్తవాలు మరెక్కడైనా తీవ్ర సంఘటనగా వర్గీకరించబడతాయా లేదా అన్నదానితో నిమిత్తం లేకుండా.

DORA మినహాయింపు దీనిని ఎందుకు చేరదు

ఇక్కడ మామూలు కంటే ఖచ్చితత్వం ఎక్కువ అవసరం, ఎందుకంటే తప్పు సమాధానాన్ని ఇచ్చే వాదన నిజంగానే మంచి వాదన — కేవలం ఒక నియంత్రణ దూరం ఎక్కువగా తీసుకెళ్లబడింది.

NIS2లోని అధికరణ 4లో వెనక్కి తగ్గే యంత్రాంగం ఉంది: యూనియన్ యొక్క ఏదైనా రంగ-నిర్దిష్ట చట్టం సంస్థల నుండి సైబర్ భద్రతా ప్రమాద నిర్వహణ చర్యలు తీసుకోవాలని లేదా ముఖ్యమైన సంఘటనలను తెలియజేయాలని కోరినప్పుడు, ఆ అవసరాలు ప్రభావంలో కనీసం సమానంగా ఉంటే, NIS2లోని సంబంధిత నిబంధనలు వర్తించవు. DORA సరిగ్గా అటువంటి చట్టమే. కాబట్టి ఒక రుణ సంస్థ DORA కింద ఐసీటీ ప్రమాదాన్ని నిర్వహిస్తుంది, తీవ్ర సంఘటనలను తెలియజేస్తుంది; NIS2లోని సమాంతర బాధ్యతలు వెనక్కి తగ్గుతాయి. ఏ నియంత్రణ విభాగమైనా దీనిని కంఠస్థంగా చెప్పగలదు.

CRAకి తీసుకెళ్లగానే ఈ పోలిక మూడు చోట్ల విరిగిపోతుంది.

యంత్రాంగం NIS2 లోపలే నివసిస్తుంది. అధికరణ 4 అనేది ఆదేశిక (EU) 2022/2555లోని నిబంధనలనే వర్తించకుండా చేసే అదే ఆదేశిక (EU) 2022/2555లోని ఒక నిబంధన. ఒక ఆర్థిక సంస్థ యొక్క రంగ-నిర్దిష్ట వ్యవస్థ మిగతావన్నీ పక్కకు నెట్టేస్తుందన్న సాధారణ సూత్రం కాదు అది. అది నియంత్రణ (EU) 2024/2847 లోపలికి చేయి చాచి అక్కడ ఏదీ ఆపలేదు, ఎందుకంటే CRAలో దేనికీ దాని అధీనం లేదు.

CRA ఉత్పత్తులను నియంత్రిస్తుంది, సంస్థలను కాదు. DORA, NIS2 రెండూ మీరు ఎలాంటి సంస్థ అని అడుగుతాయి. CRA మీరు మార్కెట్‌లో ఏమి పెట్టారు అని అడుగుతుంది. ఇవి వేర్వేరు ప్రశ్నలు; వాటి మధ్య సమానత్వ వాదనలు నిలబడవు: పంపిణీ చేసిన ఒక సృష్టి దుర్వినియోగమవుతోందని CSIRTని హెచ్చరించాల్సిన తయారీదారు బాధ్యతతో DORA నివేదిక వ్యవస్థ ఏ అర్థంలోనూ "ప్రభావంలో సమానం" కాదు, ఎందుకంటే రెండూ వేర్వేరు సమూహాలను రక్షిస్తాయి. DORA పర్యవేక్షకుని ద్వారా ఆర్థిక వ్యవస్థను రక్షిస్తుంది. అధికరణ 14 CSIRT నెట్‌వర్క్ ద్వారా ఆ ఉత్పత్తిని నడిపే ప్రతి ఒక్కరినీ రక్షిస్తుంది.

మినహాయింపుల ఆకారం వేరు. CRA పరిధి అధికరణ ఇతర రంగ-నిర్దిష్ట ఉత్పత్తి చట్టాలు కప్పే ఉత్పత్తులను మినహాయిస్తుంది — నియంత్రణలు (EU) 2017/745, 2017/746 కింద వైద్య పరికరాలు, నియంత్రణ (EU) 2019/2144 కింద వాహనాలు, నియంత్రణ (EU) 2018/1139 కింద పౌర విమానయానం, ఆదేశిక 2014/90/EU కింద సముద్ర పరికరాలు — వాటితో పాటు ఒకే వివరణల ప్రకారం తయారు చేసిన విడిభాగాలు, జాతీయ భద్రత లేదా రక్షణ ప్రయోజనాల కోసమే అభివృద్ధి చేసిన ఉత్పత్తులు. ఆర్థిక సేవలకు మినహాయింపు లేదు; DORA నియంత్రణలోని సంస్థలు తయారు చేసే ఉత్పత్తులకూ లేదు. ఇది మార్గదర్శకాలు తర్వాత సరిచేసే పొరపాటు కాదు. చట్టసభ ఉత్పత్తుల చట్టం రాసినప్పుడు జరిగేది ఇదే: అది పరిశ్రమలను మినహాయించదు, ఇతర ఉత్పత్తి వ్యవస్థలను మినహాయిస్తుంది.

పట్టిక 1: మూడు వ్యవస్థలు, ఏది వెనక్కి తగ్గుతుంది

DORA NIS2 CRA
నియంత్రించేది ఆర్థిక సంస్థలను అత్యవసర, ముఖ్య సంస్థలను డిజిటల్ అంశాలున్న ఉత్పత్తులను
బాధ్యత ఎవరిపై సంస్థపై సంస్థపై తయారీదారుపై
నివేదిక ప్రేరకం తీవ్రంగా వర్గీకరించిన సంఘటన ముఖ్యమైన సంఘటన చురుకుగా దుర్వినియోగమవుతున్న బలహీనత లేదా తీవ్ర సంఘటన
నివేదిక ఎవరికి సమర్థ అధికార సంస్థకు CSIRT లేదా సమర్థ అధికార సంస్థకు ప్రధాన స్థాపన CSIRTకి, ENISAకి
బ్యాంకులకు పక్కకు తప్పుతుందా? లేదు — అదే lex specialis అవును, NIS2 అధికరణ 4 ద్వారా లేదు — దేనికీ దానిని తప్పించే శక్తి లేదు

మీరు తయారీదారా? దీనికి మీ తరఫున ఎవరూ సమాధానం చెప్పలేదు

ఇక్కడ నిజాయితీ వైఖరి: ప్రశ్న తేలలేదు, తెరిచే ఉంది; తేలేదాకా వేచి ఉండే బ్యాంకు తేదీని దాటి కూడా వేచి ఉంటుంది.

CRA మార్కెట్‌లో అందుబాటులో ఉంచిన డిజిటల్ అంశాలున్న ఉత్పత్తులను చేరుతుంది — వాణిజ్య కార్యకలాపాల క్రమంలో పంపిణీ లేదా వాడకం కోసం సరఫరా చేసినవి. ఈ పదజాలం నుండి వెంటనే రెండు పరిణామాలు వస్తాయి.

ధర కొలమానం కాదు. ఉచితంగా సరఫరా చేసే సాఫ్ట్‌వేర్ కూడా వాణిజ్య కార్యకలాపాల క్రమంలో సరఫరా చేస్తే పరిధిలోకి వస్తుంది. ఓపెన్ సోర్స్‌పై కమిషన్ స్వంత రూపకల్పన కూడా చెల్లింపు చుట్టూ కాక వాణిజ్య కార్యకలాపాల చుట్టూనే తిరుగుతుంది; చెల్లించే కస్టమర్లను సంపాదించడానికి, సేవలు అందించడానికి యాప్ పంపిణీ చేసే బ్యాంకు వాణిజ్య కార్యకలాపాల క్రమం వెలుపల వ్యవహరించడం లేదు. "యాప్‌ను మేము ఉచితంగా ఇస్తున్నాం, కాబట్టి ఉత్పత్తి అమ్మడం లేదు" అనే సహజ ఊహే ఈ ఫైలు తెరవబడకుండా ఉండటానికి అత్యంత సాధారణ కారణం; అందుబాటులోని వాదనల్లో అత్యంత బలహీనమైనదీ అదే.

పూర్తిగా అంతర్గత సాఫ్ట్‌వేర్ నిజంగానే బయట ఉంది. మార్కెట్‌లో అందుబాటులో ఉంచని ఉత్పత్తులు — కోర్ బ్యాంకింగ్ వేదిక, అంతర్గత సాధనాలు, సంస్థ బయటకు ఎప్పుడూ సరఫరా కానివన్నీ — పట్టుబడవు. ఇది నిజమైన, గణనీయమైన మినహాయింపు; ఈ విశ్లేషణ యొక్క భయాందోళన రూపం సూచించేదాని కంటే బహిర్గతం ఇరుకుగా ఉండటానికి కారణమూ అదే.

కాబట్టి ప్రశ్న, బ్యాంకు ఒక సంస్థగా పరిధిలోకి వస్తుందా అన్నది కాదు. ప్రశ్న, అది ఏ నిర్దిష్ట సృష్టులను సరఫరా చేస్తుందన్నదే. ఎవరైనా నిర్ణయానికి రాకముందు నాలుగు వర్గాలు జాబితా చేయదగినవి:

నిజాయితీ ప్రణాళిక వైఖరి ఒక నిర్ణయాన్ని ప్రకటించడం కాదు. అది సృష్టులను జాబితా చేయడం, ప్రతిదానిపై కారణంతో కూడిన వైఖరిని రాతపూర్వకంగా నమోదు చేయడం, నోటీసు ఎందుకు రాలేదని ఏదైనా CSIRT అడిగినప్పుడు ఆ వాదనను చూపగలగడం.

గడియారాల ఢీ

కనీసం ఒక సృష్టిని విశ్లేషణ పరిధిలోకి తెస్తుందని ఒక క్షణం అనుకుందాం. కార్యనిర్వహణలో మారేది సంఘటన ప్రక్రియ ఉనికి కాదు — అది బ్యాంకుల వద్ద ఉంది — కానీ ఇప్పుడు ఒకే సంఘటనపై వేర్వేరు పరామితులతో రెండు ప్రక్రియలు నడుస్తున్నాయనే వాస్తవం.

ఒక బ్యాంకు ప్రచురించిన SDKలోని బలహీనత చురుకైన దుర్వినియోగ స్థితిలోకి వస్తుంది. ఇది సంస్థను ప్రభావితం చేసే ఐసీటీ సంబంధిత తీవ్ర సంఘటనా అని DORA అడుగుతుంది; అవునైతే, ప్రాథమిక నోటీసు ఆ వర్గీకరణ నుండి నాలుగు గంటల్లోపు, ఏ సందర్భంలోనైనా తెలిసిన నాటినుండి 24 గంటల్లోపు సమర్థ అధికార సంస్థకు చేరుతుంది; వెనుక మధ్యంతర, తుది నివేదికలు. అధికరణ 14 పూర్తిగా వేరొకటి అడుగుతుంది — ఈ సంస్థ తయారు చేసిన ఉత్పత్తి దుర్వినియోగమవుతోందా — తన సొంత 24 గంటల ముందస్తు హెచ్చరికను CSIRTకి, ENISAకి మొదలుపెడుతుంది.

రెండూ రెండు దిశల్లోనూ విడిపోవచ్చు; కలిపి ఒకే ప్రక్రియను అసురక్షితం చేసేదీ అదే.

పంపిణీ చేసిన SDKలో దుర్వినియోగమైన బలహీనత, బ్యాంకు సొంత సేవలకు ఎలాంటి అంతరాయమూ కలిగించకపోతే, DORA ప్రకారం అసలు తీవ్ర సంఘటనే కాకపోవచ్చు; అదే సమయంలో అధికరణ 14 మధ్యలోనే కూర్చుని ఉండవచ్చు. దీనికి విరుద్ధంగా, అంతర్గతంగా నిర్మించిన వేదిక తీవ్రంగా మొరాయిస్తే అది ఎలాంటి CRA కోణమూ లేని DORA నోటీసు, ఎందుకంటే మార్కెట్‌లో ఏదీ పెట్టలేదు. రెండూ ఎప్పుడూ కలిసే మండుతాయని భావించే ఒకే పనిప్రవాహాన్ని నిర్మిస్తే అది తప్పుడు-ప్రతికూల ఫలితాలను, అనవసర నియంత్రణ గోలను ఒకేసారి పుట్టిస్తుంది.

పట్టిక 2: సెప్టెంబర్ 11 లోపు ఏమి నిర్ధారించుకోవాలి

ప్రశ్న మీ బహిర్గతంలో అది దేనిని నిర్ణయిస్తుంది
సంస్థ వెలుపలికి మేము ఏ సృష్టులను సరఫరా చేస్తున్నాం? పరిధి ప్రతి ఉత్పత్తికీ విడిగా; సంస్థ స్థాయిలో సమాధానమే లేదు
ప్రతిదానికీ తయారీదారు హోదాపై నమోదైన వైఖరి ఉందా? నమోదు కాని ఊహ రక్షణ కాదు
CSIRT దృష్ట్యా మా ప్రధాన స్థాపన ఎక్కడ? ఏ దేశపు CSIRT సమర్పణను స్వీకరిస్తుందో నిర్ణయిస్తుంది
ENISA ఏకీకృత నివేదిక వేదికలో మేము నమోదయ్యామా? నమోదు దశను కనుగొనడానికి 24 గంటలు సరిపోవు
ట్రయాజ్‌లో "చురుకుగా దుర్వినియోగం" కు బాధ్యులెవరైనా ఉన్నారా? ఈ ప్రేరకం మీరు ఇప్పటికే వాడే ప్రతి తీవ్రత కొలమానం కంటే వేరు
ఆదివారం తెల్లవారుజామున 3 గంటలకు ఎవరు సమర్పిస్తారు? రెండు గడియారాలూ నిజ సమయంలో నడుస్తాయి, కార్యాలయ వేళల్లో కాదు

ప్రాధాన్యతను నిర్ణయించే సంఖ్య

అనుబంధం I లోని అత్యవసర అవసరాలను, అధికరణలు 13, 14 లోని బాధ్యతలను పాటించకపోవడం 15 మిలియన్ యూరోలు లేదా మొత్తం ప్రపంచ వార్షిక టర్నోవర్‌లో 2.5% వరకు పరిపాలనా జరిమానాలకు లోబడి ఉంటుంది, ఏది ఎక్కువో అది. తయారీదారులు, దిగుమతిదారులు, పంపిణీదారుల ఇతర బాధ్యతలు ఒక మెట్టు కింద 10 మిలియన్ యూరోలు లేదా 2% వద్ద; అధికార సంస్థలకు తప్పుడు లేదా తప్పుదోవ పట్టించే సమాచారం ఇవ్వడం 5 మిలియన్ యూరోలు లేదా 1% వద్ద.

అత్యున్నత మెట్టును దానికి ముడిపడిన పని పక్కన పెట్టి చదవండి. నాలుగు వర్గాల సృష్టులు పరిధిలోకి వస్తాయా అని నిర్ధారించడం, ఒక నివేదిక వేదికలో నమోదు చేసుకోవడం, ఉన్న ట్రయాజ్ పుస్తకంలో ఒక కొమ్మ చేర్చడం — పేరు పెట్టిన బాధ్యుడు, ఐదు వారాల సన్నద్ధతతో కూడిన చిన్న పని. 2027 డిసెంబర్‌లో వేచి ఉన్న అనుగుణ్యత అంచనా, సాంకేతిక పత్రాల కార్యక్రమంతో దానిని పోల్చనే లేము. బహిర్గతానికి, పరిష్కార వ్యయానికి మధ్య ఉన్న ఈ అసమానతే మొత్తం వాదన; ప్రాధాన్యతల సమావేశంతో ఢీకొని బతికిబట్టకట్టే అరుదైన అనుసరణ వాదనా అదే.

కార్యనిర్వహణ పుస్తకం

ఐదు అడుగులు; మొదటిది న్యాయ సలహా కాదు.

  1. భవనం నుండి బయటకు వెళ్లేదాన్ని జాబితా చేయండి. వ్యవస్థలను కాదు — సృష్టులను. ఉచిత అప్లికేషన్లు, ప్రచురించిన లైబ్రరీలు, ఓపెన్ సోర్స్ రిపాజిటరీలతో సహా సంస్థ బయట ఎవరికైనా సరఫరా చేసేదంతా. చాలా బ్యాంకుల వద్ద అలాంటి జాబితా లేదు, ఎందుకంటే మునుపటి ఏ నియంత్రణా దానిని అడగలేదు.
  2. ప్రతి సృష్టిపై రాతపూర్వకంగా వైఖరి తీసుకోండి. తయారీదారా కాదా, ఎందుకు. విలువ ప్రతి పంక్తిలోనూ సరిగా ఉండటంలో లేదు; సంఘటన తర్వాత కూర్చినది కాక, దానికి ముందే ఉన్న వాదన కలిగి ఉండటంలోనే ఉంది.
  3. ఏకీకృత నివేదిక వేదికలో ఇప్పుడే నమోదు చేసుకోండి. నమోదు, ఆధారాలు, పేరు పెట్టిన సమర్పకుడు — 24 గంటల గడియారం అప్పటికే నడవడం మొదలయ్యేదాకా కనిపించకుండా ఉండే ముందస్తు షరతు రకం సరిగ్గా ఇదే.
  4. ట్రయాజ్‌లో ప్రేరకాన్ని వేరు చేయండి. ఒక స్పష్టమైన ప్రశ్న చేర్చండి — మేము తయారు చేసిన ఉత్పత్తి చురుకుగా దుర్వినియోగమవుతోందా — దానిని DORA తీవ్ర సంఘటన వర్గీకరణ నుండి స్వతంత్రంగా అంచనా వేయాలి. స్వతంత్రతే కీలకం: లోపల ఇమిడిన తనిఖీ తప్పు పరిమితిని వారసత్వంగా పొందుతుంది.
  5. 2027 డిసెంబర్ తేదీని లక్ష్యంగా SBOM పని మొదలుపెట్టండి. అనుబంధం I విస్తృతంగా వాడే యంత్రం చదవగల ఆకృతిలో సాఫ్ట్‌వేర్ సామగ్రి జాబితాను కోరుతుంది — కనీసం అగ్రస్థాయి ఆధారాలను కప్పేది. ఆ బాధ్యత పదహారు నెలల ముందుంది; క్రిప్టోగ్రాఫిక్ వైపు సంస్థలు ఇప్పటికే విఫలమవుతున్న అదే లెక్కింపు సమస్య ఇది.

ఈ నమూనా కొత్తది కాదు. ఒక నిర్దిష్ట పరిశ్రమను మనసులో పెట్టుకుని ఒక వ్యవస్థ రాయబడుతుంది; ఆర్థిక సంస్థలు ఆ పరిశ్రమ పేరు చదివి, ఫైలు వేరొకరిదని నిర్ణయించుకుంటాయి. CRA పరికర తయారీదారుల కోసం, సాఫ్ట్‌వేర్ సరఫరాదారుల కోసం రాయబడింది. అయినా అది బ్యాంకును చేరుతుంది — బ్యాంకు యాదృచ్ఛికంగా వారిలో ఒకటిగా ఉండే ఆ ఇరుకైన చోట. అందరూ ముందుగా చేయి చాచే ఆ మినహాయింపు వేరొక చట్టంలో, వేరొక ప్రయోజనం కోసం రాయబడింది; ఇక్కడ వర్తించదు.

తరచుగా అడిగే ప్రశ్నలు

మేము DORA కింద నివేదిస్తున్నాం. అది సరిపోదా?
సరిపోదు. NIS2లోని సమాంతర బాధ్యతలను DORA పక్కకు నెట్టేది NIS2 సొంత అధికరణ 4 లోని వెనక్కి తగ్గే యంత్రాంగం ద్వారానే. ఆ యంత్రాంగం NIS2 లోపలిది; నియంత్రణ (EU) 2024/2847 పై దానికి ప్రభావం లేదు. CRA ఆర్థిక సంస్థలపై కాక ఉత్పత్తుల తయారీదారులపై బాధ్యతలు మోపుతుంది; కాబట్టి lex specialis వాదన పక్కకు నెట్టగలిగేది ఏదీ లేదు.

మా మొబైల్ బ్యాంకింగ్ యాప్ పరిధిలోకి వస్తుందా?
అదే నిజంగా తెరిచి ఉన్న ప్రశ్న; దానిని ఊహించకుండా ఉద్దేశపూర్వకంగా సమాధానం చెప్పాలి. యాప్ అనేది డేటా కనెక్షన్ ఉన్న సాఫ్ట్‌వేర్, వాణిజ్య కార్యకలాపాల క్రమంలో ప్రజలకు సరఫరా అవుతోంది — చట్ట పదజాలం ఇదే. ఎదురు వాదన: అది వాడకం కోసం సరఫరా చేసిన ఉత్పత్తి కాదు, నియంత్రిత సేవకు ఇంటర్‌ఫేస్. ఒక వైఖరిని నమోదు చేయండి; అది ఉచితమన్న దానిపై ఆధారపడకండి, ఎందుకంటే ధర కొలమానం కాదు.

24 గంటలను సరిగ్గా ఏది మొదలుపెడుతుంది?
మీ ఉత్పత్తిలో చురుకుగా దుర్వినియోగమవుతున్న బలహీనత ఉందని తెలియడం, లేదా ఉత్పత్తి భద్రతపై ప్రభావం చూపే తీవ్ర సంఘటన గురించి తెలియడం. ప్రేరకం దుర్వినియోగం; తీవ్రతా కాదు, కస్టమర్ ప్రభావమూ కాదు — అందుకే అది DORA తీవ్ర సంఘటన వర్గీకరణతో సరిపోలదు.

ఆచరణలో మేము ఎవరికి సమర్పిస్తాం?
ENISA వద్దనున్న CRA ఏకీకృత నివేదిక వేదిక ద్వారా, మీ ప్రధాన స్థాపన ఉన్న సభ్య దేశంలో సమన్వయకర్తగా నియమితమైన CSIRTని ఉద్దేశించి. ENISA దానిని ఏకకాలంలో అందుకుంటుంది; స్వీకరించిన CSIRT దానిని ఉత్పత్తి పంపిణీ అయ్యే ఇతర ప్రాంతాల CSIRTలతో పంచుకుంటుంది. ఒకే సమర్పణ, అనేకం కాదు.

సెప్టెంబర్‌లో ఇంకేమైనా మొదలవుతుందా?
లేదు. అధికరణ 14 నివేదిక బాధ్యతలు మాత్రమే. అత్యవసర సైబర్ భద్రతా అవసరాలు, SBOM బాధ్యత, అనుగుణ్యత అంచనా, సాంకేతిక పత్రాలు, CE గుర్తు — అన్నీ 2027 డిసెంబర్ 11 నుండి వర్తిస్తాయి. సెప్టెంబర్‌నే మొత్తం ఫైలుగా భావించడం, దానిని విస్మరించడానికి అద్దంలో ప్రతిబింబమే.

పరిధిని తప్పుగా అంచనా వేస్తే ఖర్చు ఎంత?
అధికరణలు 13, 14 మరియు అనుబంధం I లోని అత్యవసర అవసరాల ఉల్లంఘనలు 15 మిలియన్ యూరోలు లేదా మొత్తం ప్రపంచ వార్షిక టర్నోవర్‌లో 2.5% వరకు జరిమానాలకు లోబడి ఉంటాయి, ఏది ఎక్కువో అది. మరింత తక్షణ ఖర్చు ప్రక్రియాపరమైనది: తప్పిపోయిన ముందస్తు హెచ్చరికను వెనుకటి తేదీతో సరిచేయలేరు; తాము తయారీదారుగా ఉన్నామని ఒక సంస్థ కనుగొనే క్షణం, నోటీసు ఎందుకు రాలేదని ఏదైనా CSIRT అడుగుతున్న క్షణంగా ఉండకూడదు.

మూలాలు

చివరిగా సమీక్షించబడింది .

ఈ వ్యాసాన్ని క్రాస్-పోస్ట్ చేయండి

Medium కోసం ఫార్మాట్ చేసి కాపీ చేయండి

# DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Mastodon కోసం ఫార్మాట్ చేసి కాపీ చేయండి

DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau

సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు.

https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

LinkedIn కోసం ఫార్మాట్ చేసి కాపీ చేయండి

DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau

సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు.

ముఖ్యమైన వ్యూహాత్మక అంశాలు ఇవి:

- సెప్టెంబర్ 11న నిజంగా ఏమి మొదలవుతుంది. CRA 2024 డిసెంబర్ 10న దశలవారీ అమలు షెడ్యూల్‌తో అమలులోకి వచ్చింది; దారిలో పోయేది సరిగ్గా ఆ దశలవారీతనమే.
- DORA మినహాయింపు దీనిని ఎందుకు చేరదు. ఇక్కడ మామూలు కంటే ఖచ్చితత్వం ఎక్కువ అవసరం, ఎందుకంటే తప్పు సమాధానాన్ని ఇచ్చే వాదన నిజంగానే మంచి వాదన — కేవలం ఒక నియంత్రణ దూరం ఎక్కువగా తీసుకెళ్లబడింది.
- మీరు తయారీదారా? దీనికి మీ తరఫున ఎవరూ సమాధానం చెప్పలేదు. ఇక్కడ నిజాయితీ వైఖరి: ప్రశ్న తేలలేదు, తెరిచే ఉంది; తేలేదాకా వేచి ఉండే బ్యాంకు తేదీని దాటి కూడా వేచి ఉంటుంది.
- గడియారాల ఢీ. కనీసం ఒక సృష్టిని విశ్లేషణ పరిధిలోకి తెస్తుందని ఒక క్షణం అనుకుందాం.

ఈ వ్యాసంలో వివరించిన సవాళ్లకు మీ సంస్థ దృక్పథం ఏమిటి?

→ https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #నియంత్రణ(eu)20242847 #అధికరణ14 #చురుకుగాదుర్వినియోగమవుతున్నబలహీనత

Sebastien Rousseau | CC-BY-4.0
ఈ వ్యాసాన్ని ఉదహరించండి

DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau

సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

ఈ వ్యాసాన్ని పునఃప్రచురించండి

DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau

సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు.

ఈ వ్యాసం కింది లైసెన్స్ కింద ఉంది Creative Commons Attribution 4.0 International. పునఃప్రచురణకు కానానికల్ URLకు ఆపాదన అవసరం.

DORA మిమ్మల్ని NIS2 నుండి కాపాడింది. CRA నుండి కాపాడదు. — Sebastien Rousseau

సెప్టెంబర్ 11న CRA 24 గంటల నివేదిక గడియారాన్ని మొదలుపెడుతుంది. బాధ్యత ఉత్పత్తికి అంటుకుని ఉంటుంది కాబట్టి NIS2 నుండి ఇచ్చిన DORA మినహాయింపు అక్కడికి చేరనే చేరదు.

Originally published at https://sebastienrousseau.com/te/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.