อีกสามสิบเก้าวัน ระเบียบว่าด้วยความยืดหยุ่นทางไซเบอร์จะเริ่มเดินนาฬิการายงานยี่สิบสี่ชั่วโมง และข้อยกเว้นที่ธนาคารทุกแห่งเอื้อมไปคว้าก็หยุดมันไม่ได้ ลองถามสถาบันการเงินว่า NIS2 ใช้บังคับหรือไม่ คำตอบจะมาโดยไม่สะดุด: DORA คือ lex specialis มาตรา 4 ของ NIS2 ถอยให้เมื่อกฎหมายรายสาขาครอบคลุมพื้นที่เดียวกัน และธนาคารรายงานเหตุการณ์ไอซีทีต่อหน่วยงานผู้มีอำนาจของตน มิใช่ต่อ CSIRT คำตอบนั้นถูกต้อง และกำลังจะถูกนำมาตอบอย่างผิดฝาผิดตัวต่อคำถามเกี่ยวกับระเบียบคนละฉบับ CRA ไม่ได้กำกับนิติบุคคล มันกำกับผลิตภัณฑ์ และวางหน้าที่ไว้บนผู้ที่ผลิตมันขึ้นมา ในมาตราว่าด้วยขอบเขตของมันไม่มีข้อยกเว้นใดสำหรับบริการทางการเงิน เพราะข้อยกเว้นที่ร่างขึ้นสำหรับกฎหมายว่าด้วยนิติบุคคลย่อมไม่มีอะไรให้เกาะเกี่ยวในกฎหมายว่าด้วยผลิตภัณฑ์ ตั้งแต่วันที่ 11 กันยายน 2569 ธนาคารที่นำซอฟต์แวร์ออกให้บริการในตลาดย่อมเป็นหนี้คำเตือนล่วงหน้าต่อ ENISA ภายในยี่สิบสี่ชั่วโมง และเป็นหนี้ควบคู่ไปกับ DORA มิใช่แทนที่ DORA
บทสรุปสำหรับผู้บริหาร
- นี่คือวันที่เดินอยู่จริง มิใช่เส้นขอบฟ้า มาตรา 14 ใช้บังคับตั้งแต่วันที่ 11 กันยายน 2569 ส่วนที่เหลือของ CRA รอถึงวันที่ 11 ธันวาคม 2570 และความผิดพลาดในการวางแผนอาศัยอยู่ในระยะห่างระหว่างข้อเท็จจริงสองข้อนี้
- ขอบเขตตัดสินด้วยสิ่งที่คุณส่งมอบ มิใช่ด้วยว่าคุณเป็นอะไร ข้อยกเว้นของ CRA คือระบอบผลิตภัณฑ์อื่น ๆ ได้แก่ เครื่องมือแพทย์ ยานยนต์ การบิน และอุปกรณ์เดินเรือ ธนาคารไม่อยู่ในนั้น และไม่เคยมีทีท่าว่าจะอยู่
- ตัวจุดชนวนคือการถูกใช้ประโยชน์ มิใช่ความร้ายแรง ช่องโหว่ที่ถูกใช้ประโยชน์อย่างต่อเนื่องเริ่มเดินนาฬิกา แม้ไม่มีลูกค้ารายใดได้รับผลกระทบ และแม้ไม่มีสิ่งใดเข้าข่ายเหตุการณ์ร้ายแรงตาม DORA
- วันนี้ยังไม่มีใครเป็นเจ้าของเรื่องนี้ การรายงานตาม DORA อาศัยอยู่ในงานความยืดหยุ่นเชิงปฏิบัติการ การรายงานตาม CRA อาศัยอยู่กับผู้ที่ถือว่าเป็นผู้ผลิต บทบาทที่ธนาคารส่วนใหญ่ไม่เคยมอบหมาย
สิ่งที่เริ่มขึ้นจริงในวันที่ 11 กันยายน
CRA มีผลใช้บังคับเมื่อวันที่ 10 ธันวาคม 2567 พร้อมตารางการบังคับใช้แบบเป็นขั้น และสิ่งที่หายไประหว่างทางก็คือความเป็นขั้นนั่นเอง
การบังคับใช้เต็มรูปแบบ อันได้แก่ ข้อกำหนดความมั่นคงไซเบอร์ที่จำเป็นในภาคผนวก 1 การประเมินความสอดคล้อง เครื่องหมาย CE และเอกสารทางเทคนิค ตกอยู่ในวันที่ 11 ธันวาคม 2570 การแจ้งหน่วยงานประเมินความสอดคล้องเปิดแล้วเมื่อวันที่ 11 มิถุนายน 2569 ระหว่างสองหมุดนั้นคือวันที่มีความหมายในไตรมาสนี้ นั่นคือ 11 กันยายน 2569 เมื่อหน้าที่รายงานตามมาตรา 14 เริ่มต้น
โครงสร้างการรายงานมีสามขั้น และรัดกุมกว่าที่อ่านผ่านครั้งแรก
- คำเตือนล่วงหน้าภายใน 24 ชั่วโมง นับแต่ผู้ผลิตทราบถึงช่องโหว่ที่ถูกใช้ประโยชน์อย่างต่อเนื่อง หรือเหตุการณ์ร้ายแรงที่กระทบต่อความมั่นคงของผลิตภัณฑ์
- การแจ้งฉบับสมบูรณ์ภายใน 72 ชั่วโมง พร้อมรายละเอียดทางเทคนิคและมาตรการแก้ไขหรือบรรเทาที่ได้ดำเนินการ
- รายงานฉบับสุดท้ายภายใน 14 วัน นับแต่มีมาตรการแก้ไขสำหรับช่องโหว่ที่ถูกใช้ประโยชน์อย่างต่อเนื่อง หรือภายในหนึ่งเดือนนับแต่การแจ้งในกรณีเหตุการณ์ร้ายแรง
รายงานเดินผ่าน แพลตฟอร์มรายงานรวมศูนย์ของ CRA ซึ่ง ENISA เป็นผู้ดำเนินการ ผู้ผลิตยื่นเพียงครั้งเดียว ต่อ CSIRT ที่ได้รับแต่งตั้งเป็นผู้ประสานงานในรัฐสมาชิกอันเป็นที่ตั้งสถานประกอบการหลักของตน แพลตฟอร์มจะส่งการแจ้งนั้นให้ ENISA พร้อมกัน และ CSIRT ผู้รับจะกระจายต่อไปยัง CSIRT อื่นในดินแดนที่มีการจำหน่ายผลิตภัณฑ์ การออกแบบให้ยื่นครั้งเดียวเช่นนี้ตัดข้ออ้างทางธุรการออกไป แต่มิได้ผ่อนคลายนาฬิกาลงเลย
ขอให้สังเกตตัวจุดชนวน มิใช่ความร้ายแรง มิใช่ผลกระทบต่อลูกค้า หากแต่เป็น การถูกใช้ประโยชน์ ช่องโหว่ที่ถูกใช้ประโยชน์อย่างต่อเนื่องในสภาพจริงเปิดหน้าที่ 24 ชั่วโมงขึ้น ไม่ว่าจะมีผู้ใดเสียหายหรือไม่ และไม่ว่าข้อเท็จจริงชุดเดียวกันจะถูกจัดชั้นเป็นเหตุการณ์ร้ายแรงที่อื่นหรือไม่
เหตุใดข้อยกเว้นของ DORA จึงเอื้อมไปไม่ถึง
ตรงนี้ความแม่นยำสำคัญกว่าปกติ เพราะการให้เหตุผลที่ผลิตคำตอบผิดนั้นเป็นการให้เหตุผลที่ดีจริง เพียงแต่ถูกยกข้ามไปอีกหนึ่งระเบียบ
มาตรา 4 ของ NIS2 มีกลไกถอยให้ กล่าวคือ เมื่อกฎหมายรายสาขาของสหภาพกำหนดให้นิติบุคคลต้องใช้มาตรการบริหารความเสี่ยงด้านความมั่นคงไซเบอร์หรือแจ้งเหตุการณ์สำคัญ และข้อกำหนดเหล่านั้นมีผลอย่างน้อยเทียบเท่ากัน บทบัญญัติที่สอดคล้องกันของ NIS2 ย่อมไม่ใช้บังคับ DORA คือกฎหมายเช่นว่านั้นพอดี ดังนั้นสถาบันสินเชื่อจึงบริหารความเสี่ยงไอซีทีและแจ้งเหตุการณ์ร้ายแรงตาม DORA ส่วนหน้าที่คู่ขนานของ NIS2 ก็ถอยไป ฝ่ายกำกับดูแลทุกแห่งท่องข้อนี้ได้ขึ้นใจ
สามสิ่งทำให้การเทียบเคียงนี้แตกทันทีที่ยกไปใช้กับ CRA
กลไกนั้นอาศัยอยู่ภายใน NIS2 มาตรา 4 เป็นบทบัญญัติของคำสั่ง (EU) 2022/2555 ที่ปิดการใช้บังคับบทบัญญัติของคำสั่ง (EU) 2022/2555 เอง มิใช่หลักทั่วไปว่าระบอบรายสาขาของสถาบันการเงินจะเบียดทุกสิ่งที่เหลือออกไป มันไม่อาจยื่นมือเข้าไปในระเบียบ (EU) 2024/2847 แล้วปิดสิ่งใดในนั้นได้ เพราะไม่มีสิ่งใดใน CRA ที่อยู่ใต้บังคับของมัน
CRA กำกับผลิตภัณฑ์ มิใช่นิติบุคคล ทั้ง DORA และ NIS2 ต่างถามว่า ท่านเป็นองค์กรประเภทใด ส่วน CRA ถามว่า ท่านนำสิ่งใดออกสู่ตลาด นี่คือคำถามคนละแบบ และข้อโต้แย้งเรื่องความเทียบเท่าระหว่างทั้งสองย่อมไม่ตั้งอยู่ ระบอบการรายงานของ DORA มิได้ "มีผลเทียบเท่า" กับหน้าที่ของผู้ผลิตในการเตือน CSIRT ว่าสิ่งที่ส่งมอบไปแล้วกำลังถูกใช้ประโยชน์ ในความหมายใดเลย เพราะทั้งสองคุ้มครองคนละกลุ่ม DORA คุ้มครองระบบการเงินผ่านผู้กำกับดูแล ส่วนมาตรา 14 คุ้มครองทุกคนที่รันผลิตภัณฑ์นั้น ผ่านเครือข่าย CSIRT
ข้อยกเว้นมีรูปทรงคนละอย่าง มาตราว่าด้วยขอบเขตของ CRA ยกเว้นผลิตภัณฑ์ที่อยู่ภายใต้กฎหมายผลิตภัณฑ์รายสาขาอื่น ได้แก่ เครื่องมือแพทย์ตามระเบียบ (EU) 2017/745 และ 2017/746 ยานยนต์ตามระเบียบ (EU) 2019/2144 การบินพลเรือนตามระเบียบ (EU) 2018/1139 อุปกรณ์เดินเรือตามคำสั่ง 2014/90/EU รวมทั้งอะไหล่ที่ผลิตตามข้อกำหนดจำเพาะเดียวกัน และผลิตภัณฑ์ที่พัฒนาขึ้นเพื่อความมั่นคงแห่งชาติหรือการป้องกันประเทศโดยเฉพาะ ไม่มีข้อยกเว้นสำหรับบริการทางการเงิน และไม่มีข้อยกเว้นสำหรับผลิตภัณฑ์ที่ผลิตโดยนิติบุคคลซึ่งอยู่ใต้การกำกับของ DORA นี่มิใช่ความหลงลืมที่แนวปฏิบัติจะมาแก้ให้ นี่คือสิ่งที่เกิดขึ้นเมื่อผู้ร่างกฎหมายเขียนกฎหมายว่าด้วยผลิตภัณฑ์ กล่าวคือ เขาไม่ยกเว้นอุตสาหกรรม แต่ยกเว้นระบอบผลิตภัณฑ์อื่น
ตารางที่ 1: สามระบอบ และระบอบใดที่ถอยให้
| DORA | NIS2 | CRA | |
|---|---|---|---|
| กำกับ | สถาบันการเงิน | นิติบุคคลจำเป็นและสำคัญ | ผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัล |
| หน้าที่ตกแก่ | สถาบัน | สถาบัน | ผู้ผลิต |
| ตัวจุดชนวนการรายงาน | เหตุการณ์ที่จัดชั้นว่าร้ายแรง | เหตุการณ์สำคัญ | ช่องโหว่ที่ถูกใช้ประโยชน์อย่างต่อเนื่องหรือเหตุการณ์ร้ายแรง |
| รายงานส่งไปยัง | หน่วยงานผู้มีอำนาจ | CSIRT หรือหน่วยงานผู้มีอำนาจ | CSIRT ของสถานประกอบการหลัก และ ENISA |
| ถูกเบียดออกสำหรับธนาคารหรือไม่ | ไม่ เพราะตัวมันเองคือ lex specialis | ใช่ ผ่านมาตรา 4 ของ NIS2 | ไม่ ไม่มีสิ่งใดเบียดมันออก |
ท่านเป็นผู้ผลิตหรือไม่ ไม่มีใครตอบแทนท่าน
จุดยืนที่ซื่อตรงในที่นี้คือ คำถามยังเปิดอยู่ มิได้ยุติ และธนาคารที่รอให้ยุติจะรอเลยเส้นตายไป
CRA เอื้อมถึงผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัลซึ่งนำออกให้บริการในตลาด กล่าวคือ จัดหาเพื่อการจำหน่ายหรือการใช้งานในทางการค้า จากถ้อยคำนี้ย่อมเกิดผลสองประการทันที
ราคาไม่ใช่เกณฑ์ ซอฟต์แวร์ที่จัดหาโดยไม่คิดค่าใช้จ่ายย่อมอยู่ในขอบเขต หากจัดหาในทางการค้า กรอบคิดของคณะกรรมาธิการเองเรื่องโอเพนซอร์สก็หมุนรอบกิจกรรมทางการค้า มิใช่การชำระเงิน และธนาคารที่แจกจ่ายแอปพลิเคชันเพื่อหาและดูแลลูกค้าที่จ่ายเงินย่อมมิได้กระทำนอกทางการค้า สัญชาตญาณที่ว่า "เราแจกแอปฟรี ดังนั้นเราจึงไม่ได้ขายผลิตภัณฑ์" คือเหตุผลที่พบบ่อยที่สุดที่ทำให้แฟ้มนี้ยังไม่ถูกเปิด และเป็นข้อโต้แย้งที่อ่อนที่สุดในบรรดาที่มีอยู่
ซอฟต์แวร์ภายในล้วน ๆ อยู่นอกขอบเขตจริง ผลิตภัณฑ์ที่ไม่ได้นำออกให้บริการในตลาด ได้แก่ ระบบแกนธนาคาร เครื่องมือภายใน และทุกสิ่งที่ไม่เคยจัดหาออกไปนอกสถาบัน ย่อมไม่ถูกจับ นี่คือข้อยกเว้นที่มีอยู่จริงและมีนัยสำคัญ และเป็นเหตุผลที่ความเสี่ยงแคบกว่าที่ฉบับตื่นตระหนกของการวิเคราะห์นี้ชี้ชวน
ดังนั้นคำถามจึงมิใช่ว่าธนาคารเข้าขอบเขตในฐานะนิติบุคคลหรือไม่ หากแต่เป็นว่าธนาคารจัดหาสิ่งใดออกไปบ้าง สี่ประเภทต่อไปนี้ควรทำบัญชีก่อนที่ใครจะสรุป
- แอปพลิเคชันธนาคารบนมือถือ ที่แจกจ่ายสู่สาธารณชนทั่วไปผ่านร้านค้าแอป คำถามที่ขัดแย้งกันจริงคือ แอปที่หันหน้าเข้าหาลูกค้าเป็นผลิตภัณฑ์ที่จัดหาไว้ใช้งาน หรือเป็นเพียงส่วนต่อประสานไปยังบริการที่ธนาคารให้ และมันขัดแย้งกันอยู่ มิได้ยุติไปในทางที่เป็นคุณแก่ธนาคาร
- สิ่งที่หันหน้าเข้าหานักพัฒนา ได้แก่ SDK ไลบรารีฝั่งไคลเอนต์ เครื่องมือ API และการนำไปใช้อ้างอิงที่เผยแพร่แก่ลูกค้าองค์กรหรือพันธมิตร สิ่งเหล่านี้ดูคล้ายผลิตภัณฑ์ที่จัดหาไปมากกว่ามาก และคล้ายส่วนต่อประสานบริการน้อยกว่ามาก
- โครงการโอเพนซอร์สที่สถาบันเผยแพร่และดูแล อันเป็นส่วนหนึ่งของกิจกรรมทางการค้า ซึ่งบทบัญญัติเรื่องผู้ดูแล (steward) ก็อาจเข้ามาเกี่ยวข้องด้วย
- ซอฟต์แวร์ไวต์เลเบลหรือแบบฝังตัว ที่ธนาคารส่งต่อให้พันธมิตรภายใต้ชื่อของตน อันเป็นเส้นทางเร็วที่สุดจากผู้ใช้งานไปสู่ผู้ผลิตในระบอบผลิตภัณฑ์ใด ๆ ของสหภาพยุโรป
ท่าทีการวางแผนที่ซื่อตรงมิใช่การประกาศข้อสรุป หากแต่คือการทำบัญชีสิ่งที่จัดหาออกไป บันทึกจุดยืนพร้อมเหตุผลเป็นลายลักษณ์อักษรสำหรับแต่ละรายการ และสามารถแสดงเหตุผลนั้นได้หาก CSIRT ถามว่าเหตุใดจึงไม่มีการแจ้งเข้ามา
การชนกันของนาฬิกา
สมมติสักครู่ว่าการวิเคราะห์นำไปสู่ข้อสรุปว่ามีอย่างน้อยหนึ่งรายการอยู่ในขอบเขต สิ่งที่เปลี่ยนไปในเชิงปฏิบัติการมิใช่การมีอยู่ของกระบวนการจัดการเหตุการณ์ ธนาคารมีอยู่แล้ว หากแต่เป็นข้อเท็จจริงที่ว่าบัดนี้มีสองกระบวนการวิ่งอยู่บนเหตุการณ์เดียวกันด้วยพารามิเตอร์ต่างกัน
ช่องโหว่ใน SDK ที่ธนาคารเผยแพร่เข้าสู่สภาวะถูกใช้ประโยชน์อย่างต่อเนื่อง DORA ถามว่านี่เป็นเหตุการณ์ร้ายแรงเกี่ยวกับไอซีทีที่กระทบสถาบันหรือไม่ หากใช่ การแจ้งครั้งแรกจะไปยังหน่วยงานผู้มีอำนาจภายในสี่ชั่วโมงนับแต่การจัดชั้นนั้น และไม่ว่ากรณีใดภายใน 24 ชั่วโมงนับแต่ทราบเรื่อง ตามด้วยรายงานระหว่างทางและรายงานฉบับสุดท้าย ส่วนมาตรา 14 ถามคนละเรื่องโดยสิ้นเชิงว่า ผลิตภัณฑ์ที่สถาบันนี้ผลิตขึ้นกำลังถูกใช้ประโยชน์อยู่หรือไม่ แล้วเริ่มเดินคำเตือนล่วงหน้า 24 ชั่วโมงของตนเองไปยัง CSIRT และ ENISA
ทั้งสองอาจแยกทางกันได้ทั้งสองทิศทาง และนั่นเองที่ทำให้กระบวนการเดียวที่หลอมรวมกันเป็นเรื่องไม่ปลอดภัย
ช่องโหว่ที่ถูกใช้ประโยชน์ใน SDK ที่ส่งมอบไปแล้ว ซึ่งไม่ก่อความหยุดชะงักใดต่อบริการของธนาคารเอง อาจไม่เป็นเหตุการณ์ร้ายแรงตาม DORA เลย ขณะเดียวกันก็นั่งอยู่กลางมาตรา 14 พอดี ในทางกลับกัน ความขัดข้องรุนแรงของแพลตฟอร์มที่สร้างขึ้นเองภายในคือการแจ้งตาม DORA ที่ไม่มีมิติ CRA แม้แต่น้อย เพราะไม่มีสิ่งใดถูกนำออกสู่ตลาด การสร้างกระแสงานเดียวที่ตั้งสมมติฐานว่าทั้งสองยิงพร้อมกันเสมอ ย่อมผลิตทั้งผลลบลวงและเสียงรบกวนทางกำกับดูแลที่ไม่จำเป็นไปพร้อมกัน
ตารางที่ 2: สิ่งที่ต้องกำหนดให้ชัดก่อนวันที่ 11 กันยายน
| คำถาม | สิ่งที่มันตัดสินในความเสี่ยงของท่าน |
|---|---|
| เราจัดหาสิ่งใดออกไปนอกสถาบันบ้าง | ขอบเขตตัดสินเป็นรายผลิตภัณฑ์ ไม่มีคำตอบระดับนิติบุคคล |
| แต่ละรายการมีจุดยืนเป็นลายลักษณ์อักษรเรื่องสถานะผู้ผลิตหรือยัง | ข้อสันนิษฐานที่ไม่ได้บันทึกไว้มิใช่ข้อต่อสู้ |
| สถานประกอบการหลักของเราอยู่ที่ใดในความหมายของ CSIRT | ตัดสินว่า CSIRT ของประเทศใดจะรับเรื่อง |
| เราลงทะเบียนบนแพลตฟอร์มรายงานรวมศูนย์ของ ENISA แล้วหรือยัง | 24 ชั่วโมงไม่พอจะค้นพบว่ายังมีขั้นตอนลงทะเบียนอยู่ |
| คำว่า "ถูกใช้ประโยชน์อย่างต่อเนื่อง" มีผู้รับผิดชอบในขั้นคัดกรองหรือไม่ | ตัวจุดชนวนต่างจากทุกมาตรวัดความร้ายแรงที่ท่านใช้อยู่ |
| ใครยื่นเรื่องตอนตีสามวันอาทิตย์ | นาฬิกาทั้งสองเรือนเดินตามเวลาจริง มิใช่เวลาทำการ |
ตัวเลขที่กำหนดลำดับความสำคัญ
การไม่ปฏิบัติตามข้อกำหนดที่จำเป็นในภาคผนวก 1 และหน้าที่ตามมาตรา 13 และ 14 ต้องระวางโทษปรับทางปกครองสูงถึง 15 ล้านยูโร หรือร้อยละ 2.5 ของรายได้รวมทั่วโลกต่อปี แล้วแต่จำนวนใดสูงกว่า ส่วนหน้าที่อื่นของผู้ผลิต ผู้นำเข้า และผู้จัดจำหน่าย อยู่ต่ำลงมาหนึ่งขั้นที่ 10 ล้านยูโรหรือร้อยละ 2 และการให้ข้อมูลอันไม่ถูกต้องหรือชวนให้เข้าใจผิดแก่หน่วยงานอยู่ที่ 5 ล้านยูโรหรือร้อยละ 1
ขอให้อ่านขั้นสูงสุดควบคู่ไปกับปริมาณงานที่ผูกอยู่กับมัน การพิจารณาว่าสิ่งที่จัดหาออกไปสี่ประเภทอยู่ในขอบเขตหรือไม่ การลงทะเบียนบนแพลตฟอร์มรายงาน และการเพิ่มกิ่งหนึ่งกิ่งเข้าไปในคู่มือคัดกรองที่มีอยู่ ล้วนเป็นงานขนาดย่อม มีผู้รับผิดชอบระบุชื่อ และมีเวลาตั้งตัวห้าสัปดาห์ เทียบไม่ได้เลยกับโครงการประเมินความสอดคล้องและเอกสารทางเทคนิคที่รออยู่ในเดือนธันวาคม 2570 ความไม่สมมาตรระหว่างความเสี่ยงกับต้นทุนการแก้ไขคือข้อโต้แย้งทั้งหมด และเป็นข้อโต้แย้งด้านการปฏิบัติตามกฎเกณฑ์ที่หาได้ยากซึ่งรอดพ้นการปะทะกับที่ประชุมจัดลำดับความสำคัญ
คู่มือปฏิบัติการ
ห้าก้าว และก้าวแรกมิใช่ความเห็นทางกฎหมาย
- ทำบัญชีสิ่งที่ออกไปนอกอาคาร มิใช่ระบบ หากแต่เป็นสิ่งที่จัดหาออกไป ทุกสิ่งที่สถาบันจัดหาให้แก่ผู้ใดก็ตามที่อยู่ภายนอก รวมทั้งแอปพลิเคชันฟรี ไลบรารีที่เผยแพร่ และคลังโอเพนซอร์ส ธนาคารส่วนใหญ่ไม่มีบัญชีเช่นนี้ เพราะไม่มีกฎเกณฑ์ใดก่อนหน้าเคยขอ
- กำหนดจุดยืนเป็นรายรายการ เป็นลายลักษณ์อักษร เป็นผู้ผลิตหรือไม่ และเพราะเหตุใด คุณค่ามิได้อยู่ที่การถูกทุกบรรทัด หากแต่อยู่ที่การมีเหตุผลซึ่งมาก่อนเหตุการณ์ มิใช่ที่ประกอบขึ้นภายหลัง
- ลงทะเบียนบนแพลตฟอร์มรายงานรวมศูนย์เสียแต่บัดนี้ การลงทะเบียน ข้อมูลรับรอง และผู้ยื่นที่ระบุชื่อ ล้วนเป็นเงื่อนไขเบื้องต้นชนิดที่มองไม่เห็นจนกระทั่งนาฬิกา 24 ชั่วโมงเดินไปแล้ว
- แยกตัวจุดชนวนออกในขั้นคัดกรอง เพิ่มคำถามชัดแจ้งข้อหนึ่งว่า มีผลิตภัณฑ์ที่เราผลิตกำลังถูกใช้ประโยชน์อย่างต่อเนื่องหรือไม่ โดยประเมินแยกต่างหากจากการจัดชั้นเหตุการณ์ร้ายแรงตาม DORA ความเป็นอิสระคือประเด็นสำคัญ การตรวจสอบที่ซ้อนอยู่ภายในย่อมสืบทอดเกณฑ์ที่ผิด
- เริ่มงาน SBOM โดยเล็งไปที่วันธันวาคม 2570 ภาคผนวก 1 กำหนดให้มีบัญชีรายการวัสดุซอฟต์แวร์ในรูปแบบที่เครื่องอ่านได้และใช้กันทั่วไป ครอบคลุมอย่างน้อยที่สุดคือส่วนพึ่งพาระดับบนสุด หน้าที่นั้นอยู่ห่างออกไปสิบหกเดือน และเป็นปัญหาการนับรายการแบบเดียวกับที่สถาบันต่าง ๆ ล้มเหลวอยู่แล้วในฝั่งวิทยาการรหัสลับ
รูปแบบนี้ไม่ใช่เรื่องใหม่ ระบอบหนึ่งถูกร่างขึ้นโดยนึกถึงอุตสาหกรรมหนึ่งเป็นการเฉพาะ สถาบันการเงินอ่านชื่ออุตสาหกรรมนั้นแล้วสรุปว่าแฟ้มนี้เป็นของคนอื่น CRA เขียนขึ้นเพื่อผู้ผลิตอุปกรณ์และผู้จำหน่ายซอฟต์แวร์ กระนั้นมันก็ยังเอื้อมถึงธนาคาร ในช่องแคบ ๆ ที่ธนาคารบังเอิญเป็นหนึ่งในนั้น และข้อยกเว้นที่ทุกคนจะเอื้อมไปคว้าก่อนนั้น ถูกเขียนไว้ในกฎหมายอีกฉบับ เพื่อวัตถุประสงค์อื่น และไม่ใช้บังคับในที่นี้
คำถามที่พบบ่อย
เรารายงานตาม DORA อยู่แล้ว เท่านี้ยังไม่พอหรือ
ไม่พอ DORA เบียดหน้าที่คู่ขนานของ NIS2 ออกไปผ่านกลไกถอยให้ในมาตรา 4 ของ NIS2 เอง กลไกนั้นอยู่ภายใน NIS2 และไม่มีผลต่อระเบียบ (EU) 2024/2847 CRA วางหน้าที่ไว้บนผู้ผลิตผลิตภัณฑ์ มิใช่บนสถาบันการเงิน จึงไม่มีสิ่งใดให้ข้อโต้แย้ง lex specialis เบียดออกได้เลย
แอปธนาคารบนมือถือของเราอยู่ในขอบเขตหรือไม่
นั่นคือคำถามที่เปิดอยู่จริง และควรตอบอย่างตั้งใจ มิใช่สันนิษฐานเอา แอปคือซอฟต์แวร์ที่มีการเชื่อมต่อข้อมูล จัดหาแก่สาธารณชนในทางการค้า ซึ่งเป็นถ้อยคำตามกฎหมาย ข้อโต้แย้งฝ่ายตรงข้ามคือ มันเป็นส่วนต่อประสานไปยังบริการที่อยู่ใต้การกำกับ มิใช่ผลิตภัณฑ์ที่จัดหาไว้ใช้งาน ขอให้บันทึกจุดยืนไว้ อย่าพึ่งพาข้อที่ว่ามันฟรี เพราะราคาไม่ใช่เกณฑ์
อะไรกันแน่ที่เริ่มเดินนาฬิกา 24 ชั่วโมง
การที่ท่านทราบถึงช่องโหว่ในผลิตภัณฑ์ของท่านซึ่งกำลังถูกใช้ประโยชน์อย่างต่อเนื่อง หรือทราบถึงเหตุการณ์ร้ายแรงที่กระทบต่อความมั่นคงของผลิตภัณฑ์ ตัวจุดชนวนคือการถูกใช้ประโยชน์ มิใช่ความร้ายแรงและมิใช่ผลกระทบต่อลูกค้า ด้วยเหตุนี้จึงเทียบไม่ตรงกับการจัดชั้นเหตุการณ์ร้ายแรงของ DORA
ในทางปฏิบัติเรายื่นต่อใคร
ผ่านแพลตฟอร์มรายงานรวมศูนย์ CRA ที่ ENISA โดยส่งถึง CSIRT ที่ได้รับแต่งตั้งเป็นผู้ประสานงานในรัฐสมาชิกอันเป็นที่ตั้งสถานประกอบการหลักของท่าน ENISA จะได้รับพร้อมกัน และ CSIRT ผู้รับจะแบ่งปันต่อไปยัง CSIRT ในดินแดนอื่นที่มีการจำหน่ายผลิตภัณฑ์ ยื่นครั้งเดียว มิใช่หลายครั้ง
เดือนกันยายนมีสิ่งอื่นเริ่มด้วยหรือไม่
ไม่มี มีเพียงหน้าที่รายงานตามมาตรา 14 ข้อกำหนดความมั่นคงไซเบอร์ที่จำเป็น หน้าที่ SBOM การประเมินความสอดคล้อง เอกสารทางเทคนิค และเครื่องหมาย CE ล้วนใช้บังคับตั้งแต่วันที่ 11 ธันวาคม 2570 การถือว่าเดือนกันยายนคือแฟ้มทั้งหมด ก็คือภาพสะท้อนกลับด้านของการเพิกเฉยต่อมัน
หากประเมินขอบเขตผิด จะมีต้นทุนเท่าใด
การฝ่าฝืนมาตรา 13 และ 14 และข้อกำหนดที่จำเป็นในภาคผนวก 1 ต้องระวางโทษปรับสูงถึง 15 ล้านยูโร หรือร้อยละ 2.5 ของรายได้รวมทั่วโลกต่อปี แล้วแต่จำนวนใดสูงกว่า ต้นทุนที่ใกล้ตัวกว่าคือเชิงกระบวนการ คำเตือนล่วงหน้าที่พลาดไปย่อมเยียวยาย้อนหลังไม่ได้ และวินาทีที่สถาบันค้นพบว่าตนเป็นผู้ผลิต ไม่ควรเป็นวินาทีที่ CSIRT กำลังถามว่าเหตุใดจึงไม่มีการแจ้งเข้ามา
เอกสารอ้างอิง
- รัฐสภายุโรปและคณะมนตรีแห่งสหภาพยุโรป, 2567. ระเบียบ (EU) 2024/2847 ว่าด้วยข้อกำหนดความมั่นคงไซเบอร์เชิงระนาบสำหรับผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัล (ระเบียบว่าด้วยความยืดหยุ่นทางไซเบอร์). บรัสเซลส์: ราชกิจจานุเบกษาแห่งสหภาพยุโรป. เข้าถึงได้ที่: รัฐสภายุโรปและคณะมนตรีแห่งสหภาพยุโรป, 2567..
- คณะกรรมาธิการยุโรป, 2569. ระเบียบว่าด้วยความยืดหยุ่นทางไซเบอร์ — หน้าที่รายงาน. บรัสเซลส์: อธิบดีกรมเครือข่ายการสื่อสาร เนื้อหาและเทคโนโลยี. เข้าถึงได้ที่: คณะกรรมาธิการยุโรป, 2569..
- คณะกรรมาธิการยุโรป, 2569. ระเบียบว่าด้วยความยืดหยุ่นทางไซเบอร์ — บทสรุปตัวบทกฎหมาย. บรัสเซลส์: อธิบดีกรมเครือข่ายการสื่อสาร เนื้อหาและเทคโนโลยี. เข้าถึงได้ที่: คณะกรรมาธิการยุโรป, 2569..
- รัฐสภายุโรปและคณะมนตรีแห่งสหภาพยุโรป, 2565. คำสั่ง (EU) 2022/2555 ว่าด้วยมาตรการเพื่อระดับความมั่นคงไซเบอร์ร่วมที่สูงทั่วสหภาพ (คำสั่ง NIS 2). บรัสเซลส์: ราชกิจจานุเบกษาแห่งสหภาพยุโรป. เข้าถึงได้ที่: รัฐสภายุโรปและคณะมนตรีแห่งสหภาพยุโรป, 2565..
- รัฐสภายุโรปและคณะมนตรีแห่งสหภาพยุโรป, 2565. ระเบียบ (EU) 2022/2554 ว่าด้วยความยืดหยุ่นเชิงปฏิบัติการทางดิจิทัลสำหรับภาคการเงิน (DORA). บรัสเซลส์: ราชกิจจานุเบกษาแห่งสหภาพยุโรป. เข้าถึงได้ที่: รัฐสภายุโรปและคณะมนตรีแห่งสหภาพยุโรป, 2565..
ทบทวนล่าสุด .
เผยแพร่บทความนี้ซ้ำ
คัดลอกรูปแบบสำหรับ Medium
# DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) วันที่ 11 กันยายน CRA เริ่มนับเวลารายงาน 24 ชั่วโมง หน้าที่ผูกกับตัวผลิตภัณฑ์ ข้อยกเว้น DORA จาก NIS2 จึงเอื้อมไปไม่ถึง Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
คัดลอกรูปแบบสำหรับ Mastodon
DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau วันที่ 11 กันยายน CRA เริ่มนับเวลารายงาน 24 ชั่วโมง หน้าที่ผูกกับตัวผลิตภัณฑ์ ข้อยกเว้น DORA จาก NIS2 จึงเอื้อมไปไม่ถึง https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
คัดลอกที่จัดรูปแบบสำหรับ LinkedIn
DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau วันที่ 11 กันยายน CRA เริ่มนับเวลารายงาน 24 ชั่วโมง หน้าที่ผูกกับตัวผลิตภัณฑ์ ข้อยกเว้น DORA จาก NIS2 จึงเอื้อมไปไม่ถึง. นี่คือประเด็นเชิงกลยุทธ์ที่สำคัญ: - สิ่งที่เริ่มขึ้นจริงในวันที่ 11 กันยายน. CRA มีผลใช้บังคับเมื่อวันที่ 10 ธันวาคม 2567 พร้อมตารางการบังคับใช้แบบเป็นขั้น และสิ่งที่หายไประหว่างทางก็คือความเป็นขั้นนั่นเอง. - เหตุใดข้อยกเว้นของ DORA จึงเอื้อมไปไม่ถึง. ตรงนี้ความแม่นยำสำคัญกว่าปกติ เพราะการให้เหตุผลที่ผลิตคำตอบผิดนั้นเป็นการให้เหตุผลที่ดีจริง เพียงแต่ถูกยกข้ามไปอีกหนึ่งระเบียบ. - ท่านเป็นผู้ผลิตหรือไม่ ไม่มีใครตอบแทนท่าน. จุดยืนที่ซื่อตรงในที่นี้คือ คำถามยังเปิดอยู่ มิได้ยุติ และธนาคารที่รอให้ยุติจะรอเลยเส้นตายไป. - การชนกันของนาฬิกา. สมมติสักครู่ว่าการวิเคราะห์นำไปสู่ข้อสรุปว่ามีอย่างน้อยหนึ่งรายการอยู่ในขอบเขต สิ่งที่เปลี่ยนไปในเชิงปฏิบัติการมิใช่การมีอยู่ของกระบวนการจัดการเหตุการณ์ ธนาคารมีอยู่แล้ว… แนวทางขององค์กรของคุณในการรับมือกับความท้าทายที่ระบุไว้ในบทความนี้คืออะไร? → https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #ระเบียบ(eu)20242847 #มาตรา14 #ช่องโหว่ที่ถูกใช้ประโยชน์อย่างต่อเนื่อง Sebastien Rousseau | CC-BY-4.0
อ้างอิงบทความนี้
DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau
วันที่ 11 กันยายน CRA เริ่มนับเวลารายงาน 24 ชั่วโมง หน้าที่ผูกกับตัวผลิตภัณฑ์ ข้อยกเว้น DORA จาก NIS2 จึงเอื้อมไปไม่ถึง
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
เผยแพร่บทความนี้ซ้ำ
DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau
วันที่ 11 กันยายน CRA เริ่มนับเวลารายงาน 24 ชั่วโมง หน้าที่ผูกกับตัวผลิตภัณฑ์ ข้อยกเว้น DORA จาก NIS2 จึงเอื้อมไปไม่ถึง
บทความนี้เผยแพร่ภายใต้สัญญาอนุญาต Creative Commons Attribution 4.0 International. การเผยแพร่ซ้ำต้องระบุที่มาเป็น URL ต้นฉบับ
DORA ช่วยคุณให้พ้น NIS2 แต่จะไม่ช่วยให้พ้น CRA — Sebastien Rousseau วันที่ 11 กันยายน CRA เริ่มนับเวลารายงาน 24 ชั่วโมง หน้าที่ผูกกับตัวผลิตภัณฑ์ ข้อยกเว้น DORA จาก NIS2 จึงเอื้อมไปไม่ถึง Originally published at https://sebastienrousseau.com/th/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
