Otuz dokuz gün sonra Siber Dayanıklılık Tüzüğü yirmi dört saatlik bir bildirim saatini çalıştırıyor ve her bankanın uzandığı o muafiyet onu durdurmuyor. Bir finansal kuruluşa NIS2'nin uygulanıp uygulanmadığını sorun, yanıt duraksamadan gelir: DORA lex specialis'tir, sektörel bir tasarruf aynı alanı kapsadığında NIS2'nin 4. maddesi geri çekilir ve banka BİT olaylarını bir CSIRT'e değil kendi yetkili otoritesine bildirir. Bu yanıt doğrudur. Aynı zamanda, bambaşka bir tüzüğe ilişkin bir soruya yanlışlıkla verilmek üzeredir. CRA kuruluşları düzenlemez. Ürünleri düzenler ve yükümlülüklerini onları imal edeni üzerine yükler. Kapsam maddesinde finansal hizmetler için bir istisna yoktur; çünkü kuruluş hukuku için kaleme alınmış bir istisnanın ürün hukukunda tutunacak bir yeri yoktur. 11 Eylül 2026'dan itibaren piyasada yazılım sunan bir banka ENISA'ya yirmi dört saat içinde erken uyarı borçludur — ve bunu DORA'nın yerine değil, DORA'ya ek olarak borçludur.
Yönetici Özeti
- Ufuk değil, işleyen bir tarih. 14. madde 11 Eylül 2026'dan itibaren uygulanır. CRA'nın geri kalanı 11 Aralık 2027'yi bekler ve planlama hatası bu iki olgu arasındaki mesafede yaşar.
- Kapsamı ne olduğunuz değil, ne sevk ettiğiniz belirler. CRA'nın istisnaları başka ürün rejimleridir — tıbbi cihazlar, araçlar, havacılık, deniz ekipmanı. Bankacılık bunların arasında değildir ve hiç olmayacaktı.
- Tetikleyici istismardır, ağırlık değil. Aktif olarak istismar edilen bir açık, hiçbir müşteri etkilenmese ve DORA kapsamında hiçbir şey ciddi olay sayılmasa bile saati başlatır.
- Bugün bunun sahibi yok. DORA bildirimi operasyonel dayanıklılıkta yaşar. CRA bildirimi imalatçı sayılan tarafta yaşar — çoğu bankanın hiç atamadığı bir rol.
11 Eylül'de gerçekte ne başlıyor
CRA, kademeli bir uygulama takvimiyle 10 Aralık 2024'te yürürlüğe girdi ve yolda kaybolan tam da bu kademelilik.
Tam uygulama — Ek I'deki temel siber güvenlik gereklilikleri, uygunluk değerlendirmesi, CE işareti, teknik dokümantasyon — 11 Aralık 2027'ye düşüyor. Uygunluk değerlendirme kuruluşlarının bildirimi 11 Haziran 2026'da açıldı. İkisinin arasında bu çeyrekte önem taşıyan tarih duruyor: 14. maddedeki bildirim yükümlülüklerinin başladığı 11 Eylül 2026.
Bildirim yapısı üç aşamalıdır ve ilk okunduğundan daha sıkıdır.
- İmalatçının aktif olarak istismar edilen bir açıktan ya da ürünün güvenliğini etkileyen ciddi bir olaydan haberdar olmasından itibaren 24 saat içinde erken uyarı.
- Teknik ayrıntıları ve alınan düzeltici veya hafifletici önlemleri taşıyan 72 saat içinde tam bildirim.
- Aktif olarak istismar edilen bir açık için düzeltici önlem hazır olduktan sonra 14 gün içinde nihai rapor, ciddi bir olay için ise bildirimden itibaren bir ay içinde.
Raporlar ENISA tarafından işletilen CRA tek bildirim platformu üzerinden geçer. İmalatçı bir kez sunar: ana yerleşim yerinin bulunduğu üye devlette koordinatör olarak belirlenmiş CSIRT'e. Platform bildirimi eşzamanlı olarak ENISA'ya sunar; bildirimi alan CSIRT ise ürünün dağıtıldığı diğer ülkelerdeki CSIRT'lere yayar. Bu tek sunum tasarımı idari bir bahaneyi ortadan kaldırır, ama süreyi yumuşatmaz.
Tetikleyiciye dikkat edin. Ağırlık değil, müşteri etkisi değil — istismar. Vahşi ortamda aktif olarak istismar edilen bir açık, birileri zarar görsün görmesin ve aynı olgular başka bir yerde ciddi olay sayılsın sayılmasın, 24 saatlik bir yükümlülük açar.
DORA muafiyeti buraya neden ulaşmaz
Burada kesinlik her zamankinden önemlidir; çünkü yanlış cevabı üreten akıl yürütme gerçekten iyi bir akıl yürütmedir, yalnızca bir tüzük öteye taşınmıştır.
NIS2'nin 4. maddesi bir geri çekilme mekanizması içerir: sektörel bir Birlik tasarrufu kuruluşlardan siber güvenlik risk yönetimi önlemleri almasını veya önemli olayları bildirmesini istiyor ve bu gereklilikler etki bakımından en az eşdeğerse, NIS2'nin ilgili hükümleri uygulanmaz. DORA tam da böyle bir tasarruftur. Dolayısıyla bir kredi kuruluşu BİT riskini DORA uyarınca yönetir ve ciddi olayları DORA uyarınca bildirir; NIS2'nin paralel yükümlülükleri geri çekilir. Her düzenleyici işler birimi bunu ezbere sayabilir.
Bu benzetme CRA'ya taşındığı anda üç yerde kırılır.
Mekanizma NIS2'nin içinde yaşar. 4. madde, (AB) 2022/2555 sayılı Direktifin hükümlerini devre dışı bırakan, yine (AB) 2022/2555 sayılı Direktifin bir hükmüdür. Bir finansal kuruluşun sektörel rejiminin geri kalan her şeyi bertaraf ettiğine dair genel bir ilke değildir. (AB) 2024/2847 sayılı Tüzüğün içine uzanıp orada bir şeyi kapatamaz; çünkü CRA'da ona tabi hiçbir şey yoktur.
CRA ürünleri düzenler, kuruluşları değil. DORA da NIS2 de ne tür bir kuruluşsunuz diye sorar. CRA piyasaya ne arz ettiniz diye sorar. Bunlar farklı sorulardır ve aralarındaki eşdeğerlik savları tutmaz: DORA'nın bildirim rejimi, sevk edilmiş bir yapıtın istismar edildiğini bir CSIRT'e bildirme yükümlülüğüyle hiçbir anlamda "etki bakımından eşdeğer" değildir; çünkü farklı kitleleri korurlar. DORA, denetim otoritesi aracılığıyla finansal sistemi korur. 14. madde, CSIRT ağı aracılığıyla ürünü çalıştıran herkesi korur.
İstisnaların biçimi farklıdır. CRA'nın kapsam maddesi, başka sektörel ürün mevzuatının kapsadığı ürünleri dışarıda bırakır — (AB) 2017/745 ve 2017/746 sayılı Tüzükler uyarınca tıbbi cihazlar, (AB) 2019/2144 uyarınca araçlar, (AB) 2018/1139 uyarınca sivil havacılık, 2014/90/AB sayılı Direktif uyarınca deniz ekipmanı — ayrıca aynı spesifikasyonlara göre imal edilen yedek parçalar ve yalnızca ulusal güvenlik veya savunma amacıyla geliştirilen ürünler. Finansal hizmetler için bir istisna yoktur; DORA kapsamında düzenlenen kuruluşların imal ettiği ürünler için de yoktur. Bu, kılavuzların düzelteceği bir gözden kaçırma değildir. Bir yasa koyucu ürün hukuku yazdığında olan şeydir: sektörleri değil, başka ürün rejimlerini dışarıda bırakır.
Tablo 1: Üç rejim ve hangisinin geri çekildiği
| DORA | NIS2 | CRA | |
|---|---|---|---|
| Düzenlediği | Finansal kuruluşlar | Temel ve önemli kuruluşlar | Dijital unsur içeren ürünler |
| Yükümlülük kimde | Kurumda | Kurumda | İmalatçıda |
| Bildirim tetikleyicisi | Ciddi olarak sınıflandırılan olay | Önemli olay | Aktif olarak istismar edilen açık veya ciddi olay |
| Bildirim nereye | Yetkili otoriteye | CSIRT'e veya yetkili otoriteye | Ana yerleşim yerinin CSIRT'ine ve ENISA'ya |
| Bankalar için bertaraf ediliyor mu? | Hayır — kendisi lex specialis'tir | Evet, NIS2'nin 4. maddesi yoluyla | Hayır — hiçbir şey onu bertaraf etmez |
İmalatçı mısınız? Bunu sizin adınıza kimse yanıtlamadı
Buradaki dürüst duruş şudur: soru çözülmüş değil, açıktır; ve çözülmesini bekleyen bir banka tarihi aşacak kadar bekleyecektir.
CRA, piyasada bulundurulan dijital unsur içeren ürünlere uzanır — ticari faaliyet kapsamında dağıtım veya kullanım için tedarik edilenlere. Bu ifadeden hemen iki sonuç doğar.
Fiyat ölçüt değildir. Ücretsiz tedarik edilen yazılım, ticari faaliyet kapsamında tedarik ediliyorsa kapsama girer. Komisyonun açık kaynağa ilişkin kendi çerçevelemesi ödeme üzerine değil ticari faaliyet üzerine döner; ve ödeme yapan müşteriler kazanmak ve onlara hizmet vermek için bir uygulama dağıtan banka, ticari faaliyet kapsamının dışında hareket etmiyordur. "Uygulamayı bedava veriyoruz, demek ki ürün satmıyoruz" sezgisi, bu dosyanın açılmamış kalmasının en yaygın nedenidir ve mevcut savların en zayıfıdır.
Yalnızca içeride kullanılan yazılım gerçekten kapsam dışıdır. Piyasada bulundurulmayan ürünler — çekirdek bankacılık platformu, iç araçlar, kurumun dışına hiç tedarik edilmeyen her şey — yakalanmaz. Bu gerçek ve kayda değer bir istisnadır ve maruziyetin, bu analizin panik sürümünün ima ettiğinden daha dar olmasının nedeni de budur.
Öyleyse soru, bir bankanın kuruluş olarak kapsama girip girmediği değildir. Hangi belirli yapıtları tedarik ettiğidir. Herhangi biri bir sonuca varmadan önce dört kategori envanteri hak eder:
- Mobil bankacılık uygulaması, uygulama mağazaları üzerinden genel kamuya dağıtılan. Müşteriye dönük bir uygulamanın kullanım için tedarik edilen bir ürün mü, yoksa bankanın sunduğu bir hizmetin arayüzü mü olduğu, gerçekten tartışmalı sorudur — ve tartışmalıdır, bankanın lehine çözülmüş değil.
- Geliştiriciye dönük yapıtlar: kurumsal müşteriler veya iş ortakları için yayımlanan SDK'lar, istemci kütüphaneleri, API araçları ve referans uygulamalar. Bunlar tedarik edilen ürünlere çok daha fazla, hizmet arayüzüne çok daha az benzer.
- Kurumun ticari faaliyetinin parçası olarak yayımladığı ve sürdürdüğü açık kaynak projeleri; burada kayyum (steward) hükümleri de devreye girebilir.
- Bankanın kendi adı altında iş ortaklarına aktardığı beyaz etiketli veya gömülü yazılım — herhangi bir AB ürün rejiminde kullanıcıdan imalatçıya geçmenin en hızlı yolu.
Dürüst planlama duruşu bir sonucu ilan etmek değildir. Yapıtların envanterini çıkarmak, her biri için gerekçeli bir konumu yazıya dökmek ve bir CSIRT hiçbir bildirimin neden gelmediğini sorduğunda bu akıl yürütmeyi gösterebilmektir.
Saatlerin çarpışması
Analizin en az bir yapıt için kapsama girme sonucuna vardığını bir an varsayalım. Operasyonel olarak değişen şey bir olay sürecinin varlığı değildir — bankaların bu vardır — şu anda aynı olay üzerinde farklı parametrelerle iki sürecin birden çalışıyor olmasıdır.
Bir bankanın yayımladığı SDK'daki bir açık aktif istismara girer. DORA bunun kurumu etkileyen, BİT ile ilgili ciddi bir olay olup olmadığını sorar; öyleyse ilk bildirim, bu sınıflandırmadan itibaren dört saat içinde ve her hâlükârda haberdar olmadan itibaren 24 saat içinde yetkili otoriteye gider; arkasından ara rapor ve nihai rapor gelir. 14. madde ise bambaşka bir şey sorar — bu kurumun imal ettiği bir ürün istismar ediliyor mu — ve kendi 24 saatlik erken uyarısını bir CSIRT'e ve ENISA'ya doğru başlatır.
İkisi her iki yönde de ayrışabilir; birleştirilmiş tek bir süreci güvensiz kılan da tam budur.
Sevk edilmiş bir SDK'da istismar edilen ve bankanın kendi hizmetlerinde hiçbir kesintiye yol açmayan bir açık, DORA kapsamında hiç ciddi olay olmayabilirken 14. maddenin tam ortasında oturabilir. Tersine, içeride inşa edilmiş bir platformun ağır kesintisi, piyasaya hiçbir şey arz edilmediği için hiçbir CRA boyutu olmayan bir DORA bildirimidir. İkisinin her zaman birlikte ateşlendiğini varsayan tek bir iş akışı kurmak, hem yanlış negatifler hem de gereksiz düzenleyici gürültü üretir.
Tablo 2: 11 Eylül'den önce netleştirilmesi gerekenler
| Soru | Maruziyetinizde neyi belirler |
|---|---|
| Kurum dışına hangi yapıtları tedarik ediyoruz? | Kapsam ürün bazındadır; kuruluş düzeyinde bir cevap yoktur |
| Her biri için imalatçı sıfatına ilişkin belgelenmiş bir konum var mı? | Belgelenmemiş varsayım bir savunma değildir |
| CSIRT bakımından ana yerleşim yerimiz nerede? | Sunumu hangi ulusal CSIRT'in alacağını belirler |
| ENISA'nın tek bildirim platformuna kayıtlı mıyız? | 24 saat, bir kayıt adımını keşfetmeye yetmez |
| Triyajda "aktif olarak istismar ediliyor"un bir sahibi var mı? | Tetikleyici, hâlihazırda kullandığınız her ağırlık ölçeğinden farklıdır |
| Pazar sabaha karşı 03:00'te kim sunar? | İki saat de gerçek zamanla işler, mesai saatiyle değil |
Önceliği belirleyen sayı
Ek I'deki temel gerekliliklere ve 13. ile 14. maddelerdeki yükümlülüklere aykırılık, 15 milyon avroya veya toplam yıllık dünya cirosunun %2,5'ine kadar idari para cezasına — hangisi yüksekse — tabidir. İmalatçıların, ithalatçıların ve dağıtıcıların diğer yükümlülükleri bir kademe altta, 10 milyon avro veya %2'de; otoritelere yanlış ya da yanıltıcı bilgi verilmesi ise 5 milyon avro veya %1'de yer alır.
En üst kademeyi, bağlı olduğu işle yan yana okuyun. Dört yapıt kategorisinin kapsama girip girmediğini belirlemek, bir bildirim platformuna kaydolmak ve mevcut bir triyaj kılavuzuna tek bir dal eklemek — atanmış bir sahibi ve beş haftalık hazırlık süresi olan mütevazı bir iştir. Aralık 2027'de bekleyen uygunluk değerlendirmesi ve teknik dokümantasyon programıyla kıyaslanamaz. Maruziyet ile giderme maliyeti arasındaki asimetri savın tamamıdır ve bir önceliklendirme toplantısıyla temasa dayanabilen o ender uyum savıdır.
Operasyonel el kitabı
Beş hamle ve ilki bir hukuki mütalaa değil.
- Binadan çıkanın envanterini çıkarın. Sistemlerin değil — yapıtların. Ücretsiz uygulamalar, yayımlanmış kütüphaneler ve açık kaynak depoları dâhil, kurumun dışarıdan herhangi birine tedarik ettiği her şey. Çoğu bankada böyle bir liste yoktur; çünkü önceki hiçbir düzenleme istememiştir.
- Her yapıt için yazılı bir konum belirleyin. İmalatçı mı değil mi ve neden. Değer her satırda haklı çıkmakta değildir; olaydan sonra kurgulanan değil, ona önce gelen bir akıl yürütmeye sahip olmaktadır.
- Tek bildirim platformuna şimdi kaydolun. Kayıt, kimlik bilgileri ve atanmış bir sunucu, 24 saatlik saat zaten işlemeye başlayana dek görünmez kalan türden bir ön koşuldur.
- Triyajda tetikleyiciyi ayırın. Açık bir soru ekleyin — imal ettiğimiz bir ürün aktif olarak istismar ediliyor mu — ve bunu DORA'nın ciddi olay sınıflandırmasından bağımsız olarak değerlendirin. Bağımsızlık meselenin özüdür: iç içe geçmiş bir kontrol yanlış eşiği devralır.
- SBOM çalışmasını Aralık 2027 tarihine karşı başlatın. Ek I, en azından üst düzey bağımlılıkları kapsayan, yaygın kullanılan makine tarafından okunabilir bir formatta yazılım malzeme listesi ister. Bu yükümlülük on altı ay ötededir ve kurumların kriptografik tarafta zaten başaramadığı aynı sayım problemidir.
Örüntü yeni değil. Bir rejim belirli bir sektör düşünülerek kaleme alınır, finansal kuruluşlar sektörün adını okur ve dosyanın başkasına ait olduğu sonucuna varır. CRA cihaz üreticileri ve yazılım sağlayıcıları için yazıldı. Yine de bankaya uzanıyor — bankanın tesadüfen onlardan biri olduğu o dar yerde. Ve herkesin ilk uzanacağı muafiyet başka bir yasaya, başka bir amaçla yazılmıştır ve burada uygulanmaz.
Sıkça sorulan sorular
DORA kapsamında bildirim yapıyoruz. Bu yetmiyor mu?
Yetmiyor. DORA, NIS2'nin paralel yükümlülüklerini NIS2'nin kendi 4. maddesindeki geri çekilme mekanizmasıyla bertaraf eder. Bu mekanizma NIS2'ye içseldir ve (AB) 2024/2847 sayılı Tüzük üzerinde etki doğurmaz. CRA yükümlülükleri finansal kuruluşlara değil ürünlerin imalatçılarına yükler; dolayısıyla bir lex specialis savının bertaraf edebileceği hiçbir şey yoktur.
Mobil bankacılık uygulamamız kapsama giriyor mu?
Gerçekten açık olan soru budur ve varsayılmak yerine bilinçli olarak yanıtlanmalıdır. Uygulama, veri bağlantısı olan bir yazılımdır ve ticari faaliyet kapsamında kamuya tedarik edilir; yasal ifade budur. Karşı sav, onun kullanım için tedarik edilen bir ürün değil, düzenlenmiş bir hizmetin arayüzü olduğudur. Bir konumu belgeleyin; ücretsiz olmasına yaslanmayın, çünkü fiyat ölçüt değildir.
24 saati tam olarak ne başlatır?
Ürününüzdeki bir açığın aktif olarak istismar edildiğinden ya da ürünün güvenliğini etkileyen ciddi bir olaydan haberdar olmanız. Tetikleyici istismardır; ağırlık ya da müşteri etkisi değil — bu yüzden DORA'nın ciddi olay sınıflandırmasıyla örtüşmez.
Fiilen kime sunuyoruz?
ENISA'daki CRA tek bildirim platformu üzerinden, ana yerleşim yerinizin bulunduğu üye devlette koordinatör olarak belirlenmiş CSIRT'e hitaben. ENISA bunu eşzamanlı olarak alır ve bildirimi alan CSIRT, ürünün dağıtıldığı diğer ülkelerdeki CSIRT'lerle paylaşır. Birden fazla değil, tek bir sunum.
Eylül'de başka bir şey başlıyor mu?
Hayır. Yalnızca 14. maddedeki bildirim yükümlülükleri. Temel siber güvenlik gereklilikleri, SBOM yükümlülüğü, uygunluk değerlendirmesi, teknik dokümantasyon ve CE işareti hepsi 11 Aralık 2027'den itibaren uygulanır. Eylül'ü dosyanın tamamı saymak, onu görmezden gelmenin ayna görüntüsüdür.
Kapsamı yanlış belirlersek maliyeti ne olur?
Madde 13 ve 14'e ve Ek I'deki temel gerekliliklere aykırılıklar, 15 milyon avroya veya toplam yıllık dünya cirosunun %2,5'ine kadar — hangisi yüksekse — para cezasına tabidir. Daha yakın maliyet usule ilişkindir: kaçırılan bir erken uyarı geriye dönük olarak giderilemez ve bir kurumun imalatçı olduğunu keşfettiği an, bir CSIRT'in hiçbir bildirimin neden gelmediğini sorduğu an olmamalıdır.
Kaynaklar
- Avrupa Parlamentosu ve Avrupa Birliği Konseyi, 2024. Dijital unsur içeren ürünler için yatay siber güvenlik gerekliliklerine ilişkin (AB) 2024/2847 sayılı Tüzük (Siber Dayanıklılık Tüzüğü). Brüksel: Avrupa Birliği Resmî Gazetesi. Erişim adresi: Avrupa Parlamentosu ve Avrupa Birliği Konseyi, 2024..
- Avrupa Komisyonu, 2026. Siber Dayanıklılık Tüzüğü — bildirim yükümlülükleri. Brüksel: İletişim Ağları, İçerik ve Teknoloji Genel Müdürlüğü. Erişim adresi: Avrupa Komisyonu, 2026..
- Avrupa Komisyonu, 2026. Siber Dayanıklılık Tüzüğü — yasal metnin özeti. Brüksel: İletişim Ağları, İçerik ve Teknoloji Genel Müdürlüğü. Erişim adresi: Avrupa Komisyonu, 2026..
- Avrupa Parlamentosu ve Avrupa Birliği Konseyi, 2022. Birlik genelinde yüksek ortak siber güvenlik düzeyine yönelik önlemlere ilişkin (AB) 2022/2555 sayılı Direktif (NIS 2 Direktifi). Brüksel: Avrupa Birliği Resmî Gazetesi. Erişim adresi: Avrupa Parlamentosu ve Avrupa Birliği Konseyi, 2022..
- Avrupa Parlamentosu ve Avrupa Birliği Konseyi, 2022. Finans sektöründe dijital operasyonel dayanıklılığa ilişkin (AB) 2022/2554 sayılı Tüzük (DORA). Brüksel: Avrupa Birliği Resmî Gazetesi. Erişim adresi: Avrupa Parlamentosu ve Avrupa Birliği Konseyi, 2022..
Son inceleme .
Bu makaleyi yeniden yayınla
Medium için biçimi kopyala
# DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) 11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Mastodon için biçimi kopyala
DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau 11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor. https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
LinkedIn için biçimlendirilmiş kopyala
DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau 11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor. İşte temel stratejik çıkarımlar: - 11 Eylül'de gerçekte ne başlıyor. CRA, kademeli bir uygulama takvimiyle 10 Aralık 2024'te yürürlüğe girdi ve yolda kaybolan tam da bu kademelilik. - DORA muafiyeti buraya neden ulaşmaz. Burada kesinlik her zamankinden önemlidir; çünkü yanlış cevabı üreten akıl yürütme gerçekten iyi bir akıl yürütmedir, yalnızca bir tüzük öteye taşınmıştır. - İmalatçı mısınız? Bunu sizin adınıza kimse yanıtlamadı. Buradaki dürüst duruş şudur: soru çözülmüş değil, açıktır; ve çözülmesini bekleyen bir banka tarihi aşacak kadar bekleyecektir. - Saatlerin çarpışması. Analizin en az bir yapıt için kapsama girme sonucuna vardığını bir an varsayalım. Kuruluşunuzun bu yazıda belirtilen zorluklara yaklaşımı nedir? → https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #(ab)20242847SayılıTüzük #Madde14 #AktifOlarakIstismarEdilenAçık Sebastien Rousseau | CC-BY-4.0
Bu makaleyi alıntıla
DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau
11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Bu makaleyi yeniden yayınla
DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau
11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor.
Bu makale şu lisans altında yayınlanmıştır Creative Commons Attribution 4.0 International. Yeniden yayın, kanonik URL'ye atıfta bulunulmasını gerektirir.
DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau 11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor. Originally published at https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
