Sebastien Rousseau

CYBER RESILIENCE ACT

DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak.

BİT riski, ürün güvenliği ve düzenleyici işler yöneticilerine kapsam notu: cihaz üreticileri için yazılmış bir tüzük neden mobil uygulama yayımlayan bir bankaya uzanıyor ve herkesin dayandığı muafiyet neden yanlış muafiyet.

13 dk okuma
Banner for: DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak.

Otuz dokuz gün sonra Siber Dayanıklılık Tüzüğü yirmi dört saatlik bir bildirim saatini çalıştırıyor ve her bankanın uzandığı o muafiyet onu durdurmuyor. Bir finansal kuruluşa NIS2'nin uygulanıp uygulanmadığını sorun, yanıt duraksamadan gelir: DORA lex specialis'tir, sektörel bir tasarruf aynı alanı kapsadığında NIS2'nin 4. maddesi geri çekilir ve banka BİT olaylarını bir CSIRT'e değil kendi yetkili otoritesine bildirir. Bu yanıt doğrudur. Aynı zamanda, bambaşka bir tüzüğe ilişkin bir soruya yanlışlıkla verilmek üzeredir. CRA kuruluşları düzenlemez. Ürünleri düzenler ve yükümlülüklerini onları imal edeni üzerine yükler. Kapsam maddesinde finansal hizmetler için bir istisna yoktur; çünkü kuruluş hukuku için kaleme alınmış bir istisnanın ürün hukukunda tutunacak bir yeri yoktur. 11 Eylül 2026'dan itibaren piyasada yazılım sunan bir banka ENISA'ya yirmi dört saat içinde erken uyarı borçludur — ve bunu DORA'nın yerine değil, DORA'ya ek olarak borçludur.

Yönetici Özeti

  • Ufuk değil, işleyen bir tarih. 14. madde 11 Eylül 2026'dan itibaren uygulanır. CRA'nın geri kalanı 11 Aralık 2027'yi bekler ve planlama hatası bu iki olgu arasındaki mesafede yaşar.
  • Kapsamı ne olduğunuz değil, ne sevk ettiğiniz belirler. CRA'nın istisnaları başka ürün rejimleridir — tıbbi cihazlar, araçlar, havacılık, deniz ekipmanı. Bankacılık bunların arasında değildir ve hiç olmayacaktı.
  • Tetikleyici istismardır, ağırlık değil. Aktif olarak istismar edilen bir açık, hiçbir müşteri etkilenmese ve DORA kapsamında hiçbir şey ciddi olay sayılmasa bile saati başlatır.
  • Bugün bunun sahibi yok. DORA bildirimi operasyonel dayanıklılıkta yaşar. CRA bildirimi imalatçı sayılan tarafta yaşar — çoğu bankanın hiç atamadığı bir rol.

11 Eylül'de gerçekte ne başlıyor

CRA, kademeli bir uygulama takvimiyle 10 Aralık 2024'te yürürlüğe girdi ve yolda kaybolan tam da bu kademelilik.

Tam uygulama — Ek I'deki temel siber güvenlik gereklilikleri, uygunluk değerlendirmesi, CE işareti, teknik dokümantasyon — 11 Aralık 2027'ye düşüyor. Uygunluk değerlendirme kuruluşlarının bildirimi 11 Haziran 2026'da açıldı. İkisinin arasında bu çeyrekte önem taşıyan tarih duruyor: 14. maddedeki bildirim yükümlülüklerinin başladığı 11 Eylül 2026.

Bildirim yapısı üç aşamalıdır ve ilk okunduğundan daha sıkıdır.

Raporlar ENISA tarafından işletilen CRA tek bildirim platformu üzerinden geçer. İmalatçı bir kez sunar: ana yerleşim yerinin bulunduğu üye devlette koordinatör olarak belirlenmiş CSIRT'e. Platform bildirimi eşzamanlı olarak ENISA'ya sunar; bildirimi alan CSIRT ise ürünün dağıtıldığı diğer ülkelerdeki CSIRT'lere yayar. Bu tek sunum tasarımı idari bir bahaneyi ortadan kaldırır, ama süreyi yumuşatmaz.

Tetikleyiciye dikkat edin. Ağırlık değil, müşteri etkisi değil — istismar. Vahşi ortamda aktif olarak istismar edilen bir açık, birileri zarar görsün görmesin ve aynı olgular başka bir yerde ciddi olay sayılsın sayılmasın, 24 saatlik bir yükümlülük açar.

DORA muafiyeti buraya neden ulaşmaz

Burada kesinlik her zamankinden önemlidir; çünkü yanlış cevabı üreten akıl yürütme gerçekten iyi bir akıl yürütmedir, yalnızca bir tüzük öteye taşınmıştır.

NIS2'nin 4. maddesi bir geri çekilme mekanizması içerir: sektörel bir Birlik tasarrufu kuruluşlardan siber güvenlik risk yönetimi önlemleri almasını veya önemli olayları bildirmesini istiyor ve bu gereklilikler etki bakımından en az eşdeğerse, NIS2'nin ilgili hükümleri uygulanmaz. DORA tam da böyle bir tasarruftur. Dolayısıyla bir kredi kuruluşu BİT riskini DORA uyarınca yönetir ve ciddi olayları DORA uyarınca bildirir; NIS2'nin paralel yükümlülükleri geri çekilir. Her düzenleyici işler birimi bunu ezbere sayabilir.

Bu benzetme CRA'ya taşındığı anda üç yerde kırılır.

Mekanizma NIS2'nin içinde yaşar. 4. madde, (AB) 2022/2555 sayılı Direktifin hükümlerini devre dışı bırakan, yine (AB) 2022/2555 sayılı Direktifin bir hükmüdür. Bir finansal kuruluşun sektörel rejiminin geri kalan her şeyi bertaraf ettiğine dair genel bir ilke değildir. (AB) 2024/2847 sayılı Tüzüğün içine uzanıp orada bir şeyi kapatamaz; çünkü CRA'da ona tabi hiçbir şey yoktur.

CRA ürünleri düzenler, kuruluşları değil. DORA da NIS2 de ne tür bir kuruluşsunuz diye sorar. CRA piyasaya ne arz ettiniz diye sorar. Bunlar farklı sorulardır ve aralarındaki eşdeğerlik savları tutmaz: DORA'nın bildirim rejimi, sevk edilmiş bir yapıtın istismar edildiğini bir CSIRT'e bildirme yükümlülüğüyle hiçbir anlamda "etki bakımından eşdeğer" değildir; çünkü farklı kitleleri korurlar. DORA, denetim otoritesi aracılığıyla finansal sistemi korur. 14. madde, CSIRT ağı aracılığıyla ürünü çalıştıran herkesi korur.

İstisnaların biçimi farklıdır. CRA'nın kapsam maddesi, başka sektörel ürün mevzuatının kapsadığı ürünleri dışarıda bırakır — (AB) 2017/745 ve 2017/746 sayılı Tüzükler uyarınca tıbbi cihazlar, (AB) 2019/2144 uyarınca araçlar, (AB) 2018/1139 uyarınca sivil havacılık, 2014/90/AB sayılı Direktif uyarınca deniz ekipmanı — ayrıca aynı spesifikasyonlara göre imal edilen yedek parçalar ve yalnızca ulusal güvenlik veya savunma amacıyla geliştirilen ürünler. Finansal hizmetler için bir istisna yoktur; DORA kapsamında düzenlenen kuruluşların imal ettiği ürünler için de yoktur. Bu, kılavuzların düzelteceği bir gözden kaçırma değildir. Bir yasa koyucu ürün hukuku yazdığında olan şeydir: sektörleri değil, başka ürün rejimlerini dışarıda bırakır.

Tablo 1: Üç rejim ve hangisinin geri çekildiği

DORA NIS2 CRA
Düzenlediği Finansal kuruluşlar Temel ve önemli kuruluşlar Dijital unsur içeren ürünler
Yükümlülük kimde Kurumda Kurumda İmalatçıda
Bildirim tetikleyicisi Ciddi olarak sınıflandırılan olay Önemli olay Aktif olarak istismar edilen açık veya ciddi olay
Bildirim nereye Yetkili otoriteye CSIRT'e veya yetkili otoriteye Ana yerleşim yerinin CSIRT'ine ve ENISA'ya
Bankalar için bertaraf ediliyor mu? Hayır — kendisi lex specialis'tir Evet, NIS2'nin 4. maddesi yoluyla Hayır — hiçbir şey onu bertaraf etmez

İmalatçı mısınız? Bunu sizin adınıza kimse yanıtlamadı

Buradaki dürüst duruş şudur: soru çözülmüş değil, açıktır; ve çözülmesini bekleyen bir banka tarihi aşacak kadar bekleyecektir.

CRA, piyasada bulundurulan dijital unsur içeren ürünlere uzanır — ticari faaliyet kapsamında dağıtım veya kullanım için tedarik edilenlere. Bu ifadeden hemen iki sonuç doğar.

Fiyat ölçüt değildir. Ücretsiz tedarik edilen yazılım, ticari faaliyet kapsamında tedarik ediliyorsa kapsama girer. Komisyonun açık kaynağa ilişkin kendi çerçevelemesi ödeme üzerine değil ticari faaliyet üzerine döner; ve ödeme yapan müşteriler kazanmak ve onlara hizmet vermek için bir uygulama dağıtan banka, ticari faaliyet kapsamının dışında hareket etmiyordur. "Uygulamayı bedava veriyoruz, demek ki ürün satmıyoruz" sezgisi, bu dosyanın açılmamış kalmasının en yaygın nedenidir ve mevcut savların en zayıfıdır.

Yalnızca içeride kullanılan yazılım gerçekten kapsam dışıdır. Piyasada bulundurulmayan ürünler — çekirdek bankacılık platformu, iç araçlar, kurumun dışına hiç tedarik edilmeyen her şey — yakalanmaz. Bu gerçek ve kayda değer bir istisnadır ve maruziyetin, bu analizin panik sürümünün ima ettiğinden daha dar olmasının nedeni de budur.

Öyleyse soru, bir bankanın kuruluş olarak kapsama girip girmediği değildir. Hangi belirli yapıtları tedarik ettiğidir. Herhangi biri bir sonuca varmadan önce dört kategori envanteri hak eder:

Dürüst planlama duruşu bir sonucu ilan etmek değildir. Yapıtların envanterini çıkarmak, her biri için gerekçeli bir konumu yazıya dökmek ve bir CSIRT hiçbir bildirimin neden gelmediğini sorduğunda bu akıl yürütmeyi gösterebilmektir.

Saatlerin çarpışması

Analizin en az bir yapıt için kapsama girme sonucuna vardığını bir an varsayalım. Operasyonel olarak değişen şey bir olay sürecinin varlığı değildir — bankaların bu vardır — şu anda aynı olay üzerinde farklı parametrelerle iki sürecin birden çalışıyor olmasıdır.

Bir bankanın yayımladığı SDK'daki bir açık aktif istismara girer. DORA bunun kurumu etkileyen, BİT ile ilgili ciddi bir olay olup olmadığını sorar; öyleyse ilk bildirim, bu sınıflandırmadan itibaren dört saat içinde ve her hâlükârda haberdar olmadan itibaren 24 saat içinde yetkili otoriteye gider; arkasından ara rapor ve nihai rapor gelir. 14. madde ise bambaşka bir şey sorar — bu kurumun imal ettiği bir ürün istismar ediliyor mu — ve kendi 24 saatlik erken uyarısını bir CSIRT'e ve ENISA'ya doğru başlatır.

İkisi her iki yönde de ayrışabilir; birleştirilmiş tek bir süreci güvensiz kılan da tam budur.

Sevk edilmiş bir SDK'da istismar edilen ve bankanın kendi hizmetlerinde hiçbir kesintiye yol açmayan bir açık, DORA kapsamında hiç ciddi olay olmayabilirken 14. maddenin tam ortasında oturabilir. Tersine, içeride inşa edilmiş bir platformun ağır kesintisi, piyasaya hiçbir şey arz edilmediği için hiçbir CRA boyutu olmayan bir DORA bildirimidir. İkisinin her zaman birlikte ateşlendiğini varsayan tek bir iş akışı kurmak, hem yanlış negatifler hem de gereksiz düzenleyici gürültü üretir.

Tablo 2: 11 Eylül'den önce netleştirilmesi gerekenler

Soru Maruziyetinizde neyi belirler
Kurum dışına hangi yapıtları tedarik ediyoruz? Kapsam ürün bazındadır; kuruluş düzeyinde bir cevap yoktur
Her biri için imalatçı sıfatına ilişkin belgelenmiş bir konum var mı? Belgelenmemiş varsayım bir savunma değildir
CSIRT bakımından ana yerleşim yerimiz nerede? Sunumu hangi ulusal CSIRT'in alacağını belirler
ENISA'nın tek bildirim platformuna kayıtlı mıyız? 24 saat, bir kayıt adımını keşfetmeye yetmez
Triyajda "aktif olarak istismar ediliyor"un bir sahibi var mı? Tetikleyici, hâlihazırda kullandığınız her ağırlık ölçeğinden farklıdır
Pazar sabaha karşı 03:00'te kim sunar? İki saat de gerçek zamanla işler, mesai saatiyle değil

Önceliği belirleyen sayı

Ek I'deki temel gerekliliklere ve 13. ile 14. maddelerdeki yükümlülüklere aykırılık, 15 milyon avroya veya toplam yıllık dünya cirosunun %2,5'ine kadar idari para cezasına — hangisi yüksekse — tabidir. İmalatçıların, ithalatçıların ve dağıtıcıların diğer yükümlülükleri bir kademe altta, 10 milyon avro veya %2'de; otoritelere yanlış ya da yanıltıcı bilgi verilmesi ise 5 milyon avro veya %1'de yer alır.

En üst kademeyi, bağlı olduğu işle yan yana okuyun. Dört yapıt kategorisinin kapsama girip girmediğini belirlemek, bir bildirim platformuna kaydolmak ve mevcut bir triyaj kılavuzuna tek bir dal eklemek — atanmış bir sahibi ve beş haftalık hazırlık süresi olan mütevazı bir iştir. Aralık 2027'de bekleyen uygunluk değerlendirmesi ve teknik dokümantasyon programıyla kıyaslanamaz. Maruziyet ile giderme maliyeti arasındaki asimetri savın tamamıdır ve bir önceliklendirme toplantısıyla temasa dayanabilen o ender uyum savıdır.

Operasyonel el kitabı

Beş hamle ve ilki bir hukuki mütalaa değil.

  1. Binadan çıkanın envanterini çıkarın. Sistemlerin değil — yapıtların. Ücretsiz uygulamalar, yayımlanmış kütüphaneler ve açık kaynak depoları dâhil, kurumun dışarıdan herhangi birine tedarik ettiği her şey. Çoğu bankada böyle bir liste yoktur; çünkü önceki hiçbir düzenleme istememiştir.
  2. Her yapıt için yazılı bir konum belirleyin. İmalatçı mı değil mi ve neden. Değer her satırda haklı çıkmakta değildir; olaydan sonra kurgulanan değil, ona önce gelen bir akıl yürütmeye sahip olmaktadır.
  3. Tek bildirim platformuna şimdi kaydolun. Kayıt, kimlik bilgileri ve atanmış bir sunucu, 24 saatlik saat zaten işlemeye başlayana dek görünmez kalan türden bir ön koşuldur.
  4. Triyajda tetikleyiciyi ayırın. Açık bir soru ekleyin — imal ettiğimiz bir ürün aktif olarak istismar ediliyor mu — ve bunu DORA'nın ciddi olay sınıflandırmasından bağımsız olarak değerlendirin. Bağımsızlık meselenin özüdür: iç içe geçmiş bir kontrol yanlış eşiği devralır.
  5. SBOM çalışmasını Aralık 2027 tarihine karşı başlatın. Ek I, en azından üst düzey bağımlılıkları kapsayan, yaygın kullanılan makine tarafından okunabilir bir formatta yazılım malzeme listesi ister. Bu yükümlülük on altı ay ötededir ve kurumların kriptografik tarafta zaten başaramadığı aynı sayım problemidir.

Örüntü yeni değil. Bir rejim belirli bir sektör düşünülerek kaleme alınır, finansal kuruluşlar sektörün adını okur ve dosyanın başkasına ait olduğu sonucuna varır. CRA cihaz üreticileri ve yazılım sağlayıcıları için yazıldı. Yine de bankaya uzanıyor — bankanın tesadüfen onlardan biri olduğu o dar yerde. Ve herkesin ilk uzanacağı muafiyet başka bir yasaya, başka bir amaçla yazılmıştır ve burada uygulanmaz.

Sıkça sorulan sorular

DORA kapsamında bildirim yapıyoruz. Bu yetmiyor mu?
Yetmiyor. DORA, NIS2'nin paralel yükümlülüklerini NIS2'nin kendi 4. maddesindeki geri çekilme mekanizmasıyla bertaraf eder. Bu mekanizma NIS2'ye içseldir ve (AB) 2024/2847 sayılı Tüzük üzerinde etki doğurmaz. CRA yükümlülükleri finansal kuruluşlara değil ürünlerin imalatçılarına yükler; dolayısıyla bir lex specialis savının bertaraf edebileceği hiçbir şey yoktur.

Mobil bankacılık uygulamamız kapsama giriyor mu?
Gerçekten açık olan soru budur ve varsayılmak yerine bilinçli olarak yanıtlanmalıdır. Uygulama, veri bağlantısı olan bir yazılımdır ve ticari faaliyet kapsamında kamuya tedarik edilir; yasal ifade budur. Karşı sav, onun kullanım için tedarik edilen bir ürün değil, düzenlenmiş bir hizmetin arayüzü olduğudur. Bir konumu belgeleyin; ücretsiz olmasına yaslanmayın, çünkü fiyat ölçüt değildir.

24 saati tam olarak ne başlatır?
Ürününüzdeki bir açığın aktif olarak istismar edildiğinden ya da ürünün güvenliğini etkileyen ciddi bir olaydan haberdar olmanız. Tetikleyici istismardır; ağırlık ya da müşteri etkisi değil — bu yüzden DORA'nın ciddi olay sınıflandırmasıyla örtüşmez.

Fiilen kime sunuyoruz?
ENISA'daki CRA tek bildirim platformu üzerinden, ana yerleşim yerinizin bulunduğu üye devlette koordinatör olarak belirlenmiş CSIRT'e hitaben. ENISA bunu eşzamanlı olarak alır ve bildirimi alan CSIRT, ürünün dağıtıldığı diğer ülkelerdeki CSIRT'lerle paylaşır. Birden fazla değil, tek bir sunum.

Eylül'de başka bir şey başlıyor mu?
Hayır. Yalnızca 14. maddedeki bildirim yükümlülükleri. Temel siber güvenlik gereklilikleri, SBOM yükümlülüğü, uygunluk değerlendirmesi, teknik dokümantasyon ve CE işareti hepsi 11 Aralık 2027'den itibaren uygulanır. Eylül'ü dosyanın tamamı saymak, onu görmezden gelmenin ayna görüntüsüdür.

Kapsamı yanlış belirlersek maliyeti ne olur?
Madde 13 ve 14'e ve Ek I'deki temel gerekliliklere aykırılıklar, 15 milyon avroya veya toplam yıllık dünya cirosunun %2,5'ine kadar — hangisi yüksekse — para cezasına tabidir. Daha yakın maliyet usule ilişkindir: kaçırılan bir erken uyarı geriye dönük olarak giderilemez ve bir kurumun imalatçı olduğunu keşfettiği an, bir CSIRT'in hiçbir bildirimin neden gelmediğini sorduğu an olmamalıdır.

Kaynaklar

Son inceleme .

Bu makaleyi yeniden yayınla

Medium için biçimi kopyala

# DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Mastodon için biçimi kopyala

DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau

11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor.

https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

LinkedIn için biçimlendirilmiş kopyala

DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau

11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor.

İşte temel stratejik çıkarımlar:

- 11 Eylül'de gerçekte ne başlıyor. CRA, kademeli bir uygulama takvimiyle 10 Aralık 2024'te yürürlüğe girdi ve yolda kaybolan tam da bu kademelilik.
- DORA muafiyeti buraya neden ulaşmaz. Burada kesinlik her zamankinden önemlidir; çünkü yanlış cevabı üreten akıl yürütme gerçekten iyi bir akıl yürütmedir, yalnızca bir tüzük öteye taşınmıştır.
- İmalatçı mısınız? Bunu sizin adınıza kimse yanıtlamadı. Buradaki dürüst duruş şudur: soru çözülmüş değil, açıktır; ve çözülmesini bekleyen bir banka tarihi aşacak kadar bekleyecektir.
- Saatlerin çarpışması. Analizin en az bir yapıt için kapsama girme sonucuna vardığını bir an varsayalım.

Kuruluşunuzun bu yazıda belirtilen zorluklara yaklaşımı nedir?

→ https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #(ab)20242847SayılıTüzük #Madde14 #AktifOlarakIstismarEdilenAçık

Sebastien Rousseau | CC-BY-4.0
Bu makaleyi alıntıla

DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau

11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Bu makaleyi yeniden yayınla

DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau

11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor.

Bu makale şu lisans altında yayınlanmıştır Creative Commons Attribution 4.0 International. Yeniden yayın, kanonik URL'ye atıfta bulunulmasını gerektirir.

DORA sizi NIS2'den kurtardı. CRA'dan kurtarmayacak. — Sebastien Rousseau

11 Eylül'de CRA 24 saatlik bir bildirim saati başlatıyor. Yükümlülük ürüne bağlı; bu yüzden NIS2'den muaf tutan DORA istisnası ona hiç ulaşmıyor.

Originally published at https://sebastienrousseau.com/tr/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.