Через тридцять дев'ять днів Регламент про кіберстійкість запускає двадцятичотиригодинний годинник повідомлення, і те звільнення, до якого тягнеться рука кожного банку, його не зупиняє. Запитайте фінансову установу, чи застосовується NIS2, — відповідь пролунає без запинки: DORA є lex specialis, стаття 4 NIS2 відступає там, де галузевий акт покриває те саме поле, і банк повідомляє про ІКТ-інциденти свій компетентний орган, а не CSIRT. Ця відповідь правильна. І її ось-ось нададуть — помилково — на питання про зовсім інший регламент. CRA регулює не суб'єктів. Він регулює продукти й покладає обов'язки на того, хто їх виготовив. У його статті про сферу застосування немає винятку для фінансових послуг, бо винятку, написаному для права суб'єктів, немає за що зачепитися у праві продуктів. Із 11 вересня 2026 року банк, який надає програмне забезпечення на ринку, винен ENISA раннє попередження протягом двадцяти чотирьох годин — і винен його на додачу до DORA, а не замість неї.
Резюме для керівництва
- Це працююча дата, а не горизонт. Стаття 14 застосовується з 11 вересня 2026 року. Решта CRA чекає 11 грудня 2027 року, і помилка планування живе у відстані між цими двома фактами.
- Сферу визначає те, що ви постачаєте, а не те, чим ви є. Винятки CRA — це інші продуктові режими: медичні вироби, транспортні засоби, авіація, морське обладнання. Банківської справи там немає й бути не могло.
- Тригер — експлуатація, а не тяжкість. Активно експлуатована вразливість запускає годинник, навіть якщо жодного клієнта не зачеплено і ніщо не становило б серйозного інциденту за DORA.
- Сьогодні в цього немає власника. Повідомлення за DORA живе в операційній стійкості. Повідомлення за CRA живе в того, хто визнається виробником, — роль, яку більшість банків ніколи не розподіляли.
Що насправді починається 11 вересня
CRA набув чинності 10 грудня 2024 року з поетапним графіком застосування, і саме ця поетапність губиться дорогою.
Повне застосування — суттєві вимоги кібербезпеки додатка I, оцінка відповідності, маркування CE, технічна документація — припадає на 11 грудня 2027 року. Нотифікація органів з оцінки відповідності відкрилася 11 червня 2026 року. Між ними лежить дата, важлива цього кварталу: 11 вересня 2026 року, коли починаються обов'язки з повідомлення за статтею 14.
Структура повідомлення триступенева і жорсткіша, ніж читається з першого разу.
- Раннє попередження протягом 24 годин від моменту, коли виробникові стало відомо про активно експлуатовану вразливість або про серйозний інцидент, що впливає на безпеку продукту.
- Повне повідомлення протягом 72 годин — із технічними деталями та вжитими коригувальними чи пом'якшувальними заходами.
- Підсумковий звіт протягом 14 днів після того, як для активно експлуатованої вразливості став доступним коригувальний захід, або протягом одного місяця від повідомлення для серйозного інциденту.
Звіти проходять через єдину платформу повідомлень CRA, якою керує ENISA. Виробник подає один раз — до CSIRT, призначеного координатором у державі-члені його основного місця діяльності; платформа одночасно надає повідомлення ENISA, а CSIRT, який його прийняв, поширює його серед інших CSIRT на територіях, де продукт розповсюджується. Така схема єдиного подання знімає адміністративну відмовку, але не пом'якшує строк.
Зверніть увагу на тригер. Не тяжкість і не вплив на клієнта — експлуатація. Вразливість, що активно експлуатується в реальному середовищі, відкриває 24-годинний обов'язок незалежно від того, чи хтось постраждав, і незалежно від того, чи кваліфікувалися б ті самі факти як серйозний інцидент деінде.
Чому звільнення DORA до нього не дотягується
Тут точність важить більше за звичайне, бо міркування, яке дає хибну відповідь, — по-справжньому добротне міркування, просто перенесене на один регламент далі, ніж слід.
Стаття 4 NIS2 містить механізм відступу: якщо галузевий акт Союзу вимагає від суб'єктів вживати заходів управління ризиками кібербезпеки або повідомляти про значні інциденти і ці вимоги щонайменше рівноцінні за дією, відповідні положення NIS2 не застосовуються. DORA — саме такий акт. Тому кредитна установа керує ІКТ-ризиком і повідомляє про серйозні інциденти за DORA, а паралельні обов'язки NIS2 відступають. Будь-яка служба регуляторних питань відтворить це напам'ять.
Три речі ламають аналогію, щойно її переносять на CRA.
Механізм живе всередині NIS2. Стаття 4 — це положення Директиви (ЄС) 2022/2555, що вимикає положення Директиви (ЄС) 2022/2555. Це не загальний принцип, за яким галузевий режим фінансової установи витісняє все інше. Вона не може дотягнутися до Регламенту (ЄС) 2024/2847 і щось там вимкнути, бо ніщо в CRA їй не підпорядковане.
CRA регулює продукти, а не суб'єктів. DORA і NIS2 обидва питають: що ви за організація. CRA питає: що ви вивели на ринок. Це різні питання, і аргументи про рівноцінність між ними не тримаються: режим повідомлення DORA в жодному сенсі не «рівноцінний за дією» обов'язку виробника попередити CSIRT про те, що поставлений артефакт експлуатується, — вони захищають різні спільноти. DORA захищає фінансову систему через наглядовий орган. Стаття 14 захищає всіх, хто запускає продукт, через мережу CSIRT.
Винятки мають іншу форму. Стаття CRA про сферу застосування виводить продукти, охоплені іншим галузевим продуктовим законодавством, — медичні вироби за Регламентами (ЄС) 2017/745 і 2017/746, транспортні засоби за Регламентом (ЄС) 2019/2144, цивільну авіацію за Регламентом (ЄС) 2018/1139, морське обладнання за Директивою 2014/90/ЄС, — а також запасні частини, виготовлені за ідентичними специфікаціями, і продукти, розроблені виключно для цілей національної безпеки чи оборони. Винятку для фінансових послуг немає, як немає й винятку для продуктів, виготовлених суб'єктами під регулюванням DORA. Це не недогляд, який виправлять настанови. Це те, що стається, коли законодавець пише право продуктів: він виводить не галузі, а інші продуктові режими.
Таблиця 1: три режими, і який із них відступає
| DORA | NIS2 | CRA | |
|---|---|---|---|
| Регулює | Фінансові установи | Суттєві та важливі суб'єкти | Продукти з цифровими елементами |
| Обов'язок лежить на | Установі | Установі | Виробнику |
| Тригер повідомлення | Інцидент, класифікований як серйозний | Значний інцидент | Активно експлуатована вразливість або серйозний інцидент |
| Повідомлення йде до | Компетентного органу | CSIRT або компетентного органу | CSIRT основного місця діяльності та ENISA |
| Витісняється для банків? | Ні — він і є lex specialis | Так, через статтю 4 NIS2 | Ні — його ніщо не витісняє |
Ви виробник? За вас на це ніхто не відповів
Чесна позиція тут така: питання відкрите, а не вирішене, і банк, який дочекається його вирішення, чекатиме довше за строк.
CRA дотягується до продуктів із цифровими елементами, наданих на ринку, — постачених для розповсюдження або використання в межах комерційної діяльності. Із цього формулювання негайно випливають два наслідки.
Ціна не є критерієм. Програмне забезпечення, що постачається безоплатно, потрапляє у сферу, якщо постачається в межах комерційної діяльності. Власне трактування Комісії щодо відкритого коду будується довкола комерційної діяльності, а не оплати; банк же, що розповсюджує застосунок задля залучення й обслуговування платних клієнтів, діє аж ніяк не поза межами комерційної діяльності. Інтуїція «застосунок ми віддаємо безкоштовно, отже, продукт не продаємо» — найчастіша причина, чому цю справу так і не відкрили, і найслабший із доступних аргументів.
Суто внутрішнє ПЗ справді поза сферою. Продукти, не надані на ринку, — АБС, внутрішній інструментарій, усе, що ніколи не постачається за межі установи, — не охоплюються. Це реальний і суттєвий виняток, і саме тому вразливість вужча, ніж навіює панічна версія цього аналізу.
Отже, питання не в тому, чи потрапляє банк у сферу як суб'єкт. Питання в тому, які саме артефакти він постачає. Чотири категорії заслуговують на інвентаризацію, перш ніж хтось дійде висновку:
- Мобільний банківський застосунок, що розповсюджується серед широкого загалу через магазини застосунків. Чи є клієнтський застосунок продуктом, поставленим для використання, чи лише інтерфейсом до послуги, яку надає банк, — питання по-справжньому спірне, і воно саме спірне, а не вирішене на користь банку.
- Артефакти для розробників: SDK, клієнтські бібліотеки, інструментарій API та еталонні реалізації, що публікуються для корпоративних клієнтів чи партнерів. Ці значно більше схожі на поставлені продукти й значно менше — на інтерфейс послуги.
- Проєкти з відкритим кодом, які установа публікує й супроводжує в межах своєї комерційної діяльності; тут можуть задіюватися й положення про опікуна (steward).
- ПЗ під власним брендом або вбудоване ПЗ, яке банк передає партнерам під своїм ім'ям, — найшвидший шлях від користувача до виробника в будь-якому продуктовому режимі ЄС.
Чесна планова позиція полягає не в тому, щоб стверджувати висновок. Вона полягає в тому, щоб провести інвентаризацію артефактів, письмово зафіксувати вмотивовану позицію щодо кожного і бути спроможним показати це міркування, якщо CSIRT запитає, чому повідомлення не надійшло.
Зіткнення годинників
Припустімо на хвилину, що аналіз дав влучання щонайменше по одному артефакту. Операційно змінюється не наявність процесу реагування на інциденти — він у банків є, — а те, що тепер на одній і тій самій події працюють два процеси з різними параметрами.
Вразливість в опублікованому банком SDK переходить у стан активної експлуатації. DORA питає, чи є це серйозним ІКТ-інцидентом, що зачіпає установу; якщо так, первинне повідомлення йде до компетентного органу протягом чотирьох годин від такої класифікації і в будь-якому разі протягом 24 годин від моменту, коли стало відомо, а за ним ідуть проміжний і підсумковий звіти. Стаття 14 питає зовсім інше — чи експлуатується продукт, який ця установа виготовила, — і запускає власне 24-годинне раннє попередження до CSIRT та ENISA.
Ці двоє можуть розходитися в обидва боки, і саме це робить єдиний злитий процес небезпечним.
Експлуатована вразливість у поставленому SDK, що не спричиняє жодного порушення власних послуг банку, за DORA може взагалі не бути серйозним інцидентом — і водночас перебувати рівно в центрі статті 14. І навпаки: важкий збій платформи, побудованої всередині, — це повідомлення за DORA без жодного виміру CRA, бо на ринок нічого не виводилося. Побудований єдиний робочий процес, що виходить із припущення, ніби обидва завжди спрацьовують разом, породжує водночас хибнонегативні спрацювання й зайвий регуляторний шум.
Таблиця 2: що встановити до 11 вересня
| Питання | Що воно визначає у вашій вразливості |
|---|---|
| Які артефакти ми постачаємо за межі установи? | Сфера визначається за продуктом; відповіді на рівні суб'єкта не існує |
| Чи є щодо кожного задокументована позиція про статус виробника? | Незадокументоване припущення не є захистом |
| Де наше основне місце діяльності для цілей CSIRT? | Визначає, який національний CSIRT прийме подання |
| Чи зареєстровані ми на єдиній платформі повідомлень ENISA? | 24 годин не вистачить, щоб виявити етап реєстрації |
| Чи має формулювання «активно експлуатується» власника в тріажі? | Тригер відрізняється від будь-якої шкали тяжкості, якою ви вже користуєтеся |
| Хто подає о 03:00 у неділю? | Обидва годинники йдуть за реальним часом, а не за робочим |
Цифра, що розставляє пріоритет
Недотримання суттєвих вимог додатка I та обов'язків статей 13 і 14 тягне адміністративні штрафи до 15 млн євро або 2,5 % загального річного світового обороту — залежно від того, що більше. Інші обов'язки виробників, імпортерів і дистриб'юторів лежать сходинкою нижче — 10 млн євро або 2 %, а надання органам неправильної чи оманливої інформації — 5 млн євро або 1 %.
Прочитайте верхню сходинку поруч із обсягом робіт, до якого вона прив'язана. Визначити, чи потрапляють чотири категорії артефактів у сферу застосування, зареєструватися на платформі повідомлень і додати одну гілку до наявного регламенту тріажу — це скромна робота з призначеним власником і п'ятитижневим запасом. Вона незіставна з програмою оцінки відповідності та технічної документації, що чекає в грудні 2027 року. Асиметрія між вразливістю й вартістю усунення і є весь аргумент, і це той рідкісний комплаєнс-аргумент, який переживає контакт із нарадою щодо пріоритетів.
Операційний плейбук
П'ять кроків, і перший із них — не юридичний висновок.
- Проведіть інвентаризацію того, що покидає будівлю. Не системи — артефакти. Усе, що установа постачає будь-кому назовні, включно з безкоштовними застосунками, опублікованими бібліотеками й репозиторіями з відкритим кодом. У більшості банків такого переліку немає, бо жодне попереднє регулювання його не вимагало.
- Зафіксуйте позицію щодо кожного артефакту письмово. Виробник чи ні — і чому. Цінність не в тому, щоб влучити в кожен рядок; вона в наявності міркування, що передує інцидентові, а не сконструйованого після нього.
- Зареєструйтеся на єдиній платформі повідомлень уже зараз. Реєстрація, облікові дані та призначений подавач — саме той тип попередньої умови, який лишається невидимим, доки 24-годинний годинник уже не пішов.
- Розведіть тригер у тріажі. Додайте явне питання — чи експлуатується активно продукт, який ми виготовили — що оцінюється незалежно від класифікації серйозного інциденту за DORA. Незалежність і є суть: вкладена перевірка успадковує хибний поріг.
- Почніть роботу над SBOM із прицілом на грудень 2027 року. Додаток I вимагає відомість складу ПЗ у поширеному машинозчитуваному форматі, що покриває щонайменше залежності верхнього рівня. Цей обов'язок за шістнадцять місяців попереду, і це те саме завдання переліку, з яким установи вже не дають ради на криптографічному боці.
Схема не нова. Режим пишуть із прицілом на конкретну галузь, фінансові установи читають назву галузі й роблять висновок, що справа належить комусь іншому. CRA написано для виробників пристроїв і постачальників ПЗ. До банку він усе одно дотягується — у тому вузькому місці, де банк випадково виявляється одним із них. А звільнення, до якого всі потягнуться першою чергою, вписано в інший закон, для іншої мети, і тут не застосовується.
Часті запитання
Ми повідомляємо за DORA. Хіба цього замало?
Замало. DORA витісняє паралельні обов'язки NIS2 через механізм відступу самої статті 4 NIS2. Цей механізм внутрішній для NIS2 і не діє на Регламент (ЄС) 2024/2847. CRA покладає обов'язки на виробників продуктів, а не на фінансові установи, тож аргументові lex specialis попросту немає чого витісняти.
Чи потрапляє наш мобільний банківський застосунок у сферу застосування?
Це і є по-справжньому відкрите питання, і відповідати на нього слід свідомо, а не за замовчуванням. Застосунок — це ПЗ із передаванням даних, що надається публіці в межах комерційної діяльності, і таким є формулювання норми. Контраргумент полягає в тому, що це інтерфейс до регульованої послуги, а не продукт, поставлений для використання. Зафіксуйте позицію; не спирайтеся на безоплатність, оскільки ціна не є критерієм.
Що саме запускає 24 години?
Те, що вам стало відомо про вразливість вашого продукту, яка активно експлуатується, або про серйозний інцидент, що впливає на безпеку продукту. Тригер — експлуатація, а не тяжкість і не вплив на клієнта; тому він і не накладається на класифікацію серйозного інциденту за DORA.
Кому ми фактично подаємо?
Через єдину платформу повідомлень CRA в ENISA, адресуючи CSIRT, призначеному координатором у державі-члені вашого основного місця діяльності. ENISA отримує повідомлення одночасно, а CSIRT, який його прийняв, ділиться ним із CSIRT інших територій, де продукт розповсюджується. Одне подання, а не кілька.
Чи починається у вересні щось іще?
Ні. Лише обов'язки з повідомлення за статтею 14. Суттєві вимоги кібербезпеки, обов'язок щодо SBOM, оцінка відповідності, технічна документація й маркування CE застосовуються з 11 грудня 2027 року. Вважати вересень усією справою — дзеркальне відображення того, щоб її ігнорувати.
У що обійдеться помилка у визначенні сфери?
Порушення статей 13 і 14 та суттєвих вимог додатка I тягнуть штрафи до 15 млн євро або 2,5 % загального річного світового обороту — залежно від того, що більше. Безпосередніша ціна процедурна: пропущене раннє попередження заднім числом не зцілюється, і момент, коли установа виявляє, що була виробником, не має збігатися з моментом, коли CSIRT запитує, чому повідомлення не надійшло.
Джерела
- Європейський Парламент і Рада Європейського Союзу, 2024. Регламент (ЄС) 2024/2847 про горизонтальні вимоги кібербезпеки до продуктів із цифровими елементами (Регламент про кіберстійкість). Брюссель: Офіційний вісник Європейського Союзу. Доступно за посиланням: Європейський Парламент і Рада Європейського Союзу, 2024..
- Європейська Комісія, 2026. Регламент про кіберстійкість — обов'язки з повідомлення. Брюссель: Генеральний директорат з питань комунікаційних мереж, контенту та технологій. Доступно за посиланням: Європейська Комісія, 2026..
- Європейська Комісія, 2026. Регламент про кіберстійкість — стислий виклад законодавчого тексту. Брюссель: Генеральний директорат з питань комунікаційних мереж, контенту та технологій. Доступно за посиланням: Європейська Комісія, 2026..
- Європейський Парламент і Рада Європейського Союзу, 2022. Директива (ЄС) 2022/2555 про заходи для високого спільного рівня кібербезпеки в Союзі (Директива NIS 2). Брюссель: Офіційний вісник Європейського Союзу. Доступно за посиланням: Європейський Парламент і Рада Європейського Союзу, 2022..
- Європейський Парламент і Рада Європейського Союзу, 2022. Регламент (ЄС) 2022/2554 про цифрову операційну стійкість фінансового сектору (DORA). Брюссель: Офіційний вісник Європейського Союзу. Доступно за посиланням: Європейський Парламент і Рада Європейського Союзу, 2022..
Останній перегляд .
Перепублікувати цю статтю
Скопіювати формат для Medium
# DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) 11 вересня CRA запускає 24-годинний строк повідомлення. Обов'язок прив'язаний до продукту, тож звільнення DORA від NIS2 до нього не дотягується. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Скопіювати формат для Mastodon
DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau 11 вересня CRA запускає 24-годинний строк повідомлення. Обов'язок прив'язаний до продукту, тож звільнення DORA від NIS2 до нього не дотягується. https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Копіювати відформатоване для LinkedIn
DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau 11 вересня CRA запускає 24-годинний строк повідомлення. Обов'язок прив'язаний до продукту, тож звільнення DORA від NIS2 до нього не дотягується. Ось ключові стратегічні висновки: - Що насправді починається 11 вересня. CRA набув чинності 10 грудня 2024 року з поетапним графіком застосування, і саме ця поетапність губиться дорогою. - Чому звільнення DORA до нього не дотягується. Тут точність важить більше за звичайне, бо міркування, яке дає хибну відповідь, — по-справжньому добротне міркування, просто перенесене на один регламент далі, ніж слід. - Ви виробник? За вас на це ніхто не відповів. Чесна позиція тут така: питання відкрите, а не вирішене, і банк, який дочекається його вирішення, чекатиме довше за строк. - Зіткнення годинників. Припустімо на хвилину, що аналіз дав влучання щонайменше по одному артефакту. Яким є підхід вашої організації до викликів, описаних у цій статті? → https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #Регламент(єс)20242847 #Стаття14 #АктивноЕксплуатованаВразливість Sebastien Rousseau | CC-BY-4.0
Цитувати цю статтю
DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau
11 вересня CRA запускає 24-годинний строк повідомлення. Обов'язок прив'язаний до продукту, тож звільнення DORA від NIS2 до нього не дотягується.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Перевидати цю статтю
DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau
11 вересня CRA запускає 24-годинний строк повідомлення. Обов'язок прив'язаний до продукту, тож звільнення DORA від NIS2 до нього не дотягується.
Ця стаття поширюється за ліцензією Creative Commons Attribution 4.0 International. Перевидання вимагає посилання на канонічну URL-адресу.
DORA вберегла вас від NIS2. Від CRA вона не вбереже. — Sebastien Rousseau 11 вересня CRA запускає 24-годинний строк повідомлення. Обов'язок прив'язаний до продукту, тож звільнення DORA від NIS2 до нього не дотягується. Originally published at https://sebastienrousseau.com/uk/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
