Ba mươi chín ngày nữa, Quy định về Khả năng chống chịu mạng khởi động một chiếc đồng hồ báo cáo hai mươi bốn giờ, và miễn trừ mà mọi ngân hàng đều với tay tới không dừng nó lại. Hãy hỏi một tổ chức tài chính rằng NIS2 có áp dụng không, câu trả lời đến không vấp: DORA là lex specialis, Điều 4 của NIS2 lùi lại ở nơi một văn bản ngành đã phủ cùng địa hạt, và ngân hàng báo cáo sự cố CNTT-TT cho cơ quan có thẩm quyền của mình chứ không cho CSIRT. Câu trả lời ấy đúng. Nó cũng sắp được đưa ra, một cách sai lệch, cho câu hỏi về một quy định hoàn toàn khác. CRA không điều chỉnh các tổ chức. Nó điều chỉnh sản phẩm, và đặt nghĩa vụ lên người sản xuất ra chúng. Trong điều khoản phạm vi của nó không có ngoại lệ nào cho dịch vụ tài chính, bởi một ngoại lệ soạn cho luật về chủ thể chẳng có gì để bám vào trong luật về sản phẩm. Từ ngày 11 tháng 9 năm 2026, ngân hàng cung cấp phần mềm trên thị trường nợ ENISA một cảnh báo sớm trong vòng hai mươi bốn giờ — và nợ nó bên cạnh DORA, chứ không phải thay cho DORA.
Tóm tắt cho lãnh đạo
- Một mốc đang chạy, không phải chân trời. Điều 14 áp dụng từ ngày 11 tháng 9 năm 2026. Phần còn lại của CRA đợi tới ngày 11 tháng 12 năm 2027, và sai lầm hoạch định trú ngụ trong khoảng cách giữa hai sự kiện ấy.
- Phạm vi do thứ bạn giao quyết định, không phải do bạn là ai. Các ngoại lệ của CRA là những chế độ sản phẩm khác — thiết bị y tế, phương tiện, hàng không, thiết bị hàng hải. Ngân hàng không nằm trong đó, và vốn cũng chẳng bao giờ có ý định như vậy.
- Yếu tố kích hoạt là việc khai thác, không phải mức nghiêm trọng. Một lỗ hổng bị khai thác chủ động khởi động đồng hồ ngay cả khi không khách hàng nào bị ảnh hưởng và ngay cả khi không có gì cấu thành sự cố nghiêm trọng theo DORA.
- Hôm nay chưa ai sở hữu việc này. Báo cáo DORA trú ngụ trong khả năng chống chịu vận hành. Báo cáo CRA trú ngụ ở bên được coi là nhà sản xuất — một vai trò mà phần lớn ngân hàng chưa từng phân công.
Điều gì thực sự bắt đầu ngày 11 tháng 9
CRA có hiệu lực ngày 10 tháng 12 năm 2024 với lịch áp dụng theo giai đoạn, và chính tính giai đoạn ấy là thứ thất lạc dọc đường.
Áp dụng đầy đủ — các yêu cầu an ninh mạng thiết yếu tại Phụ lục I, đánh giá sự phù hợp, dấu CE, hồ sơ kỹ thuật — rơi vào ngày 11 tháng 12 năm 2027. Việc thông báo các tổ chức đánh giá sự phù hợp đã mở từ ngày 11 tháng 6 năm 2026. Giữa hai mốc đó là ngày có ý nghĩa trong quý này: ngày 11 tháng 9 năm 2026, khi các nghĩa vụ báo cáo tại Điều 14 bắt đầu.
Cấu trúc báo cáo gồm ba bậc và chặt hơn so với cảm giác đọc lần đầu.
- Cảnh báo sớm trong 24 giờ kể từ khi nhà sản xuất biết về một lỗ hổng bị khai thác chủ động, hoặc về một sự cố nghiêm trọng ảnh hưởng tới an ninh của sản phẩm.
- Thông báo đầy đủ trong 72 giờ, mang theo chi tiết kỹ thuật và các biện pháp khắc phục hoặc giảm nhẹ đã thực hiện.
- Báo cáo cuối cùng trong 14 ngày sau khi có biện pháp khắc phục cho lỗ hổng bị khai thác chủ động, hoặc trong một tháng kể từ thông báo đối với sự cố nghiêm trọng.
Báo cáo đi qua nền tảng báo cáo hợp nhất của CRA do ENISA vận hành. Nhà sản xuất nộp một lần, tới CSIRT được chỉ định làm đầu mối điều phối tại quốc gia thành viên nơi có cơ sở chính; nền tảng đồng thời cung cấp thông báo cho ENISA, còn CSIRT tiếp nhận sẽ chuyển tiếp tới các CSIRT khác ở những vùng lãnh thổ nơi sản phẩm được phân phối. Thiết kế nộp một lần ấy xóa bỏ một cái cớ hành chính, nhưng không làm dịu chiếc đồng hồ.
Hãy để ý yếu tố kích hoạt. Không phải mức nghiêm trọng, không phải tác động tới khách hàng — mà là việc khai thác. Một lỗ hổng đang bị khai thác chủ động trong thực tế mở ra nghĩa vụ 24 giờ, bất kể có ai chịu thiệt hại hay không, và bất kể cùng những dữ kiện ấy có được phân loại là sự cố nghiêm trọng ở nơi khác hay không.
Vì sao miễn trừ DORA không chạm tới nó
Đây là chỗ mà sự chính xác quan trọng hơn thường lệ, bởi lập luận dẫn tới câu trả lời sai lại là một lập luận thực sự tốt — chỉ có điều được mang đi xa thêm một quy định.
Điều 4 của NIS2 chứa một cơ chế lùi lại: khi một văn bản pháp luật ngành của Liên minh yêu cầu các chủ thể áp dụng biện pháp quản lý rủi ro an ninh mạng hoặc thông báo các sự cố đáng kể, và những yêu cầu ấy ít nhất tương đương về hiệu lực, thì các điều khoản tương ứng của NIS2 không áp dụng. DORA đúng là một văn bản như vậy. Bởi thế, một tổ chức tín dụng quản lý rủi ro CNTT-TT và thông báo sự cố nghiêm trọng theo DORA, còn các nghĩa vụ song song của NIS2 lùi lại. Bộ phận pháp chế nào cũng thuộc lòng điều này.
Ba điều làm gãy phép loại suy ngay khi nó được mang sang CRA.
Cơ chế ấy trú trong lòng NIS2. Điều 4 là một điều khoản của Chỉ thị (EU) 2022/2555 loại bỏ hiệu lực của các điều khoản trong chính Chỉ thị (EU) 2022/2555. Nó không phải nguyên tắc tổng quát rằng chế độ ngành của một tổ chức tài chính sẽ gạt bỏ mọi thứ còn lại. Nó không thể vươn vào Quy định (EU) 2024/2847 để tắt bất cứ điều gì ở đó, bởi trong CRA chẳng có gì chịu sự chi phối của nó.
CRA điều chỉnh sản phẩm, không điều chỉnh chủ thể. DORA và NIS2 đều hỏi bạn là loại tổ chức nào. CRA hỏi bạn đã đưa gì ra thị trường. Đó là những câu hỏi khác nhau, và lập luận tương đương giữa chúng không đứng vững: chế độ báo cáo của DORA không hề "tương đương về hiệu lực" với nghĩa vụ của nhà sản xuất phải cảnh báo CSIRT rằng một sản phẩm đã giao đang bị khai thác, bởi chúng bảo vệ những nhóm khác nhau. DORA bảo vệ hệ thống tài chính thông qua cơ quan giám sát. Điều 14 bảo vệ mọi người đang chạy sản phẩm, thông qua mạng lưới CSIRT.
Các ngoại lệ mang hình dạng khác. Điều khoản phạm vi của CRA loại trừ những sản phẩm đã được pháp luật sản phẩm theo ngành khác điều chỉnh — thiết bị y tế theo Quy định (EU) 2017/745 và 2017/746, phương tiện theo Quy định (EU) 2019/2144, hàng không dân dụng theo Quy định (EU) 2018/1139, thiết bị hàng hải theo Chỉ thị 2014/90/EU — cùng với phụ tùng thay thế sản xuất theo cùng quy cách và sản phẩm phát triển riêng cho mục đích an ninh quốc gia hoặc quốc phòng. Không có ngoại lệ cho dịch vụ tài chính, cũng không có ngoại lệ cho sản phẩm do các chủ thể chịu điều chỉnh của DORA sản xuất. Đây không phải sơ suất mà hướng dẫn sẽ sửa. Đây là điều xảy ra khi nhà lập pháp viết luật về sản phẩm: họ không loại trừ ngành nghề, họ loại trừ các chế độ sản phẩm khác.
Bảng 1: ba chế độ, và chế độ nào lùi lại
| DORA | NIS2 | CRA | |
|---|---|---|---|
| Điều chỉnh | Tổ chức tài chính | Chủ thể thiết yếu và quan trọng | Sản phẩm có yếu tố số |
| Nghĩa vụ thuộc về | Tổ chức | Tổ chức | Nhà sản xuất |
| Yếu tố kích hoạt báo cáo | Sự cố được phân loại nghiêm trọng | Sự cố đáng kể | Lỗ hổng bị khai thác chủ động hoặc sự cố nghiêm trọng |
| Báo cáo gửi tới | Cơ quan có thẩm quyền | CSIRT hoặc cơ quan có thẩm quyền | CSIRT của cơ sở chính, và ENISA |
| Có bị gạt bỏ với ngân hàng? | Không — chính nó là lex specialis | Có, qua Điều 4 của NIS2 | Không — chẳng gì gạt bỏ được nó |
Bạn có phải nhà sản xuất? Chưa ai trả lời thay bạn
Lập trường trung thực ở đây là câu hỏi vẫn để ngỏ chứ chưa ngã ngũ, và ngân hàng nào chờ nó ngã ngũ sẽ chờ quá mốc thời hạn.
CRA vươn tới những sản phẩm có yếu tố số được cung cấp trên thị trường — được cung ứng để phân phối hoặc sử dụng trong quá trình hoạt động thương mại. Từ cách diễn đạt ấy lập tức phát sinh hai hệ quả.
Giá không phải là tiêu chí. Phần mềm cung cấp miễn phí vẫn thuộc phạm vi nếu được cung cấp trong quá trình hoạt động thương mại. Chính cách Ủy ban đóng khung vấn đề nguồn mở cũng xoay quanh hoạt động thương mại chứ không quanh việc thanh toán; và một ngân hàng phân phối ứng dụng để thu hút và phục vụ khách hàng trả phí thì không hành động ngoài quá trình hoạt động thương mại. Trực giác "ứng dụng chúng tôi cho không, vậy chúng tôi đâu bán sản phẩm" là lý do phổ biến nhất khiến hồ sơ này chưa được mở, và là lập luận yếu nhất trong số các lập luận sẵn có.
Phần mềm thuần nội bộ thực sự nằm ngoài. Những sản phẩm không được cung cấp trên thị trường — nền tảng lõi ngân hàng, công cụ nội bộ, mọi thứ chưa bao giờ cung ứng ra ngoài tổ chức — không bị bắt vào. Đó là ngoại lệ có thật và đáng kể, và cũng vì thế mức phơi nhiễm hẹp hơn so với phiên bản hoảng loạn của phân tích này.
Vậy câu hỏi không phải là ngân hàng có thuộc phạm vi với tư cách chủ thể hay không. Câu hỏi là ngân hàng cung ứng những sản phẩm cụ thể nào. Bốn nhóm đáng được kiểm kê trước khi bất kỳ ai đi tới kết luận:
- Ứng dụng ngân hàng di động, phân phối tới công chúng qua các kho ứng dụng. Việc một ứng dụng hướng tới khách hàng là sản phẩm được cung ứng để sử dụng, hay chỉ là giao diện tới một dịch vụ mà ngân hàng cung cấp, mới là câu hỏi thực sự gây tranh cãi — và nó đang gây tranh cãi, chứ chưa ngã ngũ theo hướng có lợi cho ngân hàng.
- Các sản phẩm hướng tới lập trình viên: SDK, thư viện phía khách, công cụ API và bản triển khai tham chiếu công bố cho khách hàng doanh nghiệp hoặc đối tác. Những thứ này giống sản phẩm được cung ứng hơn nhiều và giống giao diện dịch vụ ít hơn nhiều.
- Các dự án nguồn mở mà tổ chức công bố và duy trì như một phần hoạt động thương mại của mình, nơi các quy định về người quản thủ (steward) cũng có thể phát sinh.
- Phần mềm nhãn trắng hoặc nhúng mà ngân hàng chuyển tiếp cho đối tác dưới tên mình — con đường nhanh nhất từ người sử dụng thành nhà sản xuất trong bất kỳ chế độ sản phẩm nào của EU.
Tư thế hoạch định trung thực không phải là tuyên bố một kết luận. Đó là kiểm kê các sản phẩm, ghi thành văn một lập trường có lý lẽ cho từng thứ, và có thể trình bày lập luận ấy nếu một CSIRT hỏi vì sao không có thông báo nào tới.
Cuộc va chạm của những chiếc đồng hồ
Hãy giả định trong chốc lát rằng phân tích dẫn tới việc ít nhất một sản phẩm thuộc phạm vi. Điều thay đổi về vận hành không phải sự tồn tại của quy trình sự cố — ngân hàng vốn có — mà là việc giờ đây hai quy trình cùng chạy trên một sự kiện với những tham số khác nhau.
Một lỗ hổng trong SDK do ngân hàng công bố rơi vào trạng thái bị khai thác chủ động. DORA hỏi đây có phải sự cố nghiêm trọng liên quan CNTT-TT ảnh hưởng tới tổ chức hay không; nếu phải, thông báo ban đầu đi tới cơ quan có thẩm quyền trong vòng bốn giờ kể từ khi phân loại và trong mọi trường hợp trong vòng 24 giờ kể từ khi biết, kèm theo báo cáo trung gian và báo cáo cuối cùng phía sau. Điều 14 hỏi một điều hoàn toàn khác — có sản phẩm nào do tổ chức này sản xuất đang bị khai thác không — và khởi động cảnh báo sớm 24 giờ của riêng nó tới một CSIRT và tới ENISA.
Hai bên có thể lệch nhau theo cả hai chiều, và chính điều đó khiến một quy trình gộp làm một trở nên không an toàn.
Một lỗ hổng bị khai thác trong SDK đã giao mà không gây gián đoạn nào cho dịch vụ của chính ngân hàng có thể hoàn toàn không phải sự cố nghiêm trọng theo DORA, đồng thời lại nằm chính giữa Điều 14. Ngược lại, một sự cố nặng của nền tảng xây dựng nội bộ là thông báo DORA mà không có chút chiều kích CRA nào, bởi chẳng có gì được đưa ra thị trường. Xây một luồng công việc duy nhất giả định rằng cả hai luôn cùng kích hoạt sẽ sinh ra đồng thời cả âm tính giả lẫn tiếng ồn pháp lý không cần thiết.
Bảng 2: cần xác lập gì trước ngày 11 tháng 9
| Câu hỏi | Nó quyết định điều gì trong mức phơi nhiễm của bạn |
|---|---|
| Chúng ta cung ứng những sản phẩm nào ra ngoài tổ chức? | Phạm vi xác định theo từng sản phẩm; không có câu trả lời ở cấp chủ thể |
| Với mỗi thứ, đã có lập trường thành văn về tư cách nhà sản xuất chưa? | Một giả định không thành văn không phải là lý lẽ bào chữa |
| Cơ sở chính của chúng ta ở đâu xét theo CSIRT? | Quyết định CSIRT quốc gia nào tiếp nhận hồ sơ nộp |
| Chúng ta đã đăng ký trên nền tảng báo cáo hợp nhất của ENISA chưa? | 24 giờ không đủ để phát hiện ra còn một bước đăng ký |
| Cụm "bị khai thác chủ động" đã có người phụ trách trong phân loại chưa? | Yếu tố kích hoạt khác với mọi thang mức nghiêm trọng bạn đang dùng |
| Ai nộp lúc 3 giờ sáng Chủ nhật? | Cả hai chiếc đồng hồ chạy theo thời gian thực, không theo giờ hành chính |
Con số ấn định thứ tự ưu tiên
Việc không tuân thủ các yêu cầu thiết yếu tại Phụ lục I và các nghĩa vụ tại Điều 13 và 14 chịu phạt hành chính tới 15 triệu euro hoặc 2,5% tổng doanh thu toàn cầu hằng năm, tùy mức nào cao hơn. Các nghĩa vụ khác của nhà sản xuất, nhà nhập khẩu và nhà phân phối nằm thấp hơn một bậc, ở mức 10 triệu euro hoặc 2%, còn việc cung cấp thông tin sai lệch hoặc gây hiểu nhầm cho cơ quan chức năng ở mức 5 triệu euro hoặc 1%.
Hãy đọc bậc cao nhất bên cạnh khối lượng công việc mà nó gắn vào. Xác định xem bốn nhóm sản phẩm có thuộc phạm vi hay không, đăng ký trên một nền tảng báo cáo, và thêm một nhánh vào cẩm nang phân loại sẵn có — đó là công việc khiêm tốn, có người phụ trách được nêu tên và năm tuần chuẩn bị. Nó không thể so với chương trình đánh giá sự phù hợp và hồ sơ kỹ thuật đang chờ vào tháng 12 năm 2027. Sự bất đối xứng giữa mức phơi nhiễm và chi phí khắc phục chính là toàn bộ lập luận, và đó là lập luận tuân thủ hiếm hoi sống sót khi va vào một cuộc họp sắp thứ tự ưu tiên.
Cẩm nang vận hành
Năm bước, và bước đầu tiên không phải một ý kiến pháp lý.
- Kiểm kê những gì rời khỏi tòa nhà. Không phải hệ thống — mà là sản phẩm. Mọi thứ tổ chức cung ứng cho bất kỳ ai bên ngoài, kể cả ứng dụng miễn phí, thư viện đã công bố và kho nguồn mở. Phần lớn ngân hàng không có danh mục ấy, bởi chưa quy định nào trước đây hỏi đến.
- Xác lập lập trường cho từng sản phẩm, thành văn. Là nhà sản xuất hay không, và vì sao. Giá trị không nằm ở chỗ đúng trong từng dòng; nó nằm ở chỗ có một lập luận có trước sự cố thay vì được dựng lên sau đó.
- Đăng ký trên nền tảng báo cáo hợp nhất ngay bây giờ. Đăng ký, thông tin xác thực và một người nộp được chỉ định chính là kiểu điều kiện tiên quyết vô hình cho tới khi chiếc đồng hồ 24 giờ đã chạy.
- Tách yếu tố kích hoạt trong khâu phân loại. Thêm một câu hỏi tường minh — có sản phẩm nào chúng ta sản xuất đang bị khai thác chủ động không — được đánh giá độc lập với việc phân loại sự cố nghiêm trọng theo DORA. Tính độc lập mới là mấu chốt: một bước kiểm tra lồng vào sẽ thừa hưởng ngưỡng sai.
- Khởi động công việc SBOM nhắm tới mốc tháng 12 năm 2027. Phụ lục I đòi hỏi bảng kê vật liệu phần mềm ở định dạng máy đọc được thông dụng, bao phủ tối thiểu các phụ thuộc cấp cao nhất. Nghĩa vụ ấy còn mười sáu tháng nữa, và đó chính là bài toán liệt kê mà các tổ chức đã và đang thất bại ở phía mật mã.
Khuôn mẫu này không mới. Một chế độ được soạn với một ngành cụ thể trong đầu, các tổ chức tài chính đọc tên ngành ấy rồi kết luận hồ sơ thuộc về ai đó khác. CRA được viết cho nhà sản xuất thiết bị và nhà cung cấp phần mềm. Nó vẫn chạm tới ngân hàng — ở đúng khoảng hẹp nơi ngân hàng tình cờ cũng là một trong số đó. Và miễn trừ mà ai cũng với tay tới trước tiên đã được viết vào một đạo luật khác, cho một mục đích khác, và không áp dụng ở đây.
Câu hỏi thường gặp
Chúng tôi báo cáo theo DORA. Như vậy chưa đủ sao?
Chưa. DORA gạt bỏ các nghĩa vụ song song của NIS2 thông qua cơ chế lùi lại nằm trong chính Điều 4 của NIS2. Cơ chế ấy thuộc nội bộ NIS2 và không có hiệu lực đối với Quy định (EU) 2024/2847. CRA đặt nghĩa vụ lên nhà sản xuất sản phẩm, không phải lên tổ chức tài chính, nên chẳng có gì để lập luận lex specialis gạt bỏ.
Ứng dụng ngân hàng di động của chúng tôi có thuộc phạm vi không?
Đó chính là câu hỏi thực sự để ngỏ, và cần được trả lời một cách có chủ ý thay vì mặc định. Ứng dụng là phần mềm có kết nối dữ liệu, được cung cấp cho công chúng trong quá trình hoạt động thương mại — đó là cách diễn đạt của luật. Lập luận ngược lại cho rằng nó là giao diện tới một dịch vụ chịu quản lý chứ không phải sản phẩm được cung ứng để sử dụng. Hãy ghi thành văn một lập trường; đừng dựa vào việc nó miễn phí, bởi giá không phải là tiêu chí.
Chính xác điều gì khởi động 24 giờ?
Việc bạn biết về một lỗ hổng trong sản phẩm của mình đang bị khai thác chủ động, hoặc về một sự cố nghiêm trọng ảnh hưởng tới an ninh của sản phẩm. Yếu tố kích hoạt là việc khai thác, không phải mức nghiêm trọng và cũng không phải tác động tới khách hàng — vì thế nó không ánh xạ được sang cách phân loại sự cố nghiêm trọng của DORA.
Thực tế chúng tôi nộp cho ai?
Qua nền tảng báo cáo hợp nhất CRA tại ENISA, gửi tới CSIRT được chỉ định làm đầu mối điều phối ở quốc gia thành viên nơi có cơ sở chính của bạn. ENISA nhận đồng thời, và CSIRT tiếp nhận sẽ chia sẻ với các CSIRT ở những vùng lãnh thổ khác nơi sản phẩm được phân phối. Một lần nộp, không phải nhiều lần.
Tháng 9 có bắt đầu thứ gì khác không?
Không. Chỉ các nghĩa vụ báo cáo tại Điều 14. Các yêu cầu an ninh mạng thiết yếu, nghĩa vụ SBOM, đánh giá sự phù hợp, hồ sơ kỹ thuật và dấu CE đều áp dụng từ ngày 11 tháng 12 năm 2027. Coi tháng 9 là toàn bộ hồ sơ chính là hình ảnh phản chiếu của việc phớt lờ nó.
Xác định sai phạm vi thì tốn kém thế nào?
Vi phạm Điều 13 và 14 cùng các yêu cầu thiết yếu tại Phụ lục I chịu phạt tới 15 triệu euro hoặc 2,5% tổng doanh thu toàn cầu hằng năm, tùy mức nào cao hơn. Chi phí trước mắt hơn mang tính thủ tục: một cảnh báo sớm bị bỏ lỡ không thể khắc phục hồi tố, và khoảnh khắc một tổ chức phát hiện mình từng là nhà sản xuất không nên là khoảnh khắc một CSIRT đang hỏi vì sao không có thông báo nào tới.
Tài liệu tham khảo
- Nghị viện châu Âu và Hội đồng Liên minh châu Âu, 2024. Quy định (EU) 2024/2847 về các yêu cầu an ninh mạng theo chiều ngang đối với sản phẩm có yếu tố số (Quy định về Khả năng chống chịu mạng). Brussels: Công báo Liên minh châu Âu. Xem tại: Nghị viện châu Âu và Hội đồng Liên minh châu Âu, 2024..
- Ủy ban châu Âu, 2026. Quy định về Khả năng chống chịu mạng — nghĩa vụ báo cáo. Brussels: Tổng vụ Mạng lưới Truyền thông, Nội dung và Công nghệ. Xem tại: Ủy ban châu Âu, 2026..
- Ủy ban châu Âu, 2026. Quy định về Khả năng chống chịu mạng — tóm tắt văn bản lập pháp. Brussels: Tổng vụ Mạng lưới Truyền thông, Nội dung và Công nghệ. Xem tại: Ủy ban châu Âu, 2026..
- Nghị viện châu Âu và Hội đồng Liên minh châu Âu, 2022. Chỉ thị (EU) 2022/2555 về các biện pháp bảo đảm mức độ an ninh mạng chung cao trên toàn Liên minh (Chỉ thị NIS 2). Brussels: Công báo Liên minh châu Âu. Xem tại: Nghị viện châu Âu và Hội đồng Liên minh châu Âu, 2022..
- Nghị viện châu Âu và Hội đồng Liên minh châu Âu, 2022. Quy định (EU) 2022/2554 về khả năng chống chịu vận hành số cho ngành tài chính (DORA). Brussels: Công báo Liên minh châu Âu. Xem tại: Nghị viện châu Âu và Hội đồng Liên minh châu Âu, 2022..
Cập nhật lần cuối .
Đăng lại bài viết này
Sao chép định dạng cho Medium
# DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) Ngày 11 tháng 9, CRA khởi động thời hạn báo cáo 24 giờ. Nghĩa vụ gắn với sản phẩm, nên miễn trừ DORA khỏi NIS2 không bao giờ chạm tới nó. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Sao chép định dạng cho Mastodon
DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau Ngày 11 tháng 9, CRA khởi động thời hạn báo cáo 24 giờ. Nghĩa vụ gắn với sản phẩm, nên miễn trừ DORA khỏi NIS2 không bao giờ chạm tới nó. https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Sao chép định dạng cho LinkedIn
DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau Ngày 11 tháng 9, CRA khởi động thời hạn báo cáo 24 giờ. Nghĩa vụ gắn với sản phẩm, nên miễn trừ DORA khỏi NIS2 không bao giờ chạm tới nó. Đây là những điểm chiến lược quan trọng: - Điều gì thực sự bắt đầu ngày 11 tháng 9. CRA có hiệu lực ngày 10 tháng 12 năm 2024 với lịch áp dụng theo giai đoạn, và chính tính giai đoạn ấy là thứ thất lạc dọc đường. - Vì sao miễn trừ DORA không chạm tới nó. Đây là chỗ mà sự chính xác quan trọng hơn thường lệ, bởi lập luận dẫn tới câu trả lời sai lại là một lập luận thực sự tốt — chỉ có điều được mang đi xa thêm một quy định. - Bạn có phải nhà sản xuất? Chưa ai trả lời thay bạn. Lập trường trung thực ở đây là câu hỏi vẫn để ngỏ chứ chưa ngã ngũ, và ngân hàng nào chờ nó ngã ngũ sẽ chờ quá mốc thời hạn. - Cuộc va chạm của những chiếc đồng hồ. Hãy giả định trong chốc lát rằng phân tích dẫn tới việc ít nhất một sản phẩm thuộc phạm vi. Tổ chức của bạn tiếp cận như thế nào với những thách thức được nêu trong bài viết này? → https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #QuyĐịnh(eu)20242847 #Điều14 #LỗHổngBịKhaiThácChủĐộng Sebastien Rousseau | CC-BY-4.0
Trích dẫn bài này
DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau
Ngày 11 tháng 9, CRA khởi động thời hạn báo cáo 24 giờ. Nghĩa vụ gắn với sản phẩm, nên miễn trừ DORA khỏi NIS2 không bao giờ chạm tới nó.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Đăng lại bài này
DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau
Ngày 11 tháng 9, CRA khởi động thời hạn báo cáo 24 giờ. Nghĩa vụ gắn với sản phẩm, nên miễn trừ DORA khỏi NIS2 không bao giờ chạm tới nó.
Bài viết này được cấp phép theo Creative Commons Attribution 4.0 International. Đăng lại yêu cầu ghi nguồn đến URL chính tắc.
DORA đã miễn cho bạn khỏi NIS2. Nó sẽ không miễn khỏi CRA. — Sebastien Rousseau Ngày 11 tháng 9, CRA khởi động thời hạn báo cáo 24 giờ. Nghĩa vụ gắn với sản phẩm, nên miễn trừ DORA khỏi NIS2 không bao giờ chạm tới nó. Originally published at https://sebastienrousseau.com/vi/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
