Sebastien Rousseau

CYBER RESILIENCE ACT

DORA 让你躲过了 NIS2,却躲不过 CRA。

写给 ICT 风险、产品安全与监管事务负责人的适用范围备忘:一部为设备制造商而写的法规,为何会落到发布移动应用的银行头上;以及人人倚仗的那条豁免,为何是错的那一条。

13 分钟阅读
Banner for: DORA 让你躲过了 NIS2,却躲不过 CRA。

三十九天后,《网络韧性法案》将启动一个二十四小时的报告时钟,而每家银行伸手去够的那条豁免,拦不住它。 问一家金融机构 NIS2 是否适用,答案会脱口而出:DORA 是特别法,只要某部行业性法令覆盖同一领域,NIS2 第 4 条便退让,因此银行把 ICT 事件报给主管当局而非 CSIRT。这个答案是对的。它也即将被错误地用来回答一个关于另一部法规的问题。CRA 规制的不是主体,而是产品,并把义务加在制造者身上。它的适用范围条款里没有任何针对金融服务的除外——因为一条为主体法写就的除外规定,在产品法里找不到可以攀附的地方。自 2026 年 9 月 11 日起,凡在市场上提供软件的银行,都欠 ENISA 一份二十四小时内的预警——而且是在 DORA 之外欠下的,不是用来替代它。

决策摘要

  • 这是一个已经启动的日期,不是远景。 第 14 条自 2026 年 9 月 11 日适用。CRA 的其余部分要等到 2027 年 12 月 11 日,而规划失误就藏在这两个事实的间距里。
  • 适用范围由你交付什么决定,而不是你是什么。 CRA 的除外都是其他产品法制——医疗器械、车辆、航空、船用设备。银行业不在其列,也从来不会在其列。
  • 触发点是被利用,而非严重性。 一个被积极利用的漏洞会启动时钟,哪怕无客户受影响,哪怕在 DORA 下根本构不成重大事件。
  • 今天没有人是它的主人。 DORA 报告归属运营韧性;CRA 报告归属被认定为制造者的那一方——一个多数银行从未指派过的角色。

9 月 11 日真正开始的是什么

CRA 于 2024 年 12 月 10 日生效,配有分阶段的适用时间表,而丢失的恰恰是这个"分阶段"。

全面适用——附件一的基本网络安全要求、合格评定、CE 标志、技术文档——落在2027 年 12 月 11 日。合格评定机构的通报自 2026 年 6 月 11 日开放。夹在两者之间的,是本季度真正要紧的日子:2026 年 9 月 11 日,第 14 条报告义务启动之日。

报告结构分三级,比初读时给人的印象更紧。

报告经由 ENISA 运营的 CRA 单一报告平台流转。制造者只提交一次,报送至其主要营业地所在成员国被指定为协调者的 CSIRT;平台同时将该通报提供给 ENISA,接收的 CSIRT 再转发给产品分销所及其他辖区的 CSIRT。这种一次提交的设计取消了一个行政上的托词,却丝毫没有放松时限。

请注意触发点。不是严重性,也不是客户影响,而是被利用。一个在真实环境中被积极利用的漏洞即开启 24 小时义务,无论是否已有人受损,也无论同样的事实在别处会否被定级为重大事件。

为什么 DORA 的豁免够不着它

这一节值得格外精确,因为导出错误答案的那套推理,本身确实是好推理——只是多跨了一部法规。

NIS2 第 4 条含有一个退让机制:若某部行业性的欧盟法令要求主体采取网络安全风险管理措施或通报重大事件,且这些要求在效果上至少等同,则 NIS2 的相应条款不予适用。DORA 正是这样一部法令。于是信贷机构依 DORA 管理 ICT 风险、依 DORA 通报重大事件,NIS2 的平行义务退让。任何一个监管事务部门都能把这段背下来。

一旦把这套类比搬到 CRA 上,有三处会断裂。

该机制住在 NIS2 内部。 第 4 条是指令 (EU) 2022/2555 的一项条款,用以排除指令 (EU) 2022/2555 的条款。它不是"金融主体的行业性制度可以取代其余一切"的一般原则。它无法伸进条例 (EU) 2024/2847 去关掉任何东西,因为 CRA 之中没有任何内容受其约束。

CRA 规制产品,不规制主体。 DORA 与 NIS2 问的都是你是什么样的组织;CRA 问的是你把什么投放到了市场上。这是不同的问题,两者之间的等同性论证站不住脚:DORA 的报告制度在任何意义上都不"在效果上等同"于制造者告知 CSIRT"已交付的制品正在被利用"的义务,因为二者保护的对象不同。DORA 通过监管者保护金融体系;第 14 条通过 CSIRT 网络保护所有运行该产品的人。

除外的形状不对。 CRA 的适用范围条款排除的是受其他行业性产品立法覆盖的产品——条例 (EU) 2017/745 与 2017/746 下的医疗器械、条例 (EU) 2019/2144 下的车辆、条例 (EU) 2018/1139 下的民用航空、指令 2014/90/EU 下的船用设备——外加按同一规格制造的备件,以及专为国家安全或国防目的开发的产品。既没有金融服务的除外,也没有"由 DORA 监管主体制造的产品"的除外。这不是有待指南纠正的疏漏,而是立法者书写产品法时的必然:它不排除行业,它排除其他产品法制。

表 1:三套制度,以及谁会退让

DORA NIS2 CRA
规制对象 金融主体 关键主体与重要主体 含数字元素的产品
义务落在 该机构 该机构 制造者
报告触发点 被定级为重大的事件 重大事件 被积极利用的漏洞或严重事件
报送对象 主管当局 CSIRT 或主管当局 主要营业地的 CSIRT,以及 ENISA
对银行是否被取代 否——它本身就是特别法 是,经由 NIS2 第 4 条 ——没有任何东西取代它

你是制造者吗?没有人替你回答过

此处诚实的立场是:这个问题尚未定论,而不是已有定论;等待定论的银行,会一直等到期限之后。

CRA 触及的是在市场上提供的含数字元素的产品——在商业活动过程中为分销或使用而供应的产品。这一表述立刻带来两个后果。

价格不是判准。 免费提供的软件,只要是在商业活动过程中提供的,就落入范围。欧盟委员会自己关于开源的表述也是围绕商业活动而非付费展开的;而一家为获取和服务付费客户而分发应用的银行,并未在商业活动的过程之外行事。"应用是白送的,所以我们没卖产品"这一直觉,是这份卷宗迟迟未被打开的最常见理由,也是所有可用论据中最弱的一个。

纯内部使用的软件确实在范围之外。 未在市场上提供的产品——核心银行平台、内部工具、一切从不供应至机构之外的东西——不被触及。这是一项真实且可观的除外,也正因如此,敞口比这套分析的恐慌版本所暗示的要窄。

所以问题不是银行作为主体是否落入范围,而是它具体供应了哪些制品。在任何人下结论之前,有四类值得盘点:

诚实的规划姿态不是断言一个结论,而是盘点制品、就每一件写下有理由的立场,并在 CSIRT 追问"为何没有通报送达"时,拿得出这套推理。

时钟的碰撞

暂且假定分析的结论是:至少有一件制品落入范围。运营层面改变的不是"是否存在事件流程"——银行都有——而是现在有两套流程以不同参数运行在同一个事件之上。

某银行发布的 SDK 中的漏洞进入被积极利用的状态。DORA 问的是:这是否是影响该机构的、与 ICT 相关的重大事件;若是,初次通报须在定级后四小时内、且无论如何在知悉后 24 小时内送达主管当局,其后还有中期报告与最终报告。第 14 条问的则完全是另一回事——该机构制造的产品是否正在被利用——并启动它自己的 24 小时预警,送往 CSIRT 与 ENISA。

两者可以向两个方向背离,这正是把流程合并成一套的不安全之处。

已交付 SDK 中被利用的漏洞,若未对银行自身服务造成任何中断,在 DORA 下可能根本不构成重大事件,却端端正正落在第 14 条之内。反过来,自建平台的严重宕机是一份没有任何 CRA 维度的 DORA 通报,因为并没有任何东西被投放市场。若把流程建成"两者必然同时触发",产生的会是漏报与多余的监管噪音,两者兼得。

表 2:9 月 11 日之前必须确定的事

问题 它决定你敞口中的什么
我们向机构之外供应哪些制品? 范围按产品判定;不存在主体层面的答案
每件制品是否有书面的制造者定性立场? 未经记录的假设不构成抗辩
就 CSIRT 而言,我们的主要营业地在哪里? 决定哪一国的 CSIRT 接收提交
我们是否已在 ENISA 单一报告平台注册? 24 小时不足以让你发现还有一道开户手续
分诊环节里,"被积极利用"有归属人吗? 该触发点不同于你已在用的任何严重度量表
周日凌晨三点由谁提交? 两个时钟都按真实时间走,不按办公时间

决定优先级的那个数字

违反附件一的基本要求以及第 13 条、第 14 条的义务,将面临最高1,500 万欧元或全球年总营业额 2.5% 的行政罚款,以较高者为准。制造者、进口商与分销商的其他义务低一档,为 1,000 万欧元或 2%;向当局提供不正确或误导性信息为 500 万欧元或 1%。

请把最高一档与它所挂钩的工作量并排来读。判定四类制品是否落入范围、在报告平台完成注册、在既有分诊手册中加一个分支——这是一件工作量不大的事,有明确负责人,还有五周的提前量。它与 2027 年 12 月等着的合格评定与技术文档工程完全不在一个量级。敞口与整改成本之间的不对称,就是全部论据;而这是少见的、能在优先级评审会上活下来的合规论据。

操作手册

五个动作,而第一个不是法律意见。

  1. 盘点离开大楼的东西。 不是系统,是制品。机构供应给外部任何人的一切,包括免费应用、已发布的库和开源仓库。多数银行没有这份清单,因为此前没有任何法规要过。
  2. 逐件制品,书面确定立场。 是不是制造者,以及为什么。价值不在于每一行都判对,而在于拥有一套先于事件、而非事后拼凑的推理。
  3. 现在就到单一报告平台完成开户。 注册、凭证和一名指定提交人,正是那种在 24 小时时钟已经开跑之前一直不可见的前置条件。
  4. 在分诊中把触发点拆开。 加一个明确的问题——我们制造的产品是否正在被积极利用——独立于 DORA 的重大事件定级来评估。独立性正是关键:嵌套的判断会继承错误的阈值。
  5. 对着 2027 年 12 月的日期启动 SBOM 工作。 附件一要求以常用的机器可读格式提供软件物料清单,至少覆盖顶层依赖。该义务尚有十六个月,而它与各机构在密码侧已经做不好的,是同一个"列举"问题。

这个模式并不新鲜。一套制度着眼于某个特定行业起草,金融机构读到那个行业的名字,便断定卷宗是别人的。CRA 是为设备制造商和软件供应商写的。它仍然会触及银行——在银行恰好也是其中之一的那个狭窄位置。而人人会最先伸手去够的那条豁免,写在另一部法律里,为另一个目的而设,在这里并不适用。

常见问题

我们已按 DORA 报告,这还不够吗?
不够。DORA 之所以取代 NIS2 的平行义务,靠的是 NIS2 自身第 4 条的退让机制。该机制内在于 NIS2,对条例 (EU) 2024/2847 不产生效力。CRA 把义务加在产品的制造者身上,而非金融主体身上,因此并不存在可供特别法论证去取代的对象。

我们的移动银行应用落入范围吗?
这正是真正未决的问题,应当被审慎回答,而不是想当然。该应用是带数据连接的软件,在商业活动过程中提供给公众——这正是法条的措辞。相反的论点是:它是受监管服务的界面,而非为使用而供应的产品。请形成书面立场;不要倚仗它是免费的,因为价格不是判准。

究竟什么会启动这 24 小时?
知悉你的产品中存在正被积极利用的漏洞,或知悉对产品安全产生影响的严重事件。触发点是"被利用",不是严重性,也不是客户影响——这正是它无法与 DORA 的重大事件定级相互映射的原因。

我们实际上向谁提交?
经由 ENISA 的 CRA 单一报告平台,报送至你主要营业地所在成员国被指定为协调者的 CSIRT。ENISA 同时收到;接收的 CSIRT 会与产品分销所及其他辖区的 CSIRT 共享。提交一次,不是多次。

九月还有别的开始吗?
没有。只有第 14 条的报告义务。基本网络安全要求、SBOM 义务、合格评定、技术文档与 CE 标志,全都自 2027 年 12 月 11 日适用。把九月当成整份卷宗,与忽视它是同一枚硬币的两面。

如果范围判断错了,代价是什么?
违反第 13 条、第 14 条及附件一的基本要求,将面临最高 1,500 万欧元或全球年总营业额 2.5% 的罚款,以较高者为准。更迫近的代价是程序性的:错过的预警无法追溯补正;而一家机构发现自己原来是制造者的那一刻,不该是 CSIRT 正在追问为何没有通报送达的那一刻。

参考文献

最近审阅 .

转载本文

复制 Medium 格式

# DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

9月11日,CRA 启动24小时报告时限。义务附着于产品,因此让银行豁免 NIS2 的 DORA 例外根本够不着它。

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

复制 Mastodon 格式

DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau

9月11日,CRA 启动24小时报告时限。义务附着于产品,因此让银行豁免 NIS2 的 DORA 例外根本够不着它。

https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

复制 LinkedIn 格式

DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau

9月11日,CRA 启动24小时报告时限。义务附着于产品,因此让银行豁免 NIS2 的 DORA 例外根本够不着它。.

以下是关键战略要点:

- 9 月 11 日真正开始的是什么. CRA 于 2024 年 12 月 10 日生效,配有分阶段的适用时间表,而丢失的恰恰是这个"分阶段"。.
- 为什么 DORA 的豁免够不着它. 这一节值得格外精确,因为导出错误答案的那套推理,本身确实是好推理——只是多跨了一部法规。.
- 你是制造者吗?没有人替你回答过. 此处诚实的立场是:这个问题尚未定论,而不是已有定论;等待定论的银行,会一直等到期限之后。.
- 时钟的碰撞. 暂且假定分析的结论是:至少有一件制品落入范围。运营层面改变的不是"是否存在事件流程"——银行都有——而是现在有两套流程以不同参数运行在同一个事件之上。.

贵组织如何应对本文所述的挑战?

→ https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #条例(eu)20242847 #第14条 #被积极利用的漏洞

Sebastien Rousseau | CC-BY-4.0
引用本文

DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau

9月11日,CRA 启动24小时报告时限。义务附着于产品,因此让银行豁免 NIS2 的 DORA 例外根本够不着它。

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

重新发布本文

DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau

9月11日,CRA 启动24小时报告时限。义务附着于产品,因此让银行豁免 NIS2 的 DORA 例外根本够不着它。

本文采用以下许可协议 Creative Commons Attribution 4.0 International. 重新发布需注明原始 URL 出处。

DORA 让你躲过了 NIS2,却躲不过 CRA。 — Sebastien Rousseau

9月11日,CRA 启动24小时报告时限。义务附着于产品,因此让银行豁免 NIS2 的 DORA 例外根本够不着它。

Originally published at https://sebastienrousseau.com/zh-hans/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.