Sebastien Rousseau

CYBER RESILIENCE ACT

DORA 讓你躲過了 NIS2,卻躲不過 CRA。

寫給 ICT 風險、產品安全與法遵事務主管的適用範圍備忘:一部為設備製造商而寫的法規,為何會落到發布行動應用的銀行頭上;以及人人倚仗的那條豁免,為何是錯的那一條。

13 分鐘閱讀
Banner for: DORA 讓你躲過了 NIS2,卻躲不過 CRA。

三十九天後,《網路韌性法》將啟動一個二十四小時的通報時鐘,而每家銀行伸手去搆的那條豁免,攔不住它。 問一家金融機構 NIS2 是否適用,答案會脫口而出:DORA 是特別法,只要某部行業性法令涵蓋同一領域,NIS2 第 4 條便退讓,因此銀行把 ICT 事件通報給主管機關而非 CSIRT。這個答案是對的。它也即將被錯誤地用來回答一個關於另一部法規的問題。CRA 規範的不是主體,而是產品,並把義務加在製造者身上。它的適用範圍條文裡沒有任何針對金融服務的排除——因為一條為主體法寫就的排除規定,在產品法裡找不到可以攀附的地方。自 2026 年 9 月 11 日起,凡在市場上提供軟體的銀行,都欠 ENISA 一份二十四小時內的早期預警——而且是在 DORA 之外欠下的,不是用來取代它。

決策摘要

  • 這是一個已經啟動的日期,不是遠景。 第 14 條自 2026 年 9 月 11 日適用。CRA 的其餘部分要等到 2027 年 12 月 11 日,而規劃失誤就藏在這兩個事實的間距裡。
  • 適用範圍由你交付什麼決定,而不是你是什麼。 CRA 的排除都是其他產品法制——醫療器材、車輛、航空、船舶設備。銀行業不在其列,也從來不會在其列。
  • 觸發點是遭利用,而非嚴重性。 一個遭積極利用的漏洞會啟動時鐘,即使無客戶受影響,即使在 DORA 下根本構不成重大事件。
  • 今天沒有人是它的主人。 DORA 通報歸屬營運韌性;CRA 通報歸屬被認定為製造者的那一方——一個多數銀行從未指派過的角色。

9 月 11 日真正開始的是什麼

CRA 於 2024 年 12 月 10 日生效,配有分階段的適用時程,而遺失的恰恰是這個「分階段」。

全面適用——附件一的基本網路安全要求、符合性評鑑、CE 標示、技術文件——落在2027 年 12 月 11 日。符合性評鑑機構的通告自 2026 年 6 月 11 日開放。夾在兩者之間的,是本季真正要緊的日子:2026 年 9 月 11 日,第 14 條通報義務啟動之日。

通報結構分三級,比初讀時給人的印象更緊。

通報經由 ENISA 營運的 CRA 單一通報平台流轉。製造者只遞交一次,遞交至其主要營業所在會員國被指定為協調者的 CSIRT;平台同時將該通報提供給 ENISA,接收的 CSIRT 再轉發給產品經銷所及其他轄區的 CSIRT。這種一次遞交的設計取消了一個行政上的託辭,卻絲毫沒有放鬆時限。

請注意觸發點。不是嚴重性,也不是客戶影響,而是遭利用。一個在真實環境中遭積極利用的漏洞即開啟 24 小時義務,無論是否已有人受損,也無論同樣的事實在別處會否被分級為重大事件。

為什麼 DORA 的豁免搆不著它

這一節值得格外精確,因為導出錯誤答案的那套推理,本身確實是好推理——只是多跨了一部法規。

NIS2 第 4 條含有一個退讓機制:若某部行業性的歐盟法令要求主體採取網路安全風險管理措施或通報重大事件,且這些要求在效果上至少同等,則 NIS2 的相應條文不予適用。DORA 正是這樣一部法令。於是信用機構依 DORA 管理 ICT 風險、依 DORA 通報重大事件,NIS2 的平行義務退讓。任何一個法遵事務部門都能把這段背下來。

一旦把這套類比搬到 CRA 上,有三處會斷裂。

該機制住在 NIS2 內部。 第 4 條是指令 (EU) 2022/2555 的一項條文,用以排除指令 (EU) 2022/2555 的條文。它不是「金融主體的行業性制度可以取代其餘一切」的一般原則。它無法伸進規則 (EU) 2024/2847 去關掉任何東西,因為 CRA 之中沒有任何內容受其拘束。

CRA 規範產品,不規範主體。 DORA 與 NIS2 問的都是你是什麼樣的組織;CRA 問的是你把什麼投放到了市場上。這是不同的問題,兩者之間的同等性論證站不住腳:DORA 的通報制度在任何意義上都不「在效果上同等」於製造者告知 CSIRT「已交付的成品正遭利用」的義務,因為二者保護的對象不同。DORA 透過監理者保護金融體系;第 14 條透過 CSIRT 網路保護所有運行該產品的人。

排除的形狀不對。 CRA 的適用範圍條文排除的是受其他行業性產品立法涵蓋的產品——規則 (EU) 2017/745 與 2017/746 下的醫療器材、規則 (EU) 2019/2144 下的車輛、規則 (EU) 2018/1139 下的民用航空、指令 2014/90/EU 下的船舶設備——外加按同一規格製造的備品,以及專為國家安全或國防目的開發的產品。既沒有金融服務的排除,也沒有「由 DORA 監理主體製造的產品」的排除。這不是有待指引矯正的疏漏,而是立法者書寫產品法時的必然:它不排除產業,它排除其他產品法制。

表 1:三套制度,以及誰會退讓

DORA NIS2 CRA
規範對象 金融主體 關鍵主體與重要主體 含數位元素的產品
義務落在 該機構 該機構 製造者
通報觸發點 被分級為重大的事件 重大事件 遭積極利用的漏洞或重大事件
遞交對象 主管機關 CSIRT 或主管機關 主要營業所的 CSIRT,以及 ENISA
對銀行是否被取代 否——它本身就是特別法 是,經由 NIS2 第 4 條 ——沒有任何東西取代它

你是製造者嗎?沒有人替你回答過

此處誠實的立場是:這個問題尚未定論,而不是已有定論;等待定論的銀行,會一直等到期限之後。

CRA 觸及的是在市場上提供的含數位元素產品——在商業活動過程中為經銷或使用而供應的產品。這一表述立刻帶來兩個後果。

價格不是判準。 免費提供的軟體,只要是在商業活動過程中提供的,就落入範圍。歐盟執委會自己關於開源的表述也是圍繞商業活動而非付費展開的;而一家為獲取和服務付費客戶而散布應用的銀行,並未在商業活動的過程之外行事。「應用是白送的,所以我們沒賣產品」這一直覺,是這份卷宗遲遲未被打開的最常見理由,也是所有可用論據中最弱的一個。

純內部使用的軟體確實在範圍之外。 未在市場上提供的產品——核心銀行平台、內部工具、一切從不供應至機構之外的東西——不被觸及。這是一項真實且可觀的排除,也正因如此,曝險比這套分析的恐慌版本所暗示的要窄。

所以問題不是銀行作為主體是否落入範圍,而是它具體供應了哪些成品。在任何人下結論之前,有四類值得盤點:

誠實的規劃姿態不是斷言一個結論,而是盤點成品、就每一件寫下有理由的立場,並在 CSIRT 追問「為何沒有通報送達」時,拿得出這套推理。

時鐘的碰撞

暫且假定分析的結論是:至少有一件成品落入範圍。營運層面改變的不是「是否存在事件流程」——銀行都有——而是現在有兩套流程以不同參數運行在同一個事件之上。

某銀行發布的 SDK 中的漏洞進入遭積極利用的狀態。DORA 問的是:這是否是影響該機構的、與 ICT 相關的重大事件;若是,初次通報須在分級後四小時內、且無論如何在知悉後 24 小時內送達主管機關,其後還有中期報告與最終報告。第 14 條問的則完全是另一回事——該機構製造的產品是否正遭利用——並啟動它自己的 24 小時早期預警,送往 CSIRT 與 ENISA。

兩者可以向兩個方向背離,這正是把流程合併成一套的不安全之處。

已交付 SDK 中遭利用的漏洞,若未對銀行自身服務造成任何中斷,在 DORA 下可能根本不構成重大事件,卻端端正正落在第 14 條之內。反過來,自建平台的嚴重當機是一份沒有任何 CRA 面向的 DORA 通報,因為並沒有任何東西被投放市場。若把流程建成「兩者必然同時觸發」,產生的會是漏報與多餘的監理雜訊,兩者兼得。

表 2:9 月 11 日之前必須確定的事

問題 它決定你曝險中的什麼
我們向機構之外供應哪些成品? 範圍按產品判定;不存在主體層級的答案
每件成品是否有書面的製造者定性立場? 未經記錄的假設不構成抗辯
就 CSIRT 而言,我們的主要營業所在哪裡? 決定哪一國的 CSIRT 接收遞交
我們是否已在 ENISA 單一通報平台註冊? 24 小時不足以讓你發現還有一道開通手續
分流環節裡,「遭積極利用」有歸屬人嗎? 該觸發點不同於你已在用的任何嚴重度量表
週日凌晨三點由誰遞交? 兩個時鐘都按真實時間走,不按上班時間

決定優先順序的那個數字

違反附件一的基本要求以及第 13 條、第 14 條的義務,將面臨最高1,500 萬歐元或全球年總營業額 2.5% 的行政罰鍰,以較高者為準。製造者、進口商與經銷商的其他義務低一階,為 1,000 萬歐元或 2%;向主管機關提供不正確或誤導性資訊為 500 萬歐元或 1%。

請把最高一階與它所掛鉤的工作量並排來讀。判定四類成品是否落入範圍、在通報平台完成註冊、在既有分流手冊中加一個分支——這是一件工作量不大的事,有明確負責人,還有五週的提前量。它與 2027 年 12 月等著的符合性評鑑與技術文件工程完全不在一個量級。曝險與整改成本之間的不對稱,就是全部論據;而這是少見的、能在優先順序評審會上活下來的法遵論據。

操作手冊

五個動作,而第一個不是法律意見。

  1. 盤點離開大樓的東西。 不是系統,是成品。機構供應給外部任何人的一切,包括免費應用、已發布的函式庫和開源儲存庫。多數銀行沒有這份清單,因為此前沒有任何法規要過。
  2. 逐件成品,書面確定立場。 是不是製造者,以及為什麼。價值不在於每一行都判對,而在於擁有一套先於事件、而非事後拼湊的推理。
  3. 現在就到單一通報平台完成開通。 註冊、憑證和一名指定遞交人,正是那種在 24 小時時鐘已經開跑之前一直不可見的前置條件。
  4. 在分流中把觸發點拆開。 加一個明確的問題——我們製造的產品是否正遭積極利用——獨立於 DORA 的重大事件分級來評估。獨立性正是關鍵:巢狀的判斷會繼承錯誤的門檻。
  5. 對著 2027 年 12 月的日期啟動 SBOM 工作。 附件一要求以常用的機器可讀格式提供軟體物料清單,至少涵蓋頂層相依性。該義務尚有十六個月,而它與各機構在密碼側已經做不好的,是同一個「列舉」問題。

這個模式並不新鮮。一套制度著眼於某個特定產業起草,金融機構讀到那個產業的名字,便斷定卷宗是別人的。CRA 是為設備製造商和軟體供應商寫的。它仍然會觸及銀行——在銀行恰好也是其中之一的那個狹窄位置。而人人會最先伸手去搆的那條豁免,寫在另一部法律裡,為另一個目的而設,在這裡並不適用。

常見問題

我們已依 DORA 通報,這還不夠嗎?
不夠。DORA 之所以取代 NIS2 的平行義務,靠的是 NIS2 自身第 4 條的退讓機制。該機制內在於 NIS2,對規則 (EU) 2024/2847 不產生效力。CRA 把義務加在產品的製造者身上,而非金融主體身上,因此並不存在可供特別法論證去取代的對象。

我們的行動銀行應用落入範圍嗎?
這正是真正未決的問題,應當被審慎回答,而不是想當然。該應用是帶資料連線的軟體,在商業活動過程中提供給公眾——這正是法條的措辭。相反的論點是:它是受監理服務的介面,而非為使用而供應的產品。請形成書面立場;不要倚仗它是免費的,因為價格不是判準。

究竟什麼會啟動這 24 小時?
知悉你的產品中存在正遭積極利用的漏洞,或知悉對產品安全產生影響的重大事件。觸發點是「遭利用」,不是嚴重性,也不是客戶影響——這正是它無法與 DORA 的重大事件分級相互對應的原因。

我們實際上向誰遞交?
經由 ENISA 的 CRA 單一通報平台,遞交至你主要營業所在會員國被指定為協調者的 CSIRT。ENISA 同時收到;接收的 CSIRT 會與產品經銷所及其他轄區的 CSIRT 分享。遞交一次,不是多次。

九月還有別的開始嗎?
沒有。只有第 14 條的通報義務。基本網路安全要求、SBOM 義務、符合性評鑑、技術文件與 CE 標示,全都自 2027 年 12 月 11 日適用。把九月當成整份卷宗,與忽視它是同一枚硬幣的兩面。

如果範圍判斷錯了,代價是什麼?
違反第 13 條、第 14 條及附件一的基本要求,將面臨最高 1,500 萬歐元或全球年總營業額 2.5% 的罰鍰,以較高者為準。更迫近的代價是程序性的:錯過的早期預警無法追溯補正;而一家機構發現自己原來是製造者的那一刻,不該是 CSIRT 正在追問為何沒有通報送達的那一刻。

參考文獻

最近審閱 .

轉載本文

複製 Medium 格式

# DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

9月11日,CRA 啟動24小時通報時限。義務附著於產品,因此讓銀行豁免 NIS2 的 DORA 例外根本搆不著它。

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

複製 Mastodon 格式

DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau

9月11日,CRA 啟動24小時通報時限。義務附著於產品,因此讓銀行豁免 NIS2 的 DORA 例外根本搆不著它。

https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

複製 LinkedIn 格式

DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau

9月11日,CRA 啟動24小時通報時限。義務附著於產品,因此讓銀行豁免 NIS2 的 DORA 例外根本搆不著它。.

以下是關鍵策略要點:

- 9 月 11 日真正開始的是什麼. CRA 於 2024 年 12 月 10 日生效,配有分階段的適用時程,而遺失的恰恰是這個「分階段」。.
- 為什麼 DORA 的豁免搆不著它. 這一節值得格外精確,因為導出錯誤答案的那套推理,本身確實是好推理——只是多跨了一部法規。.
- 你是製造者嗎?沒有人替你回答過. 此處誠實的立場是:這個問題尚未定論,而不是已有定論;等待定論的銀行,會一直等到期限之後。.
- 時鐘的碰撞. 暫且假定分析的結論是:至少有一件成品落入範圍。營運層面改變的不是「是否存在事件流程」——銀行都有——而是現在有兩套流程以不同參數運行在同一個事件之上。.

貴組織如何應對本文所述的挑戰?

→ https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #規則(eu)20242847 #第14條 #遭積極利用的漏洞

Sebastien Rousseau | CC-BY-4.0
引用本文

DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau

9月11日,CRA 啟動24小時通報時限。義務附著於產品,因此讓銀行豁免 NIS2 的 DORA 例外根本搆不著它。

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

重新發佈本文

DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau

9月11日,CRA 啟動24小時通報時限。義務附著於產品,因此讓銀行豁免 NIS2 的 DORA 例外根本搆不著它。

本文採用以下授權條款 Creative Commons Attribution 4.0 International. 重新發佈需註明原始 URL 出處。

DORA 讓你躲過了 NIS2,卻躲不過 CRA。 — Sebastien Rousseau

9月11日,CRA 啟動24小時通報時限。義務附著於產品,因此讓銀行豁免 NIS2 的 DORA 例外根本搆不著它。

Originally published at https://sebastienrousseau.com/zh-hant/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.