← StartREP27Alle Kategorien

Sicherheitsanbieter, EDR und Bedrohungsintelligenz

Digitale und vernetzte Produkte

Kurz gefasst
NIS2-Vertreter für verwaltete Sicherheitsdienstleister, sowie ein Artikel 27 GDPR-Vertreter und ein CRA-Vertreter für Produkte

Wer muss benennen

Sicherheitsanbieter außerhalb der Union, die EU-Kunden bedienen. Verwaltete Sicherheitsdienstleister sind ausdrücklich in NIS2 aufgeführt, sodass die Vertretungspflicht sowohl dort als auch gemäß der GDPR entsteht, und Sicherheitssoftware, die auf den Markt gebracht wird, fällt unter den CRA.

Schwellen und Ausnahmen

NIS2 gilt grundsätzlich für Einrichtungen mit mindestens 50 Mitarbeitern oder einem Umsatz von 10 Millionen Euro, aber verwaltete Sicherheitsdienstleister sind in mehreren Umsetzungen unabhängig von der Größe abgedeckt, angesichts ihrer Kritikalität.

Was auf das Etikett gehört

Nicht physisch. Veröffentlichung der NIS2-Registrierungsdetails und des CRA-Ansprechpartner für Schwachstellen sowie des GDPR-Vertreters in der Datenschutzerklärung.

Marktplatz-Felder

Unternehmen und öffentliche Käufer verlangen NIS2-Registrierung, DORA-kompatible Vertragsbedingungen, wenn der Kunde eine Finanzinstitution ist, und zunehmend eine europäische Cybersicherheitszertifizierung gemäß den Regelungen des Cybersecurity Act.

Unterlagen, die Sie vorhalten müssen

NIS2-Risikomanagementmaßnahmen, Verfahren zur Vorfallbearbeitung, Sicherheitsrichtlinie für die Lieferkette und Registrierung. Artikel 30 Aufzeichnungen, die Telemetrie abdecken, die für Sicherheitsprodukte umfangreich und sensibel ist. Die Artikel 27 Bezeichnung. CRA technische Dokumentation, SBOM und Schwachstellenbearbeitung für Produkte.

Normen und Prüfungen

Penetrationstests und, für wesentliche Einrichtungen, Prüfungen, die von der zuständigen Behörde auferlegt werden. Zertifizierung unter einem europäischen Schema, wenn der Kunde dies verlangt.

Sprachanforderungen

Vorfallberichte in der vom CSIRT akzeptierten Sprache und Kundendokumentation in der Marktsprache.

Ab wann es gilt

NIS2-Berichterstattung innerhalb von 24 Stunden, 72 Stunden und einem Monat. CRA-Schwachstellenberichterstattung ab dem 11. September 2026 und das vollständige Regime ab dem 11. Dezember 2027.

Aufbewahrungsfristen

Vorfallaufzeichnungen gemäß NIS2, Telemetrie nur so lange wie nötig für den Sicherheitszweck, was der am häufigsten angefochtene Punkt ist.

Was bei Verstößen passiert

NIS2-Strafen bis zu 10 Millionen Euro oder 2% für wesentliche Einrichtungen mit Managementverantwortung, GDPR-Strafen bis zu 4% und CRA-Strafen bis zu 15 Millionen Euro oder 2,5%.

Wer kontrolliert

NIS2 zuständige Behörden und CSIRTs, Datenschutzbehörden und Marktüberwachung für die Produkte.

Wo die Grenze verläuft

Sicherheitstelemetrie ist personenbezogene Daten im großen Maßstab: Endpunktagenten sammeln Prozessnamen, Dateipfade, URLs und Benutzeridentifikatoren, und die Analyse des berechtigten Interesses muss dokumentiert und darf nicht angenommen werden. Eine Schwachstelle in Ihrem eigenen Agenten ist gemäß dem CRA wie jedes andere Produkt meldepflichtig.

Häufige Fragen

Sind wir im Geltungsbereich von NIS2 als Sicherheitsanbieter?
Verwaltete Sicherheitsdienstleister sind ausdrücklich aufgeführt, und Cloud- und verwaltete Dienstleister separat. Größenanforderungen gelten, aber mehrere Mitgliedstaaten erweitern diese für kritische Lieferanten.
Muss unser Produkt CRA-konform sein?
Sicherheitssoftware, die auf dem EU-Markt angeboten wird, ist ein Produkt mit digitalen Elementen, also ja, einschließlich der Schwachstellenberichterstattung ab September 2026.
EU-Vertreter · ab 290 € / Jahr

Wer für Sie unterzeichnet
EU-Vertreter Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
UK-Vertreter REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Sprechen Sie mit unsKategorie prüfen