- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
Wer muss benennen
Sicherheitsanbieter außerhalb der Union, die EU-Kunden bedienen. Verwaltete Sicherheitsdienstleister sind ausdrücklich in NIS2 aufgeführt, sodass die Vertretungspflicht sowohl dort als auch gemäß der GDPR entsteht, und Sicherheitssoftware, die auf den Markt gebracht wird, fällt unter den CRA.
Schwellen und Ausnahmen
NIS2 gilt grundsätzlich für Einrichtungen mit mindestens 50 Mitarbeitern oder einem Umsatz von 10 Millionen Euro, aber verwaltete Sicherheitsdienstleister sind in mehreren Umsetzungen unabhängig von der Größe abgedeckt, angesichts ihrer Kritikalität.
Was auf das Etikett gehört
Nicht physisch. Veröffentlichung der NIS2-Registrierungsdetails und des CRA-Ansprechpartner für Schwachstellen sowie des GDPR-Vertreters in der Datenschutzerklärung.
Marktplatz-Felder
Unternehmen und öffentliche Käufer verlangen NIS2-Registrierung, DORA-kompatible Vertragsbedingungen, wenn der Kunde eine Finanzinstitution ist, und zunehmend eine europäische Cybersicherheitszertifizierung gemäß den Regelungen des Cybersecurity Act.
Unterlagen, die Sie vorhalten müssen
NIS2-Risikomanagementmaßnahmen, Verfahren zur Vorfallbearbeitung, Sicherheitsrichtlinie für die Lieferkette und Registrierung. Artikel 30 Aufzeichnungen, die Telemetrie abdecken, die für Sicherheitsprodukte umfangreich und sensibel ist. Die Artikel 27 Bezeichnung. CRA technische Dokumentation, SBOM und Schwachstellenbearbeitung für Produkte.
Normen und Prüfungen
Penetrationstests und, für wesentliche Einrichtungen, Prüfungen, die von der zuständigen Behörde auferlegt werden. Zertifizierung unter einem europäischen Schema, wenn der Kunde dies verlangt.
Sprachanforderungen
Vorfallberichte in der vom CSIRT akzeptierten Sprache und Kundendokumentation in der Marktsprache.
Ab wann es gilt
NIS2-Berichterstattung innerhalb von 24 Stunden, 72 Stunden und einem Monat. CRA-Schwachstellenberichterstattung ab dem 11. September 2026 und das vollständige Regime ab dem 11. Dezember 2027.
Aufbewahrungsfristen
Vorfallaufzeichnungen gemäß NIS2, Telemetrie nur so lange wie nötig für den Sicherheitszweck, was der am häufigsten angefochtene Punkt ist.
Was bei Verstößen passiert
NIS2-Strafen bis zu 10 Millionen Euro oder 2% für wesentliche Einrichtungen mit Managementverantwortung, GDPR-Strafen bis zu 4% und CRA-Strafen bis zu 15 Millionen Euro oder 2,5%.
Wer kontrolliert
NIS2 zuständige Behörden und CSIRTs, Datenschutzbehörden und Marktüberwachung für die Produkte.
Wo die Grenze verläuft
Sicherheitstelemetrie ist personenbezogene Daten im großen Maßstab: Endpunktagenten sammeln Prozessnamen, Dateipfade, URLs und Benutzeridentifikatoren, und die Analyse des berechtigten Interesses muss dokumentiert und darf nicht angenommen werden. Eine Schwachstelle in Ihrem eigenen Agenten ist gemäß dem CRA wie jedes andere Produkt meldepflichtig.
Häufige Fragen
- Sind wir im Geltungsbereich von NIS2 als Sicherheitsanbieter?
- Verwaltete Sicherheitsdienstleister sind ausdrücklich aufgeführt, und Cloud- und verwaltete Dienstleister separat. Größenanforderungen gelten, aber mehrere Mitgliedstaaten erweitern diese für kritische Lieferanten.
- Muss unser Produkt CRA-konform sein?
- Sicherheitssoftware, die auf dem EU-Markt angeboten wird, ist ein Produkt mit digitalen Elementen, also ja, einschließlich der Schwachstellenberichterstattung ab September 2026.
Wer für Sie unterzeichnet
EU-Vertreter Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
UK-Vertreter REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom