- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
Quién debe designarlo
Proveedores de seguridad fuera de la Unión que sirven a clientes de la UE. Los proveedores de servicios de seguridad gestionados están explícitamente listados en NIS2, por lo que la obligación de representación surge allí así como bajo el RGPD, y el software de seguridad puesto en el mercado está sujeto al CRA.
Umbrales y exenciones
NIS2 se aplica generalmente a entidades con al menos 50 empleados o 10 millones de euros de facturación, pero los proveedores de servicios de seguridad gestionados están cubiertos en varias implementaciones independientemente de su tamaño dada su criticidad.
Qué debe figurar en la etiqueta
No físico. Publicación de los detalles de registro de NIS2 y el punto de contacto de vulnerabilidad del CRA, y el representante del RGPD en el aviso de privacidad.
Campos en los marketplaces
Los compradores empresariales y públicos piden el registro de NIS2, términos contractuales compatibles con DORA donde el cliente es una entidad financiera, y cada vez más una certificación europea de ciberseguridad bajo los esquemas de la Ley de Ciberseguridad.
Documentación que debes conservar
Medidas de gestión de riesgos de NIS2, procedimientos de manejo de incidentes, política de seguridad de la cadena de suministro y registro. Registros del Artículo 30 que cubren telemetría, que para productos de seguridad es extensa y sensible. La designación del Artículo 27. Documentación técnica del CRA, SBOM y manejo de vulnerabilidades para productos.
Normas y ensayos
Pruebas de penetración y, para entidades esenciales, auditorías impuestas por la autoridad competente. Certificación bajo un esquema europeo donde el cliente lo requiera.
Requisitos lingüísticos
Informes de incidentes en el idioma aceptado por el CSIRT, y documentación para el cliente en el idioma del mercado.
Desde cuándo se aplica
Informes de NIS2 dentro de 24 horas, 72 horas y un mes. Informes de vulnerabilidades del CRA a partir del 11 de septiembre de 2026 y el régimen completo a partir del 11 de diciembre de 2027.
Cuánto se conservan los documentos
Registros de incidentes por NIS2, telemetría solo mientras sea necesario para el propósito de seguridad, que es el punto más a menudo cuestionado.
Qué ocurre si no cumples
Multas de NIS2 de hasta 10 millones de euros o 2% para entidades esenciales con responsabilidad de gestión, multas del RGPD de hasta 4%, y multas del CRA de hasta 15 millones de euros o 2.5%.
Quién lo controla
Autoridades competentes de NIS2 y CSIRTs, autoridades de protección de datos y vigilancia del mercado para los productos.
Dónde está el límite
La telemetría de seguridad es datos personales a gran escala: los agentes de punto final recopilan nombres de procesos, rutas de archivos, URLs e identificadores de usuario, y el análisis de interés legítimo debe ser documentado en lugar de asumido. Una vulnerabilidad en su propio agente es reportable bajo el CRA como cualquier otro producto.
Las preguntas que nos hacen
- ¿Estamos dentro del alcance de NIS2 como proveedor de seguridad?
- Los proveedores de servicios de seguridad gestionados están listados explícitamente, y los proveedores de servicios en la nube y gestionados por separado. Se aplican umbrales de tamaño, pero varios estados miembros los amplían para proveedores críticos.
- ¿Nuestro producto necesita cumplir con el CRA?
- El software de seguridad puesto en el mercado de la UE es un producto con elementos digitales, así que sí, incluyendo el informe de vulnerabilidades a partir de septiembre de 2026.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom