- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
Qui doit le désigner
Fournisseurs de sécurité en dehors de l'Union servant des clients de l'UE. Les fournisseurs de services de sécurité gérés sont explicitement mentionnés dans NIS2, donc l'obligation de représentation découle également du RGPD, et les logiciels de sécurité mis sur le marché relèvent du CRA.
Seuils et exemptions
NIS2 s'applique généralement aux entités comptant au moins 50 employés ou un chiffre d'affaires de 10 millions d'euros, mais les fournisseurs de services de sécurité gérés sont couverts dans plusieurs mises en œuvre indépendamment de leur taille compte tenu de leur criticité.
Ce qui doit figurer sur l’étiquette
Non physique. Publication des détails d'enregistrement NIS2 et du point de contact sur les vulnérabilités CRA, et du représentant RGPD dans l'avis de confidentialité.
Champs des marketplaces
Les acheteurs d'entreprises et publics demandent l'enregistrement NIS2, des conditions contractuelles compatibles avec DORA lorsque le client est une entité financière, et de plus en plus une certification européenne en cybersécurité dans le cadre des régimes de la Loi sur la cybersécurité.
Documents à conserver
Mesures de gestion des risques NIS2, procédures de gestion des incidents, politique de sécurité de la chaîne d'approvisionnement et enregistrement. Enregistrements de l'Article 30 couvrant la télémétrie, qui pour les produits de sécurité est étendue et sensible. La désignation de l'Article 27. Documentation technique CRA, SBOM et gestion des vulnérabilités pour les produits.
Normes et essais
Tests de pénétration et, pour les entités essentielles, audits imposés par l'autorité compétente. Certification dans le cadre d'un régime européen lorsque le client l'exige.
Exigences linguistiques
Rapports d'incidents dans la langue acceptée par le CSIRT, et documentation client dans la langue du marché.
À partir de quand
Rapport NIS2 dans les 24 heures, 72 heures et un mois. Rapport de vulnérabilité CRA à partir du 11 septembre 2026 et régime complet à partir du 11 décembre 2027.
Durée de conservation
Enregistrements d'incidents par NIS2, télémétrie uniquement aussi longtemps que nécessaire pour l'objectif de sécurité, qui est le point le plus souvent contesté.
En cas de manquement
Sanctions NIS2 jusqu'à 10 millions d'euros ou 2 % pour les entités essentielles avec responsabilité de gestion, amendes RGPD jusqu'à 4 %, et amendes CRA jusqu'à 15 millions d'euros ou 2,5 %.
Qui contrôle
Autorités compétentes NIS2 et CSIRTs, autorités de protection des données, et surveillance du marché pour les produits.
Où se situe la limite
La télémétrie de sécurité est des données personnelles à grande échelle : les agents de point de terminaison collectent les noms de processus, les chemins de fichiers, les URL et les identifiants d'utilisateur, et l'analyse de l'intérêt légitime doit être documentée plutôt que supposée. Une vulnérabilité dans votre propre agent est signalable sous le CRA comme tout autre produit.
Les questions qu’on nous pose
- Sommes-nous concernés par NIS2 en tant que fournisseur de sécurité ?
- Les fournisseurs de services de sécurité gérés sont explicitement mentionnés, et les fournisseurs de services cloud et gérés séparément. Des seuils de taille s'appliquent mais plusieurs États membres les étendent pour les fournisseurs critiques.
- Notre produit doit-il être conforme au CRA ?
- Les logiciels de sécurité mis sur le marché de l'UE sont des produits avec des éléments numériques, donc oui, y compris le rapport de vulnérabilité à partir de septembre 2026.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom