← AccueilREP27Toutes les catégories

Fournisseurs de sécurité, EDR et renseignement sur les menaces

Produits numériques et connectés

En bref
Représentant NIS2 pour les fournisseurs de services de sécurité gérés, plus un représentant de l'Article 27 RGPD et un représentant CRA pour les produits

Qui doit le désigner

Fournisseurs de sécurité en dehors de l'Union servant des clients de l'UE. Les fournisseurs de services de sécurité gérés sont explicitement mentionnés dans NIS2, donc l'obligation de représentation découle également du RGPD, et les logiciels de sécurité mis sur le marché relèvent du CRA.

Seuils et exemptions

NIS2 s'applique généralement aux entités comptant au moins 50 employés ou un chiffre d'affaires de 10 millions d'euros, mais les fournisseurs de services de sécurité gérés sont couverts dans plusieurs mises en œuvre indépendamment de leur taille compte tenu de leur criticité.

Ce qui doit figurer sur l’étiquette

Non physique. Publication des détails d'enregistrement NIS2 et du point de contact sur les vulnérabilités CRA, et du représentant RGPD dans l'avis de confidentialité.

Champs des marketplaces

Les acheteurs d'entreprises et publics demandent l'enregistrement NIS2, des conditions contractuelles compatibles avec DORA lorsque le client est une entité financière, et de plus en plus une certification européenne en cybersécurité dans le cadre des régimes de la Loi sur la cybersécurité.

Documents à conserver

Mesures de gestion des risques NIS2, procédures de gestion des incidents, politique de sécurité de la chaîne d'approvisionnement et enregistrement. Enregistrements de l'Article 30 couvrant la télémétrie, qui pour les produits de sécurité est étendue et sensible. La désignation de l'Article 27. Documentation technique CRA, SBOM et gestion des vulnérabilités pour les produits.

Normes et essais

Tests de pénétration et, pour les entités essentielles, audits imposés par l'autorité compétente. Certification dans le cadre d'un régime européen lorsque le client l'exige.

Exigences linguistiques

Rapports d'incidents dans la langue acceptée par le CSIRT, et documentation client dans la langue du marché.

À partir de quand

Rapport NIS2 dans les 24 heures, 72 heures et un mois. Rapport de vulnérabilité CRA à partir du 11 septembre 2026 et régime complet à partir du 11 décembre 2027.

Durée de conservation

Enregistrements d'incidents par NIS2, télémétrie uniquement aussi longtemps que nécessaire pour l'objectif de sécurité, qui est le point le plus souvent contesté.

En cas de manquement

Sanctions NIS2 jusqu'à 10 millions d'euros ou 2 % pour les entités essentielles avec responsabilité de gestion, amendes RGPD jusqu'à 4 %, et amendes CRA jusqu'à 15 millions d'euros ou 2,5 %.

Qui contrôle

Autorités compétentes NIS2 et CSIRTs, autorités de protection des données, et surveillance du marché pour les produits.

Où se situe la limite

La télémétrie de sécurité est des données personnelles à grande échelle : les agents de point de terminaison collectent les noms de processus, les chemins de fichiers, les URL et les identifiants d'utilisateur, et l'analyse de l'intérêt légitime doit être documentée plutôt que supposée. Une vulnérabilité dans votre propre agent est signalable sous le CRA comme tout autre produit.

Les questions qu’on nous pose

Sommes-nous concernés par NIS2 en tant que fournisseur de sécurité ?
Les fournisseurs de services de sécurité gérés sont explicitement mentionnés, et les fournisseurs de services cloud et gérés séparément. Des seuils de taille s'appliquent mais plusieurs États membres les étendent pour les fournisseurs critiques.
Notre produit doit-il être conforme au CRA ?
Les logiciels de sécurité mis sur le marché de l'UE sont des produits avec des éléments numériques, donc oui, y compris le rapport de vulnérabilité à partir de septembre 2026.
Représentant de l'UE · à partir de 290 € / an

Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parlez-nousVérifiez votre catégorie