- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
Chi deve nominarlo
Fornitori di sicurezza al di fuori dell'Unione che servono clienti UE. I fornitori di servizi di sicurezza gestiti sono esplicitamente elencati nella NIS2, quindi l'obbligo di rappresentanza sorge sia lì che ai sensi del GDPR, e il software di sicurezza immesso sul mercato rientra nel CRA.
Soglie ed esenzioni
La NIS2 si applica generalmente a entità con almeno 50 dipendenti o un fatturato di €10 milioni, ma i fornitori di servizi di sicurezza gestiti sono coperti in diverse attuazioni indipendentemente dalle dimensioni, data la loro criticità.
Cosa deve comparire in etichetta
Non fisico. Pubblicazione dei dettagli di registrazione NIS2 e del punto di contatto per le vulnerabilità CRA, e il rappresentante GDPR nell'informativa sulla privacy.
Campi sui marketplace
Acquirenti aziendali e pubblici richiedono la registrazione NIS2, termini contrattuali compatibili con DORA dove il cliente è un'entità finanziaria, e sempre più una certificazione europea di cybersecurity ai sensi delle normative del Cybersecurity Act.
Documentazione da tenere
Misure di gestione del rischio NIS2, procedure di gestione degli incidenti, politica di sicurezza della catena di fornitura e registrazione. Registrazioni dell'Articolo 30 che coprono la telemetria, che per i prodotti di sicurezza è ampia e sensibile. La designazione dell'Articolo 27. Documentazione tecnica CRA, SBOM e gestione delle vulnerabilità per i prodotti.
Norme e prove
Test di penetrazione e, per le entità essenziali, audit imposti dall'autorità competente. Certificazione ai sensi di uno schema europeo dove il cliente lo richiede.
Requisiti linguistici
Rapporti sugli incidenti nella lingua accettata dal CSIRT e documentazione per i clienti nella lingua di mercato.
Da quando si applica
Segnalazione NIS2 entro 24 ore, 72 ore e un mese. Segnalazione delle vulnerabilità CRA dal 11 settembre 2026 e regime completo dal 11 dicembre 2027.
Per quanto si conservano i documenti
Registrazioni degli incidenti per NIS2, telemetria solo per il tempo necessario per lo scopo di sicurezza, che è il punto più spesso contestato.
Cosa succede se non sei in regola
Sanzioni NIS2 fino a €10 milioni o 2% per entità essenziali con responsabilità di gestione, multe GDPR fino al 4%, e multe CRA fino a €15 milioni o 2.5%.
Chi controlla
Autorità competenti NIS2 e CSIRT, autorità di protezione dei dati e sorveglianza di mercato per i prodotti.
Dove passa il confine
La telemetria di sicurezza è dati personali su larga scala: gli agenti endpoint raccolgono nomi di processo, percorsi di file, URL e identificatori utente, e l'analisi dell'interesse legittimo deve essere documentata piuttosto che assunta. Una vulnerabilità nel proprio agente è segnalabile ai sensi del CRA come qualsiasi altro prodotto.
Le domande che ci fanno
- Siamo soggetti alla NIS2 come fornitore di sicurezza?
- I fornitori di servizi di sicurezza gestiti sono elencati esplicitamente, e i fornitori di servizi cloud e gestiti separatamente. Si applicano soglie di dimensione, ma diversi stati membri le estendono per i fornitori critici.
- Il nostro prodotto deve essere conforme al CRA?
- Il software di sicurezza immesso sul mercato UE è un prodotto con elementi digitali, quindi sì, inclusa la segnalazione delle vulnerabilità a partire da settembre 2026.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom