← HomeREP27Tutte le categorie

Fornitori di sicurezza, EDR e intelligence sulle minacce

Prodotti digitali e connessi

In breve
Rappresentante NIS2 per i fornitori di servizi di sicurezza gestiti, oltre a un rappresentante dell'Articolo 27 GDPR e un rappresentante CRA per i prodotti

Chi deve nominarlo

Fornitori di sicurezza al di fuori dell'Unione che servono clienti UE. I fornitori di servizi di sicurezza gestiti sono esplicitamente elencati nella NIS2, quindi l'obbligo di rappresentanza sorge sia lì che ai sensi del GDPR, e il software di sicurezza immesso sul mercato rientra nel CRA.

Soglie ed esenzioni

La NIS2 si applica generalmente a entità con almeno 50 dipendenti o un fatturato di €10 milioni, ma i fornitori di servizi di sicurezza gestiti sono coperti in diverse attuazioni indipendentemente dalle dimensioni, data la loro criticità.

Cosa deve comparire in etichetta

Non fisico. Pubblicazione dei dettagli di registrazione NIS2 e del punto di contatto per le vulnerabilità CRA, e il rappresentante GDPR nell'informativa sulla privacy.

Campi sui marketplace

Acquirenti aziendali e pubblici richiedono la registrazione NIS2, termini contrattuali compatibili con DORA dove il cliente è un'entità finanziaria, e sempre più una certificazione europea di cybersecurity ai sensi delle normative del Cybersecurity Act.

Documentazione da tenere

Misure di gestione del rischio NIS2, procedure di gestione degli incidenti, politica di sicurezza della catena di fornitura e registrazione. Registrazioni dell'Articolo 30 che coprono la telemetria, che per i prodotti di sicurezza è ampia e sensibile. La designazione dell'Articolo 27. Documentazione tecnica CRA, SBOM e gestione delle vulnerabilità per i prodotti.

Norme e prove

Test di penetrazione e, per le entità essenziali, audit imposti dall'autorità competente. Certificazione ai sensi di uno schema europeo dove il cliente lo richiede.

Requisiti linguistici

Rapporti sugli incidenti nella lingua accettata dal CSIRT e documentazione per i clienti nella lingua di mercato.

Da quando si applica

Segnalazione NIS2 entro 24 ore, 72 ore e un mese. Segnalazione delle vulnerabilità CRA dal 11 settembre 2026 e regime completo dal 11 dicembre 2027.

Per quanto si conservano i documenti

Registrazioni degli incidenti per NIS2, telemetria solo per il tempo necessario per lo scopo di sicurezza, che è il punto più spesso contestato.

Cosa succede se non sei in regola

Sanzioni NIS2 fino a €10 milioni o 2% per entità essenziali con responsabilità di gestione, multe GDPR fino al 4%, e multe CRA fino a €15 milioni o 2.5%.

Chi controlla

Autorità competenti NIS2 e CSIRT, autorità di protezione dei dati e sorveglianza di mercato per i prodotti.

Dove passa il confine

La telemetria di sicurezza è dati personali su larga scala: gli agenti endpoint raccolgono nomi di processo, percorsi di file, URL e identificatori utente, e l'analisi dell'interesse legittimo deve essere documentata piuttosto che assunta. Una vulnerabilità nel proprio agente è segnalabile ai sensi del CRA come qualsiasi altro prodotto.

Le domande che ci fanno

Siamo soggetti alla NIS2 come fornitore di sicurezza?
I fornitori di servizi di sicurezza gestiti sono elencati esplicitamente, e i fornitori di servizi cloud e gestiti separatamente. Si applicano soglie di dimensione, ma diversi stati membri le estendono per i fornitori critici.
Il nostro prodotto deve essere conforme al CRA?
Il software di sicurezza immesso sul mercato UE è un prodotto con elementi digitali, quindi sì, inclusa la segnalazione delle vulnerabilità a partire da settembre 2026.
Rappresentante UE · a partire da €290 / anno

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria