- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
誰が選任するか
EU顧客にサービスを提供する連合外のセキュリティベンダー。管理されたセキュリティサービスプロバイダーはNIS2に明示的に記載されているため、代表者の義務はGDPRの下でも発生し、市場に出回るセキュリティソフトウェアはCRAの対象となります。
しきい値と適用除外
NIS2は一般に、従業員50人以上または€1,000万の売上高を持つ法人に適用されますが、管理されたセキュリティサービスプロバイダーはその重要性により、サイズに関係なくいくつかの実施においてカバーされています。
ラベルに必要な記載
物理的ではありません。NIS2登録の詳細とCRA脆弱性連絡先、プライバシー通知におけるGDPR代表者の公表。
マーケットプレイスの項目
企業および公共の購入者は、NIS2登録、顧客が金融機関である場合のDORA適合契約条件、そしてサイバーセキュリティ法の枠組みに基づく欧州のサイバーセキュリティ認証を求めています。
保管すべき文書
NIS2リスク管理措置、インシデント処理手順、サプライチェーンセキュリティポリシーおよび登録。セキュリティ製品に関する広範で敏感なテレメトリをカバーする第30条の記録。第27条の指定。CRA技術文書、SBOMおよび製品の脆弱性処理。
規格と試験
ペネトレーションテストおよび、重要な法人に対しては、主管庁によって課される監査。顧客が要求する場合の欧州スキームによる認証。
言語要件
CSIRTが受け入れる言語でのインシデント報告、および市場言語での顧客文書。
いつから適用されるか
NIS2報告は24時間、72時間および1か月以内。CRA脆弱性報告は2026年9月11日から、完全な制度は2027年12月11日から。
文書の保管期間
NIS2に基づくインシデント記録、セキュリティ目的のために必要な限りテレメトリを保持することが求められ、これは最も頻繁に異議を唱えられるポイントです。
違反した場合
NIS2の罰金は最大€1,000万または2%、管理責任のある重要な法人に対して、GDPRの罰金は最大4%、CRAの罰金は最大€1,500万または2.5%です。
執行機関
NIS2の主管当局およびCSIRT、データ保護当局、製品の市場監視。
境界線
セキュリティテレメトリは大規模な個人データです:エンドポイントエージェントはプロセス名、ファイルパス、URLおよびユーザー識別子を収集し、正当な利益の分析は仮定ではなく文書化する必要があります。自社のエージェントの脆弱性は、他の製品と同様にCRAの下で報告可能です。
よくある質問
- 私たちはセキュリティベンダーとしてNIS2の範囲内ですか?
- 管理されたセキュリティサービスプロバイダーは明示的にリストされており、クラウドおよび管理サービスプロバイダーは別に扱われます。サイズの閾値が適用されますが、いくつかの加盟国は重要な供給者に対してそれを拡張しています。
- 私たちの製品はCRA準拠が必要ですか?
- EU市場に出回るセキュリティソフトウェアはデジタル要素を持つ製品であるため、はい、2026年9月からの脆弱性報告を含みます。