← 홈REP27전체 카테고리

보안 공급업체, EDR 및 위협 인텔리전스

디지털 및 연결된 제품

요약
관리형 보안 서비스 제공업체를 위한 NIS2 대표, GDPR 제27조 대표 및 제품에 대한 CRA 대표

누가 지정해야 하는가

EU 고객에게 서비스를 제공하는 유럽 연합 외부의 보안 공급업체. 관리형 보안 서비스 제공업체는 NIS2에 명시적으로 나열되어 있으므로, 대표 의무는 GDPR에 따라 발생하며, 시장에 출시된 보안 소프트웨어는 CRA의 적용을 받습니다.

기준과 면제

NIS2는 일반적으로 최소 50명의 직원 또는 €1천만의 매출이 있는 법인에 적용되지만, 관리형 보안 서비스 제공업체는 그 중요성으로 인해 크기에 관계없이 여러 시행에서 포함됩니다.

라벨에 표시할 사항

물리적이지 않음. NIS2 등록 세부정보 및 CRA 취약점 연락처, 개인정보 보호 고지서에 GDPR 대표의 공개.

마켓플레이스 항목

기업 및 공공 구매자는 NIS2 등록, 고객이 금융 기관인 경우 DORA 호환 계약 조건을 요구하며, 점점 더 사이버 보안 법안 체계에 따른 유럽 사이버 보안 인증을 요구합니다.

보관해야 할 문서

NIS2 위험 관리 조치, 사고 처리 절차, 공급망 보안 정책 및 등록. 보안 제품에 대한 텔레메트리를 포함하는 제30조 기록은 광범위하고 민감합니다. 제27조 지정. CRA 기술 문서, SBOM 및 제품에 대한 취약점 처리.

표준과 시험

침투 테스트 및 필수 기관에 대한 competent authority가 부과한 감사. 고객이 요구하는 경우 유럽 체계에 따른 인증.

언어 요건

CSIRT에서 수용하는 언어로 된 사고 보고서 및 시장 언어로 된 고객 문서.

언제부터 적용되는가

NIS2 보고는 24시간, 72시간 및 한 달 이내. CRA 취약점 보고는 2026년 9월 11일부터, 전체 체계는 2027년 12월 11일부터.

문서 보관 기간

NIS2에 따른 사고 기록, 보안 목적을 위한 필요한 기간 동안만 텔레메트리 보관, 이는 가장 자주 이의 제기되는 사항입니다.

미준수 시 결과

NIS2 위반 시 최대 €1천만 또는 2%의 벌금, GDPR 위반 시 최대 4%의 벌금, CRA 위반 시 최대 €1천5백만 또는 2.5%의 벌금.

집행 기관

NIS2 competent authorities 및 CSIRT, 데이터 보호 당국, 제품에 대한 시장 감시.

경계선

보안 텔레메트리는 대규모 개인 데이터입니다: 엔드포인트 에이전트는 프로세스 이름, 파일 경로, URL 및 사용자 식별자를 수집하며, 정당한 이익 분석은 가정이 아닌 문서화되어야 합니다. 자체 에이전트의 취약점은 다른 제품과 마찬가지로 CRA에 따라 보고할 수 있습니다.

자주 받는 질문

우리는 보안 공급업체로서 NIS2의 적용 대상인가요?
관리형 보안 서비스 제공업체는 명시적으로 나열되어 있으며, 클라우드 및 관리 서비스 제공업체는 별도로 나열됩니다. 크기 기준이 적용되지만 여러 회원국은 중요한 공급업체에 대해 이를 확대합니다.
우리 제품은 CRA 준수가 필요한가요?
EU 시장에 출시된 보안 소프트웨어는 디지털 요소가 포함된 제품이므로, 예, 2026년 9월부터 취약점 보고를 포함합니다.
EU 대표 · 연 €290부터

귀사를 대신해 서명하는 법인
EU 대리인 Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
영국 대리인 REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

문의하기카테고리 확인