- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
Wie moet aanwijzen
Beveiligingsleveranciers buiten de Unie die EU-klanten bedienen. Beheerde beveiligingsdienstverleners worden expliciet vermeld in NIS2, dus de vertegenwoordigersverplichting ontstaat daar evenals onder de GDPR, en beveiligingssoftware die op de markt wordt gebracht valt onder de CRA.
Drempels en vrijstellingen
NIS2 is over het algemeen van toepassing op entiteiten met ten minste 50 medewerkers of €10 miljoen omzet, maar beheerde beveiligingsdienstverleners worden in verschillende implementaties gedekt ongeacht de grootte gezien hun kritiek.
Wat op het etiket moet
Niet fysiek. Publicatie van de NIS2 registratiegegevens en het CRA kwetsbaarheid contactpunt, en de GDPR vertegenwoordiger in de privacyverklaring.
Marktplaatsvelden
Ondernemingen en publieke kopers vragen om NIS2 registratie, DORA-compatibele contractvoorwaarden waar de klant een financiële entiteit is, en steeds vaker om een Europese cybersecuritycertificering onder de Cybersecurity Act schema's.
Documentatie die u moet bewaren
NIS2 risicobeheermaatregelen, incidentafhandelingsprocedures, beveiligingsbeleid van de toeleveringsketen en registratie. Artikel 30 registraties die telemetrie dekken, die voor beveiligingsproducten uitgebreid en gevoelig is. De Artikel 27 aanwijzing. CRA technische documentatie, SBOM en kwetsbaarheidshandling voor producten.
Normen en tests
Penetratietests en, voor essentiële entiteiten, audits opgelegd door de bevoegde autoriteit. Certificering onder een Europees schema waar de klant dit vereist.
Taalvereisten
Incidentrapporten in de taal die door de CSIRT wordt geaccepteerd, en klantdocumentatie in de markt taal.
Vanaf wanneer
NIS2 rapportage binnen 24 uur, 72 uur en één maand. CRA kwetsbaarheidsrapportage vanaf 11 september 2026 en het volledige regime vanaf 11 december 2027.
Bewaartermijn
Incidentregistraties per NIS2, telemetrie alleen zolang als nodig voor het beveiligingsdoel, wat het punt is dat het vaak wordt betwist.
Bij niet-naleving
NIS2 boetes tot €10 miljoen of 2% voor essentiële entiteiten met managementverantwoordelijkheid, GDPR boetes tot 4%, en CRA boetes tot €15 miljoen of 2,5%.
Wie handhaaft
NIS2 bevoegde autoriteiten en CSIRTs, gegevensbeschermingsautoriteiten, en markttoezicht voor de producten.
Waar de grens ligt
Beveiligingstelemetrie is persoonsgegevens op grote schaal: eindpuntagenten verzamelen procesnamen, bestandslocaties, URL's en gebruikersidentificatoren, en de analyse van legitieme belangen moet worden gedocumenteerd in plaats van aangenomen. Een kwetsbaarheid in uw eigen agent is meldbaar onder de CRA zoals elk ander product.
Veelgestelde vragen
- Valt onze organisatie onder NIS2 als beveiligingsleverancier?
- Beheerde beveiligingsdienstverleners worden expliciet vermeld, en cloud- en beheerde dienstverleners afzonderlijk. Grootte drempels zijn van toepassing, maar verschillende lidstaten breiden deze uit voor kritieke leveranciers.
- Moet ons product voldoen aan de CRA?
- Beveiligingssoftware die op de EU-markt wordt geplaatst is een product met digitale elementen, dus ja, inclusief kwetsbaarheidsrapportage vanaf september 2026.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom