← HomeREP27Alle categorieën

Beveiligingsleveranciers, EDR en dreigingsinformatie

Digitale en verbonden producten

Kort gezegd
NIS2 vertegenwoordiger voor beheerde beveiligingsdienstverleners, plus een Artikel 27 GDPR vertegenwoordiger en een CRA vertegenwoordiger voor producten

Wie moet aanwijzen

Beveiligingsleveranciers buiten de Unie die EU-klanten bedienen. Beheerde beveiligingsdienstverleners worden expliciet vermeld in NIS2, dus de vertegenwoordigersverplichting ontstaat daar evenals onder de GDPR, en beveiligingssoftware die op de markt wordt gebracht valt onder de CRA.

Drempels en vrijstellingen

NIS2 is over het algemeen van toepassing op entiteiten met ten minste 50 medewerkers of €10 miljoen omzet, maar beheerde beveiligingsdienstverleners worden in verschillende implementaties gedekt ongeacht de grootte gezien hun kritiek.

Wat op het etiket moet

Niet fysiek. Publicatie van de NIS2 registratiegegevens en het CRA kwetsbaarheid contactpunt, en de GDPR vertegenwoordiger in de privacyverklaring.

Marktplaatsvelden

Ondernemingen en publieke kopers vragen om NIS2 registratie, DORA-compatibele contractvoorwaarden waar de klant een financiële entiteit is, en steeds vaker om een Europese cybersecuritycertificering onder de Cybersecurity Act schema's.

Documentatie die u moet bewaren

NIS2 risicobeheermaatregelen, incidentafhandelingsprocedures, beveiligingsbeleid van de toeleveringsketen en registratie. Artikel 30 registraties die telemetrie dekken, die voor beveiligingsproducten uitgebreid en gevoelig is. De Artikel 27 aanwijzing. CRA technische documentatie, SBOM en kwetsbaarheidshandling voor producten.

Normen en tests

Penetratietests en, voor essentiële entiteiten, audits opgelegd door de bevoegde autoriteit. Certificering onder een Europees schema waar de klant dit vereist.

Taalvereisten

Incidentrapporten in de taal die door de CSIRT wordt geaccepteerd, en klantdocumentatie in de markt taal.

Vanaf wanneer

NIS2 rapportage binnen 24 uur, 72 uur en één maand. CRA kwetsbaarheidsrapportage vanaf 11 september 2026 en het volledige regime vanaf 11 december 2027.

Bewaartermijn

Incidentregistraties per NIS2, telemetrie alleen zolang als nodig voor het beveiligingsdoel, wat het punt is dat het vaak wordt betwist.

Bij niet-naleving

NIS2 boetes tot €10 miljoen of 2% voor essentiële entiteiten met managementverantwoordelijkheid, GDPR boetes tot 4%, en CRA boetes tot €15 miljoen of 2,5%.

Wie handhaaft

NIS2 bevoegde autoriteiten en CSIRTs, gegevensbeschermingsautoriteiten, en markttoezicht voor de producten.

Waar de grens ligt

Beveiligingstelemetrie is persoonsgegevens op grote schaal: eindpuntagenten verzamelen procesnamen, bestandslocaties, URL's en gebruikersidentificatoren, en de analyse van legitieme belangen moet worden gedocumenteerd in plaats van aangenomen. Een kwetsbaarheid in uw eigen agent is meldbaar onder de CRA zoals elk ander product.

Veelgestelde vragen

Valt onze organisatie onder NIS2 als beveiligingsleverancier?
Beheerde beveiligingsdienstverleners worden expliciet vermeld, en cloud- en beheerde dienstverleners afzonderlijk. Grootte drempels zijn van toepassing, maar verschillende lidstaten breiden deze uit voor kritieke leveranciers.
Moet ons product voldoen aan de CRA?
Beveiligingssoftware die op de EU-markt wordt geplaatst is een product met digitale elementen, dus ja, inclusief kwetsbaarheidsrapportage vanaf september 2026.
EU vertegenwoordiger · vanaf €290 / jaar

Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Neem contact opControleer uw categorie