- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
Kto musi wyznaczyć
Dostawcy zabezpieczeń spoza Unii obsługujący klientów UE. Zarządzani dostawcy usług zabezpieczeń są wyraźnie wymienieni w NIS2, więc obowiązek reprezentacji wynika zarówno z NIS2, jak i z RODO, a oprogramowanie zabezpieczające wprowadzone na rynek podlega CRA.
Progi i wyłączenia
NIS2 zazwyczaj dotyczy podmiotów zatrudniających co najmniej 50 pracowników lub osiągających obrót w wysokości 10 milionów euro, ale zarządzani dostawcy usług zabezpieczeń są objęci kilkoma wdrożeniami niezależnie od wielkości, biorąc pod uwagę ich krytyczność.
Co musi być na etykiecie
Nie fizyczny. Publikacja szczegółów rejestracji NIS2 oraz punktu kontaktowego w zakresie podatności CRA, a także przedstawiciela RODO w informacji o prywatności.
Pola na platformach
Nabywcy z sektora przedsiębiorstw i publicznego wymagają rejestracji NIS2, warunków umownych zgodnych z DORA, gdy klient jest podmiotem finansowym, oraz coraz częściej europejskiej certyfikacji cyberbezpieczeństwa w ramach schematów Ustawy o Cyberbezpieczeństwie.
Dokumentacja do przechowywania
Środki zarządzania ryzykiem NIS2, procedury obsługi incydentów, polityka bezpieczeństwa łańcucha dostaw i rejestracja. Rejestry Artykułu 30 obejmujące telemetrię, która w przypadku produktów zabezpieczających jest obszerna i wrażliwa. Wyznaczenie na podstawie Artykułu 27. Dokumentacja techniczna CRA, SBOM i obsługa podatności dla produktów.
Normy i badania
Testy penetracyjne oraz, dla podmiotów istotnych, audyty nałożone przez właściwy organ. Certyfikacja w ramach europejskiego schematu, gdy klient tego wymaga.
Wymogi językowe
Raporty o incydentach w języku akceptowanym przez CSIRT oraz dokumentacja dla klientów w języku rynkowym.
Od kiedy obowiązuje
Raportowanie NIS2 w ciągu 24 godzin, 72 godzin i miesiąca. Raportowanie podatności CRA od 11 września 2026 roku oraz pełny reżim od 11 grudnia 2027 roku.
Jak długo przechowywać
Rejestry incydentów zgodnie z NIS2, telemetria tylko tak długo, jak to konieczne dla celu bezpieczeństwa, co jest punktem najczęściej kwestionowanym.
Co grozi za brak zgodności
Kary NIS2 do 10 milionów euro lub 2% dla podmiotów istotnych z odpowiedzialnością zarządzającą, kary RODO do 4%, a kary CRA do 15 milionów euro lub 2,5%.
Kto egzekwuje
Właściwe organy NIS2 i CSIRT, organy ochrony danych oraz nadzór rynkowy dla produktów.
Gdzie przebiega granica
Telemetria zabezpieczeń to dane osobowe w skali: agenci końcowi zbierają nazwy procesów, ścieżki plików, adresy URL i identyfikatory użytkowników, a analiza uzasadnionego interesu musi być udokumentowana, a nie zakładana. Wada w twoim własnym agencie jest zgłaszana na podstawie CRA jak każdy inny produkt.
Najczęstsze pytania
- Czy jesteśmy objęci zakresem NIS2 jako dostawca zabezpieczeń?
- Zarządzani dostawcy usług zabezpieczeń są wymienieni wyraźnie, a dostawcy usług w chmurze i zarządzani oddzielnie. Obowiązują progi wielkości, ale kilka państw członkowskich je rozszerza dla krytycznych dostawców.
- Czy nasz produkt musi być zgodny z CRA?
- Oprogramowanie zabezpieczające wprowadzone na rynek UE jest produktem z elementami cyfrowymi, więc tak, w tym raportowanie podatności od września 2026 roku.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom