- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
Kimin ataması gerekir
Birlik dışındaki güvenlik satıcıları, AB müşterilerine hizmet vermektedir. Yönetilen güvenlik hizmet sağlayıcıları NIS2'de açıkça listelenmiştir, bu nedenle temsilci yükümlülüğü burada ve GDPR kapsamında ortaya çıkmaktadır ve piyasaya sürülen güvenlik yazılımları CRA kapsamına girmektedir.
Eşikler ve muafiyetler
NIS2, en az 50 çalışanı veya 10 milyon € ciroya sahip kuruluşlara genel olarak uygulanır, ancak yönetilen güvenlik hizmet sağlayıcıları, kritik öneme sahip olmaları nedeniyle boyutlarına bakılmaksızın çeşitli uygulamalarda kapsam altındadır.
Etikette ne bulunmalı
Fiziksel değil. NIS2 kayıt detaylarının ve CRA zafiyet iletişim noktasının, ayrıca gizlilik bildiriminde GDPR temsilcisinin yayınlanması.
Pazar yeri alanları
Kurumsal ve kamu alıcıları, NIS2 kaydı, müşteri bir finansal varlık olduğunda DORA uyumlu sözleşme şartları talep etmekte ve giderek daha fazla Avrupa siber güvenlik sertifikası talep etmektedirler.
Saklamanız gereken belgeler
NIS2 risk yönetim önlemleri, olay yönetim prosedürleri, tedarik zinciri güvenlik politikası ve kayıt. Telemetriyi kapsayan Madde 30 kayıtları, güvenlik ürünleri için kapsamlı ve hassastır. Madde 27 ataması. CRA teknik belgeleri, SBOM ve ürünler için zafiyet yönetimi.
Standartlar ve testler
Sızma testleri ve, kritik varlıklar için, yetkili otorite tarafından dayatılan denetimler. Müşteri bunu talep ederse Avrupa şeması altında sertifikasyon.
Dil gereklilikleri
Olay raporları, CSIRT tarafından kabul edilen dilde ve müşteri belgeleri, piyasa dilinde.
Ne zamandan itibaren
NIS2 raporlaması 24 saat, 72 saat ve bir ay içinde. CRA zafiyet raporlaması 11 Eylül 2026'dan itibaren ve tam rejim 11 Aralık 2027'den itibaren.
Belgeler ne kadar saklanır
Olay kayıtları NIS2'ye göre, telemetri yalnızca güvenlik amacıyla gerekli olduğu sürece, bu en sık sorgulanan noktadır.
Uymazsanız ne olur
NIS2 cezaları 10 milyon €'ya kadar veya yönetim sorumluluğu olan kritik varlıklar için %2, GDPR cezaları %4'e kadar ve CRA cezaları 15 milyon €'ya kadar veya %2.5.
Kim denetler
NIS2 yetkili otoriteleri ve CSIRT'ler, veri koruma otoriteleri ve ürünler için piyasa gözetimi.
Sınır nerede
Güvenlik telemetri, ölçekli kişisel veridir: uç nokta ajanları işlem adlarını, dosya yollarını, URL'leri ve kullanıcı tanımlayıcılarını toplar ve meşru menfaat analizi varsayılarak değil, belgelenerek yapılmalıdır. Kendi ajanınızdaki bir zafiyet, diğer ürünler gibi CRA kapsamında rapor edilebilir.
Bize sorulan sorular
- Güvenlik satıcısı olarak NIS2 kapsamındayız mı?
- Yönetilen güvenlik hizmet sağlayıcıları açıkça listelenmiştir ve bulut ve yönetilen hizmet sağlayıcıları ayrı olarak belirtilmiştir. Boyut eşikleri uygulanır ancak bazı üye devletler kritik tedarikçiler için bunları genişletmektedir.
- Ürünümüzün CRA uyumu gerekli mi?
- AB pazarında yer alan güvenlik yazılımı, dijital unsurlara sahip bir üründür, bu nedenle evet, Eylül 2026'dan itibaren zafiyet raporlaması dahil.
Sizin adınıza kim imzalar
AB temsilcisi Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Birleşik Krallık temsilcisi REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom