- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/881 — Cybersecurity Act certification
谁必须指定
为欧盟客户提供服务的联盟外安全供应商。受管安全服务提供商在 NIS2 中被明确列出,因此代表义务在 GDPR 下也存在,且投放市场的安全软件属于 CRA 的范围。
门槛与豁免
NIS2 通常适用于至少有 50 名员工或 1000 万欧元营业额的实体,但考虑到其关键性,受管安全服务提供商在多个实施中无论规模大小均被涵盖。
标签上必须载明的内容
非实体。NIS2 注册详情和 CRA 漏洞联系点的发布,以及隐私通知中的 GDPR 代表。
平台字段
企业和公共买家要求 NIS2 注册,DORA 兼容的合同条款(当客户为金融实体时),并日益要求根据网络安全法方案获得欧洲网络安全认证。
必须保存的文件
NIS2 风险管理措施、事件处理程序、供应链安全政策和注册。涵盖遥测的第 30 条记录,对于安全产品而言,这些记录是广泛且敏感的。第 27 条指定。CRA 技术文档、SBOM 和产品漏洞处理。
标准与检测
渗透测试,以及对于重要实体,由主管机关强加的审计。根据客户要求的欧洲方案进行认证。
语言要求
以 CSIRT 接受的语言撰写的事件报告,以及市场语言的客户文档。
何时开始适用
NIS2 报告在 24 小时、72 小时和一个月内。CRA 漏洞报告自 2026 年 9 月 11 日起,完整制度自 2027 年 12 月 11 日起实施。
文件保存期限
根据 NIS2 保留事件记录,遥测仅在出于安全目的所需的时间内保留,这是最常被质疑的点。
不合规的后果
NIS2 罚款最高可达 1000 万欧元或 2%,对于管理责任的关键实体,GDPR 罚款最高可达 4%,CRA 罚款最高可达 1500 万欧元或 2.5%。
由谁执法
NIS2 主管机关和 CSIRT、数据保护机关,以及产品的市场监管。
界限在哪里
安全遥测是大规模的个人数据:终端代理收集进程名称、文件路径、URL 和用户标识符,合法利益分析必须记录而非假定。您自己的代理中的漏洞可以根据 CRA 报告,像其他任何产品一样。
常见问题
- 作为安全供应商,我们是否在 NIS2 的范围内?
- 受管安全服务提供商被明确列出,云和受管服务提供商则分开。适用规模阈值,但多个成员国为关键供应商扩展了这些阈值。
- 我们的产品需要符合 CRA 吗?
- 投放欧盟市场的安全软件是具有数字元素的产品,因此是的,包括自 2026 年 9 月起的漏洞报告。