To EU-cybersikkerhedslove rammer softwarevirksomheder med femten måneders mellemrum, og de fleste forklaringer behandler dem som konkurrenter eller som én tåge. De er ingen af delene. Cyber Resilience Act, forordning (EU) 2024/2847, regulerer produkter. NIS2-direktivet, direktiv (EU) 2022/2555, regulerer enheder. Hvilken der når jer, afhænger af, hvad I sælger, og hvor store I er, og en virksomhed kan være under begge.
Her er skelnen, de to test og de praktiske forskelle, der betyder noget, når begge gælder.
Versionen i én sætning
- CRA: I bringer et produkt med digitale elementer i omsætning på EU-markedet (installeret eller downloadet software, en app, et bibliotek, firmware, en enhed og den fjernbehandling, et produkt ikke kan fungere uden). Gælder for produktet og dets fabrikant uanset størrelse.
- NIS2: I er en mellemstor eller større enhed, der leverer en tjeneste i en af de opførte sektorer (cloud computing, datacentre, administrerede tjenester, onlinemarkedspladser, søgemaskiner, sociale netværk, DNS og resten af bilag I og II), eller en mindre, som en medlemsstat specifikt har udpeget. Gælder for organisationen, ikke for noget produkt.
Ren software as a service er det tilfælde, der afgør de fleste softwarevirksomheder: Det er en tjeneste, så det er uden for CRA efter betragtning 12, og det er inden for NIS2, hvis udbyderen er mellemstor eller større og i en opført sektor, hvor cloud computing er den oplagte.
Beslutningstabellen
| I | CRA | NIS2 |
|---|---|---|
| Sælger installeret eller downloadet software, enhver størrelse | Ja, som fabrikant | Kun hvis I også er en mellemstor eller større enhed i en opført sektor |
| Sælger en enhed med software i, enhver størrelse | Ja, som fabrikant | Som ovenfor |
| Driver en SaaS-platform, under 50 ansatte og under 10 mio. EUR i omsætning | Nej, medmindre et produkt, I bringer i omsætning, afhænger af den | Nej, medmindre en medlemsstat har udpeget jer |
| Driver en SaaS-platform, 50 eller flere ansatte eller 10 mio. EUR eller mere i omsætning, cloud eller opført sektor | Nej, medmindre et produkt afhænger af den | Ja, som vigtig eller væsentlig enhed |
| Sælger installeret software og driver den cloud-backend, den ikke kan fungere uden, mellemstor eller større | Ja, produktet og dets fjernbehandling | Ja, som enhed, hvis i en opført sektor |
| Bygger skræddersyet software til én kunde og overdrager den | Ja, som fabrikant af det produkt | Kun hvis I også er en opført enhed |
Størrelsesgrænsen er NIS2's: Artikel 2, stk. 1, anvender direktivet på enheder, der kvalificerer som mellemstore virksomheder efter Kommissionens henstilling 2003/361/EF eller overskrider dens lofter, altså 50 eller flere ansatte eller mere end 10 mio. EUR i omsætning, med direktivets egne undtagelser for visse enheder uanset størrelse. CRA har slet ingen størrelsesgrænse.
Hvad hver af dem kræver
CRA: de 22 væsentlige krav i bilag I indbygget i produktet og dets sårbarhedshåndtering, en teknisk dokumentation, en overensstemmelsesvurdering, hvis vej afhænger af produktets trin, CE-mærkning, en supportperiode på mindst fem år og anmeldelse efter artikel 14 af aktivt udnyttede sårbarheder og alvorlige hændelser.
NIS2: de ti risikostyringsforanstaltninger i artikel 21, stk. 2, som for de digitale sektorer er udmøntet i gennemførelsesforordning (EU) 2024/2690 og afsnit for afsnit svarer til et ISO 27001-ledelsessystem; registrering hos den nationale myndighed; ledelsesorganets ansvar og uddannelse; og anmeldelse efter artikel 23 af væsentlige hændelser.
Formen er forskellig. CRA spørger, hvordan jeres produkt er, og hvad I gør ved dets sårbarheder. NIS2 spørger, hvordan jeres organisation styrer risici, og hvad I gør ved hændelser i jeres tjenester.
Anmeldelsesurene ser ens ud og er det ikke
Begge bruger 24 timer, 72 timer og en endelig rapport, og der stopper ligheden.
| CRA artikel 14 | NIS2 artikel 23 | |
|---|---|---|
| Hvad der udløser den | En aktivt udnyttet sårbarhed i produktet eller en alvorlig hændelse, der påvirker produktets sikkerhed | En væsentlig hændelse, der påvirker enhedens tjeneste |
| Tidlig varsling | 24 timer fra kendskab | 24 timer fra kendskab |
| Anmeldelse | 72 timer fra kendskab | 72 timer fra kendskab |
| Endelig rapport | Sårbarhed: 14 dage efter, at en afhjælpende eller afbødende foranstaltning er tilgængelig. Hændelse: én måned efter 72-timers-anmeldelsen | Én måned efter 72-timers-anmeldelsen |
| Sendes til | Det CSIRT, der er udpeget som koordinator for fabrikantens medlemsstat, og ENISA via den fælles anmeldelsesplatform | CSIRT'et eller den kompetente myndighed i enhedens medlemsstat efter nationale regler |
| I kraft | 11. september 2026, inklusive produkter, der allerede er på markedet | Siden den nationale gennemførelse, med frist den 17. oktober 2024 |
En virksomhed under begge kan have to pligter fra én begivenhed: en sårbarhed i dens produkt, der udnyttes (CRA), og den deraf følgende hændelse i dens egen tjeneste (NIS2), med to modtagere og to ankre for den endelige rapport. CRA's endelige rapport om en sårbarhed løber ikke fra kendskab, og det er den mest almindelige fejl i fremstillinger, der blander de to sammen. De to ure side om side, med de NIS2-tærskler, der gør en hændelse væsentlig, er en artikel for sig.
Bøderne
CRA, artikel 64: op til 15 000 000 EUR eller 2,5 % af den globale årsomsætning for bilag I og artikel 13 og 14; op til 10 000 000 EUR eller 2 % for de øvrige operatørforpligtelser; op til 5 000 000 EUR eller 1 % for at vildlede en myndighed. Størrelse er en obligatorisk faktor efter artikel 64, stk. 5, litra c. Skrevet ud her.
NIS2, artikel 34: Medlemsstaterne skal fastsætte maksimum på mindst 10 000 000 EUR eller 2 % af den globale årsomsætning for væsentlige enheder og mindst 7 000 000 EUR eller 1,4 % for vigtige enheder for overtrædelser af artikel 21 eller 23. "Mindst", fordi det er et direktiv: National ret fastsætter det faktiske loft.
Hvem håndhæver
Begge håndhæves nationalt. Under CRA er det den markedsovervågningsmyndighed, hver medlemsstat udpeger og registrerer hos Kommissionen, og den dag artikel 14 begyndte at gælde, havde syv ud af 27 registreret én. Under NIS2 er det den kompetente myndighed, hver medlemsstat udpeger i sin gennemførelse, som i de fleste stater fandtes før direktivet og blev udvidet til det.
Hvad I skal beslutte og skrive ned
To fastlæggelser, én side hver. Først fastlæggelsen af CRA's anvendelsesområde, som seks spørgsmål på dette websted laver som tekst: hvad I bringer i omsætning, om det har væsentlig fjernbehandling, hvilken undtagelse om nogen, hvilket trin. Dernæst NIS2-fastlæggelsen: jeres størrelse efter henstilling 2003/361/EF, hvilken sektor i bilag I eller II I eventuelt hører til, og om jeres medlemsstats gennemførelse tilføjer jer uanset størrelse. Datér begge og opbevar dem sammen, for svaret på "hvilken lov gælder" er det første, hver af myndighederne læser, og en virksomhed, der har det skrevet ned, har allerede besvaret det andet spørgsmål: hvem der er ansvarlig.
Kilder
- Forordning (EU) 2024/2847 (CRA): artikel 2, 3, 13, stk. 8, 14, 32, 52, 64, 69, 71, stk. 2; betragtning 12; bilag I, III, IV, VII. Læst i EU-Tidende-teksten på EUR-Lex den 11. september 2026.
- Direktiv (EU) 2022/2555 (NIS2): artikel 2, stk. 1 (størrelsestærskel ved henvisning til henstilling 2003/361/EF), artikel 21, stk. 2, artikel 23, stk. 4, litra a, b og d (citerede frister), artikel 34, stk. 4 og 5 (citerede bøder), bilag I og II. Læst på EUR-Lex den 11. september 2026.
- Kommissionens gennemførelsesforordning (EU) 2024/2690 for de digitale sektorers foranstaltninger.
Dette er ikke juridisk rådgivning. Begge tekster ligger på EUR-Lex; artikelnumrene står der, så I kan tjekke de to test mod jeres egen virksomhed.