Twee EU-cyberbeveiligingswetten landen binnen vijftien maanden op softwarebedrijven, en de meeste uitleg behandelt ze als concurrenten of als één mist. Ze zijn geen van beide. De Cyber Resilience Act, Verordening (EU) 2024/2847, reguleert producten. De NIS2-richtlijn, Richtlijn (EU) 2022/2555, reguleert entiteiten. Welke u bereikt, hangt af van wat u verkoopt en hoe groot u bent, en een bedrijf kan onder beide vallen.
Hier is het onderscheid, de twee toetsen en de praktische verschillen die ertoe doen als beide gelden.
De versie in één zin
- CRA: u brengt een product met digitale elementen op de EU-markt (geïnstalleerde of downloadbare software, een app, een bibliotheek, firmware, een apparaat, en de verwerking op afstand waarzonder een product niet kan werken). Geldt voor het product en zijn fabrikant, ongeacht de omvang.
- NIS2: u bent een middelgrote of grotere entiteit die een dienst verleent in een van de genoemde sectoren (cloudcomputing, datacentra, beheerde diensten, onlinemarktplaatsen, zoekmachines, sociale netwerken, DNS en de rest van de bijlagen I en II), of een kleinere die een lidstaat specifiek heeft aangewezen. Geldt voor de organisatie, niet voor een product.
Pure software as a service is het geval dat voor de meeste softwarebedrijven beslist: het is een dienst, dus het valt volgens overweging 12 buiten de CRA, en het valt binnen NIS2 als de aanbieder middelgroot of groter is en in een genoemde sector zit, met cloudcomputing als de voor de hand liggende.
De beslistabel
| U | CRA | NIS2 |
|---|---|---|
| Verkoopt geïnstalleerde of downloadbare software, elke omvang | Ja, als fabrikant | Alleen als u ook een middelgrote of grotere entiteit in een genoemde sector bent |
| Verkoopt een apparaat met software erin, elke omvang | Ja, als fabrikant | Zelfde als hierboven |
| Runt een SaaS-platform, minder dan 50 mensen en minder dan 10 miljoen EUR omzet | Nee, tenzij een product dat u in de handel brengt ervan afhangt | Nee, tenzij een lidstaat u heeft aangewezen |
| Runt een SaaS-platform, 50 of meer mensen of 10 miljoen EUR omzet of meer, cloud of genoemde sector | Nee, tenzij een product ervan afhangt | Ja, als belangrijke of essentiële entiteit |
| Verkoopt geïnstalleerde software en runt de cloud-backend waarzonder die niet werkt, middelgroot of groter | Ja, product en zijn verwerking op afstand | Ja, als entiteit, indien in een genoemde sector |
| Bouwt maatwerksoftware voor één klant en draagt die over | Ja, als fabrikant van dat product | Alleen als u ook een genoemde entiteit bent |
De omvangsgrens is die van NIS2: artikel 2, lid 1, past de richtlijn toe op entiteiten die als middelgrote onderneming kwalificeren onder Aanbeveling 2003/361/EG van de Commissie of de plafonds daarvan overschrijden, dus 50 of meer mensen of meer dan 10 miljoen EUR omzet, met de eigen uitzonderingen van de richtlijn voor bepaalde entiteiten ongeacht omvang. De CRA heeft helemaal geen omvangsgrens.
Wat elk vraagt
CRA: de 22 essentiële eisen van bijlage I ingebouwd in het product en zijn kwetsbaarheidsbeheer, een technisch dossier, een conformiteitsbeoordeling waarvan de route afhangt van de trede van het product, CE-markering, een ondersteuningsperiode van ten minste vijf jaar, en melding onder artikel 14 van actief uitgebuite kwetsbaarheden en ernstige incidenten.
NIS2: de tien risicobeheersmaatregelen van artikel 21, lid 2, die voor de digitale sectoren zijn uitgewerkt in Uitvoeringsverordening (EU) 2024/2690 en sectie voor sectie op een ISO 27001-managementsysteem passen; registratie bij de nationale autoriteit; verantwoordelijkheid en opleiding van het bestuursorgaan; en melding onder artikel 23 van significante incidenten.
De vorm verschilt. De CRA vraagt hoe uw product in elkaar zit en wat u aan zijn kwetsbaarheden doet. NIS2 vraagt hoe uw organisatie risico's beheert en wat u doet bij incidenten in uw diensten.
De meldklokken lijken hetzelfde en zijn het niet
Beide gebruiken 24 uur, 72 uur en een eindverslag, en daar houdt de gelijkenis op.
| CRA artikel 14 | NIS2 artikel 23 | |
|---|---|---|
| Wat het in gang zet | Een actief uitgebuite kwetsbaarheid in het product, of een ernstig incident dat de beveiliging van het product raakt | Een significant incident dat de dienst van de entiteit raakt |
| Vroegtijdige waarschuwing | 24 uur vanaf kennisname | 24 uur vanaf kennisname |
| Melding | 72 uur vanaf kennisname | 72 uur vanaf kennisname |
| Eindverslag | Kwetsbaarheid: 14 dagen nadat een corrigerende of beperkende maatregel beschikbaar is. Incident: één maand na de melding van 72 uur | Eén maand na de melding van 72 uur |
| Gericht aan | Het als coördinator aangewezen CSIRT van de lidstaat van de fabrikant, en ENISA, via het centrale meldplatform | Het CSIRT of de bevoegde autoriteit van de lidstaat van de entiteit, volgens nationale regels |
| Van kracht | 11 september 2026, inclusief producten die al op de markt zijn | Sinds de nationale omzetting, verschuldigd op 17 oktober 2024 |
Een bedrijf onder beide kan uit één gebeurtenis twee plichten hebben: een uitgebuite kwetsbaarheid in zijn product (CRA) en het daaruit volgende incident in zijn eigen dienst (NIS2), met twee ontvangers en twee ankerpunten voor het eindverslag. Het CRA-eindverslag over een kwetsbaarheid loopt niet vanaf kennisname, en dat is de meest gemaakte fout in uitleg die de twee samenvoegt. De twee klokken naast elkaar, met de NIS2-drempels die een incident significant maken, zijn een eigen artikel.
De boetes
CRA, artikel 64: tot 15 000 000 EUR of 2,5 % van de wereldwijde jaaromzet voor bijlage I en de artikelen 13 en 14; tot 10 000 000 EUR of 2 % voor de overige verplichtingen van marktdeelnemers; tot 5 000 000 EUR of 1 % voor het misleiden van een autoriteit. Omvang is een verplichte factor onder artikel 64, lid 5, onder c). Hier uitgeschreven.
NIS2, artikel 34: lidstaten moeten maxima voorzien van ten minste 10 000 000 EUR of 2 % van de wereldwijde jaaromzet voor essentiële entiteiten, en ten minste 7 000 000 EUR of 1,4 % voor belangrijke entiteiten, voor inbreuken op de artikelen 21 of 23. "Ten minste" omdat het een richtlijn is: het nationale recht stelt het werkelijke plafond.
Wie handhaaft
Beide worden nationaal gehandhaafd. Onder de CRA is het de markttoezichtautoriteit die elke lidstaat aanwijst en bij de Commissie registreert, en op de dag dat artikel 14 van toepassing werd, hadden zeven van de 27 er een geregistreerd. Onder NIS2 is het de bevoegde autoriteit die elke lidstaat in zijn omzetting aanwijst, die in de meeste lidstaten al vóór de richtlijn bestond en ertoe werd uitgebreid.
Wat te beslissen, en op te schrijven
Twee bepalingen, elk één pagina. Eerst de CRA-scopebepaling, die zes vragen op deze site als tekst opleveren: wat u in de handel brengt, of het essentiële verwerking op afstand heeft, welke uitsluiting eventueel, welke trede. Daarna die van NIS2: uw omvang onder Aanbeveling 2003/361/EG, in welke sector van bijlage I of II u eventueel valt, en of de omzetting van uw lidstaat u ongeacht omvang toevoegt. Dateer beide en bewaar ze samen, want het antwoord op "welke wet geldt" is het eerste wat elk van beide autoriteiten leest, en een bedrijf dat het op papier heeft, heeft de tweede vraag al beantwoord: wie verantwoordelijk is.
Bronnen
- Verordening (EU) 2024/2847 (CRA): artikelen 2, 3, 13, lid 8, 14, 32, 52, 64, 69, 71, lid 2; overweging 12; bijlagen I, III, IV, VII. Gelezen in de tekst van het Publicatieblad op EUR-Lex op 11 september 2026.
- Richtlijn (EU) 2022/2555 (NIS2): artikel 2, lid 1 (omvangsdrempel door verwijzing naar Aanbeveling 2003/361/EG), artikel 21, lid 2, artikel 23, lid 4, onder a), b) en d) (geciteerde termijnen), artikel 34, leden 4 en 5 (geciteerde boetes), bijlagen I en II. Gelezen op EUR-Lex op 11 september 2026.
- Uitvoeringsverordening (EU) 2024/2690 van de Commissie, voor de maatregelen van de digitale sectoren.
Dit is geen juridisch advies. Beide teksten staan op EUR-Lex; de artikelnummers staan er zodat u de twee toetsen tegen uw eigen bedrijf kunt controleren.