NIS2 е насочена към организациите и услугите, а CRA — към продуктите, пуснати на пазара.
Актът за киберустойчивост определя изисквания за киберсигурност към продуктите с цифрови елементи; уловката на изпита е да не го объркате с NIS2, която обхваща организации и услуги.