NIS2 konzentriert sich auf Organisationen und Dienste; der CRA konzentriert sich auf in Verkehr gebrachte Produkte.
Der Cyberresilienz-Rechtsakt legt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest; die Prüfungsfalle besteht darin, ihn mit NIS2 zu verwechseln, das Organisationen und Dienstleistungen erfasst.