NIS2 porte sur les organisations et les services ; le CRA porte sur les produits mis sur le marché.
Le règlement sur la cyberrésilience fixe des exigences de cybersécurité applicables aux produits comportant des éléments numériques ; le piège à l’examen consiste à le confondre avec NIS2, qui couvre les organisations et les services.