La direttiva NIS2 riguarda le organizzazioni e i servizi; il CRA riguarda i prodotti immessi sul mercato.
Il regolamento sulla ciberresilienza stabilisce requisiti di cibersicurezza per i prodotti con elementi digitali; l’insidia d’esame consiste nel confonderlo con la NIS2, che riguarda organizzazioni e servizi.