NIS2 koncentruje się na organizacjach i usługach, natomiast CRA — na produktach wprowadzanych do obrotu.
Akt w sprawie cyberodporności ustanawia wymogi cyberbezpieczeństwa dotyczące produktów z elementami cyfrowymi; pułapka egzaminacyjna polega na myleniu go z NIS2, która obejmuje organizacje i usługi.