Jeśli w pytaniu mowa o szpitalu, przedsiębiorstwie energetycznym lub administracji publicznej, pomyśl o NIS2. Jeśli mowa o produkcie podłączonym do sieci, pomyśl o CRA.
NIS2 reguluje zarządzanie ryzykiem przez podmioty i zgłaszanie incydentów; CRA reguluje wymogi cyberbezpieczeństwa produktów. Pułapka egzaminacyjna polega na błędnym zastosowaniu jednego z tych aktów zamiast drugiego, gdy scenariusz obejmuje zarówno podmiot, jak i urządzenie.