Se a pergunta mencionar um hospital, uma empresa de energia ou uma administração pública, pense na NIS2. Se mencionar um produto conectado, pense no CRA.
A NIS2 rege a gestão de riscos das entidades e a notificação de incidentes; o CRA rege os requisitos de cibersegurança dos produtos. A armadilha no exame consiste em aplicar incorretamente um deles ao outro quando um cenário combina uma organização e um dispositivo.