NIS2 vs. CRA: entidade ou produto?
A NIS2 rege a gestão de riscos das entidades e a notificação de incidentes; o CRA rege os requisitos de cibersegurança dos produtos. A armadilha no exame consiste em aplicar incorretamente um deles ao outro quando um cenário combina uma organização e um dispositivo.
Ouvir esta página (beta)
A NIS2 e o Regulamento Ciber-Resiliência (CRA) visam diferentes níveis da cibersegurança. A NIS2 aplica-se a entidades — pense em hospitais, empresas de energia e administrações públicas — e exige processos de gestão de riscos, bem como a notificação de incidentes. O CRA, em contrapartida, centra-se em produtos com elementos digitais, como termóstatos inteligentes, dispositivos médicos conectados ou software. Se uma questão de teste descrever as políticas de segurança de uma organização ou a notificação de uma violação, trata-se do âmbito da NIS2; se descrever as funcionalidades de segurança ou as vulnerabilidades de um dispositivo, trata-se do âmbito do CRA.
Para evitar confusões, utilize um truque de eliminação simples: pergunte a si próprio se o cenário se centra numa entidade ou num produto. Por exemplo, uma pergunta sobre o plano de cibersegurança de um hospital aponta para a NIS2, enquanto uma pergunta sobre a segurança integrada de um contador inteligente aponta para o CRA. Outra indicação: a NIS2 trata de processos e prazos de notificação, ao passo que o CRA trata da conceção, da segurança ao longo do ciclo de vida e da fiscalização do mercado. Se a questão mencionar «notificação de incidentes» ou «avaliação de riscos», incline-se para a NIS2; se mencionar «seguro por defeito» ou «divulgação de vulnerabilidades», incline-se para o CRA.
Uma ajuda mnemónica concisa: «NIS2 = entidade, CRA = coisa». Para um teste rápido, imagine um cenário com um pacemaker conectado: o hospital que o utiliza está abrangido pela NIS2, mas o próprio pacemaker está abrangido pelo CRA. Se o item combinar ambos, verifique qual o aspeto salientado pela pergunta — organização ou dispositivo — e faça a correspondência em conformidade.
Como distinguir a NIS2 do Regulamento Ciber-Resiliência numa questão de teste?
A NIS2 diz respeito à gestão de riscos das entidades e à notificação de incidentes; o CRA diz respeito aos requisitos de cibersegurança dos produtos.