Kapitel I er fundamentet for hele NIS2-direktivet. Du kan læse, hvad direktivet handler om, hvem det gælder for, og hvad de centrale begreber betyder. Hvis du vil forstå NIS2, er det et godt sted at starte.
Det første vigtige spørgsmål er: Gælder dette for min virksomhed? Svaret finder du i artikel 2, som definerer direktivets anvendelsesområde. Udgangspunktet er at mellemstore og store virksomheder, der opererer inden for de sektorer, som er listet i bilag I og bilag II, er omfattet. Men der er vigtige undtagelser og udvidelser, du skal kende til.
Artikel 3 skelner herefter mellem to kategorier: væsentlige enheder og vigtige enheder. Denne sondring er afgørende, fordi tilsynet med de to kategorier er forskelligt. Væsentlige enheder er underlagt et intensivt løbende tilsyn, mens tilsynet med vigtige enheder primært sker, når tilsynet tror, der er noget at komme efter.
I artikel 4 adresseres forholdet til andre EU-regler på cybersikkerhedsområdet – f.eks. DORA for finanssektoren. Princippet er, at sektorspecifik lovgivning, der stiller mindst lige så høje krav som NIS2 går forud for NIS2’s krav (den såkaldte lex specialis-regel).
Artikel 5 slår fast, at NIS2 er minimumsharmonisering: din medlemsstat må gerne stille skrappere krav end direktivet. Derfor er det vigtigt også at holde øje med, hvilke krav de enkelte lande – eksempelvis Danmark – kommer til at stille.
Endelig indeholder artikel 6 det store definitionsregister, som giver præcise juridiske definitioner på alt fra “hændelse” og “cybertrussel” til “cloudcomputingtjeneste” og “topdomænenavneadministrator”.
Artikel 1
Genstand
Fastlægger direktivets overordnede formål: at opnå et højt fælles cybersikkerhedsniveau i hele EU for at styrke det indre markeds funktion.
Artikel 2
Anvendelsesområde
Definerer hvem der er omfattet — primært mellemstore og store virksomheder i sektorerne fra bilag I og II, med vigtige undtagelser og udvidelser.
Artikel 3
Væsentlige og vigtige enheder
Skelner mellem to kategorier med forskelligt tilsynsniveau: væsentlige enheder (strengt, forudgående tilsyn) og vigtige enheder (lettere, reaktivt tilsyn).
Artikel 4
Sektorspecifikke EU-retsakter
Fastlægger lex specialis-princippet — sektorlovgivning som DORA går forud for NIS2-krav, når den stiller mindst lige så høje krav.
Artikel 5
Minimumsharmonisering
Slår fast at NIS2 er minimumskrav — nationale lovgivere kan stille strengere cybersikkerhedskrav end direktivet foreskriver.
Artikel 6
Definitioner
Definerer 40+ centrale begreber som “hændelse”, “cybertrussel”, “kritisk infrastruktur” og “cloudcomputingtjeneste” med juridisk præcision.