NIS2 gælder for mellemstore og store virksomheder i vigtige sektorer. Det vil sige virksomheder med 50 eller flere ansatte eller virksomheder med over 10 mio. EUR i omsætning og en samlet balance på mere end 10 mio. EUR.
Sektorerne fremgår af bilag I og II. Det er fx energi, transport, sundhed og digital infrastruktur.
Disse virksomheder er altid med, uanset størrelse:
- DNS-tjenesteudbydere og topdomæneadministratorer
- Cloud-udbydere og datacentre
- Sociale medieplatforme og onlinemarkedspladser
- Tillidstjenesteudbydere (fx digitale signaturer)
- Statslige myndigheder
- Virksomheder, som er specielt kritiske for samfundet
Disse er undtaget:
- Forsvaret og efterretningstjenesterne
- Enheder der kun arbejder med national sikkerhed
Eksempler
Du driver et renseanlæg med 60 ansatte. Vandsektor falder under bilag I. Din virksomhed er omfattet.
Du har otte ansatte i et lille cloud-firma. Du er alligevel med. Cloud-udbydere er altid med, uanset størrelse.
Ofte stillede spørgsmål
Gælder NIS2 for min virksomhed?
NIS2 gælder for mellemstore og store virksomheder i vigtige sektorer (se bilag I og II). Er du 50+ ansatte eller har du 10+ mio. EUR i omsætning og en balance på 10+ mio. EUR og arbejder i en relevant sektor, er du med.
Hvad hvis jeg er lille?
Nogle typer virksomheder er altid med, uanset størrelse — fx cloud-udbydere, DNS-tjenester og tillidstjenesteudbydere. Tjek om din virksomhed falder ind under en af disse kategorier.
Gælder NIS2 for kommuner og regioner?
Statslige myndigheder er altid med. I Danmark har vi besluttet, at kommuner og regioner også er omfattet.
Vi leverer til flere EU-lande — hvem fører tilsyn?
Det land, hvor din virksomhed er etableret, fører som udgangspunkt tilsyn. For visse digitale tjenester er det derimod det land, hvor dine cybersikkerhedsbeslutninger primært træffes.
Den originale tekst fra direktivet
Stk. 1.
Dette direktiv finder anvendelse på offentlige eller private enheder af den type, der er omhandlet i bilag I eller bilag II, som udgør mellemstore virksomheder i henhold til artikel 2 i bilaget til henstilling 2003/361/EF, eller overskrider tærsklerne for mellemstore virksomheder fastsat i nævnte artikels stk. 1, og som leverer deres tjenester eller udfører deres aktiviteter inden for Unionen.
Artikel 3, stk. 4, i bilaget til nævnte henstilling finder ikke anvendelse for så vidt angår dette direktiv.
Stk. 2.
Uanset deres størrelse finder dette direktiv også anvendelse på enheder af den type, der er omhandlet i bilag I eller bilag II, hvor:
- tjenester leveres af:
- udbydere af offentlige elektroniske kommunikationsnet eller af offentligt tilgængelige elektroniske kommunikationstjenester
- tillidstjenesteudbydere
- topdomænenavneadministratorer og udbydere af domænenavnesystemer
- enheden er den eneste udbyder i en medlemsstat af en tjeneste, der er væsentlig for opretholdelsen af kritiske samfundsmæssige eller økonomiske aktiviteter
- en forstyrrelse af den tjeneste, enheden leverer, vil kunne have væsentlig indvirkning på den offentlige sikkerhed eller folkesundheden
- en forstyrrelse af den tjeneste, enheden leverer, vil kunne medføre en væsentlig systemisk risiko, navnlig for sektorer, hvor en sådan forstyrrelse kan have en grænseoverskridende virkning
- enheden er kritisk på grund af sin specifikke betydning på nationalt eller regionalt plan for den pågældende sektor eller type af tjeneste eller for andre indbyrdes afhængige sektorer i medlemsstaten
- enheden er en offentlig forvaltningsenhed:
- under den centrale forvaltning som defineret af en medlemsstat i overensstemmelse med national ret eller
- på regionalt plan som defineret af en medlemsstat i overensstemmelse med national ret, som efter en risikobaseret vurdering leverer tjenester, hvis forstyrrelse vil kunne have væsentlig indvirkning på kritiske samfundsmæssige eller økonomiske aktiviteter.
Stk. 3.
Uanset deres størrelse, finder dette direktiv anvendelse på enheder, der er identificeret som kritiske enheder i henhold til direktiv (EU) 2022/2557.
Stk. 4.
Uanset deres størrelse, finder dette direktiv anvendelse på enheder, der leverer domænenavnsregistreringstjenester.
Stk. 5.
Medlemsstater kan fastsætte, at dette direktiv finder anvendelse på:
- offentlige forvaltningsenheder på lokalt plan
- uddannelsesinstitutioner, navnlig hvor de udfører kritiske forskningsaktiviteter.
Stk. 6.
Dette direktiv berører ikke medlemsstaternes ansvar for at beskytte national sikkerhed og deres beføjelse til at beskytte andre væsentlige statslige funktioner, herunder sikring af statens territoriale integritet og opretholdelse af lov og orden.
Stk. 7.
Dette direktiv finder ikke anvendelse på offentlige forvaltningsenheder, der udfører deres aktiviteter inden for national sikkerhed, offentlig sikkerhed, forsvar eller retshåndhævelse, herunder forebyggelse, efterforskning, afsløring og retsforfølgning af strafbare handlinger.
Stk. 8.
Medlemsstater kan undtage specifikke enheder, der udfører aktiviteter inden for national sikkerhed, offentlig sikkerhed, forsvar eller retshåndhævelse, herunder forebyggelse, efterforskning, afsløring og retsforfølgning af strafbare handlinger, eller som udelukkende leverer tjenester til de offentlige forvaltningsenheder, der er omhandlet i denne artikels stk. 7, fra forpligtelserne i artikel 21 eller 23 for så vidt angår disse aktiviteter eller tjenester. I så fald finder de i kapitel VII omhandlede tilsyns- og håndhævelsesforanstaltninger ikke anvendelse i forbindelse med disse specifikke aktiviteter eller tjenester. Hvor enhederne udelukkende udfører aktiviteter eller leverer tjenester af den type, der er omhandlet i dette stykke, kan medlemsstater beslutte også at fritage disse enheder for forpligtelserne i artikel 3 og 27.
Stk. 9.
Stk. 7 og 8 finder ikke anvendelse, hvor en enhed fungerer som tillidstjenesteudbyder.
Stk. 10.
Dette direktiv finder ikke anvendelse på enheder, som medlemsstaterne har undtaget fra anvendelsesområdet for forordning (EU) 2022/2554 i overensstemmelse med artikel 2, stk. 4, i nævnte forordning.
Stk. 11.
De forpligtelser, der er fastsat i dette direktiv, omfatter ikke meddelelse af oplysninger, hvis videregivelse ville stride mod væsentlige interesser med hensyn til medlemsstaternes nationale sikkerhed, offentlige sikkerhed eller forsvar.
Stk. 12.
Dette direktiv berører ikke forordning (EU) 2016/679, direktiv 2002/58/EF, Europa-Parlamentets og Rådets direktiv 2011/93/EU og 2013/40/EU samt direktiv (EU) 2022/2557.
Stk. 13.
Uden at det berører artikel 346 i TEUF, udveksles oplysninger, der er fortrolige i henhold til EU-regler eller nationale regler, såsom regler om forretningshemmeligheder, kun med Kommissionen og andre relevante myndigheder i overensstemmelse med dette direktiv, hvor denne udveksling er nødvendig for anvendelsen af dette direktiv. De udvekslede oplysninger begrænses til, hvad der er relevant og forholdsmæssigt under hensyn til formålet med udvekslingen. Udvekslingen af oplysninger skal bevare de pågældende oplysningers fortrolighed og beskytte de berørte enheders sikkerhed og kommercielle interesser.
Stk. 14.
Enheder, de kompetente myndigheder, de centrale kontaktpunkter og CSIRT’erne behandler personoplysninger i det omfang, det er nødvendigt med henblik på dette direktiv og i overensstemmelse med forordning (EU) 2016/679, navnlig på grundlag af artikel 6 deri.
Når udbydere af offentlige elektroniske kommunikationsnet eller af offentligt tilgængelige elektroniske kommunikationstjenester behandler personoplysninger i medfør af dette direktiv, skal det ske i overensstemmelse med EU-databeskyttelsesret og EU-retten om privatlivets fred, navnlig direktiv 2002/58/EF.