Tjek af NIS2-anvendelsesområde

Gælder NIS2 for din organisation, og er du en væsentlig eller vigtig enhed? Vælg din sektor, angiv din størrelse (inklusive koncernselskaber), og få et begrundet svar med artiklerne bag, plus noter for Holland, Italien, Belgien og Tyskland.

Baseret på direktiv (EU) 2022/2555 og henstilling 2003/361/EF, pr. 1. oktober 2026
1. Hvor er dit hovedforretningssted?
2. Hvad laver I?
Flere aktiviteter? Tjek hver af dem; én omfattet aktivitet er nok. Sektorer i bilag I er "meget kritiske", bilag II "andre kritiske".
3. Hvor store er I?

Tal fra jeres seneste godkendte regnskab, beregnet på årsbasis. Omsætning er ekskl. moms.

Fuldtidsækvivalenter over året: ansatte, ejerledere, medarbejdende partnere. Ikke lærlinge.

En del af en koncern? Tilføj tilknyttede og partnervirksomheder

Tilknyttede virksomheder (du kontrollerer dem, eller de kontrollerer dig, f.eks. flertallet af stemmerettighederne): læg 100 % til. Partnervirksomheder (en ejerandel fra 25 % op til 50 %, direkte op- eller nedstrøms): læg deres tal til forholdsmæssigt. Ejerandele hos venturekapital, business angels (under EUR 1 250 000), universiteter eller små lokale myndigheder skaber ikke et partnerskab. I modsætning til SMV-definitionen ser NIS2 bort fra reglen om 25 % offentligt ejerskab (art. 2, stk. 1, andet afsnit).

4. Er der noget, der går forud for størrelsen?

Dit resultat vises her, mens du udfylder formularen.

Sådan fungerer NIS2's anvendelsesområde

Tre spørgsmål afgør det (direktiv (EU) 2022/2555, art. 2-3):

  1. Sektor. Er din enhedstype opført i bilag I (energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikke- og spildevand, digital infrastruktur, forvaltning af IKT-tjenester, offentlig forvaltning, rummet) eller bilag II (post, affald, kemikalier, fødevarer, fremstilling af medicinsk udstyr, elektronik, elektrisk udstyr, maskiner, køretøjer og andet transportudstyr, digitale udbydere, forskning)?
  2. Størrelse. Er du mindst en mellemstor virksomhed efter henstilling 2003/361/EF?
  3. Undtagelser. Nogle enheder er omfattet uanset størrelse, og medlemsstaterne kan tilføje flere.

Størrelsestærskler

KategoriAnsatteog omsætningeller balanceVirkning efter NIS2 (hvis i en sektor i bilagene)
Mikro< 10≤ EUR 2 mio.≤ EUR 2 mio.Uden for, medmindre uanset størrelse
Lille< 50≤ EUR 10 mio.≤ EUR 10 mio.Uden for, medmindre uanset størrelse
Middel< 250≤ EUR 50 mio.≤ EUR 43 mio.Vigtig (bilag I og II)
StorOverstiger lofterne for mellemstoreVæsentlig (bilag I), vigtig (bilag II)

Loftet for ansatte gælder altid; for de økonomiske tal skal du holde dig inden for enten loftet for omsætning eller for balance. En virksomhed med 40 ansatte, EUR 12 mio. i omsætning og en balance på EUR 8 mio. er stadig lille. En med 40 ansatte og EUR 12 mio. i begge er mellemstor og omfattet, hvis dens sektor er opført. En kategori ændres kun, når lofterne overskrides i to på hinanden følgende regnskabsperioder (bilagets art. 4, stk. 2).

Omfattet uanset størrelse

  • Altid væsentlige: kvalificerede tillidstjenesteudbydere, TLD-navneregistre og udbydere af DNS-tjenester (art. 3, stk. 1, litra b); enheder i den centrale offentlige forvaltning (art. 3, stk. 1, litra d); kritiske enheder efter CER-direktivet (art. 3, stk. 1, litra f).
  • Omfattet i alle størrelser: udbydere af offentlige elektroniske kommunikationsnet eller -tjenester (væsentlige fra mellemstor, art. 3, stk. 1, litra c) og ikke-kvalificerede tillidstjenesteudbydere (art. 2, stk. 2, litra a).
  • Udpeget af medlemsstaten: eneste udbydere af en væsentlig tjeneste eller enheder, hvis afbrydelse ville ramme den offentlige sikkerhed eller sundhed, skabe systemisk risiko eller have særlig betydning på nationalt eller regionalt niveau (art. 2, stk. 2, litra b-e).
  • Tjenester til registrering af domænenavne er omfattet for pligterne vedrørende registreringsdata i artikel 28 (art. 2, stk. 4).

Væsentlig eller vigtig: hvad ændrer sig

Begge kategorier skal træffe risikostyringsforanstaltningerne i artikel 21, have ledelsesorganet til at godkende og føre tilsyn med dem (art. 20) og indberette væsentlige hændelser (art. 23). Forskellen er tilsyn og bøder. Væsentlige enheder er under proaktivt tilsyn (art. 32) og risikerer bøder på mindst op til EUR 10 mio. eller 2 % af den globale omsætning; vigtige enheder er under efterfølgende tilsyn (art. 33) med bøder på mindst op til EUR 7 mio. eller 1,4 % (art. 34). Finansielle enheder under DORA følger DORA for IKT-risiko og indberetning af hændelser (art. 4).

Uden for anvendelsesområdet, men alligevel spurgt

Artikel 21, stk. 2, litra d, gør NIS2-enheder ansvarlige for sikkerheden i deres forsyningskæde. Forvent sikkerhedsspørgeskemaer, kontraktklausuler og auditrettigheder fra kunder, der er omfattet, især hvis du leverer IT, software, hosting eller komponenter. Har du dine politikker, din ISO 27001-status og din hændelsesproces dokumenteret, sparer du dage pr. spørgeskema.

Landenoter

Hvad der kan ændre sig

Den 20. januar 2026 foreslog Kommissionen målrettede ændringer af NIS2, herunder en kategori for "små mid-cap-virksomheder" (færre end 750 ansatte og omsætning op til EUR 150 mio. eller balance op til EUR 129 mio.), hvis medlemmer højst kan være vigtige enheder. Pr. 1. oktober 2026 er det et forslag i lovgivningsprocessen; tjekket anvender det gældende direktiv.

Kun vejledende, ikke juridisk rådgivning. National gennemførelse kan tilføje sektorer eller enheder, og din kompetente myndighed træffer afgørelse om udpegning og registrering.

Spørgsmål

Hvad er størrelsestærsklen for NIS2?

NIS2 gælder for enheder i sektorer i bilag I eller II, der mindst er mellemstore efter Kommissionens henstilling 2003/361/EF: 50 eller flere ansatte eller en årlig omsætning over EUR 10 mio. og en samlet balance over EUR 10 mio. Store virksomheder i sektorer i bilag I (250+ ansatte eller omsætning over EUR 50 mio. og balance over EUR 43 mio.) er væsentlige enheder.

Tæller koncernselskaber med i størrelsen?

Ja. Efter artikel 6 i bilaget til henstilling 2003/361/EF lægger du 100 % af tallene for tilknyttede virksomheder til (for eksempel et moder- eller datterselskab, du kontrollerer) og en forholdsmæssig andel af partnervirksomheder (ejerandele på 25 % til 50 %). Et lille datterselskab i en stor koncern er derfor som regel ikke lille.

Hvilke enheder er omfattet uanset størrelse?

Udbydere af offentlige elektroniske kommunikationsnet eller -tjenester, tillidstjenesteudbydere, TLD-navneregistre og udbydere af DNS-tjenester, enheder i den centrale offentlige forvaltning, kritiske enheder efter CER-direktivet og enheder, som en medlemsstat udpeger som eneste udbydere eller på anden måde kritiske (artikel 2, stk. 2-4). Tjenester til registrering af domænenavne er omfattet for pligterne vedrørende registreringsdata.

Vi er uden for anvendelsesområdet. Kan vi se bort fra NIS2?

Ikke helt. NIS2-enheder skal styre sikkerheden i forsyningskæden (artikel 21, stk. 2, litra d), så leverandører af IT-tjenester, software og komponenter modtager sikkerhedsspørgeskemaer, kontraktklausuler og auditanmodninger. At kunne besvare dem hurtigt er en salgsfordel.