NIS2-sjekk av virkeområde

Gjelder NIS2 for virksomheten din, og er du en vesentlig eller en viktig enhet? Velg sektor, oppgi størrelse (inkludert konsernselskaper), og få et begrunnet svar med artiklene bak, pluss merknader for Nederland, Italia, Belgia og Tyskland.

Basert på direktiv (EU) 2022/2555 og rekommandasjon 2003/361/EF, per 1. oktober 2026
1. Hvor har dere hovedvirksomheten?
2. Hva gjør dere?
Flere aktiviteter? Sjekk hver av dem; én aktivitet innenfor virkeområdet er nok. Sektorene i vedlegg I har «høy kritikalitet», vedlegg II «andre kritiske».
3. Hvor store er dere?

Tall fra siste godkjente årsregnskap, beregnet på årsbasis. Omsetningen er eksklusiv mva.

Heltidsekvivalenter over året: ansatte, eier-ledere, aktive partnere. Ikke lærlinger.

Del av et konsern? Legg til tilknyttede foretak og partnerforetak

Tilknyttede foretak (du kontrollerer dem eller de kontrollerer deg, f.eks. et flertall av stemmerettighetene): legg til 100 %. Partnerforetak (en eierandel fra 25 % opptil 50 %, direkte oppover eller nedover i kjeden): legg til tallene deres forholdsmessig. Eierandeler holdt av venturekapital, forretningsengler (under EUR 1 250 000), universiteter eller små lokale myndigheter skaper ikke et partnerskap. I motsetning til SMB-definisjonen ser NIS2 bort fra 25 %-regelen for offentlige organer (art. 2 nr. 1 andre ledd).

4. Noe som overstyrer størrelsen?

Resultatet vises her mens du fyller ut skjemaet.

Slik fungerer virkeområdet for NIS2

Tre spørsmål avgjør det (direktiv (EU) 2022/2555, art. 2-3):

  1. Sektor. Er typen enhet oppført i vedlegg I (energi, transport, bank, infrastruktur for finansmarkedene, helse, drikkevann og avløpsvann, digital infrastruktur, forvaltning av IKT-tjenester, offentlig forvaltning, romvirksomhet) eller vedlegg II (post, avfall, kjemikalier, mat, produksjon av medisinsk utstyr, elektronikk, elektrisk utstyr, maskiner, kjøretøy og annet transportutstyr, digitale tilbydere, forskning)?
  2. Størrelse. Er dere minst et mellomstort foretak etter rekommandasjon 2003/361/EF?
  3. Unntak. Noen enheter omfattes uansett størrelse, og medlemsstatene kan legge til flere.

Størrelsesgrenser

KategoriAnsatteog omsetningeller balanseVirkning etter NIS2 (hvis i en sektor i vedleggene)
Mikro< 10≤ EUR 2 mill.≤ EUR 2 mill.Utenfor, med mindre uavhengig av størrelse
Lite< 50≤ EUR 10 mill.≤ EUR 10 mill.Utenfor, med mindre uavhengig av størrelse
Middels< 250≤ EUR 50 mill.≤ EUR 43 mill.Viktig (vedlegg I og II)
StortOver grensene for mellomstore foretakVesentlig (vedlegg I), viktig (vedlegg II)

Grensen for ansatte gjelder alltid; for pengene må du holde deg innenfor enten grensen for omsetning eller grensen for balanse. Et selskap med 40 ansatte, EUR 12 millioner i omsetning og en balanse på EUR 8 millioner er fortsatt lite. Et selskap med 40 ansatte og EUR 12 millioner på begge er mellomstort og omfattes hvis sektoren er oppført. En kategori endres bare når grensene overskrides i to regnskapsperioder på rad (vedlegget art. 4 nr. 2).

Omfattes uavhengig av størrelse

  • Alltid vesentlige: kvalifiserte tillitstjenesteytere, toppdomeneregistre og tilbydere av DNS-tjenester (art. 3 nr. 1 bokstav b); enheter i sentralforvaltningen (art. 3 nr. 1 bokstav d); kritiske enheter etter CER-direktivet (art. 3 nr. 1 bokstav f).
  • Omfattes uansett størrelse: tilbydere av offentlige elektroniske kommunikasjonsnett eller -tjenester (vesentlige fra mellomstor størrelse, art. 3 nr. 1 bokstav c) og ikke-kvalifiserte tillitstjenesteytere (art. 2 nr. 2 bokstav a).
  • Utpekt av medlemsstaten: eneste tilbydere av en vesentlig tjeneste, eller enheter der en forstyrrelse ville ramme offentlig sikkerhet, trygghet eller helse, skape systemisk risiko eller ha særlig betydning nasjonalt eller regionalt (art. 2 nr. 2 bokstav b-e).
  • Tjenester for registrering av domenenavn omfattes for pliktene knyttet til registreringsdata i artikkel 28 (art. 2 nr. 4).

Vesentlig eller viktig: hva som endres

Begge kategoriene må gjennomføre risikostyringstiltakene i artikkel 21, få ledelsesorganet til å godkjenne og føre tilsyn med dem (art. 20) og rapportere vesentlige hendelser (art. 23). Forskjellen ligger i tilsyn og bøter. Vesentlige enheter er underlagt proaktivt tilsyn (art. 32) og risikerer bøter på minst opptil EUR 10 millioner eller 2 % av global omsetning; viktige enheter er underlagt etterfølgende tilsyn (art. 33) med bøter på minst opptil EUR 7 millioner eller 1,4 % (art. 34). Finansielle enheter under DORA følger DORA for IKT-risiko og hendelsesrapportering (art. 4).

Utenfor virkeområdet, men får fortsatt spørsmål

Artikkel 21 nr. 2 bokstav d gjør NIS2-enheter ansvarlige for sikkerheten i leverandørkjeden sin. Regn med sikkerhetsspørreskjemaer, kontraktsklausuler og revisjonsrettigheter fra kunder som omfattes, særlig hvis du leverer IT, programvare, hosting eller komponenter. Har du retningslinjene, ISO 27001-statusen og hendelsesprosessen dokumentert, sparer du dager per spørreskjema.

Merknader per land

Hva som kan endres

Den 20. januar 2026 foreslo Kommisjonen målrettede endringer i NIS2, blant annet en kategori for «små mid-cap-selskaper» (færre enn 750 ansatte og omsetning opptil EUR 150 millioner eller balanse opptil EUR 129 millioner) som høyst kan være viktige enheter. Per 1. oktober 2026 er dette et forslag i lovgivningsprosessen; sjekken bruker det gjeldende direktivet.

Kun veiledende, ikke juridisk rådgivning. Nasjonale gjennomføringer kan legge til sektorer eller enheter, og den kompetente myndigheten din avgjør utpeking og registrering.

Spørsmål

Hva er størrelsesgrensen for NIS2?

NIS2 gjelder for enheter i sektorer i vedlegg I eller II som minst er mellomstore etter kommisjonsrekommandasjon 2003/361/EF: 50 eller flere ansatte, eller årlig omsetning over EUR 10 millioner og en balansesum over EUR 10 millioner. Store foretak i sektorer i vedlegg I (250+ ansatte, eller omsetning over EUR 50 millioner og balanse over EUR 43 millioner) er vesentlige enheter.

Teller konsernselskaper med i størrelsen?

Ja. Etter artikkel 6 i vedlegget til rekommandasjon 2003/361/EF legger du til 100 % av tallene for tilknyttede foretak (for eksempel et morselskap eller et datterselskap du kontrollerer) og en forholdsmessig andel av partnerforetak (eierandeler på 25 % til 50 %). Et lite datterselskap i et stort konsern er derfor vanligvis ikke lite.

Hvilke enheter omfattes uavhengig av størrelse?

Tilbydere av offentlige elektroniske kommunikasjonsnett eller -tjenester, tillitstjenesteytere, toppdomeneregistre og tilbydere av DNS-tjenester, enheter i sentralforvaltningen, kritiske enheter etter CER-direktivet og enheter som en medlemsstat utpeker som eneste tilbyder eller på annen måte kritiske (artikkel 2 nr. 2-4). Tjenester for registrering av domenenavn omfattes for pliktene knyttet til registreringsdata.

Vi er utenfor virkeområdet. Kan vi se bort fra NIS2?

Ikke helt. NIS2-enheter må styre sikkerheten i leverandørkjeden (artikkel 21 nr. 2 bokstav d), så leverandører av IT-tjenester, programvare og komponenter får sikkerhetsspørreskjemaer, kontraktsklausuler og revisjonsforespørsler. Å kunne svare raskt på dem er en salgsfordel.