Verificator al domeniului de aplicare NIS2

Se aplică NIS2 organizației dumneavoastră și sunteți entitate esențială sau importantă? Alegeți sectorul, introduceți dimensiunea (inclusiv companiile din grup) și obțineți un răspuns motivat, cu articolele pe care se bazează, plus note pentru Țările de Jos, Italia, Belgia și Germania.

Pe baza Directivei (UE) 2022/2555 și a Recomandării 2003/361/CE, la 1 octombrie 2026
1. Unde se află sediul principal?
2. Ce activitate desfășurați?
Mai multe activități? Verificați-le pe fiecare; o singură activitate vizată este suficientă. Sectoarele din Anexa I sunt de „criticitate ridicată”, cele din Anexa II „alte sectoare critice”.
3. Ce dimensiune aveți?

Cifre din ultimele situații financiare aprobate, calculate anual. Cifra de afaceri nu include TVA.

Echivalent normă întreagă pe an: angajați, proprietari-administratori, asociați care lucrează în firmă. Fără ucenici.

Faceți parte dintr-un grup? Adăugați întreprinderile legate și partenere

Întreprinderi legate (le controlați sau vă controlează, de ex. o majoritate a drepturilor de vot): adăugați 100 %. Întreprinderi partenere (o participație între 25 % și 50 %, direct în amonte sau în aval): adăugați cifrele lor proporțional. Participațiile fondurilor de capital de risc, ale investitorilor providențiali (sub 1.250.000 EUR), ale universităților sau ale autorităților locale mici nu creează un parteneriat. Spre deosebire de definiția IMM, NIS2 ignoră regula de 25 % privind organismele publice (art. 2 alin. (1) al doilea paragraf).

4. Există ceva care prevalează asupra dimensiunii?

Rezultatul apare aici pe măsură ce completați formularul.

Cum funcționează domeniul de aplicare NIS2

Trei întrebări decid (Directiva (UE) 2022/2555, art. 2-3):

  1. Sectorul. Este tipul dumneavoastră de entitate enumerat în Anexa I (energie, transport, bănci, infrastructuri ale pieței financiare, sănătate, apă potabilă și ape uzate, infrastructură digitală, gestionarea serviciilor TIC, administrație publică, spațiu) sau în Anexa II (servicii poștale, deșeuri, substanțe chimice, alimente, fabricarea de dispozitive medicale, electronice, echipamente electrice, mașini, vehicule și alte echipamente de transport, furnizori digitali, cercetare)?
  2. Dimensiunea. Sunteți cel puțin întreprindere mijlocie conform Recomandării 2003/361/CE?
  3. Excepții. Unele entități sunt vizate indiferent de dimensiune, iar statele membre pot adăuga altele.

Praguri de dimensiune

CategorieAngajațiși cifra de afacerisau bilanțulEfectul NIS2 (dacă sunteți într-un sector din anexe)
Micro< 10≤ 2 mil. EUR≤ 2 mil. EURExclusă, cu excepția cazului în care se aplică independent de dimensiune
Mică< 50≤ 10 mil. EUR≤ 10 mil. EURExclusă, cu excepția cazului în care se aplică independent de dimensiune
Mediu< 250≤ 50 mil. EUR≤ 43 mil. EURImportantă (Anexele I și II)
MareDepășește plafoanele pentru întreprinderi mijlociiEsențială (Anexa I), importantă (Anexa II)

Plafonul de angajați se aplică întotdeauna; pentru cifrele financiare trebuie să rămâneți sub fie plafonul cifrei de afaceri, fie sub cel al bilanțului. O companie cu 40 de angajați, o cifră de afaceri de 12 milioane EUR și un bilanț de 8 milioane EUR este în continuare mică. Una cu 40 de angajați și 12 milioane EUR la ambii indicatori este mijlocie și vizată dacă sectorul său este enumerat. O categorie se schimbă doar când plafoanele sunt depășite în două exerciții financiare consecutive (art. 4 alin. (2) din anexă).

Vizate indiferent de dimensiune

  • Întotdeauna esențiale: prestatorii calificați de servicii de încredere, registrele de nume TLD și furnizorii de servicii DNS (art. 3 alin. (1) lit. (b)); entitățile administrației publice centrale (art. 3 alin. (1) lit. (d)); entitățile critice conform Directivei CER (art. 3 alin. (1) lit. (f)).
  • Vizate indiferent de dimensiune: furnizorii de rețele sau servicii publice de comunicații electronice (esențiale de la dimensiunea mijlocie, art. 3 alin. (1) lit. (c)) și prestatorii necalificați de servicii de încredere (art. 2 alin. (2) lit. (a)).
  • Desemnate de statul membru: furnizorii unici ai unui serviciu esențial sau entitățile a căror perturbare ar afecta siguranța, securitatea sau sănătatea publică, ar crea un risc sistemic sau ar conta în mod specific la nivel național sau regional (art. 2 alin. (2) lit. (b)-(e)).
  • Serviciile de înregistrare a numelor de domeniu sunt vizate pentru obligațiile privind datele de înregistrare din articolul 28 (art. 2 alin. (4)).

Esențială sau importantă: ce se schimbă

Ambele categorii trebuie să adopte măsurile de gestionare a riscurilor din articolul 21, să le supună aprobării și supravegherii organului de conducere (art. 20) și să raporteze incidentele semnificative (art. 23). Diferența constă în supraveghere și amenzi. Entitățile esențiale sunt supravegheate proactiv (art. 32) și riscă amenzi de cel puțin până la 10 milioane EUR sau 2 % din cifra de afaceri mondială; entitățile importante sunt supravegheate ex post (art. 33), cu amenzi de cel puțin până la 7 milioane EUR sau 1,4 % (art. 34). Entitățile financiare care intră sub DORA urmează DORA pentru riscul TIC și raportarea incidentelor (art. 4).

În afara domeniului, dar tot vi se cere

Articolul 21 alineatul (2) litera (d) face entitățile NIS2 responsabile pentru securitatea lanțului lor de aprovizionare. Așteptați-vă la chestionare de securitate, clauze contractuale și drepturi de audit din partea clienților vizați, mai ales dacă furnizați IT, software, găzduire sau componente. Dacă aveți documentate politicile, statutul ISO 27001 și procesul de gestionare a incidentelor, economisiți zile la fiecare chestionar.

Note pe țări

Ce s-ar putea schimba

La 20 ianuarie 2026, Comisia a propus modificări țintite ale NIS2, inclusiv o categorie „small mid-cap” (sub 750 de angajați și o cifră de afaceri de până la 150 de milioane EUR sau un bilanț de până la 129 de milioane EUR) ai cărei membri ar putea fi cel mult entități importante. La 1 octombrie 2026, aceasta este o propunere aflată în procedura legislativă; verificatorul aplică directiva actuală.

Doar orientativ, nu consultanță juridică. Transpunerile naționale pot adăuga sectoare sau entități, iar autoritatea competentă decide asupra desemnării și înregistrării.

Întrebări

Care este pragul de dimensiune pentru NIS2?

NIS2 se aplică entităților din sectoarele din Anexa I sau II care sunt cel puțin întreprinderi mijlocii conform Recomandării Comisiei 2003/361/CE: 50 sau mai mulți angajați, sau o cifră de afaceri anuală de peste 10 milioane EUR și un total al bilanțului de peste 10 milioane EUR. Întreprinderile mari din sectoarele din Anexa I (peste 250 de angajați sau o cifră de afaceri de peste 50 de milioane EUR și un bilanț de peste 43 de milioane EUR) sunt entități esențiale.

Se iau în calcul companiile din grup la stabilirea dimensiunii?

Da. Conform articolului 6 din anexa la Recomandarea 2003/361/CE, adăugați 100 % din cifrele întreprinderilor legate (de exemplu o societate-mamă sau o filială pe care o controlați) și o cotă proporțională din cele ale întreprinderilor partenere (participații de 25-50 %). O filială mică a unui grup mare, prin urmare, de obicei nu este mică.

Ce entități sunt vizate indiferent de dimensiune?

Furnizorii de rețele sau servicii publice de comunicații electronice, prestatorii de servicii de încredere, registrele de nume TLD și furnizorii de servicii DNS, entitățile administrației publice centrale, entitățile critice conform Directivei CER și entitățile pe care un stat membru le identifică drept furnizori unici sau critice în alt mod (articolul 2 alineatele (2)-(4)). Serviciile de înregistrare a numelor de domeniu sunt vizate pentru obligațiile privind datele de înregistrare.

Suntem în afara domeniului. Putem ignora NIS2?

Nu în totalitate. Entitățile NIS2 trebuie să gestioneze securitatea lanțului de aprovizionare (articolul 21 alineatul (2) litera (d)), așa că furnizorii de servicii IT, software și componente primesc chestionare de securitate, clauze contractuale și solicitări de audit. Faptul că puteți răspunde rapid este un avantaj comercial.