Cum funcționează domeniul de aplicare NIS2
Trei întrebări decid (Directiva (UE) 2022/2555, art. 2-3):
- Sectorul. Este tipul dumneavoastră de entitate enumerat în Anexa I (energie, transport, bănci, infrastructuri ale pieței financiare, sănătate, apă potabilă și ape uzate, infrastructură digitală, gestionarea serviciilor TIC, administrație publică, spațiu) sau în Anexa II (servicii poștale, deșeuri, substanțe chimice, alimente, fabricarea de dispozitive medicale, electronice, echipamente electrice, mașini, vehicule și alte echipamente de transport, furnizori digitali, cercetare)?
- Dimensiunea. Sunteți cel puțin întreprindere mijlocie conform Recomandării 2003/361/CE?
- Excepții. Unele entități sunt vizate indiferent de dimensiune, iar statele membre pot adăuga altele.
Praguri de dimensiune
| Categorie | Angajați | și cifra de afaceri | sau bilanțul | Efectul NIS2 (dacă sunteți într-un sector din anexe) |
|---|---|---|---|---|
| Micro | < 10 | ≤ 2 mil. EUR | ≤ 2 mil. EUR | Exclusă, cu excepția cazului în care se aplică independent de dimensiune |
| Mică | < 50 | ≤ 10 mil. EUR | ≤ 10 mil. EUR | Exclusă, cu excepția cazului în care se aplică independent de dimensiune |
| Mediu | < 250 | ≤ 50 mil. EUR | ≤ 43 mil. EUR | Importantă (Anexele I și II) |
| Mare | Depășește plafoanele pentru întreprinderi mijlocii | Esențială (Anexa I), importantă (Anexa II) | ||
Plafonul de angajați se aplică întotdeauna; pentru cifrele financiare trebuie să rămâneți sub fie plafonul cifrei de afaceri, fie sub cel al bilanțului. O companie cu 40 de angajați, o cifră de afaceri de 12 milioane EUR și un bilanț de 8 milioane EUR este în continuare mică. Una cu 40 de angajați și 12 milioane EUR la ambii indicatori este mijlocie și vizată dacă sectorul său este enumerat. O categorie se schimbă doar când plafoanele sunt depășite în două exerciții financiare consecutive (art. 4 alin. (2) din anexă).
Vizate indiferent de dimensiune
- Întotdeauna esențiale: prestatorii calificați de servicii de încredere, registrele de nume TLD și furnizorii de servicii DNS (art. 3 alin. (1) lit. (b)); entitățile administrației publice centrale (art. 3 alin. (1) lit. (d)); entitățile critice conform Directivei CER (art. 3 alin. (1) lit. (f)).
- Vizate indiferent de dimensiune: furnizorii de rețele sau servicii publice de comunicații electronice (esențiale de la dimensiunea mijlocie, art. 3 alin. (1) lit. (c)) și prestatorii necalificați de servicii de încredere (art. 2 alin. (2) lit. (a)).
- Desemnate de statul membru: furnizorii unici ai unui serviciu esențial sau entitățile a căror perturbare ar afecta siguranța, securitatea sau sănătatea publică, ar crea un risc sistemic sau ar conta în mod specific la nivel național sau regional (art. 2 alin. (2) lit. (b)-(e)).
- Serviciile de înregistrare a numelor de domeniu sunt vizate pentru obligațiile privind datele de înregistrare din articolul 28 (art. 2 alin. (4)).
Esențială sau importantă: ce se schimbă
Ambele categorii trebuie să adopte măsurile de gestionare a riscurilor din articolul 21, să le supună aprobării și supravegherii organului de conducere (art. 20) și să raporteze incidentele semnificative (art. 23). Diferența constă în supraveghere și amenzi. Entitățile esențiale sunt supravegheate proactiv (art. 32) și riscă amenzi de cel puțin până la 10 milioane EUR sau 2 % din cifra de afaceri mondială; entitățile importante sunt supravegheate ex post (art. 33), cu amenzi de cel puțin până la 7 milioane EUR sau 1,4 % (art. 34). Entitățile financiare care intră sub DORA urmează DORA pentru riscul TIC și raportarea incidentelor (art. 4).
În afara domeniului, dar tot vi se cere
Articolul 21 alineatul (2) litera (d) face entitățile NIS2 responsabile pentru securitatea lanțului lor de aprovizionare. Așteptați-vă la chestionare de securitate, clauze contractuale și drepturi de audit din partea clienților vizați, mai ales dacă furnizați IT, software, găzduire sau componente. Dacă aveți documentate politicile, statutul ISO 27001 și procesul de gestionare a incidentelor, economisiți zile la fiecare chestionar.
Note pe țări
- Țările de Jos: Cyberbeveiligingswet în vigoare din 15 august 2026 (Rijksoverheid); înregistrare prin MijnNCSC; autoverificarea oficială NCSC. Detalii: Valt mijn organisatie onder de Cbw?
- Italia: D.Lgs. 138/2024, în vigoare din 16 octombrie 2024, cu categorii suplimentare în Anexele III și IV; înregistrare anuală pe portalul ACN între 1 ianuarie și 28 februarie. Detalii: La NIS2 si applica alla mia azienda?
- Belgia: legea NIS2 din 26 aprilie 2024, în vigoare din 18 octombrie 2024, supravegheată de CCB; entitățile esențiale au avut un prim termen pentru evaluarea conformității la 18 aprilie 2026 (prin CyFun sau ISO/IEC 27001).
- Germania: NIS2UmsuCG (BGBl. 2025 I Nr. 301) în vigoare din 6 decembrie 2025; înregistrare la BSI; consultați întrebările frecvente BSI.
Ce s-ar putea schimba
La 20 ianuarie 2026, Comisia a propus modificări țintite ale NIS2, inclusiv o categorie „small mid-cap” (sub 750 de angajați și o cifră de afaceri de până la 150 de milioane EUR sau un bilanț de până la 129 de milioane EUR) ai cărei membri ar putea fi cel mult entități importante. La 1 octombrie 2026, aceasta este o propunere aflată în procedura legislativă; verificatorul aplică directiva actuală.
Doar orientativ, nu consultanță juridică. Transpunerile naționale pot adăuga sectoare sau entități, iar autoritatea competentă decide asupra desemnării și înregistrării.