Kontroll av NIS2-tillämpningsområdet

Gäller NIS2 för din organisation, och är du en väsentlig eller viktig entitet? Välj din sektor, ange din storlek (inklusive koncernbolag) och få ett motiverat svar med artiklarna bakom, plus anteckningar för Nederländerna, Italien, Belgien och Tyskland.

Baserat på direktiv (EU) 2022/2555 och rekommendation 2003/361/EG, per 1 oktober 2026
1. Var har ni ert huvudsakliga verksamhetsställe?
2. Vad gör ni?
Flera verksamheter? Kontrollera var och en; en omfattad verksamhet räcker. Sektorer i bilaga I är "sektorer av hög kritikalitet", bilaga II "andra kritiska sektorer".
3. Hur stora är ni?

Siffror från er senaste fastställda årsredovisning, beräknade på årsbasis. Omsättning exkl. moms.

Heltidsekvivalenter under året: anställda, ägare som arbetar i företaget, delägare som är verksamma. Inte lärlingar.

Del av en koncern? Lägg till anknutna företag och partnerföretag

Anknutna företag (du kontrollerar dem, eller de kontrollerar dig, t.ex. majoriteten av rösträtterna): lägg till 100 %. Partnerföretag (en ägarandel från 25 % upp till 50 %, direkt uppströms eller nedströms): lägg till deras siffror proportionellt. Ägarandelar hos riskkapital, affärsänglar (under 1 250 000 EUR), universitet eller små lokala myndigheter skapar inget partnerskap. Till skillnad från SMF-definitionen bortser NIS2 från regeln om 25 % offentligt ägande (art. 2.1 andra stycket).

4. Finns det något som går före storleken?

Ditt resultat visas här medan du fyller i formuläret.

Så fungerar NIS2:s tillämpningsområde

Tre frågor avgör det (direktiv (EU) 2022/2555, art. 2-3):

  1. Sektor. Finns din typ av entitet i bilaga I (energi, transport, bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, dricks- och avloppsvatten, digital infrastruktur, förvaltning av IKT-tjänster, offentlig förvaltning, rymden) eller bilaga II (post, avfall, kemikalier, livsmedel, tillverkning av medicintekniska produkter, elektronik, elektrisk utrustning, maskiner, fordon och annan transportutrustning, digitala leverantörer, forskning)?
  2. Storlek. Är du minst ett medelstort företag enligt rekommendation 2003/361/EG?
  3. Undantag. Vissa entiteter omfattas oavsett storlek, och medlemsstaterna kan lägga till fler.

Storlekströsklar

KategoriAnställdaoch omsättningeller balansomslutningVerkan enligt NIS2 (om i en sektor i bilagorna)
Mikro< 10≤ 2 milj. EUR≤ 2 milj. EURUtanför, om inte oavsett storlek
Litet< 50≤ 10 milj. EUR≤ 10 milj. EURUtanför, om inte oavsett storlek
Medel< 250≤ 50 milj. EUR≤ 43 milj. EURViktig (bilaga I och II)
StortÖverskrider gränserna för medelstoraVäsentlig (bilaga I), viktig (bilaga II)

Gränsen för anställda gäller alltid; för de ekonomiska siffrorna ska du hålla dig inom antingen gränsen för omsättning eller för balansomslutning. Ett företag med 40 anställda, 12 miljoner EUR i omsättning och en balansomslutning på 8 miljoner EUR är fortfarande litet. Ett med 40 anställda och 12 miljoner EUR i båda är medelstort och omfattas om dess sektor finns med. En kategori ändras först när gränserna överskrids under två på varandra följande räkenskapsperioder (bilagans art. 4.2).

Omfattas oavsett storlek

  • Alltid väsentliga: kvalificerade tillhandahållare av betrodda tjänster, toppdomänregister och leverantörer av DNS-tjänster (art. 3.1 b); entiteter i den centrala offentliga förvaltningen (art. 3.1 d); kritiska entiteter enligt CER-direktivet (art. 3.1 f).
  • Omfattas i alla storlekar: leverantörer av allmänna elektroniska kommunikationsnät eller -tjänster (väsentliga från medelstor, art. 3.1 c) och icke-kvalificerade tillhandahållare av betrodda tjänster (art. 2.2 a).
  • Utsedda av medlemsstaten: enda leverantörer av en väsentlig tjänst eller entiteter vars avbrott skulle påverka allmän säkerhet eller folkhälsa, skapa systemrisk eller ha särskild betydelse på nationell eller regional nivå (art. 2.2 b-e).
  • Tjänster för registrering av domännamn omfattas för skyldigheterna om registreringsdata i artikel 28 (art. 2.4).

Väsentlig eller viktig: vad som ändras

Båda kategorierna ska vidta riskhanteringsåtgärderna i artikel 21, låta ledningsorganet godkänna och övervaka dem (art. 20) och rapportera betydande incidenter (art. 23). Skillnaden är tillsyn och sanktionsavgifter. Väsentliga entiteter står under proaktiv tillsyn (art. 32) och riskerar avgifter på minst upp till 10 miljoner EUR eller 2 % av den globala omsättningen; viktiga entiteter står under efterhandstillsyn (art. 33) med avgifter på minst upp till 7 miljoner EUR eller 1,4 % (art. 34). Finansiella enheter under DORA följer DORA för IKT-risk och rapportering av incidenter (art. 4).

Utanför tillämpningsområdet, men får ändå frågor

Artikel 21.2 d gör NIS2-entiteter ansvariga för säkerheten i sin leveranskedja. Räkna med säkerhetsenkäter, avtalsklausuler och revisionsrätt från kunder som omfattas, särskilt om du levererar IT, programvara, drift eller komponenter. Har du dina policyer, din ISO 27001-status och din incidentprocess dokumenterade sparar du dagar per enkät.

Landsanteckningar

Vad som kan ändras

Den 20 januari 2026 föreslog kommissionen riktade ändringar av NIS2, bland annat en kategori för "små medelstora börsbolag" (färre än 750 anställda och omsättning upp till 150 miljoner EUR eller balansomslutning upp till 129 miljoner EUR), vars medlemmar högst kan vara viktiga entiteter. Per 1 oktober 2026 är det ett förslag i lagstiftningsprocessen; kontrollen tillämpar det gällande direktivet.

Endast vägledande, inte juridisk rådgivning. Nationellt genomförande kan lägga till sektorer eller entiteter, och din behöriga myndighet beslutar om utseende och registrering.

Frågor

Vilken är storlekströskeln för NIS2?

NIS2 gäller för entiteter i sektorer i bilaga I eller II som minst är medelstora enligt kommissionens rekommendation 2003/361/EG: 50 eller fler anställda eller en årsomsättning över 10 miljoner EUR och en balansomslutning över 10 miljoner EUR. Stora företag i sektorer i bilaga I (250+ anställda eller omsättning över 50 miljoner EUR och balansomslutning över 43 miljoner EUR) är väsentliga entiteter.

Räknas koncernbolag in i storleken?

Ja. Enligt artikel 6 i bilagan till rekommendation 2003/361/EG lägger du till 100 % av siffrorna för anknutna företag (till exempel ett moder- eller dotterbolag som du kontrollerar) och en proportionell andel av partnerföretag (ägarandelar på 25 % till 50 %). Ett litet dotterbolag i en stor koncern är därför oftast inte litet.

Vilka entiteter omfattas oavsett storlek?

Leverantörer av allmänna elektroniska kommunikationsnät eller -tjänster, tillhandahållare av betrodda tjänster, toppdomänregister och leverantörer av DNS-tjänster, entiteter i den centrala offentliga förvaltningen, kritiska entiteter enligt CER-direktivet och entiteter som en medlemsstat utser som enda leverantörer eller på annat sätt kritiska (artikel 2.2-2.4). Tjänster för registrering av domännamn omfattas för skyldigheterna om registreringsdata.

Vi står utanför tillämpningsområdet. Kan vi bortse från NIS2?

Inte helt. NIS2-entiteter måste hantera säkerheten i leveranskedjan (artikel 21.2 d), så leverantörer av IT-tjänster, programvara och komponenter får säkerhetsenkäter, avtalsklausuler och revisionsförfrågningar. Att kunna besvara dem snabbt är en försäljningsfördel.