Så fungerar NIS2:s tillämpningsområde
Tre frågor avgör det (direktiv (EU) 2022/2555, art. 2-3):
- Sektor. Finns din typ av entitet i bilaga I (energi, transport, bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, dricks- och avloppsvatten, digital infrastruktur, förvaltning av IKT-tjänster, offentlig förvaltning, rymden) eller bilaga II (post, avfall, kemikalier, livsmedel, tillverkning av medicintekniska produkter, elektronik, elektrisk utrustning, maskiner, fordon och annan transportutrustning, digitala leverantörer, forskning)?
- Storlek. Är du minst ett medelstort företag enligt rekommendation 2003/361/EG?
- Undantag. Vissa entiteter omfattas oavsett storlek, och medlemsstaterna kan lägga till fler.
Storlekströsklar
| Kategori | Anställda | och omsättning | eller balansomslutning | Verkan enligt NIS2 (om i en sektor i bilagorna) |
|---|---|---|---|---|
| Mikro | < 10 | ≤ 2 milj. EUR | ≤ 2 milj. EUR | Utanför, om inte oavsett storlek |
| Litet | < 50 | ≤ 10 milj. EUR | ≤ 10 milj. EUR | Utanför, om inte oavsett storlek |
| Medel | < 250 | ≤ 50 milj. EUR | ≤ 43 milj. EUR | Viktig (bilaga I och II) |
| Stort | Överskrider gränserna för medelstora | Väsentlig (bilaga I), viktig (bilaga II) | ||
Gränsen för anställda gäller alltid; för de ekonomiska siffrorna ska du hålla dig inom antingen gränsen för omsättning eller för balansomslutning. Ett företag med 40 anställda, 12 miljoner EUR i omsättning och en balansomslutning på 8 miljoner EUR är fortfarande litet. Ett med 40 anställda och 12 miljoner EUR i båda är medelstort och omfattas om dess sektor finns med. En kategori ändras först när gränserna överskrids under två på varandra följande räkenskapsperioder (bilagans art. 4.2).
Omfattas oavsett storlek
- Alltid väsentliga: kvalificerade tillhandahållare av betrodda tjänster, toppdomänregister och leverantörer av DNS-tjänster (art. 3.1 b); entiteter i den centrala offentliga förvaltningen (art. 3.1 d); kritiska entiteter enligt CER-direktivet (art. 3.1 f).
- Omfattas i alla storlekar: leverantörer av allmänna elektroniska kommunikationsnät eller -tjänster (väsentliga från medelstor, art. 3.1 c) och icke-kvalificerade tillhandahållare av betrodda tjänster (art. 2.2 a).
- Utsedda av medlemsstaten: enda leverantörer av en väsentlig tjänst eller entiteter vars avbrott skulle påverka allmän säkerhet eller folkhälsa, skapa systemrisk eller ha särskild betydelse på nationell eller regional nivå (art. 2.2 b-e).
- Tjänster för registrering av domännamn omfattas för skyldigheterna om registreringsdata i artikel 28 (art. 2.4).
Väsentlig eller viktig: vad som ändras
Båda kategorierna ska vidta riskhanteringsåtgärderna i artikel 21, låta ledningsorganet godkänna och övervaka dem (art. 20) och rapportera betydande incidenter (art. 23). Skillnaden är tillsyn och sanktionsavgifter. Väsentliga entiteter står under proaktiv tillsyn (art. 32) och riskerar avgifter på minst upp till 10 miljoner EUR eller 2 % av den globala omsättningen; viktiga entiteter står under efterhandstillsyn (art. 33) med avgifter på minst upp till 7 miljoner EUR eller 1,4 % (art. 34). Finansiella enheter under DORA följer DORA för IKT-risk och rapportering av incidenter (art. 4).
Utanför tillämpningsområdet, men får ändå frågor
Artikel 21.2 d gör NIS2-entiteter ansvariga för säkerheten i sin leveranskedja. Räkna med säkerhetsenkäter, avtalsklausuler och revisionsrätt från kunder som omfattas, särskilt om du levererar IT, programvara, drift eller komponenter. Har du dina policyer, din ISO 27001-status och din incidentprocess dokumenterade sparar du dagar per enkät.
Landsanteckningar
- Nederländerna: Cyberbeveiligingswet i kraft sedan 15 augusti 2026 (Rijksoverheid); registrering via MijnNCSC; officiell självtest från NCSC. Fördjupning: Valt mijn organisatie onder de Cbw?
- Italien: D.Lgs. 138/2024, i kraft sedan 16 oktober 2024, med extra kategorier i bilaga III och IV; årlig registrering på ACN-portalen mellan 1 januari och 28 februari. Fördjupning: La NIS2 si applica alla mia azienda?
- Belgien: NIS2-lagen av den 26 april 2024, i kraft sedan 18 oktober 2024, under tillsyn av CCB; väsentliga entiteter hade en första frist för bedömning av överensstämmelse den 18 april 2026 (via CyFun eller ISO/IEC 27001).
- Tyskland: NIS2UmsuCG (BGBl. 2025 I Nr. 301) i kraft sedan 6 december 2025; registrering hos BSI; se BSI:s FAQ.
Vad som kan ändras
Den 20 januari 2026 föreslog kommissionen riktade ändringar av NIS2, bland annat en kategori för "små medelstora börsbolag" (färre än 750 anställda och omsättning upp till 150 miljoner EUR eller balansomslutning upp till 129 miljoner EUR), vars medlemmar högst kan vara viktiga entiteter. Per 1 oktober 2026 är det ett förslag i lagstiftningsprocessen; kontrollen tillämpar det gällande direktivet.
Endast vägledande, inte juridisk rådgivning. Nationellt genomförande kan lägga till sektorer eller entiteter, och din behöriga myndighet beslutar om utseende och registrering.