{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/nis2-entities","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/nis2-entities/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/nis2-entities/"},"term":{"en":"Essential and important entities (NIS2)","da":"Væsentlige og vigtige enheder (NIS2)"},"aka":{"en":["essential entities","important entities"],"da":["væsentlige enheder","vigtige enheder"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2022,"summary":{"en":"The two groups of organisations NIS2 covers, sorted by sector and size, with stricter oversight for the essential group.","da":"De to grupper af organisationer, NIS2 gælder for, opdelt efter sektor og størrelse, med strengere tilsyn for de væsentlige."},"body":{"formal":{"en":"The two classes of NIS2 Article 3 - as a rule, large organisations in the Annex I sectors are essential, while medium ones there and medium or large ones in Annex II are important. Duties are the same; essential entities face checks in advance and higher fines.","da":"De to klasser i NIS2 artikel 3 - som hovedregel er store organisationer i sektorerne i bilag I væsentlige, mens mellemstore dér og mellemstore eller store i bilag II er vigtige. Pligterne er de samme; væsentlige enheder kontrolleres på forhånd og risikerer højere bøder."},"plain":{"en":"Like road rules for lorries and vans - both must drive safely, but lorries are pulled over for checks more often because a crash does more harm.","da":"Som færdselsregler for lastbiler og varevogne - begge skal køre sikkert, men lastbilerne bliver oftere stoppet til kontrol, fordi et uheld gør mere skade."},"inPractice":{"en":"A large Danish energy company sits in Annex I and is essential, so it expects planned inspections; a medium-sized food producer sits in Annex II and is important, so it is checked mainly after an incident or a tip-off.","da":"Et stort dansk energiselskab hører under bilag I og er væsentligt, så det kan forvente planlagte inspektioner; en mellemstor fødevareproducent hører under bilag II og er vigtig, så den primært kontrolleres efter en hændelse eller et tip."},"whyItMatters":{"en":"Getting the class wrong means preparing for the wrong level of oversight - too little, and the first inspection or fine comes as a surprise; too much, and money goes where it is not needed.","da":"Placerer man sig i den forkerte gruppe, forbereder man sig på det forkerte niveau af tilsyn - for lidt, og den første inspektion eller bøde kommer bag på en; for meget, og pengene bruges, hvor der ikke er brug for dem."}},"deepDive":{"en":"Classification is a two-step test. Article 2 first decides whether an entity is in scope at all: it must be of a type listed in Annex I or II and at least a medium-sized enterprise under Article 2 of the Annex to Commission Recommendation 2003/361/EC, meaning 50 or more staff, or an annual turnover and balance sheet total both above EUR 10 million. Large enterprises are those with 250 or more staff, or turnover above EUR 50 million and a balance sheet above EUR 43 million. Because the Recommendation counts partner and linked enterprises, a modest subsidiary of a large group can cross the threshold on group figures, one of the most common surprises in scoping.\n\nArticle 3(1) then lists who is essential: Annex I entities that exceed the medium-sized ceilings; qualified trust service providers, TLD name registries and DNS service providers regardless of size; providers of public electronic communications networks or services that are at least medium-sized; central-government public administration entities; entities identified as critical under the CER Directive (EU) 2022/2557; and any others a member state designates, including former NIS1 operators of essential services if national law so provides. Everything else in scope under Annexes I and II is important under Article 3(2). Member states had to draw up a list of essential and important entities by 17 April 2025 and review it at least every two years, supported by self-registration.\n\nObligations under Articles 20, 21 and 23 are identical for both classes; supervision and sanctions are not. Essential entities are subject to Article 32: on-site inspections and off-site supervision including random checks, regular and targeted security audits by an independent body, ad hoc audits, security scans and requests for evidence, even without any incident. Important entities fall under Article 33, where a narrower set of tools, without random checks or regular audits, is used only after evidence, an indication or information suggests non-compliance. Maximum fines differ (Article 34: at least EUR 10 million or 2 % of worldwide turnover versus EUR 7 million or 1.4 %), and only essential entities can face suspension of a certification or authorisation and a temporary ban on a manager under Article 32(5).\n\nEdge cases need care. Public administration is mandatory only at central-government level; member states may extend coverage to regional and local bodies, and may exempt bodies working mainly in national security, defence or law enforcement. Financial entities under DORA are covered by that regulation instead of Articles 21 and 23. In Denmark the NIS2 Act mirrors the classes in §§ 4-5, and entities must register their details with the authorities through Virk so that the list can be maintained.","da":"Klassificeringen er en test i to trin. Artikel 2 afgør først, om en enhed overhovedet er omfattet: den skal være af en type, der står i bilag I eller II, og mindst være en mellemstor virksomhed efter artikel 2 i bilaget til Kommissionens henstilling 2003/361/EF, dvs. have 50 ansatte eller derover eller en årsomsætning og en samlet balance, der begge overstiger 10 mio. euro. Store virksomheder har 250 ansatte eller derover eller en omsætning over 50 mio. euro og en balance over 43 mio. euro. Fordi henstillingen medregner partnervirksomheder og tilknyttede virksomheder, kan et beskedent datterselskab i en stor koncern komme over tærsklen på koncernens tal, hvilket er en af de hyppigste overraskelser ved afgrænsningen.\n\nArtikel 3, stk. 1, opregner derefter de væsentlige enheder: enheder i bilag I, der overskrider lofterne for mellemstore virksomheder; kvalificerede tillidstjenesteudbydere, registre for topdomænenavne og udbydere af DNS-tjenester uanset størrelse; udbydere af offentlige elektroniske kommunikationsnet eller -tjenester, der mindst er mellemstore; offentlige forvaltningsenheder på centralt niveau; enheder, der er udpeget som kritiske efter CER-direktivet (EU) 2022/2557; og andre, som en medlemsstat udpeger, herunder tidligere operatører af væsentlige tjenester under NIS1, hvis national ret fastsætter det. Alle øvrige omfattede enheder i bilag I og II er vigtige efter artikel 3, stk. 2. Medlemsstaterne skulle udarbejde en liste over væsentlige og vigtige enheder senest den 17. april 2025 og gennemgå den mindst hvert andet år, understøttet af selvregistrering.\n\nPligterne efter artikel 20, 21 og 23 er de samme for begge klasser; tilsyn og sanktioner er det ikke. Væsentlige enheder er omfattet af artikel 32: inspektioner på stedet og tilsyn på afstand, herunder stikprøvekontrol, regelmæssige og målrettede sikkerhedsaudits udført af et uafhængigt organ, ad hoc-audits, sikkerhedsscanninger og krav om dokumentation, også uden at der er sket en hændelse. Vigtige enheder hører under artikel 33, hvor et smallere sæt redskaber uden stikprøvekontrol og regelmæssige audits først bruges, når dokumentation, indikationer eller oplysninger tyder på manglende overholdelse. Bødemaksimum er forskellige (artikel 34: mindst 10 mio. euro eller 2 % af den globale omsætning over for 7 mio. euro eller 1,4 %), og kun væsentlige enheder kan få suspenderet en certificering eller tilladelse og en leder midlertidigt forbudt efter artikel 32, stk. 5.\n\nGrænsetilfældene kræver omhu. Offentlig forvaltning er kun obligatorisk omfattet på centralt niveau; medlemsstaterne kan udvide til regionale og lokale myndigheder og kan undtage myndigheder, der hovedsageligt arbejder med national sikkerhed, forsvar eller retshåndhævelse. Finansielle enheder under DORA følger denne forordning i stedet for artikel 21 og 23. I Danmark afspejler NIS2-loven klasserne i §§ 4-5, og enhederne skal registrere deres oplysninger hos myndighederne via Virk, så listen kan holdes ajour."},"edges":[{"type":"part-of","to":"security/nis2","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/nis2-minimum-requirements","why":{"en":"Once an organisation knows it is covered, the minimum requirements say what it must do.","da":"Når en organisation ved, at loven gælder for den, fortæller minimumskravene, hvad den skal gøre."},"confidence":"high","strength":"primary"}],"depth":0,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Directive (EU) 2022/2555 (NIS2 Directive), Articles 2, 3, 32-34 and Annexes I-II","url":"https://eur-lex.europa.eu/eli/dir/2022/2555/oj","tier":"standard","publisher":"European Union"}],"draft":true}