Gå til indhold
atlas

Væsentlige og vigtige enheder (NIS2)

Også kendt som: væsentlige enheder, vigtige enheder

De to grupper af organisationer, NIS2 gælder for, opdelt efter sektor og størrelse, med strengere tilsyn for de væsentlige.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

De to klasser i NIS2 artikel 3 - som hovedregel er store organisationer i sektorerne i bilag I væsentlige, mens mellemstore dér og mellemstore eller store i bilag II er vigtige. Pligterne er de samme; væsentlige enheder kontrolleres på forhånd og risikerer højere bøder.

Forklaret enkelt

Som færdselsregler for lastbiler og varevogne - begge skal køre sikkert, men lastbilerne bliver oftere stoppet til kontrol, fordi et uheld gør mere skade.

I praksis

Et stort dansk energiselskab hører under bilag I og er væsentligt, så det kan forvente planlagte inspektioner; en mellemstor fødevareproducent hører under bilag II og er vigtig, så den primært kontrolleres efter en hændelse eller et tip.

Hvorfor det betyder noget

Placerer man sig i den forkerte gruppe, forbereder man sig på det forkerte niveau af tilsyn - for lidt, og den første inspektion eller bøde kommer bag på en; for meget, og pengene bruges, hvor der ikke er brug for dem.

Teknisk uddybning

Klassificeringen er en test i to trin. Artikel 2 afgør først, om en enhed overhovedet er omfattet: den skal være af en type, der står i bilag I eller II, og mindst være en mellemstor virksomhed efter artikel 2 i bilaget til Kommissionens henstilling 2003/361/EF, dvs. have 50 ansatte eller derover eller en årsomsætning og en samlet balance, der begge overstiger 10 mio. euro. Store virksomheder har 250 ansatte eller derover eller en omsætning over 50 mio. euro og en balance over 43 mio. euro. Fordi henstillingen medregner partnervirksomheder og tilknyttede virksomheder, kan et beskedent datterselskab i en stor koncern komme over tærsklen på koncernens tal, hvilket er en af de hyppigste overraskelser ved afgrænsningen.

Artikel 3, stk. 1, opregner derefter de væsentlige enheder: enheder i bilag I, der overskrider lofterne for mellemstore virksomheder; kvalificerede tillidstjenesteudbydere, registre for topdomænenavne og udbydere af DNS-tjenester uanset størrelse; udbydere af offentlige elektroniske kommunikationsnet eller -tjenester, der mindst er mellemstore; offentlige forvaltningsenheder på centralt niveau; enheder, der er udpeget som kritiske efter CER-direktivet (EU) 2022/2557; og andre, som en medlemsstat udpeger, herunder tidligere operatører af væsentlige tjenester under NIS1, hvis national ret fastsætter det. Alle øvrige omfattede enheder i bilag I og II er vigtige efter artikel 3, stk. 2. Medlemsstaterne skulle udarbejde en liste over væsentlige og vigtige enheder senest den 17. april 2025 og gennemgå den mindst hvert andet år, understøttet af selvregistrering.

Pligterne efter artikel 20, 21 og 23 er de samme for begge klasser; tilsyn og sanktioner er det ikke. Væsentlige enheder er omfattet af artikel 32: inspektioner på stedet og tilsyn på afstand, herunder stikprøvekontrol, regelmæssige og målrettede sikkerhedsaudits udført af et uafhængigt organ, ad hoc-audits, sikkerhedsscanninger og krav om dokumentation, også uden at der er sket en hændelse. Vigtige enheder hører under artikel 33, hvor et smallere sæt redskaber uden stikprøvekontrol og regelmæssige audits først bruges, når dokumentation, indikationer eller oplysninger tyder på manglende overholdelse. Bødemaksimum er forskellige (artikel 34: mindst 10 mio. euro eller 2 % af den globale omsætning over for 7 mio. euro eller 1,4 %), og kun væsentlige enheder kan få suspenderet en certificering eller tilladelse og en leder midlertidigt forbudt efter artikel 32, stk. 5.

Grænsetilfældene kræver omhu. Offentlig forvaltning er kun obligatorisk omfattet på centralt niveau; medlemsstaterne kan udvide til regionale og lokale myndigheder og kan undtage myndigheder, der hovedsageligt arbejder med national sikkerhed, forsvar eller retshåndhævelse. Finansielle enheder under DORA følger denne forordning i stedet for artikel 21 og 23. I Danmark afspejler NIS2-loven klasserne i §§ 4-5, og enhederne skal registrere deres oplysninger hos myndighederne via Virk, så listen kan holdes ajour.

Relationer

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.