Artikel 4 slår fast, at hvis en virksomhed er underlagt en mere sektor-specifik lov, går den forud for NIS2 (lex specialis). Hvis en virksomhed er underlagt en sektorspecifik EU-retsakt med krav mindst svarende til NIS2, gælder derfor NIS2 ikke på de dækkede punkter.
Artikel 4 har mest fokus på styring af cybersikkerhedsrisici og underretning om hændelser. DORA (den finansielle sektor) og CER (kritisk infrastruktur) er eksempler på den type lovgivning.
Kommissionen har udarbejdet retningslinjer (2023/C 328/02), som præciserer, hvornår sektor-specifik lovgivning går forud for NIS2.