Kapitel I – Almindelige bestemmelser

Kapitel I er fundamentet for hele NIS2-direktivet. Du kan læse, hvad direktivet handler om, hvem det gælder for, og hvad de centrale begreber betyder. Hvis du vil forstå NIS2, er det et godt sted at starte.

Det første vigtige spørgsmål er: Gælder dette for min virksomhed? Svaret finder du i artikel 2, som definerer direktivets anvendelsesområde. Udgangspunktet er at mellemstore og store virksomheder, der opererer inden for de sektorer, som er listet i bilag I og bilag II, er omfattet. Men der er vigtige undtagelser og udvidelser, du skal kende til.

Artikel 3 skelner herefter mellem to kategorier: væsentlige enheder og vigtige enheder. Denne sondring er afgørende, fordi tilsynet med de to kategorier er forskelligt. Væsentlige enheder er underlagt et intensivt løbende tilsyn, mens tilsynet med vigtige enheder primært sker, når tilsynet tror, der er noget at komme efter.

I artikel 4 adresseres forholdet til andre EU-regler på cybersikkerhedsområdet – f.eks. DORA for finanssektoren. Princippet er, at sektorspecifik lovgivning, der stiller mindst lige så høje krav som NIS2 går forud for NIS2's krav (den såkaldte lex specialis-regel).

Artikel 5 slår fast, at NIS2 er minimumsharmonisering: din medlemsstat må gerne stille skrappere krav end direktivet. Derfor er det vigtigt også at holde øje med, hvilke krav de enkelte lande - eksempelvis Danmark - kommer til at stille.

Endelig indeholder artikel 6 det store definitionsregister, som giver præcise juridiske definitioner på alt fra "hændelse" og "cybertrussel" til "cloudcomputingtjeneste" og "topdomænenavneadministrator".

Artikler i dette kapitel