Artikel 24 handler om, hvordan virksomheder kan bruge europæiske certificeringsordninger til at dokumentere NIS2-compliance.
Væsentlige og vigtige enheder kan bruge certificerede IKT-produkter, -tjenester og -processer som dokumentation. Certificeringen skal følge de europæiske ordninger vedtaget efter ENISA's cybersikkerhedsforordning. Det giver virksomheder et konkret redskab til at vise, at de opfylder kravene i artikel 21.
Kommissionen kan gøre certificering obligatorisk for bestemte kategori af virksomheder. Det sker via delegerede retsakter. Kravet kan komme, når et bestemt sektor har utilstrækkeligt cybersikkerhedsniveau. Retsakten beskriver, hvilke produkter og tjenester der er omfattet, og fastsætter en tidsfrist.
Mangler der en passende ordning, kan Kommissionen spørge Den Europæiske Cybersikkerhedscertificeringsgruppe om egnede kandidater.