Artikel 32 fastlægger tilsyn og håndhævelse over for væsentlige enheder. Foranstaltningerne skal være effektive, proportionale og afskrækkende.
Myndighederne kan gennemføre kontrol på stedet og eksternt tilsyn. De kan kræve regelmæssige og målrettede sikkerhedsaudits. De kan også anmode om dokumentation for cybersikkerhedspolitikker og adgang til data og systemer. Virksomheden betaler selv for audits udført af uafhængige organer.
Myndighederne kan udstede advarsler og bindende instrukser. De kan kræve, at virksomheden stopper ulovlig adfærd. De kan udpege en overvågningsansvarlig og pålægge bøder. De kan også kræve, at virksomheden offentliggør oplysninger om overtrædelsen.
Hvis disse foranstaltninger ikke virker, kan myndighederne midlertidigt suspendere certifikater og godkendelser. De kan også anmode domstolene om midlertidigt at forbyde en direktør at udøve ledelsesfunktioner. Disse skærpede sanktioner gælder ikke for offentlige forvaltningsenheder.
Ledere og juridiske repræsentanter for væsentlige enheder kan holdes personligt ansvarlige for manglende overholdelse. Myndighederne skal give virksomheden mulighed for at fremføre sine synspunkter, inden de træffer håndhævelsesforanstaltninger.