Artikel 33 fastlægger tilsyn og håndhævelse over for vigtige enheder. Tilsynet er reaktivt og starter, når myndighederne har dokumentation for eller tegn på, at en vigtig enhed ikke overholder direktivet.

Myndighederne kan gennemføre kontrol på stedet og eksternt efterfølgende tilsyn. De kan kræve målrettede sikkerhedsaudits og sikkerhedsscanninger. De kan anmode om dokumentation for cybersikkerhedspolitikker og adgang til data. Virksomheden betaler selv for audits udført af uafhængige organer.

Myndighederne kan udstede advarsler og bindende instrukser. De kan pålægge bøder og kræve, at virksomheden retter op på manglerne inden en frist. De kan også kræve, at virksomheden offentliggør oplysninger om overtrædelsen.

Reglerne om personligt ansvar for ledere og retten til forsvar fra artikel 32 gælder tilsvarende for vigtige enheder. Myndighederne samarbejder med tilsynsmyndigheder under DORA-forordningen, når en vigtig enhed også er kritisk IKT-udbyder.