Beide Kategorien unterliegen grundsätzlich den Cybersecurity-Risikomanagement-Maßnahmen in Artikel 21 und den Meldepflichten für wesentliche Vorfälle in Artikel 23. Eine Ausnahme gilt, wo ein mindestens gleichwertiger sektorspezifischer Unionsrechtsakt die betreffenden NIS2-Bestimmungen nach Artikel 4 verdrängt, wie DORA es für erfasste Finanzunternehmen tut. Der Unterschied zwischen wesentlich und wichtig betrifft vor allem, wie Behörden die geltenden Pflichten beaufsichtigen und durchsetzen; es ist keine Trennung zwischen Organisationen, die einhalten müssen, und solchen, die es nicht müssen.
Die Einstufung beginnt mit dem in Anhang I oder II gelisteten Einrichtungs- oder Diensttyp, der anwendbaren Unternehmensgrößenberechnung und den besonderen Scope- und Einstufungsregeln in den Artikeln 2 und 3. Welcher Mitgliedstaat zuständig ist, ist eine verwandte, aber getrennte Frage, die hauptsächlich Artikel 26 und das nationale Umsetzungsrecht regeln. Als allgemeines Muster sind mittelgroße Einrichtungen in Anhang-I-Sektoren wichtig, während Einrichtungen in Anhang I, die die Mittelstands-Schwellen überschreiten, wesentlich sind. Anhang-II-Einrichtungen, die der Size-Cap-Regel unterliegen, sind im Allgemeinen wichtig. Artikel 3 macht bestimmte Einrichtungstypen zudem unabhängig von der Größe oder bei besonderen nationalen bzw. EU-Kriterien zu wesentlichen. Mitgliedstaaten können nach den Regeln der Richtlinie weitere Einrichtungen identifizieren.
Wichtigste Punkte
Wesentliche EinrichtungenUmfassen viele größere Einrichtungen in den hochkritischen Sektoren des Anhangs I und bestimmte in Artikel 3 genannte Kategorien wie qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries, DNS-Diensteanbieter und erfasste mittlere Anbieter öffentlicher elektronischer Kommunikationsdienste sowie aus Kritikalitätsgründen identifizierte Einrichtungen.
Wichtige EinrichtungenUmfassen erfasste Einrichtungen, die nicht als wesentlich eingestuft sind, darunter viele mittlere Anhang-I-Einrichtungen und mittlere oder größere Anhang-II-Einrichtungen.
AufsichtWesentliche Einrichtungen können proaktiver, ex-ante-Aufsicht unterliegen — etwa Inspektionen, Audits, Scans, Auskunfts- und Nachweisansuchen. Wichtige Einrichtungen unterliegen im Allgemeinen ex-post-Aufsicht, wenn Behörden Nachweise oder Anzeichen von Nichteinhaltung erhalten.
DurchsetzungBei Verstößen gegen die Artikel 21 oder 23 müssen Mitgliedstaaten Höchstbußgelder von mindestens dem höheren Betrag aus 10 Millionen Euro oder 2 % des weltweiten Gesamtumsatzes des vorangegangenen Geschäftsjahres des Unternehmens vorsehen, zu dem eine wesentliche Einrichtung gehört. Für wichtige Einrichtungen liegt das erforderliche nationale Maximum bei mindestens dem höheren Betrag aus 7 Millionen Euro oder 1,4 %. Nationales Recht kann höhere Maxima vorsehen und bestimmt das anwendbare Verfahren und weitere Sanktionen.
Nationale Umsetzung zähltRegistrierung, zuständige Behörden, Identifizierungsverfahren, Behandlung des öffentlichen Sektors, Sanktionen und Verfahrensdetails müssen im Umsetzungsgesetz jedes Mitgliedstaats geprüft werden.