Mindkét kategóriára általánosságban vonatkozik a 21. cikk kiberbiztonsági kockázatkezelési intézkedései és a 23. cikk jelentősincidens-bejelentési kötelezettségei. Kivétel, ha egy legalább egyenértékű szektorspecifikus uniós jogi aktus a 4. cikk alapján kiszorítja a releváns NIS2-rendelkezéseket — ahogy a DORA teszi a hatálya alá tartozó pénzügyi entitásoknál. Az alapvető fontosságú és fontos közötti különbség elsősorban azt érinti, hogyan felügyelik és kényszerítik a hatóságok az alkalmazandó kötelezettségeket; nem a megfelelni kötelező és nem kötelező szervezetek közötti választóvonal.
A besorolás az I. vagy II. mellékletben felsorolt entitás- vagy szolgáltatástípussal, az alkalmazandó vállalatméret-számítással, valamint a 2. és 3. cikk különleges hatókör- és besorolási szabályaival kezdődik. Hogy melyik tagállam rendelkezik joghatósággal, kapcsolódó, de külön kérdés, amelyet főként a 26. cikk és a nemzeti jogi átültetés szabályoz. Általános minta szerint az I. mellékletbeli szektorok középvállalatai fontos szervezetek, míg a középvállalati küszöböket meghaladó I. mellékletbeli entitások alapvető fontosságúak. A méretkorlátozás alá tartozó II. mellékletbeli entitások általában fontos szervezetek. A 3. cikk meghatározott entitástípusokat mérettől függetlenül, illetve meghatározott nemzeti vagy uniós kritériumok esetén tesz alapvető fontosságúvá. A tagállamok az irányelv szabályai szerint további entitásokat jelölhetnek ki.
Legfontosabb pontok
Alapvető fontosságú szervezetekIde tartozik az I. melléklet kiemelt kritikusságú szektoraiban számos nagyobb entitás és a 3. cikkben megnevezett kategóriák — például minősített bizalmi szolgáltatók, legfelső szintű tartománynév-nyilvántartók, DNS-szolgáltatók és a hatály alá tartozó középméretű nyilvános elektronikus hírközlési szolgáltatók —, valamint a kritikussági alapon kijelölt entitások.
Fontos szervezetekIde tartoznak a hatály alá tartozó, nem alapvető fontosságúnak besorolt entitások, köztük sok középméretű I. mellékletbeli entitás és a közép- vagy nagyobb méretű II. mellékletbeli entitások.
FelügyeletAz alapvető fontosságú szervezetekre proaktív, vagyis ex ante felügyelet — ellenőrzések, auditok, szkennelések, adat- és bizonyítékkérések — alkalmazható. A fontos szervezetekre általában ex post felügyelet vonatkozik, amikor a hatóságok a nem megfelelésre utaló bizonyítékot vagy jelzést kapnak.
SzankciókA 21. vagy 23. cikk megsértése esetén a tagállamoknak kötelezően legalább 10 millió euró vagy az alapvető fontosságú entitás vállalkozásának megelőző pénzügyi évi világméretei forgalmának 2%-a közül a magasabb összegű bírsági maximumot kell biztosítaniuk. Fontos szervezeteknél a megfelelő nemzeti maximum legalább 7 millió euró vagy 1,4%. A nemzeti jog magasabb maximumokat is megállapíthat, és az alkalmazandó eljárást és egyéb szankciókat is meghatározza.
A nemzeti jogi átültetés számítA regisztrációt, illetékes hatóságokat, azonosítási eljárásokat, a közszféra kezelését, szankciókat és eljárási részleteket minden tagállam átültető jogszabályában kell ellenőrizni.