Obe kategórie všeobecne podliehajú opatreniam riadenia kybernetického rizika v článku 21 a požiadavkám na hlásenie významných incidentov v článku 23. Výnimka sa uplatňuje tam, kde aspoň ekvivalentný sektorovo-špecifický právny akt Únie vytláča relevantné ustanovenia NIS2 podľa článku 4, ako to robí DORA pre pokryté finančné entity. Rozdiel medzi základnou a dôležitou primárne ovplyvňuje, ako orgány dohliadajú a vymáhajú uplatniteľné povinnosti; nie je to delenie medzi organizácie, ktoré musia a nemusia vyhovieť.
Klasifikácia začína typom subjektu alebo služby uvedeným v prílohe I alebo II, uplatniteľným výpočtom veľkosti podniku a špeciálnymi pravidlami rozsahu a klasifikácie v článkoch 2 a 3. Ktorý členský štát má jurisdikciu je súvisiaca, ale oddelená otázka riadená hlavne článkom 26 a vnútroštátnym implementačným právom. Ako všeobecný vzor, stredné subjekty v sektoroch prílohy I sú dôležité, zatiaľ čo subjekty v prílohe I, ktoré prekračujú stredné prahy, sú základné. Subjekty prílohy II pokryté pravidlom veľkosti sú všeobecne dôležité. Článok 3 tiež klasifikuje špecifikované typy subjektov ako základné bez ohľadu na veľkosť alebo keď uplatniteľné konkrétne vnútroštátne či EÚ kritériá. Členské štáty môžu identifikovať ďalšie subjekty podľa pravidiel smernice.
Kľúčové body
Základné subjektyZahŕňajú mnohé väčšie subjekty vo vysoko kritických sektoroch prílohy I a konkrétne kategórie menované v článku 3, ako kvalifikovaní poskytovatelia dôveryhodných služieb, registre domén najvyššej úrovne, poskytovatelia DNS služieb a pokrytí strední poskytovatelia verejných elektronických komunikačných služieb, ako aj subjekty identifikované na základe kritickosti.
Dôležité subjektyZahŕňajú pokryté subjekty, ktoré nie sú klasifikované ako základné, vrátane mnohých stredných subjektov prílohy I a stredných alebo väčších subjektov prílohy II.
DohľadZákladné subjekty môžu podliehať proaktívnemu, alebo ex ante, dohľadu ako inšpekcie, audity, skeny, žiadosti o informácie a žiadosti o dôkazy. Dôležité subjekty všeobecne podliehajú ex post dohľadu, keď orgány dostanú dôkazy alebo náznaky nevyhnutia.
VymáhaniePre porušenia článkov 21 alebo 23 musia členské štáty poskytnúť maximálne administratívne pokuty aspoň vo výške vyššej z 10 miliónov € alebo 2 % celkového celosvetového obratu podniku, ku ktorému základný subjekt patrí, za predchádzajúci finančný rok. Pre dôležité subjekty je zodpovedajúce požadované vnútroštátne maximum aspoň vyššia z 7 miliónov € alebo 1,4 %. Vnútroštátne právo môže poskytnúť vyššie maximá a určuje uplatniteľný postup a iné sankcie.
Vnútroštátna implementácia zohráva úlohuRegistrácia, príslušné orgány, identifikačné postupy, zaobchádzanie s verejným sektorom, sankcie a procedurálne detaily musia byť overené v transponujúcom zákone každého členského štátu.