[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:vaesentlig-eller-vigtig-under-nis2-stoerrelsesreglen-de-stoerrelsesuafhaengige-regler-og-de-syv-maader-at-vaere-vaesentlig-paa":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","vaesentlig-eller-vigtig-under-nis2-stoerrelsesreglen-de-stoerrelsesuafhaengige-regler-og-de-syv-maader-at-vaere-vaesentlig-paa","Væsentlig eller vigtig under NIS2: størrelsesreglen, de størrelsesuafhængige regler og de syv måder at være væsentlig på","Om NIS2 rammer en virksomhed, er artikel 2; om den er væsentlig eller vigtig, er artikel 3; og forskellen er forudgående tilsyn, et højere bødeloft og en strengere læsning af alt andet. De to artikler citeret, størrelsesklasserne i henstilling 2003\u002F361\u002FEF, som de faktisk tælles, reglerne, der ser bort fra størrelse, og de tilfælde, en softwarevirksomhed får galt: en cloududbyder med 40 ansatte, en stor maskinproducent, en registrator, en virksomhed uden for Unionen.","2026-09-12",{"who":10,"when":11,"do":12},"En virksomhed af en af de 67 enhedstyper i bilag I eller II til NIS2, der er mellemstor eller større (fra 50 ansatte, eller over EUR 10 millioner i både omsætning og balance, talt med tilknyttede virksomheder og partnervirksomheder), plus de størrelsesuafhængige tilfælde i artikel 2, stk. 2: kommunikation, tillidstjenester, DNS og TLD, den eneste udbyder, og de enheder, en medlemsstat udpeger.","NIS2 gælder siden den 18. oktober 2024 gennem den nationale gennemførelse; medlemsstaternes lister over væsentlige og vigtige enheder skulle foreligge den 17. april 2025, og registreringen efter artikel 27 af DNS-, cloud-, datacenter-, CDN-, managed service-, markedsplads-, søgemaskine- og socialt netværk-udbydere den 17. januar 2025.","Kør afgrænsningen: enhedstype, størrelsesklasse, de fire størrelsesuafhængige spørgsmål; resultatet siger væsentlig (tilsyn efter artikel 32, loft på EUR 10 millioner) eller vigtig (artikel 33, EUR 7 millioner), og det er den første linje i registret.","\nEnhver forklaring af direktiv (EU) 2022\u002F2555 siger, at NIS2 deler sine enheder i væsentlige og vigtige, og de fleste stopper der. Delingen er værd at få rigtigt, fordi den er delingen mellem artikel 32 og artikel 33, mellem et tilsyn, der må auditere jer, før noget er gået galt, og et, der handler på beviser, og mellem et bødeloft på 10 000 000 EUR og et på 7 000 000 EUR. Den afgøres af to artikler læst i rækkefølge: Artikel 2 siger, om I overhovedet er omfattet, artikel 3, hvilken slags I er. Begge citerer en størrelsestest fra en henstilling fra 2003, som tælles på en måde, de fleste virksomheder får galt første gang. Denne artikel tager de to i rækkefølge, med teksten, og slutter der, hvor [den gratis fastlæggelse af anvendelsesområdet](\u002Fnis2\u002Fscope) begynder.\n\n## Artikel 2: Er I en enhed efter direktivet\n\nArtikel 2(1) anvender direktivet på »offentlige eller private enheder af den type, der er omhandlet i bilag I eller II, som udgør mellemstore virksomheder i henhold til artikel 2 i bilaget til henstilling 2003\u002F361\u002FEF, eller overskrider tærsklerne for mellemstore virksomheder fastsat i nævnte artikels stk. 1, og som leverer deres tjenester eller udfører deres aktiviteter inden for Unionen«. Tre betingelser, og den første er den, der skal tjekkes først: at være af en type, bilagene opregner. Bilag I er sektorerne af særlig kritisk betydning, 11 i alt, og bilag II de andre kritiske sektorer, 7 mere; tilsammen beskriver de 67 typer af enheder, og en virksomhed er omfattet ved at være en af dem, ikke ved at sælge til en. En softwarevirksomhed kigger som regel på fire rækker: udbydere af cloudcomputingtjenester, udbydere af administrerede tjenester og udbydere af administrerede sikkerhedstjenester i bilag I, og udbydere af onlinemarkedspladser, onlinesøgemaskiner og platforme for sociale netværkstjenester i bilag II. [De 67 rækker står i værktøjet til anvendelsesområdet på seks sprog](\u002Fnis2\u002Fscope), ordret.\n\nDen anden betingelse er størrelsen. Henstillingens bilag definerer en mellemstor virksomhed som en med under 250 ansatte og enten en årlig omsætning på højst 50 mio. EUR eller en balance på højst 43 mio. EUR; en lille virksomhed har under 50 ansatte og en omsætning eller balance på højst 10 mio. EUR; en mikrovirksomhed under 10 ansatte og 2 mio. EUR. NIS2 tager mellemstore virksomheder og alt større, så gulvet er de smås loft: 50 ansatte, eller over 10 mio. EUR i både omsætning og balance. To ting om tællingen. Henstillingens artikel 3 tæller virksomheden sammen med dens partnervirksomheder og dens tilknyttede virksomheder, så et datterselskab med 30 personer i en koncern med 400 personer ikke er lille. Og NIS2 sætter artikel 3(4) i det bilag ud af kraft, reglen, der holder en virksomhed, hvor offentlige organer ejer 25 % eller mere, uden for SMV-klasserne, så en offentligt ejet virksomhed måles som enhver anden.\n\nArtikel 2(2) omfatter dernæst nogle enheder »uanset deres størrelse«: udbydere af offentlige elektroniske kommunikationsnet eller -tjenester, tillidstjenesteudbydere, topdomænenavneadministratorer og DNS-tjenesteudbydere, efter hvad de leverer; den eneste udbyder i en medlemsstat af en tjeneste, der er væsentlig for opretholdelsen af kritiske samfundsmæssige eller økonomiske aktiviteter, en enhed, hvis forstyrrelse ville påvirke den offentlige sikkerhed, orden eller sundhed væsentligt eller medføre en systemisk risiko, og en enhed, der er kritisk for sin sektor på nationalt eller regionalt plan, hver ved en afgørelse fra medlemsstaten; og centralforvaltningen, med den regionale forvaltning efter en risikobaseret vurdering. Artikel 2(3) tilføjer enheder, der er identificeret som kritiske efter direktiv (EU) 2022\u002F2557, og artikel 2(4) enheder, der leverer domænenavnsregistreringstjenester. En registrator er en kategori for sig: Artikel 3(3) opregner registratorer ved siden af væsentlige og vigtige enheder, og deres forpligtelse er artikel 28.\n\n## Artikel 3: væsentlig, eller vigtig\n\nArtikel 3(1) opregner de væsentlige enheder i syv litraer, og artikel 3(2) gør enhver anden enhed af en type i bilag I eller II vigtig. De syv, citeret:\n\n| Litra | Teksten | Hvem det er i praksis |\n| --- | --- | --- |\n| (a) | »enheder af en type, som er omhandlet i bilag I og som overskrider tærsklerne for mellemstore virksomheder, der er fastsat i artikel 2, stk. 1, i bilaget til henstilling 2003\u002F361\u002FEF« | Enhver stor enhed i bilag I: en cloud- eller managed service-udbyder med 250 ansatte eller flere, eller over 50 mio. EUR i omsætning og 43 mio. EUR i balance |\n| (b) | »kvalificerede tillidstjenesteudbydere og topdomænenavneadministratorer samt DNS-tjenesteudbydere, uanset deres størrelse« | Tre slags, der er væsentlige i enhver størrelse; en ikke-kvalificeret tillidstjenesteudbyder er vigtig, medmindre den er stor |\n| (c) | »udbydere af offentlige elektroniske kommunikationsnet eller af offentligt tilgængelige elektroniske kommunikationstjenester, der udgør mellemstore virksomheder i henhold til artikel 2, i bilaget til henstilling 2003\u002F361\u002FEF« | Mellemstore teleudbydere; store er væsentlige efter (a), små vigtige |\n| (d) | »offentlige forvaltningsenheder omhandlet i artikel 2, stk. 2, litra f), nr. i)« | Centralforvaltningen |\n| (e) | »alle andre enheder af en type omhandlet i bilag I eller II, som en medlemsstat har identificeret som væsentlige enheder i medfør af artikel 2, stk. 2, litra b)-e)« | En enhed, staten har identificeret og valgt at gøre væsentlig frem for vigtig |\n| (f) | »enheder, der er identificeret som kritiske enheder i henhold til direktiv (EU) 2022\u002F2557, jf. artikel 2, stk. 3, i nærværende direktiv« | Kritiske enheder efter modstandsdygtighedsdirektivet, uanset sektorrække |\n| (g) | »hvis medlemsstaten træffer afgørelse herom, enheder, som den pågældende medlemsstat inden den 16. januar 2023 har identificeret som operatører af væsentlige tjenester i overensstemmelse med direktiv (EU) 2016\u002F1148 eller national ret« | Tidligere operatører af væsentlige tjenester efter det første NIS-direktiv, hvor staten beholder dem som væsentlige |\n\nLæst op imod en softwarevirksomhed siger tabellen tre ting. En type i bilag II er aldrig væsentlig i kraft af størrelse: En stor producent af maskiner, medicinsk udstyr eller elektronik, en stor markedsplads eller søgemaskine er vigtig efter artikel 3(2), hvor stor den end er, medmindre en stat identificerer den efter (e), eller den er en kritisk enhed efter (f). En type i bilag I er væsentlig alene i kraft af størrelse, hvilket bringer en udbyder af cloud-, datacenter-, CDN-, administrerede eller administrerede sikkerhedstjenester, der overskrider tærsklerne for mellemstore virksomheder, ind under tilsynet i artikel 32 uden nogens afgørelse. Og de tre slags i litra (b) er væsentlige i enhver størrelse, hvorfor en DNS-udbyder med to personer er en væsentlig enhed, og en cloududbyder med to personer slet ikke er en enhed, medmindre en stat identificerer den.\n\n## Hvad forskellen er\n\nForanstaltningerne er de samme. Artikel 21 gælder for væsentlige og vigtige enheder ens, og for de digitale udbydere i dens artikel 1 fastsætter gennemførelsesforordning (EU) 2024\u002F2690 de tekniske detaljer i disse foranstaltninger og hændelsestærsklerne identisk for begge. Urene i artikel 23 er de samme. Det, der er forskelligt, er tilsyn, bøder og læsningen af proportionalitet.\n\nTilsynet med væsentlige enheder er forudgående og efterfølgende (artikel 32): Den kompetente myndighed må foretage kontrol på stedet og eksternt tilsyn, regelmæssige og målrettede audits, ad hoc-audits, hvor en væsentlig hændelse eller overtrædelse begrunder dem, sikkerhedsscanninger og anmodninger om oplysninger og beviser, til enhver tid; efterkommes dens påbud ikke, må den som sidste udvej suspendere en certificering eller tilladelse og anmode en domstol om at forbyde ledelsen at udøve ledelsesfunktioner (artikel 32(5)). Tilsynet med vigtige enheder er efterfølgende (artikel 33): de samme instrumenter, men »når de forelægges beviser, indikationer eller oplysninger om, at en vigtig enhed angiveligt ikke overholder«. Bøder følger artikel 34: for væsentlige enheder »et maksimum på mindst 10 000 000 EUR eller et maksimum på mindst 2 % af den samlede globale årsomsætning« (artikel 34(4)), for vigtige enheder »et maksimum på mindst 7 000 000 EUR eller et maksimum på mindst 1,4 %« (artikel 34(5)), i hvert tilfælde alt efter hvad der er højest, idet medlemsstaten frit kan sætte sine lofter højere. Begge slags har et ledelsesorgan, der skal godkende foranstaltningerne, føre tilsyn med gennemførelsen og kan drages til ansvar, og hvis medlemmer skal følge uddannelse (artikel 20).\n\n## Listen, registret og staten\n\nTo registreringer følger af statussen, og de er forskellige. Artikel 3(3) pålagde hver medlemsstat senest den 17. april 2025 at udarbejde en liste over sine væsentlige og vigtige enheder og over registratorer ud fra oplysninger, enhederne indgiver efter artikel 3(4): navn, adresse og kontaktoplysninger, sektor og delsektor og de medlemsstater, hvor de leverer tjenester. Artikel 27 er et andet, snævrere register, ført af ENISA, for DNS-, topdomæne-, registrator-, cloud-, datacenter-, CDN-, managed service-, managed security service-, markedsplads-, søgemaskine- og sociale netværksudbydere, som senest den 17. januar 2025 skulle indsende navn, sektor, adresser, kontaktoplysninger, betjente medlemsstater og IP-intervaller til deres kompetente myndighed.\n\nHvilken stats liste I står på, er artikel 26. En enhed hører under jurisdiktionen for den medlemsstat, hvor den er etableret, bortset fra at de netop opregnede digitale udbydere hører under den medlemsstat, hvor de har deres hovedforretningssted i Unionen, »den medlemsstat, hvor beslutningerne vedrørende foranstaltningerne til styring af cybersikkerhedsrisici overvejende træffes« (artikel 26(2)), og en, der ikke er etableret i Unionen, under den stat, hvor den udpeger sin repræsentant (artikel 26(3)). Statens retsakt, som meddelt til Kommissionen, står [i gennemførelsesregistret](\u002Fnis2\u002Ftransposition); [hvem af dem der overhovedet har en på læsedagen, er en artikel for sig](\u002Farticles\u002Fnis2-transposition-state-by-state-what-the-commissions-register-shows).\n\n## Fire tilfælde, en softwarevirksomhed får galt\n\nEn cloududbyder med 40 ansatte og 8 mio. EUR i omsætning, uafhængig, er ikke en enhed efter direktivet: en type i bilag I, under de smås loft, og ingen af de størrelsesuafhængige regler gælder. Den vil alligevel af enhver væsentlig og vigtig kunde blive bedt om at vise sikkerheden i den forsyningskæde, som artikel 21(2)(d) lader disse kunder styre. Den samme udbyder ejet af en koncern med 300 personer er mellemstor efter henstillingens artikel 3 og vigtig; den samme udbyder med 250 ansatte er væsentlig.\n\nEn maskinproducent med 2 000 ansatte er vigtig, ikke væsentlig: bilag II, og artikel 3(1)(a) rammer kun bilag I.\n\nEn registrator uden anden række er omfattet efter artikel 2(4) i enhver størrelse, med artikel 28 som forpligtelse og en plads på listen i artikel 3(3) og i registret i artikel 27, men den er hverken væsentlig eller vigtig, medmindre den også er af en type i et bilag.\n\nEn udbyder af administrerede tjenester etableret i USA, med kunder i tre medlemsstater og uden etablering i Unionen, skal udpege en repræsentant i en af de stater, hvor den udbyder tjenester, og hører under den stats lov; uden repræsentant kan enhver af de tre skride ind mod den.\n\n[Fastlæggelsen af anvendelsesområdet](\u002Fnis2\u002Fscope) kører disse regler på jeres svar og skriver resultatet med artiklerne citeret; [kortlægningen af NIS2 til ISO 27001](\u002Fnis2\u002Fiso-27001-mapping) er der, hvor foranstaltningerne i artikel 21 går hen dernæst, og [urene i artikel 23](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) er det, statussen bærer ind i en hændelse. [Om NIS2 eller CRA overhovedet er jeres lov](\u002Farticles\u002Fcra-or-nis2-which-one-applies-to-a-software-company), kommer før begge.\n\n## Kilder\n\n- Direktiv (EU) 2022\u002F2555 (NIS2), artikel 2(1) til (4), artikel 3(1) til (4), artikel 20, artikel 21(1) og (2), artikel 26(1) til (3), artikel 27, artikel 28, artikel 32 til 34, bilag I og II, læst på EUR-Lex på seks sprog.\n- Kommissionens henstilling 2003\u002F361\u002FEF, bilaget, artikel 2 og 3.\n- Kommissionens gennemførelsesforordning (EU) 2024\u002F2690, artikel 1.\n\nDette er ikke juridisk rådgivning. Medlemsstatens retsakt kan udvide direktivets kategorier efter artikel 2(2)(b) til (e), artikel 2(5) og artikel 3(1)(g), og statens fastlæggelse er den, der tæller.\n",1789383965219]