Størrelsesgrænser læst i EU-Tidende 4. oktober 2026
NIS2 for små virksomheder: er I omfattet?
Som regel ikke på grund af størrelsen. Nogle tjenester er omfattet uanset størrelse, og kunder, der er omfattet, spørger til jeres sikkerhed under alle omstændigheder.
- Kort svar
- Som regel ikke
NIS2 begynder ved mellemstørrelse. En virksomhed med færre end 50 ansatte er lille, medmindre både omsætning og balance overstiger 10 mio. €, og en lille virksomhed er uden for, medmindre en regel nedenfor omfatter den uanset størrelse.
- For hvem
- En virksomhed med færre end 50 personer, talt med sine partner- og tilknyttede virksomheder, hvis tjeneste er en type, NIS2's bilag oplister.
- Hvad du gør
- Gå listen nedenfor igennem, skriv konklusionen ned med dato, og hav jeres sikkerhedsdokumentation klar til kundernes leverandørspørgsmål.
Størrelsesgrænsen
| Størrelse | Definition | NIS2 efter størrelse |
|---|---|---|
| Mikro Uden for | Færre end 10 ansatte, og omsætning eller balance højst 2 mio. € | Uden for |
| Lille Uden for | Færre end 50 ansatte, og omsætning eller balance højst 10 mio. € | Uden for |
| Mellemstor Omfattet, hvis typen er oplistet | Færre end 250 ansatte, og omsætning højst 50 mio. € eller balance højst 43 mio. € | Omfattet, hvis typen er oplistet |
| Stor Omfattet, hvis typen er oplistet | 250 ansatte eller flere, eller omsætning over 50 mio. € og balance over 43 mio. € | Omfattet, hvis typen er oplistet |
Artikel 2 i bilaget til henstilling 2003/361/EF, læst 4. oktober 2026. NIS2 artikel 2, stk. 1, omfatter mellemstore virksomheder og større.
Omfattet uanset størrelse
Hvis et af disse er sandt, betyder størrelsen intet:
- Vi udbyder et offentligt elektronisk kommunikationsnet eller en offentligt tilgængelig elektronisk kommunikationstjeneste (artikel 2(2)(a)(i))
- Vi er en tillidstjenesteudbyder efter forordning (EU) nr. 910/2014 (artikel 2(2)(a)(ii))
- Vi er en topdomænenavneadministrator eller en DNS-tjenesteudbyder (artikel 2(2)(a)(iii))
- Vi udbyder domænenavnsregistreringstjenester (artikel 2(4))
- Vores medlemsstat har udpeget os som eneste udbyder af en tjeneste, der er væsentlig for opretholdelsen af kritiske samfundsmæssige eller økonomiske aktiviteter (artikel 2(2)(b))
- Vores medlemsstat har udpeget os efter artikel 2(2)(c) til (e): En forstyrrelse af vores tjeneste ville have væsentlig indvirkning på den offentlige sikkerhed, orden eller sundhed eller kunne medføre en systemisk risiko, eller vi er kritiske for vores sektor på nationalt eller regionalt plan
- Vi er udpeget som kritisk enhed efter direktiv (EU) 2022/2557 (artikel 2(3))
Hvad der alligevel rammer jer
Kunder, der er væsentlige eller vigtige enheder, skal sikre deres forsyningskæde. Artikel 21, stk. 2, litra d), kræver af dem:
»forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere«
Artikel 21, stk. 3, tilføjer, at de tager hensyn til sårbarhederne og sikkerhedspraksis hos hver direkte leverandør. Derfra kommer leverandørspørgeskemaet og kontraktklausulerne.
StandardOS holder politikkerne, risikoregistret og den dokumentation, som de spørgsmål besvares ud fra.
Dette er StandardOS' læsning af direktivet, med artiklen citeret. Jeres medlemsstats lov afgør, hvordan det gælder for jer.
Spørgsmål
- Tæller vores koncern med?
- Ja. Henstillingen tæller virksomheden sammen med dens partner- og tilknyttede virksomheder, så et lille datterselskab af en stor koncern er ikke lille.
- Vi krydsede grænsen i år. Er vi omfattet nu?
- Ikke på grund af ét år. Efter artikel 4, stk. 2, i samme bilag ændres status først, når en grænse overskrides eller underskrides i to på hinanden følgende regnskabsår.
- Kan vores medlemsstat tage os med?
- Ja. En medlemsstat kan udpege en mindre enhed efter artikel 2, stk. 2, litra b) til e), for eksempel som eneste udbyder af en væsentlig tjeneste, og den ville give jer besked.
Hav den dokumentation, jeres kunder beder om
Intet kort for at komme i gang · opsig når som helst i appen