{
  "framework": "NIS2",
  "instrument": "Directive (EU) 2022/2555",
  "readOn": "2026-09-12",
  "languages": ["en", "de", "fr", "nl", "es", "da"],
  "rows": [
    {
      "ref": "20(1)",
      "kind": "obligation",
      "statute": "Directive (EU) 2022/2555, Article 20(1)",
      "applies": ["essential", "important"],
      "iso27001": ["Clause 5.1", "Clause 9.3"],
      "title": {
        "en": "Management approves and oversees the security measures",
        "de": "Die Leitung billigt und überwacht die Sicherheitsmaßnahmen",
        "fr": "La direction approuve et supervise les mesures de sécurité",
        "nl": "Het bestuur keurt de beveiligingsmaatregelen goed en bewaakt ze",
        "es": "La dirección aprueba y supervisa las medidas de seguridad",
        "da": "Ledelsen godkender og fører tilsyn med sikkerhedsforanstaltningerne"
      },
      "text": {
        "en": "Member States shall ensure that the management bodies of essential and important entities approve the cybersecurity risk-management measures taken by those entities in order to comply with Article 21, oversee its implementation and can be held liable for infringements by the entities of that Article.",
        "de": "Die Mitgliedstaaten stellen sicher, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die von diesen Einrichtungen zur Einhaltung von Artikel 21 ergriffenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen, ihre Umsetzung überwachen und für Verstöße gegen diesen Artikel durch die betreffenden Einrichtungen verantwortlich gemacht werden können.",
        "fr": "Les États membres veillent à ce que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l’article 21, supervisent sa mise en œuvre et puissent être tenus responsables de la violation dudit article par ces entités.",
        "nl": "De lidstaten zorgen ervoor dat de bestuursorganen van essentiële en belangrijke entiteiten de door deze entiteiten genomen maatregelen voor het beheer van cyberbeveiligingsrisico’s goedkeuren om te voldoen aan artikel 21, toezien op de uitvoering ervan en aansprakelijk kunnen worden gesteld voor inbreukendoor de entiteiten op dat artikel.",
        "es": "Los Estados miembros velarán por que los órganos de dirección de las entidades esenciales e importantes aprueben las medidas para la gestión de riesgos de ciberseguridad adoptadas por dichas entidades para dar cumplimiento al artículo 21, supervisen su puesta en práctica y respondan por el incumplimiento por parte de las entidades de dicho artículo.",
        "da": "Medlemsstaterne sikrer, at de væsentlige og vigtige enheders ledelsesorganer godkender de foranstaltninger til styring af cybersikkerhedsrisici, som disse enheder har truffet med henblik på at overholde artikel 21, fører tilsyn med dens gennemførelse og kan gøres ansvarlige for enhedernes overtrædelser af forpligtelserne i nævnte artikel."
      }
    },
    {
      "ref": "20(2)",
      "kind": "obligation",
      "statute": "Directive (EU) 2022/2555, Article 20(2)",
      "applies": ["essential", "important"],
      "iso27001": ["Clause 7.2", "Clause 7.3"],
      "title": {
        "en": "Train the management body, and offer staff the same",
        "de": "Schulen Sie die Leitung und dann das Personal",
        "fr": "Formez la direction, proposez la même formation au personnel",
        "nl": "Train het bestuur en bied het personeel hetzelfde aan",
        "es": "Forme a la dirección y ofrezca igual al personal",
        "da": "Uddan ledelsen, og tilbyd personalet det samme"
      },
      "text": {
        "en": "Member States shall ensure that the members of the management bodies of essential and important entities are required to follow training, and shall encourage essential and important entities to offer similar training to their employees on a regular basis, in order that they gain sufficient knowledge and skills to enable them to identify risks and assess cybersecurity risk-management practices and their impact on the services provided by the entity.",
        "de": "Die Mitgliedstaaten stellen sicher, dass die Mitglieder der Leitungsorgane wesentlicher und wichtiger Einrichtungen an Schulungen teilnehmen müssen, und fordern wesentliche und wichtige Einrichtungen auf, allen Mitarbeitern regelmäßig entsprechende Schulungen anzubieten, um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken sowie Managementpraktiken im Bereich der Cybersicherheit und deren Auswirkungen auf die von der Einrichtung erbrachten Dienste zu erwerben.",
        "fr": "Les États membres veillent à ce que les membres des organes de direction des entités essentielles et importantes soient tenus de suivre une formation et ils encouragent les entités essentielles et importantes à offrir régulièrement une formation similaire aux membres de leur personnel afin que ceux-ci acquièrent des connaissances et des compétences suffisantes pour déterminer les risques et évaluer les pratiques de gestion des risques en matière de cybersécurité et leur impact sur les services fournis par l’entité.",
        "nl": "De lidstaten zorgen ervoor dat de leden van de bestuursorganen van essentiële en belangrijke entiteiten een opleiding moeten volgen, en moedigen essentiële en belangrijke entiteiten aan om regelmatig een soortgelijke opleiding aan hun werknemers aan te bieden, zodat zij voldoende kennis en vaardigheden verwerven om risico’s te kunnen identificeren en risicobeheerspraktijken op het gebied van cyberbeveiliging en de gevolgen ervan voor de diensten die door de entiteit worden verleend, te kunnen beoordelen.",
        "es": "Los Estados miembros garantizarán que los miembros de los órganos de dirección de las entidades esenciales e importantes deban asistir a formaciones y alentarán a estas entidades para que ofrezcan formaciones similares a sus empleados periódicamente al objeto de adquirir conocimientos y destrezas suficientes que les permitan detectar riesgos y evaluar las prácticas de gestión de riesgos de ciberseguridad y su repercusión en los servicios proporcionados por la entidad.",
        "da": "Medlemsstaterne sikrer, at medlemmerne af væsentlige og vigtige enheders ledelsesorganer er forpligtet til at følge kurser, og skal tilskynde væsentlige og vigtige enheder til løbende at tilbyde tilsvarende kurser til deres ansatte, således at de opnår tilstrækkelige kundskaber og færdigheder til at kunne identificere risici og vurdere metoderne til styring af cybersikkerhedsrisici og deres indvirkning på de tjenester, der leveres af enheden."
      }
    },
    {
      "ref": "21(1)",
      "kind": "obligation",
      "statute": "Directive (EU) 2022/2555, Article 21(1), first subparagraph",
      "applies": ["essential", "important"],
      "iso27001": ["Clause 6.1", "Clause 8.1"],
      "title": {
        "en": "Take proportionate measures against the risks to your systems",
        "de": "Ergreifen Sie angemessene Maßnahmen gegen die Risiken Ihrer Systeme",
        "fr": "Prenez des mesures proportionnées aux risques de vos systèmes",
        "nl": "Neem evenredige maatregelen tegen de risico's voor uw systemen",
        "es": "Adopte medidas proporcionadas frente a riesgos de sistemas",
        "da": "Træf forholdsmæssige foranstaltninger mod risiciene for jeres systemer"
      },
      "text": {
        "en": "Member States shall ensure that essential and important entities take appropriate and proportionate technical, operational and organisational measures to manage the risks posed to the security of network and information systems which those entities use for their operations or for the provision of their services, and to prevent or minimise the impact of incidents on recipients of their services and on other services.",
        "de": "Die Mitgliedstaaten stellen sicher, dass wesentliche und wichtige Einrichtungen geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen ergreifen, um die Risiken für die Sicherheit der Netz- und Informationssysteme, die diese Einrichtungen für ihren Betrieb oder für die Erbringung ihrer Dienste nutzen, zu beherrschen und die Auswirkungen von Sicherheitsvorfällen auf die Empfänger ihrer Dienste und auf andere Dienste zu verhindern oder möglichst gering zu halten.",
        "fr": "Les États membres veillent à ce que les entités essentielles et importantes prennent les mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d’information que ces entités utilisent dans le cadre de leurs activités ou de la fourniture de leurs services, ainsi que pour éliminer ou réduire les conséquences que les incidents ont sur les destinataires de leurs services et sur d’autres services.",
        "nl": "De lidstaten zorgen ervoor dat essentiële en belangrijke entiteiten passende en evenredige technische, operationele en organisatorische maatregelen nemen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen die deze entiteiten voor hun werkzaamheden of voor het verlenen van hun diensten gebruiken, te beheren en om incidenten te voorkomen of de gevolgen van incidenten voor de afnemers van hun diensten en voor andere diensten te beperken.",
        "es": "Los Estados miembros velarán por que las entidades esenciales e importantes tomen las medidas técnicas, operativas y de organización adecuadas y proporcionadas para gestionar los riesgos que se planteen para la seguridad de los sistemas de redes y de información que utilizan dichas entidades en sus operaciones o en la prestación de sus servicios y prevenir o minimizar las repercusiones de los incidentes en los destinatarios de sus servicios y en otros servicios.",
        "da": "Medlemsstaterne sikrer, at væsentlige og vigtige enheder træffer passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer, som disse enheder anvender til deres operationer eller til at levere deres tjenester, og for at forhindre hændelser eller minimere deres indvirkning på modtagere af deres tjenester og på andre tjenester."
      }
    },
    {
      "ref": "21(2)(a)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (a)",
      "applies": ["essential", "important"],
      "iso27001": [
        "Clause 5.1",
        "Clause 5.2",
        "A.5.1",
        "Clause 5.3",
        "A.5.2",
        "A.5.3",
        "A.5.4",
        "Clause 6.1.2",
        "Clause 6.1.3",
        "Clause 8.2",
        "Clause 8.3",
        "A.5.7",
        "A.5.36",
        "A.5.35"
      ],
      "title": {
        "en": "Have a risk analysis and security policy",
        "de": "Haben Sie eine Risikoanalyse und eine Sicherheitsrichtlinie",
        "fr": "Ayez une analyse des risques et une politique sécurité",
        "nl": "Heb een risicoanalyse en een beveiligingsbeleid",
        "es": "Tenga análisis de riesgos y política de seguridad",
        "da": "Hav en risikoanalyse og en sikkerhedspolitik"
      },
      "text": {
        "en": "policies on risk analysis and information system security",
        "de": "Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme",
        "fr": "les politiques relatives à l’analyse des risques et à la sécurité des systèmes d’information",
        "nl": "beleid inzake risicoanalyse en beveiliging van informatiesystemen",
        "es": "las políticas de seguridad de los sistemas de información y análisis de riesgos",
        "da": "politikker for risikoanalyse og informationssystemsikkerhed"
      }
    },
    {
      "ref": "21(2)(b)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (b)",
      "applies": ["essential", "important"],
      "iso27001": [
        "A.5.24",
        "A.5.5",
        "A.8.15",
        "A.8.16",
        "A.8.17",
        "A.6.8",
        "A.5.25",
        "A.5.26",
        "A.5.28",
        "A.5.27"
      ],
      "title": {
        "en": "Handle incidents by a written procedure",
        "de": "Behandeln Sie Vorfälle nach einem schriftlichen Verfahren",
        "fr": "Traitez les incidents selon une procédure écrite",
        "nl": "Handel incidenten af volgens een geschreven procedure",
        "es": "Gestione los incidentes según un procedimiento escrito",
        "da": "Håndtér hændelser efter en skriftlig procedure"
      },
      "text": {
        "en": "incident handling",
        "de": "Bewältigung von Sicherheitsvorfällen",
        "fr": "la gestion des incidents",
        "nl": "incidentenbehandeling",
        "es": "la gestión de incidentes",
        "da": "håndtering af hændelser"
      }
    },
    {
      "ref": "21(2)(c)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (c)",
      "applies": ["essential", "important"],
      "iso27001": [
        "A.5.29",
        "A.5.30",
        "A.8.13",
        "A.8.14",
        "A.5.5",
        "A.5.7",
        "A.7.11",
        "A.7.12"
      ],
      "title": {
        "en": "Keep backups, a recovery plan and crisis management",
        "de": "Halten Sie Sicherungen, einen Wiederherstellungsplan und Krisenmanagement",
        "fr": "Tenez sauvegardes, plan de reprise et gestion de crise",
        "nl": "Houd back-ups, een herstelplan en crisisbeheer",
        "es": "Mantenga copias, plan de recuperación y gestión de crisis",
        "da": "Hav sikkerhedskopier, en genopretningsplan og krisestyring"
      },
      "text": {
        "en": "business continuity, such as backup management and disaster recovery, and crisis management",
        "de": "Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement",
        "fr": "la continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crises",
        "nl": "bedrijfscontinuïteit, zoals back-upbeheer en noodvoorzieningenplannen, en crisisbeheer",
        "es": "la continuidad de las actividades, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y la gestión de crisis",
        "da": "driftskontinuitet, såsom backup-styring og reetablering efter en katastrofe, og krisestyring"
      }
    },
    {
      "ref": "21(2)(d)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (d)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.19", "A.5.20", "A.5.21", "A.5.22", "A.5.23"],
      "title": {
        "en": "Secure your supply chain and direct suppliers",
        "de": "Sichern Sie Ihre Lieferkette und direkten Lieferanten ab",
        "fr": "Sécurisez votre chaîne d'approvisionnement et vos fournisseurs directs",
        "nl": "Beveilig uw toeleveringsketen en directe leveranciers",
        "es": "Asegure su cadena de suministro y proveedores directos",
        "da": "Sikr jeres forsyningskæde og direkte leverandører"
      },
      "text": {
        "en": "supply chain security, including security-related aspects concerning the relationships between each entity and its direct suppliers or service providers",
        "de": "Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern",
        "fr": "la sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs",
        "nl": "de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners",
        "es": "la seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos",
        "da": "forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere"
      }
    },
    {
      "ref": "21(2)(e)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (e)",
      "applies": ["essential", "important"],
      "iso27001": [
        "A.8.26",
        "A.5.21",
        "A.8.25",
        "A.8.27",
        "A.8.28",
        "A.8.29",
        "A.8.30",
        "A.8.31",
        "A.8.33",
        "A.8.9",
        "A.8.32",
        "A.8.8",
        "A.8.19",
        "A.8.20",
        "A.8.21",
        "A.8.22",
        "A.8.7",
        "A.5.7",
        "A.7.5",
        "A.7.8"
      ],
      "title": {
        "en": "Build, buy and maintain systems securely, vulnerabilities handled",
        "de": "Beschaffen, entwickeln und warten Sie Systeme sicher, Schwachstellen inklusive",
        "fr": "Acquérez, développez et maintenez les systèmes de façon sûre",
        "nl": "Verwerf, ontwikkel en onderhoud systemen veilig, kwetsbaarheden inbegrepen",
        "es": "Adquiera, desarrolle y mantenga los sistemas con seguridad",
        "da": "Anskaf, udvikl og vedligehold systemer sikkert, sårbarheder inklusive"
      },
      "text": {
        "en": "security in network and information systems acquisition, development and maintenance, including vulnerability handling and disclosure",
        "de": "Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen, einschließlich Management und Offenlegung von Schwachstellen",
        "fr": "la sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’information, y compris le traitement et la divulgation des vulnérabilités",
        "nl": "beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden",
        "es": "la seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de información, incluida la gestión y divulgación de las vulnerabilidades",
        "da": "sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder"
      }
    },
    {
      "ref": "21(2)(f)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (f)",
      "applies": ["essential", "important"],
      "iso27001": [
        "Clause 9.1",
        "Clause 9.2",
        "Clause 9.3",
        "Clause 10.1",
        "Clause 10.2"
      ],
      "title": {
        "en": "Assess whether your security measures work",
        "de": "Prüfen Sie, ob Ihre Sicherheitsmaßnahmen wirken",
        "fr": "Évaluez si vos mesures de sécurité fonctionnent",
        "nl": "Beoordeel of uw beveiligingsmaatregelen werken",
        "es": "Evalúe si sus medidas de seguridad funcionan",
        "da": "Vurdér om jeres sikkerhedsforanstaltninger virker"
      },
      "text": {
        "en": "policies and procedures to assess the effectiveness of cybersecurity risk-management measures",
        "de": "Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit",
        "fr": "des politiques et des procédures pour évaluer l’efficacité des mesures de gestion des risques en matière de cybersécurité",
        "nl": "beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico’s te beoordelen",
        "es": "las políticas y los procedimientos para evaluar la eficacia de las medidas para la gestión de riesgos de ciberseguridad",
        "da": "politikker og procedurer til vurdering af effektiviteten af foranstaltninger til styring af cybersikkerhedsrisici"
      }
    },
    {
      "ref": "21(2)(g)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (g)",
      "applies": ["essential", "important"],
      "iso27001": ["Clause 7.3", "A.6.3", "Clause 7.2"],
      "title": {
        "en": "Practise basic cyber hygiene and train everyone",
        "de": "Üben Sie Cyberhygiene und schulen Sie alle",
        "fr": "Pratiquez l'hygiène cyber et formez tout le monde",
        "nl": "Pas basale cyberhygiëne toe en train iedereen",
        "es": "Practique la ciberhigiene básica y forme a todos",
        "da": "Praktisér grundlæggende cyberhygiejne, og uddan alle"
      },
      "text": {
        "en": "basic cyber hygiene practices and cybersecurity training",
        "de": "grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit",
        "fr": "les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité",
        "nl": "basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging",
        "es": "las prácticas básicas de ciberhigiene y formación en ciberseguridad",
        "da": "grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse"
      }
    },
    {
      "ref": "21(2)(h)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (h)",
      "applies": ["essential", "important"],
      "iso27001": ["A.8.24"],
      "title": {
        "en": "Have a policy on cryptography and encryption",
        "de": "Haben Sie eine Richtlinie zu Kryptografie und Verschlüsselung",
        "fr": "Ayez une politique de cryptographie et de chiffrement",
        "nl": "Heb een beleid voor cryptografie en versleuteling",
        "es": "Tenga una política de criptografía y cifrado",
        "da": "Hav en politik for kryptografi og kryptering"
      },
      "text": {
        "en": "policies and procedures regarding the use of cryptography and, where appropriate, encryption",
        "de": "Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung",
        "fr": "des politiques et des procédures relatives à l’utilisation de la cryptographie et, le cas échéant, du chiffrement",
        "nl": "beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie",
        "es": "las políticas y procedimientos relativos a la utilización de criptografía y, en su caso, de cifrado",
        "da": "politikker og procedurer vedrørende brug af kryptografi og, hvor det er relevant, kryptering"
      }
    },
    {
      "ref": "21(2)(i)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (i)",
      "applies": ["essential", "important"],
      "iso27001": [
        "A.6.2",
        "A.5.4",
        "A.6.1",
        "A.6.5",
        "A.6.6",
        "A.6.4",
        "A.5.15",
        "A.5.18",
        "A.5.3",
        "A.8.3",
        "A.8.2",
        "A.8.5",
        "A.8.18",
        "A.5.16",
        "A.5.17",
        "A.5.12",
        "A.5.10",
        "A.5.14",
        "A.7.14",
        "A.8.10",
        "A.7.10",
        "A.8.7",
        "A.5.9",
        "A.5.11",
        "A.7.1",
        "A.7.2",
        "A.7.3",
        "A.7.4"
      ],
      "title": {
        "en": "Manage people security, access control and assets",
        "de": "Regeln Sie Personalsicherheit, Zugangssteuerung und Werte",
        "fr": "Gérez sécurité du personnel, accès et actifs",
        "nl": "Regel personeelsbeveiliging, toegangsbeheer en bedrijfsmiddelen",
        "es": "Gestione seguridad del personal, accesos y activos",
        "da": "Styr personalesikkerhed, adgangsstyring og aktiver"
      },
      "text": {
        "en": "human resources security, access control policies and asset management",
        "de": "Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen",
        "fr": "la sécurité des ressources humaines, des politiques de contrôle d’accès et la gestion des actifs",
        "nl": "beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van activa",
        "es": "la seguridad de los recursos humanos, las políticas de control de acceso y la gestión de activos",
        "da": "personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver"
      }
    },
    {
      "ref": "21(2)(j)",
      "kind": "control",
      "statute": "Directive (EU) 2022/2555, Article 21(2), point (j)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.17", "A.8.5"],
      "title": {
        "en": "Use multi-factor authentication and secured communications",
        "de": "Nutzen Sie Multi-Faktor-Authentifizierung und gesicherte Kommunikation",
        "fr": "Utilisez l'authentification multifacteur et des communications sécurisées",
        "nl": "Gebruik meerfactorauthenticatie en beveiligde communicatie",
        "es": "Use autenticación multifactor y comunicaciones seguras",
        "da": "Brug multifaktorautentifikation og sikret kommunikation"
      },
      "text": {
        "en": "the use of multi-factor authentication or continuous authentication solutions, secured voice, video and text communications and secured emergency communication systems within the entity, where appropriate",
        "de": "Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung",
        "fr": "l’utilisation de solutions d’authentification à plusieurs facteurs ou d’authentification continue, de communications vocales, vidéo et textuelles sécurisées et de systèmes sécurisés de communication d’urgence au sein de l’entité, selon les besoins",
        "nl": "wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit",
        "es": "el uso de soluciones de autenticación multifactorial o de autenticación continua, comunicaciones de voz, vídeo y texto seguras y sistemas seguros de comunicaciones de emergencia en la entidad, cuando proceda",
        "da": "brug af løsninger med multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt i enheden, hvor det er relevant"
      }
    },
    {
      "ref": "21(3)",
      "kind": "obligation",
      "statute": "Directive (EU) 2022/2555, Article 21(3)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.19", "A.5.21"],
      "title": {
        "en": "Weigh each supplier's vulnerabilities and security practices",
        "de": "Wägen Sie Schwachstellen und Sicherheitspraxis jedes Lieferanten ab",
        "fr": "Pesez vulnérabilités et pratiques de chaque fournisseur",
        "nl": "Weeg de kwetsbaarheden en beveiligingspraktijk van elke leverancier",
        "es": "Sopese vulnerabilidades y prácticas de cada proveedor",
        "da": "Vej hver leverandørs sårbarheder og sikkerhedspraksis"
      },
      "text": {
        "en": "Member States shall ensure that, when considering which measures referred to in paragraph 2, point (d), of this Article are appropriate, entities take into account the vulnerabilities specific to each direct supplier and service provider and the overall quality of products and cybersecurity practices of their suppliers and service providers, including their secure development procedures. Member States shall also ensure that, when considering which measures referred to in that point are appropriate, entities are required to take into account the results of the coordinated security risk assessments of critical supply chains carried out in accordance with Article 22(1).",
        "de": "Die Mitgliedstaaten stellen sicher, dass die Einrichtungen bei der Erwägung geeigneter Maßnahmen nach Absatz 2 Buchstabe d des vorliegenden Artikels die spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Diensteanbieter sowie die Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Diensteanbieter, einschließlich der Sicherheit ihrer Entwicklungsprozesse, berücksichtigen. Die Mitgliedstaaten stellen ferner sicher, dass die Einrichtungen bei der Erwägung geeigneter Maßnahmen nach jenem Buchstaben die Ergebnisse der gemäß Artikel 22 Absatz 1 durchgeführten koordinierten Risikobewertungen in Bezug auf die Sicherheit kritischer Lieferketten berücksichtigen müssen.",
        "fr": "Les États membres veillent à ce que, lorsqu’elles examinent lesquelles des mesures visées au paragraphe 2, point d), du présent article sont appropriées, les entités tiennent compte des vulnérabilités propres à chaque fournisseur et prestataire de services direct et de la qualité globale des produits et des pratiques de cybersécurité de leurs fournisseurs et prestataires de services, y compris de leurs procédures de développement sécurisé. Les États membres veillent également à ce que, lorsqu’elles examinent lesquelles des mesures visées audit point sont appropriées, les entités soient tenues de prendre en compte les résultats des évaluations coordonnées des risques pour la sécurité des chaînes d’approvisionnement critiques, effectuées conformément à l’article 22, paragraphe 1.",
        "nl": "De lidstaten zorgen ervoor dat de entiteiten, wanneer zij overwegen welke maatregelen als bedoeld in lid 2, punt d), van dit artikel passend zijn, rekening houden met de specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener en met de algemene kwaliteit van de producten en de cyberbeveiligingspraktijken van hun leveranciers en dienstverleners, met inbegrip van hun veilige ontwikkelingsprocedures. De lidstaten zorgen er ook voor dat de entiteiten, wanneer zij overwegen welke maatregelen als bedoeld in lid 2, punt d), passend zijn, rekening moeten houden met de resultaten van de overeenkomstig artikel 22, lid 1, uitgevoerde gecoördineerde beveiligingsrisicobeoordelingen van kritieke toeleveringsketens.",
        "es": "Los Estados miembros velarán por que, al estudiar la idoneidad de las medidas a que se refiere el apartado 2, letra d), del presente artículo, las entidades tengan en cuenta las vulnerabilidades específicas de cada proveedor y prestador de servicios directo y la calidad general de los productos y las prácticas en materia de ciberseguridad de sus proveedores y prestadores de servicios, incluidos sus procedimientos de desarrollo seguro. Los Estados miembros también velarán por que, al estudiar la idoneidad de las medidas a que se refiere el apartado 2, letra d), las entidades deban tener en cuenta los resultados de las evaluaciones coordinadas de los riesgos de seguridad de las cadenas de suministro críticas realizadas de conformidad con el artículo 22, apartado 1.",
        "da": "Medlemsstaterne sikrer, at enhederne, når de overvejer, hvilke foranstaltninger omhandlet i denne artikels stk. 2, litra d), der er passende, tager hensyn til de sårbarheder, der er specifikke for hver direkte leverandør og tjenesteudbyder, og den generelle kvalitet af deres leverandørers og tjenesteudbyderes produkter og cybersikkerhedspraksis, herunder deres sikre udviklingsprocedurer. Medlemsstaterne sikrer også, at enhederne, når de overvejer, hvilke foranstaltninger omhandlet i nævnte litra, der er passende, er forpligtet til at tage hensyn til resultaterne af de koordinerede sikkerhedsrisikovurderinger af kritiske forsyningskæder, der foretages i overensstemmelse med artikel 22, stk. 1."
      }
    },
    {
      "ref": "21(4)",
      "kind": "duty",
      "statute": "Directive (EU) 2022/2555, Article 21(4)",
      "applies": ["essential", "important"],
      "iso27001": ["Clause 10.2"],
      "title": {
        "en": "Correct any measure you find non-compliant without delay",
        "de": "Korrigieren Sie jede nicht konforme Maßnahme unverzüglich",
        "fr": "Corrigez sans délai toute mesure non conforme",
        "nl": "Corrigeer elke niet-conforme maatregel zonder uitstel",
        "es": "Corrija sin demora toda medida que incumpla",
        "da": "Ret enhver ikke-overholdt foranstaltning uden ophold"
      },
      "text": {
        "en": "Member States shall ensure that an entity that finds that it does not comply with the measures provided for in paragraph 2 takes, without undue delay, all necessary, appropriate and proportionate corrective measures.",
        "de": "Die Mitgliedstaaten stellen sicher, dass eine Einrichtung, die feststellt, dass sie den in Absatz 2 genannten Maßnahmen nicht nachkommt, unverzüglich alle erforderlichen, angemessenen und verhältnismäßigen Korrekturmaßnahmen ergreift.",
        "fr": "Les États membres veillent à ce que, lorsqu’une entité constate qu’elle ne se conforme pas aux mesures prévues au paragraphe 2, elle prenne, sans retard injustifié, toutes les mesures correctives nécessaires appropriées et proportionnées.",
        "nl": "De lidstaten zien erop toe dat een entiteit die vaststelt dat zij niet voldoet aan de in lid 2 bedoelde maatregelen, onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen neemt.",
        "es": "Los Estados miembros se asegurarán de que cuando una entidad constate que no cumple las medidas previstas en el apartado 2, adopte, sin demora indebida, todas las medidas correctoras apropiadas y proporcionadas necesarias.",
        "da": "Medlemsstaterne sikrer, at en enhed, der finder, at den ikke overholder foranstaltningerne i stk. 2, uden unødigt ophold træffer alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger."
      }
    },
    {
      "ref": "23(1)",
      "kind": "duty",
      "statute": "Directive (EU) 2022/2555, Article 23(1), first subparagraph",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.24", "A.5.26"],
      "title": {
        "en": "Notify significant incidents to the CSIRT or authority",
        "de": "Melden Sie erhebliche Sicherheitsvorfälle dem CSIRT oder der Behörde",
        "fr": "Notifiez les incidents importants au CSIRT ou à l'autorité",
        "nl": "Meld significante incidenten aan het CSIRT of de autoriteit",
        "es": "Notifique los incidentes significativos al CSIRT o la autoridad",
        "da": "Anmeld væsentlige hændelser til CSIRT'en eller myndigheden"
      },
      "text": {
        "en": "Each Member State shall ensure that essential and important entities notify, without undue delay, its CSIRT or, where applicable, its competent authority in accordance with paragraph 4 of any incident that has a significant impact on the provision of their services as referred to in paragraph 3 (significant incident). Where appropriate, entities concerned shall notify, without undue delay, the recipients of their services of significant incidents that are likely to adversely affect the provision of those services. Each Member State shall ensure that those entities report, inter alia, any information enabling the CSIRT or, where applicable, the competent authority to determine any cross-border impact of the incident. The mere act of notification shall not subject the notifying entity to increased liability.",
        "de": "Jeder Mitgliedstaat stellt sicher, dass wesentliche und wichtige Einrichtungen ihrem CSIRT oder gegebenenfalls ihrer zuständigen Behörde gemäß Absatz 4 unverzüglich über jeden Sicherheitsvorfall unterrichten, der erhebliche Auswirkungen auf die Erbringung ihrer Dienste gemäß Absatz 3 (erheblicher Sicherheitsvorfall) hat. Gegebenenfalls unterrichten die betreffenden Einrichtungen die Empfänger ihrer Dienste unverzüglich über diese erheblichen Sicherheitsvorfälle, die die Erbringung des jeweiligen Dienstes beeinträchtigen könnten. Jeder Mitgliedstaat stellt sicher, dass diese Einrichtungen unter anderem alle Informationen übermitteln, die es dem CSIRT oder gegebenenfalls der zuständigen Behörde ermöglichen zu ermitteln, ob der Sicherheitsvorfall grenzübergreifende Auswirkungen hat. Mit der bloßen Meldung wird keine höhere Haftung der meldenden Einrichtung begründet.",
        "fr": "Chaque État membre veille à ce que les entités essentielles et importantes notifient, sans retard injustifié, à son CSIRT ou, selon le cas, à son autorité compétente, conformément au paragraphe 4, tout incident ayant un impact important sur leur fourniture des services visés au paragraphe 3 (ci-après dénommé «incident important»). Le cas échéant, les entités concernées notifient, sans retard injustifié, aux destinataires de leurs services les incidents importants susceptibles de nuire à la fourniture de ces services. Chaque État membre veille à ce que ces entités signalent, entre autres, toute information permettant au CSIRT ou, le cas échéant, à l’autorité compétente de déterminer si l’incident a un impact transfrontière. Le simple fait de notifier un incident n’accroît pas la responsabilité de l’entité qui est à l’origine de la notification.",
        "nl": "Elke lidstaat zorgt ervoor dat essentiële en belangrijke entiteiten elk incident dat aanzienlijke gevolgen heeft voor de verlening van hun diensten als bedoeld in lid 3 (significant incident) onverwijld meldt bij zijn CSIRT of, indien van toepassing, zijn bevoegde autoriteit overeenkomstig lid 4. In voorkomend geval stellen de betrokken entiteiten de ontvangers van hun diensten onverwijld in kennis van significante incidenten die een nadelige invloed kunnen hebben op de verlening van die diensten. Elke lidstaat zorgt ervoor dat die entiteiten onder meer alle informatie rapporteren die het CSIRT of, indien van toepassing, de bevoegde autoriteit in staat stelt om eventuele grensoverschrijdende gevolgen van het incident te bepalen. Melding leidt niet tot blootstelling van de entiteit aan een verhoogde aansprakelijkheid.",
        "es": "Cada Estado miembro velará por que las entidades esenciales e importantes notifiquen, sin demora indebida, a su CSIRT o, en su caso, a su autoridad competente de conformidad con el apartado 4 cualquier incidente que tenga un impacto significativo en la prestación de sus servicios según se contempla en el apartado 3 (incidente significativo). Cuando proceda, las entidades afectadas notificarán, sin demora indebida, a los destinatarios de sus servicios los incidentes significativos susceptibles de afectar negativamente a la prestación de dichos servicios. Cada Estado miembro garantizará que dichas entidades notifiquen, entre otros detalles, cualquier información que permita al CSIRT o, en su caso, a la autoridad competente determinar las repercusiones transfronterizas del incidente. El mero acto de notificar no elevará la responsabilidad de la entidad notificante.",
        "da": "Hver medlemsstat sikrer, at væsentlige og vigtige enheder uden unødigt ophold underretter dens CSIRT eller i givet fald dens kompetente myndighed i overensstemmelse med stk. 4 om enhver hændelse, der har en væsentlig indvirkning på leveringen af deres tjenester som omhandlet i stk. 3 (væsentlig hændelse). Hvor det er relevant, underretter de pågældende enheder uden unødigt ophold modtagerne af deres tjenester om væsentlige hændelser, der sandsynligvis vil påvirke leveringen af disse tjenester negativt. Hver medlemsstat sikrer, at disse enheder indberetter bl.a. alle oplysninger, der gør det muligt for CSIRT'en, eller i givet fald den kompetente myndighed, at fastslå eventuelle grænseoverskridende virkninger af hændelsen. Underretningen i sig selv medfører ikke et øget ansvar for den underrettende enhed."
      }
    },
    {
      "ref": "23(3)",
      "kind": "clause",
      "statute": "Directive (EU) 2022/2555, Article 23(3)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.25"],
      "title": {
        "en": "Judge an incident significant by disruption, loss or harm",
        "de": "Beurteilen Sie Erheblichkeit nach Störung, Verlust oder Schaden",
        "fr": "Jugez un incident important selon perturbation, perte ou préjudice",
        "nl": "Beoordeel significantie naar verstoring, verlies of schade",
        "es": "Juzgue un incidente significativo por perturbación, pérdida o daño",
        "da": "Bedøm væsentlighed efter forstyrrelse, tab eller skade"
      },
      "text": {
        "en": "An incident shall be considered to be significant if: (a) it has caused or is capable of causing severe operational disruption of the services or financial loss for the entity concerned; (b) it has affected or is capable of affecting other natural or legal persons by causing considerable material or non-material damage.",
        "de": "Ein Sicherheitsvorfall gilt als erheblich, wenn (a) er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die betreffende Einrichtung verursacht hat oder verursachen kann; (b) er andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.",
        "fr": "Un incident est considéré comme important si: (a) il a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l’entité concernée; (b) il a affecté ou est susceptible d’affecter d’autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables.",
        "nl": "Een incident wordt als significant beschouwd als het: (a) een ernstige operationele verstoring van de diensten of financiële verliezen voor de betrokken entiteit veroorzaakt of kan veroorzaken; (b) andere natuurlijke of rechtspersonen heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade te veroorzaken.",
        "es": "Un incidente se considerará significativo si: (a) ha causado o puede causar graves perturbaciones operativas de los servicios o pérdidas económicas para la entidad afectada; (b) ha afectado o puede afectar a otras personas físicas o jurídicas al causar perjuicios materiales o inmateriales considerables.",
        "da": "En hændelse anses for at være væsentlig, hvis: (a) den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for den berørte enhed (b) den har påvirket eller er i stand til at påvirke andre fysiske eller juridiske personer ved at forårsage betydelig materiel eller immateriel skade."
      }
    },
    {
      "ref": "23(4)(a)",
      "kind": "deadline",
      "statute": "Directive (EU) 2022/2555, Article 23(4), point (a)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.24"],
      "clock": {
        "from": "awareness",
        "hours": 24
      },
      "title": {
        "en": "Send the early warning within 24 hours",
        "de": "Senden Sie die Frühwarnung innerhalb von 24 Stunden",
        "fr": "Envoyez l'alerte précoce sous 24 heures",
        "nl": "Stuur de vroegtijdige waarschuwing binnen 24 uur",
        "es": "Envíe la alerta temprana en 24 horas",
        "da": "Send den tidlige varsling inden for 24 timer"
      },
      "text": {
        "en": "without undue delay and in any event within 24 hours of becoming aware of the significant incident, an early warning, which, where applicable, shall indicate whether the significant incident is suspected of being caused by unlawful or malicious acts or could have a cross-border impact;",
        "de": "unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme des erheblichen Sicherheitsvorfalls, eine Frühwarnung, in der gegebenenfalls angegeben wird, ob der Verdacht besteht, dass der erhebliche Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist oder grenzüberschreitende Auswirkungen haben könnte;",
        "fr": "sans retard injustifié et en tout état de cause dans les 24 heures après avoir eu connaissance de l’incident important, une alerte précoce qui, le cas échéant, indique si l’on suspecte l’incident important d’avoir été causé par des actes illicites ou malveillants ou s’il pourrait avoir un impact transfrontière;",
        "nl": "onverwijld en in elk geval binnen 24 uur nadat zij kennis hebben gekregen van het significante incident, een vroegtijdige waarschuwing geven, waarin, indien van toepassing, wordt aangegeven of het significante incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt, dan wel grensoverschrijdende gevolgen zou kunnen hebben;",
        "es": "sin demora indebida y, en cualquier caso, en el plazo de veinticuatro horas desde que se haya tenido constancia del incidente significativo, una alerta temprana en la que se indicará, cuando proceda, si cabe sospechar que el incidente significativo responde a una acción ilícita o malintencionada o puede tener repercusiones transfronterizas;",
        "da": "uden unødigt ophold og under alle omstændigheder inden for 24 timer efter at have fået kendskab til den væsentlige hændelse en tidlig varsling, som i givet fald skal angive, om den væsentlige hændelse mistænkes for at være forårsaget af ulovlige eller ondsindede handlinger eller kunne have en grænseoverskridende virkning"
      }
    },
    {
      "ref": "23(4)(b)",
      "kind": "deadline",
      "statute": "Directive (EU) 2022/2555, Article 23(4), point (b)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.24", "A.5.25"],
      "note": "Article 23(4), second subparagraph: a trust service provider notifies within 24 hours of becoming aware.",
      "clock": {
        "from": "awareness",
        "hours": 72
      },
      "title": {
        "en": "Send the incident notification within 72 hours",
        "de": "Senden Sie die Vorfallsmeldung innerhalb von 72 Stunden",
        "fr": "Envoyez la notification d'incident sous 72 heures",
        "nl": "Stuur de incidentmelding binnen 72 uur",
        "es": "Envíe la notificación del incidente en 72 horas",
        "da": "Send hændelsesanmeldelsen inden for 72 timer"
      },
      "text": {
        "en": "without undue delay and in any event within 72 hours of becoming aware of the significant incident, an incident notification, which, where applicable, shall update the information referred to in point (a) and indicate an initial assessment of the significant incident, including its severity and impact, as well as, where available, the indicators of compromise;",
        "de": "unverzüglich, in jedem Fall aber innerhalb von 72 Stunden nach Kenntnisnahme des erheblichen Sicherheitsvorfalls, eine Meldung über den Sicherheitsvorfall, in der gegebenenfalls die unter Buchstabe a genannten Informationen aktualisiert werden und eine erste Bewertung des erheblichen Sicherheitsvorfalls, einschließlich seines Schweregrads und seiner Auswirkungen, sowie gegebenenfalls die Kompromittierungsindikatoren angegeben werden;",
        "fr": "sans retard injustifié et en tout état de cause dans les 72 heures après avoir eu connaissance de l’incident important, une notification d’incident qui, le cas échéant, met à jour les informations visées au point a) et fournit une évaluation initiale de l’incident important, y compris de sa gravité et de son impact, ainsi que des indicateurs de compromission, lorsqu’ils sont disponibles;",
        "nl": "onverwijld en in elk geval binnen 72 uur nadat zij kennis hebben gekregen van het significante incident, een incidentmelding indienen met, indien van toepassing, een update van de in punt a) bedoelde informatie, een initiële beoordeling van het significante incident, met inbegrip van de ernst en de gevolgen ervan en, indien beschikbaar, de indicatoren voor aantasting;",
        "es": "sin demora indebida y, en cualquier caso, en el plazo de setenta y dos horas desde que se haya tenido constancia del incidente significativo, una notificación del incidente en la que se actualizará, cuando proceda, la información contemplada en la letra a) y se expondrá una evaluación inicial del incidente significativo, incluyendo su gravedad e impacto, así como indicadores de compromiso, cuando estén disponibles;",
        "da": "uden unødigt ophold og under alle omstændigheder inden for 72 timer efter at have fået kendskab til den væsentlige hændelse, en hændelsesunderretning, som i givet fald skal ajourføre de oplysninger, der er omhandlet under litra a), og give en indledende vurdering af den væsentlige hændelse, herunder dens alvor og indvirkning samt kompromitteringsindikatorerne, hvor sådanne foreligger"
      }
    },
    {
      "ref": "23(4)(c)",
      "kind": "duty",
      "statute": "Directive (EU) 2022/2555, Article 23(4), point (c)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.24"],
      "title": {
        "en": "Give an intermediate report when asked",
        "de": "Liefern Sie auf Anfrage einen Zwischenbericht",
        "fr": "Fournissez un rapport intermédiaire sur demande",
        "nl": "Geef een tussentijds verslag wanneer daarom wordt gevraagd",
        "es": "Entregue un informe intermedio cuando se lo pidan",
        "da": "Giv en foreløbig rapport, når der bedes om den"
      },
      "text": {
        "en": "upon the request of a CSIRT or, where applicable, the competent authority, an intermediate report on relevant status updates;",
        "de": "auf Ersuchen eines CSIRT oder gegebenenfalls der zuständigen Behörde einen Zwischenbericht über relevante Statusaktualisierungen;",
        "fr": "à la demande d’un CSIRT ou, selon le cas, de l’autorité compétente, un rapport intermédiaire sur les mises à jour pertinentes de la situation;",
        "nl": "op verzoek van het CSIRT of, indien van toepassing, de bevoegde autoriteit, een tussentijds verslag indienen over relevante updates van de situatie;",
        "es": "a instancias de un CSIRT o, en su caso, de la autoridad competente, un informe intermedio con las actualizaciones pertinentes sobre la situación;",
        "da": "efter anmodning fra en CSIRT eller i givet fald den kompetente myndighed en foreløbig rapport om relevante statusopdateringer"
      }
    },
    {
      "ref": "23(4)(d)",
      "kind": "deadline",
      "statute": "Directive (EU) 2022/2555, Article 23(4), point (d)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.24", "A.5.27"],
      "clock": {
        "from": "notification",
        "months": 1
      },
      "title": {
        "en": "Send the final report within a month of notifying",
        "de": "Senden Sie den Abschlussbericht binnen eines Monats danach",
        "fr": "Envoyez le rapport final un mois après la notification",
        "nl": "Stuur het eindverslag binnen een maand na de melding",
        "es": "Envíe el informe final un mes tras la notificación",
        "da": "Send den endelige rapport en måned efter anmeldelsen"
      },
      "text": {
        "en": "a final report not later than one month after the submission of the incident notification under point (b), including the following: (i) a detailed description of the incident, including its severity and impact; (ii) the type of threat or root cause that is likely to have triggered the incident; (iii) applied and ongoing mitigation measures; (iv) where applicable, the cross-border impact of the incident;",
        "de": "spätestens einen Monat nach Übermittlung der Meldung des Sicherheitsvorfalls gemäß Buchstabe b einen Abschlussbericht, der Folgendes enthält: (i) eine ausführliche Beschreibung des Sicherheitsvorfalls, einschließlich seines Schweregrads und seiner Auswirkungen; (ii) Angaben zur Art der Bedrohung bzw. zugrunde liegenden Ursache, die wahrscheinlich den Sicherheitsvorfall ausgelöst hat; (iii) Angaben zu den getroffenen und laufenden Abhilfemaßnahmen; (iv) gegebenenfalls die grenzüberschreitenden Auswirkungen des Sicherheitsvorfalls;",
        "fr": "un rapport final au plus tard un mois après la présentation de la notification d’incident visée au point b), comprenant les éléments suivants: (i) une description détaillée de l’incident, y compris de sa gravité et de son impact; (ii) le type de menace ou la cause profonde qui a probablement déclenché l’incident; (iii) les mesures d’atténuation appliquées et en cours; (iv) le cas échéant, l’impact transfrontière de l’incident;",
        "nl": "uiterlijk één maand na de indiening van het in punt b) bedoelde incidentmelding, een eindverslag indienen waarin het volgende is opgenomen: (i) een gedetailleerde beschrijving van het incident, met inbegrip van de ernst en de gevolgen ervan; (ii) het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid; (iii) toegepaste en lopende risicobeperkende maatregelen; (iv) in voorkomend geval, de grensoverschrijdende gevolgen van het incident;",
        "es": "un informe final, a más tardar un mes después de presentar la notificación del incidente contemplada en la letra b), en el que se recojan los siguientes elementos: (i) una descripción detallada del incidente, incluyendo su gravedad e impacto; (ii) el tipo de amenaza o causa principal que probablemente haya desencadenado el incidente; (iii) las medidas paliativas aplicadas y en curso; (iv) cuando proceda, las repercusiones transfronterizas del incidente;",
        "da": "en endelig rapport senest en måned efter forelæggelsen af den i litra b) omhandlede hændelsesunderretning, der skal omfatte følgende: (i) en detaljeret beskrivelse af hændelsen, herunder dens alvor og indvirkning (ii) den type trussel eller grundlæggende årsag, der sandsynligvis har udløst hændelsen (iii) anvendte og igangværende afbødende foranstaltninger (iv) i givet fald de grænseoverskridende virkninger af hændelsen."
      }
    },
    {
      "ref": "23(4)(e)",
      "kind": "deadline",
      "statute": "Directive (EU) 2022/2555, Article 23(4), point (e)",
      "applies": ["essential", "important"],
      "iso27001": ["A.5.24", "A.5.27"],
      "clock": {
        "from": "handling",
        "months": 1
      },
      "title": {
        "en": "Report progress, then close a month after handling",
        "de": "Berichten Sie den Fortschritt, den Abschluss einen Monat später",
        "fr": "Rendez compte, puis un rapport final un mois après",
        "nl": "Rapporteer de voortgang, dan het eindverslag een maand later",
        "es": "Informe del avance y cierre un mes después",
        "da": "Rapportér fremdriften, dernæst endelig rapport en måned senere"
      },
      "text": {
        "en": "in the event of an ongoing incident at the time of the submission of the final report referred to in point (d), Member States shall ensure that entities concerned provide a progress report at that time and a final report within one month of their handling of the incident.",
        "de": "im Falle eines andauernden Sicherheitsvorfalls zum Zeitpunkt der Vorlage des Abschlussberichts gemäß Buchstabe d stellen die Mitgliedstaaten sicher, dass die betreffenden Einrichtungen zu diesem Zeitpunkt einen Fortschrittsbericht und einen Abschlussbericht innerhalb eines Monats nach Behandlung des Sicherheitsvorfalls vorlegen.",
        "fr": "en cas d’incident en cours au moment de la présentation du rapport final visé au point d), les États membres veillent à ce que les entités concernées fournissent à ce moment-là un rapport d’avancement puis un rapport final dans un délai d’un mois à compter du traitement de l’incident.",
        "nl": "indien het incident nog aan de gang is op het moment dat het in punt d) bedoelde eindverslag wordt ingediend, zorgen de lidstaten ervoor dat de betrokken entiteiten op dat moment een voortgangsverslag indienen en binnen één maand nadat zij het incident hebben afgehandeld, een eindverslag indienen.",
        "es": "en el caso de que el incidente siga en curso en el momento de la presentación del informe final contemplado en la letra d), los Estados miembros velarán por que las entidades afectadas presenten un informe de situación en ese momento y un informe final en el plazo de un mes a partir de que hayan gestionado el incidente.",
        "da": "i tilfælde af at en hændelse pågår på tidspunktet for indgivelsen af den i litra d), omhandlede endelige rapport, sikrer medlemsstaterne, at berørte enheder forelægger en statusrapport på det pågældende tidspunkt og en endelig rapport senest en måned efter deres håndtering af hændelsen."
      }
    },
    {
      "ref": "3(4)",
      "kind": "duty",
      "statute": "Directive (EU) 2022/2555, Article 3(4), first subparagraph",
      "applies": ["essential", "important"],
      "iso27001": [],
      "title": {
        "en": "Submit your entity details for the national list",
        "de": "Übermitteln Sie Ihre Angaben für die nationale Liste",
        "fr": "Transmettez vos coordonnées d'entité pour la liste nationale",
        "nl": "Dien uw entiteitsgegevens in voor de nationale lijst",
        "es": "Presente los datos de su entidad a la lista",
        "da": "Indsend jeres enhedsoplysninger til den nationale liste"
      },
      "text": {
        "en": "For the purpose of establishing the list referred to in paragraph 3, Member States shall require the entities referred to in that paragraph to submit at least the following information to the competent authorities: (a) the name of the entity; (b) the address and up-to-date contact details, including email addresses, IP ranges and telephone numbers; (c) where applicable, the relevant sector and subsector referred to in Annex I or II; and (d) where applicable, a list of the Member States where they provide services falling within the scope of this Directive.",
        "de": "Für die Zwecke der Erstellung der in Absatz 3 genannten Liste schreiben die Mitgliedstaaten vor, dass die jenem Absatz genannten Einrichtungen den zuständigen Behörden mindestens die folgenden Informationen übermitteln: (a) den Namen der Einrichtung, (b) die Anschrift und aktuellen Kontaktdaten, einschließlich der E-Mail-Adressen, IP-Adressbereiche und Telefonnummern, (c) gegebenenfalls den relevanten Sektor und Teilsektor gemäß Anhang I oder II sowie (d) gegebenenfalls eine Liste der Mitgliedstaaten, in denen sie Dienste erbringen, die in den Anwendungsbereich dieser Richtlinie fallen.",
        "fr": "Aux fins de l’établissement de la liste visée au paragraphe 3, les États membres exigent des entités visées audit paragraphe qu’elles communiquent aux autorités compétentes au moins les informations suivantes: (a) le nom de l’entité; (b) l’adresse et les coordonnées actualisées, y compris les adresses électroniques, les plages d’IP et les numéros de téléphone; (c) le cas échéant, le secteur et le sous-secteur concernés visés à l’annexe I ou II; et (d) le cas échéant, une liste des États membres dans lesquels elles fournissent des services relevant du champ d’application de la présente directive.",
        "nl": "Met het oog op het opstellen van de in lid 3 bedoelde lijst vereisen de lidstaten van de in dat lid bedoelde entiteiten dat zij ten minste de volgende informatie aan de bevoegde autoriteiten verstrekken: (a) de naam van de entiteit; (b) het adres en actuele contactgegevens, waaronder e-mailadressen, IP-bereiken en telefoonnummers; (c) indien van toepassing, de relevante sector en subsector als bedoeld in bijlage I of II, en (d) indien van toepassing, een lijst van de lidstaten waar zij diensten verlenen die binnen het toepassingsgebied van deze richtlijn vallen.",
        "es": "A efectos de la elaboración de la lista a que se refiere el apartado 3, los Estados miembros requerirán a las entidades a que se refiere dicho apartado que presenten al menos la siguiente información a las autoridades competentes: (a) el nombre de la entidad; (b) la dirección y los datos de contacto actualizados, incluidas las direcciones de correo electrónico, los rangos de IP y los números de teléfono; (c) si procede, el sector y el subsector pertinentes a que se refieren los anexos I o II, y (d) si procede, una lista de los Estados miembros en los que prestan servicios comprendidos en el ámbito de aplicación de la presente Directiva.",
        "da": "Med henblik på udarbejdelsen af den i stk. 3 omhandlede liste pålægger medlemsstaterne de enheder, der er omhandlet i nævnte stykke, at indgive mindst følgende oplysninger til de kompetente myndigheder: (a) enhedens navn (b) adresse og ajourførte kontaktoplysninger, herunder e-mailadresser, IP-intervaller og telefonnumre (c) i givet fald den relevante sektor og delsektor i bilag I eller II, samt (d) i givet fald en liste over de medlemsstater, hvor enheden leverer tjenester, der er omfattet af dette direktivs anvendelsesområde."
      }
    },
    {
      "ref": "3(4)-2",
      "kind": "deadline",
      "statute": "Directive (EU) 2022/2555, Article 3(4), second subparagraph",
      "applies": ["essential", "important"],
      "iso27001": [],
      "clock": {
        "from": "change",
        "weeks": 2
      },
      "title": {
        "en": "Report changes to those details within two weeks",
        "de": "Melden Sie Änderungen dieser Angaben binnen zwei Wochen",
        "fr": "Signalez tout changement de ces coordonnées sous deux semaines",
        "nl": "Meld wijzigingen in die gegevens binnen twee weken",
        "es": "Comunique los cambios de esos datos en dos semanas",
        "da": "Meld ændringer i de oplysninger inden for to uger"
      },
      "text": {
        "en": "The entities referred to in paragraph 3 shall notify any changes to the details submitted pursuant to the first subparagraph of this paragraph without delay, and, in any event, within two weeks of the date of the change.",
        "de": "Die in Absatz 3 genannten Einrichtungen teilen alle Änderungen der gemäß Unterabsatz 1 des vorliegenden Absatzes übermittelten Angaben unverzüglich mit, in jedem Fall jedoch innerhalb von zwei Wochen ab dem Zeitpunkt der Änderung.",
        "fr": "Les entités visées au paragraphe 3 notifient sans tarder toute modification des informations qu’elles ont communiquées conformément au premier alinéa du présent paragraphe et, en tout état de cause, dans un délai de deux semaines à compter de la date de la modification.",
        "nl": "De in lid 3 bedoelde entiteiten melden onmiddellijk elke wijziging in de bijzonderheden die zij op grond van de eerste alinea van dit lid hebben ingediend, en in elk geval binnen twee weken na de datum van de wijziging.",
        "es": "Las entidades a que se refiere el apartado 3 notificarán sin demora cualquier cambio en la información presentada en virtud del párrafo primero del presente apartado y, en cualquier caso, en el plazo de dos semanas desde la fecha en que se produjo el cambio.",
        "da": "De i stk. 3 omhandlede enheder skal i tilfælde af ændringer af de oplysninger, de har indgivet i henhold til nærværende stykkes første afsnit, straks give underretning herom og under alle omstændigheder senest to uger efter datoen for ændringen."
      }
    },
    {
      "ref": "27(2)",
      "kind": "deadline",
      "statute": "Directive (EU) 2022/2555, Article 27(2)",
      "applies": ["registryProvider"],
      "iso27001": [],
      "clock": {
        "from": "fixed",
        "date": "2025-01-17"
      },
      "title": {
        "en": "Register with the national authority",
        "de": "Registrieren Sie sich bei der nationalen Behörde",
        "fr": "Enregistrez-vous auprès de l'autorité nationale",
        "nl": "Registreer u bij de nationale autoriteit",
        "es": "Regístrese ante la autoridad nacional",
        "da": "Registrér jer hos den nationale myndighed"
      },
      "text": {
        "en": "Member States shall require entities referred to in paragraph 1 to submit the following information to the competent authorities by 17 January 2025: (a) the name of the entity; (b) the relevant sector, subsector and type of entity referred to in Annex I or II, where applicable; (c) the address of the entity’s main establishment and its other legal establishments in the Union or, if not established in the Union, of its representative designated pursuant to Article 26(3); (d) up-to-date contact details, including email addresses and telephone numbers of the entity and, where applicable, its representative designated pursuant to Article 26(3); (e) the Member States where the entity provides services; and (f) the entity’s IP ranges.",
        "de": "Die Mitgliedstaaten verlangen von den in Absatz 1 genannten Einrichtungen, dass sie bis zum 17. Januar 2025 den zuständigen Behörden folgende Angaben übermitteln: (a) Name der Einrichtung, (b) gegebenenfalls, einschlägiger Sektor, Teilsektor und Art der Einrichtung gemäß Anhang I oder II, (c) Anschrift der Hauptniederlassung der Einrichtung und ihrer sonstigen Niederlassungen in der Union oder, falls sie nicht in der Union niedergelassen ist, Anschrift ihres nach Artikel 26 Absatz 3 benannten Vertreters, (d) aktuelle Kontaktdaten, einschließlich E-Mail-Adressen und Telefonnummern der Einrichtung und gegebenenfalls ihres gemäß Artikel 26 Absatz 3 benannten Vertreters, (e) die Mitgliedstaaten, in denen die Einrichtung Dienste erbringt, und (f) die IP-Adressbereiche der Einrichtung.",
        "fr": "Les États membres demandent aux entités visées au paragraphe 1 de soumettre les informations suivantes aux autorités compétentes au plus tard le 17 janvier 2025: (a) le nom de l’entité; (b) les secteur, sous-secteur et type d’entité concernés, visés à l’annexe I ou II, le cas échéant; (c) l’adresse de l’établissement principal de l’entité et de ses autres établissements légaux dans l’Union ou, si elle n’est pas établie dans l’Union, de son représentant désigné conformément à l’article 26, paragraphe 3; (d) les coordonnées actualisées, y compris les adresses de courrier électronique et les numéros de téléphone de l’entité et, le cas échéant, de son représentant désigné conformément à l’article 26, paragraphe 3; (e) les États membres dans lesquels l’entité fournit des services; et (f) les plages d’IP de l’entité.",
        "nl": "De lidstaten vereisen van de in lid 1 bedoelde entiteiten dat zij de volgende informatie uiterlijk op 17 januari 2025 bij de bevoegde autoriteiten indienen: (a) de naam van de entiteit; (b) de relevante sector, subsector en soort entiteit bedoeld in bijlage I of II, waar van toepassing; (c) het adres van de hoofdvestiging van de entiteit en haar andere wettelijke vestigingen in de Unie of, indien deze niet in de Unie zijn gevestigd, van haar op grond van artikel 26, lid 3, aangewezen vertegenwoordiger; (d) actuele contactgegevens, met inbegrip van e-mailadressen en telefoonnummers van de entiteit en, indien van toepassing, haar op grond van artikel 26, lid 3, aangewezen vertegenwoordiger; (e) de lidstaten waar de entiteit diensten verleent, en (f) de IP-bereiken van de entiteit.",
        "es": "Los Estados miembros exigirán a las entidades a que se refiere el apartado 1, que presenten a más tardar 17 de enero de 2025 la siguiente información a las autoridades competentes: (a) el nombre de la entidad; (b) el sector, subsector y tipo de entidad a que se refieren los anexos I o II, en su caso; (c) la dirección del establecimiento principal de la entidad y del resto de sus establecimientos legales en la Unión o, de no estar establecida en la Unión, de su representante designado en virtud del artículo 26, apartado 3; (d) los datos de contacto actualizados, en particular las direcciones de correo electrónico y los números de teléfono de la entidad y, en su caso, de su representante designado en virtud del artículo 26, apartado 3; (e) los Estados miembros en los que la entidad presta servicios, y (f) los rangos de IP de la entidad.",
        "da": "Medlemsstaterne pålægger de i stk. 1, omhandlede enheder at indgive følgende oplysninger til de kompetente myndigheder senest den 17. januar 2025: (a) enhedens navn (b) den relevante sektor og delsektor og typen af enhed, som i givet fald er omhandlet i bilag I eller II (c) adressen på enhedens hovedforretningssted og dens andre retlige forretningssteder i Unionen eller, hvis den ikke er etableret i Unionen, på den repræsentant, der er udpeget i henhold til artikel 26, stk. 3 (d) ajourførte kontaktoplysninger, herunder e-mailadresser og telefonnumre på enheden og i givet fald dens repræsentant udpeget i henhold til artikel 26, stk. 3 (e) de medlemsstater, hvor enheden leverer tjenester og (f) enhedens IP-intervaller."
      }
    },
    {
      "ref": "27(3)",
      "kind": "deadline",
      "statute": "Directive (EU) 2022/2555, Article 27(3)",
      "applies": ["registryProvider"],
      "iso27001": [],
      "clock": {
        "from": "change",
        "months": 3
      },
      "title": {
        "en": "Report changes to your registration within three months",
        "de": "Melden Sie Änderungen Ihrer Registrierung binnen drei Monaten",
        "fr": "Signalez tout changement d'enregistrement sous trois mois",
        "nl": "Meld wijzigingen in uw registratie binnen drie maanden",
        "es": "Comunique los cambios de su registro en tres meses",
        "da": "Meld ændringer i jeres registrering inden for tre måneder"
      },
      "text": {
        "en": "Member States shall ensure that the entities referred to in paragraph 1 notify the competent authority about any changes to the information they submitted under paragraph 2 without delay and in any event within three months of the date of the change.",
        "de": "Die Mitgliedstaaten stellen sicher, dass im Falle einer Änderung der gemäß Absatz 2 übermittelten Angaben die in Absatz 1 genannten Einrichtungen die zuständige Behörde unverzüglich über diese Änderung, in jedem Fall aber innerhalb von drei Monaten ab dem Tag der Änderung, unterrichten.",
        "fr": "Les États membres veillent à ce que les entités visées au paragraphe 1 notifient à l’autorité compétente toute modification des informations qu’elles ont communiquées en vertu du paragraphe 2 sans tarder et, en tout état de cause, dans un délai de trois mois à compter de la date de la modification.",
        "nl": "De lidstaten zorgen ervoor dat de in lid 1 bedoelde entiteiten de bevoegde autoriteit onverwijld en in elk geval binnen drie maanden na de datum waarop de wijziging van kracht is geworden, in kennis stellen van eventuele wijzigingen in de gegevens die zij op grond van lid 2 hebben ingediend.",
        "es": "Los Estados miembros velarán por que las entidades a que se refiere el apartado 1 notifiquen a la autoridad competente cualquier cambio en la información remitida con arreglo al apartado 2 sin demora y, en cualquier caso, en el plazo de tres meses desde la fecha en que se produjo el cambio.",
        "da": "Medlemsstaterne sikrer, at de i stk. 1 omhandlede enheder straks og under alle omstændigheder senest tre måneder efter den dato, hvor ændringen trådte i kraft, underretter den kompetente myndighed om enhver ændring af de oplysninger, de har indsendt i henhold til stk. 2."
      }
    }
  ]
}
