Skip to content
rPResiliencePilot
Alle ressurser
NIS27 min lesetid·31. juli 2026

Er virksomheten din omfattet av NIS2? En virkeområdetest i klartekst

En praktisk virkeområdetest for NIS2: de to spørsmålene som avgjør om du er omfattet, sektorene i Annex I og II, størrelsestersklene, og om du er en vesentlig eller viktig virksomhet.

Vidvinkelbilde av et opplyst motorveikryss om natten, som danner et nettverk av lysstriper

NIS2 utvidet nedslagsfeltet så mye at det første spørsmålet for de fleste ikke er hvordan etterlever vi dette, men gjelder det i det hele tatt oss? Det gamle NIS-direktivet omfattet noen få tusen operatører av vesentlige tjenester. NIS2 trekker inn anslagsvis over 100 000 virksomheter i hele EU, og mange av dem tenker ikke på seg selv som kritisk infrastruktur.

Det gode er at det å finne ut om du er omfattet, er mekanisk. Det koker ned til to spørsmål: hvilken sektor er du i, og hvor stor er du. Svar på begge, så følger statusen din av seg selv, inkludert om du er en vesentlig eller en viktig virksomhet.

Del 1: er du i en omfattet sektor?

NIS2 lister opp 18 sektorer, fordelt på to annekser.

Annex I, «sektorer med høy kritikalitet» (11):

  • Energi (elektrisitet, fjernvarme og fjernkjøling, olje, gass, hydrogen)
  • Transport (luft, jernbane, sjø, vei)
  • Bankvirksomhet
  • Finansmarkedsinfrastruktur
  • Helse (tjenesteytere, laboratorier, FoU, legemidler, kritisk medisinsk utstyr)
  • Drikkevann
  • Avløpsvann
  • Digital infrastruktur (internettknutepunkter, DNS, registre for toppnivådomener, skytjenesteleverandører, datasentre, innholdsleveringsnett, tillitstjenesteleverandører, elektronisk kommunikasjon)
  • Forvaltning av IKT-tjenester, business-to-business (leverandører av administrerte tjenester og administrerte sikkerhetstjenester)
  • Offentlig forvaltning
  • Rommet

Annex II, «andre kritiske sektorer» (7):

  • Post- og budtjenester
  • Avfallshåndtering
  • Framstilling, produksjon og distribusjon av kjemikalier
  • Produksjon, bearbeiding og distribusjon av næringsmidler
  • Produksjon (medisinsk utstyr, datamaskiner og elektronikk, elektrisk utstyr, maskiner, motorvogner og annet transportutstyr)
  • Digitale tjenesteytere (nettbaserte markedsplasser, søkemotorer, plattformer for sosiale nettverk)
  • Forskningsinstitusjoner

To av disse overrasker folk. Forvaltning av IKT-tjenester betyr at hvis du er en MSP eller en MSSP, er du i en sektor med høy kritikalitet i egen rett, uansett hvem kundene dine er. Og digital infrastruktur og digitale tjenesteytere feier inn mange teknologi- og SaaS-selskaper som aldri anså seg selv som regulerte.

Hvis ingenting på listen beskriver det du gjør, er du høyst sannsynlig utenfor virkeområdet, og resten av denne artikkelen er en bekreftelse snarere enn en lekse.

Del 2: er du stor nok?

Å være i en oppført sektor er ikke nok i seg selv. NIS2 bruker EUs definisjon av en mellomstor virksomhet som nedre grense. Grovt sagt er du omfattet på størrelse hvis du har minst 50 ansatte, eller en årlig omsetning eller balanse på over 10 millioner euro. Mikro- og småvirksomheter ligger under den grensen og holdes stort sett utenfor.

Det er én nyanse verdt å stoppe ved, fordi det er her egenvurderinger går galt. Størrelsestesten teller med tilknyttede virksomheter og partnervirksomheter, ikke bare ditt eget antall ansatte. Et datterselskap med tjue ansatte i et stort konsern vurderes vanligvis som en del av det konsernet, noe som kan trekke en virksomhet som føles liten, godt innenfor virkeområdet.

Omfattet uansett størrelse

En kort liste med virksomhetstyper er omfattet uansett størrelse, fordi tjenesten de leverer er for kritisk til å unntas på grunnlag av antall ansatte:

  • DNS-tjenesteleverandører
  • Registre for toppnivådomenenavn
  • Kvalifiserte og ikke-kvalifiserte tillitstjenesteleverandører
  • Leverandører av offentlige elektroniske kommunikasjonsnett eller -tjenester
  • En virksomhet som er eneleverandør av en vesentlig tjeneste i en medlemsstat
  • Virksomheter som en medlemsstat utpeker fordi en forstyrrelse ville ha vesentlig systemisk eller grenseoverskridende virkning

Vesentlig eller viktig?

Hvis begge spørsmålene plasserer deg innenfor virkeområdet, sorterer NIS2 deg inn i én av to kategorier. Skillet handler ikke om hvor hardt du må jobbe med sikkerheten; begge kategorier må oppfylle de samme risikostyringstiltakene (artikkel 21) og de samme pliktene til hendelsesrapportering (artikkel 23). Det som er forskjellig, er hvordan du føres tilsyn med, og hvor store overtredelsesgebyrene kan bli.

Din situasjonKategori
Stor virksomhet i en Annex I-sektorVesentlig
Mellomstor virksomhet i en Annex I- eller Annex II-sektorViktig
Stor virksomhet i en Annex II-sektorViktig

Vesentlige virksomheter møter proaktivt tilsyn på forhånd og et tak på overtredelsesgebyr på inntil 10 millioner euro eller 2 % av samlet årlig omsetning, avhengig av hva som er høyest. Viktige virksomheter føres tilsyn med reaktivt, i etterkant, med et tak på 7 millioner euro eller 1,4 %. I begge tilfeller kan toppledelsen holdes personlig ansvarlig for svikt i risikostyringstiltakene.

Fellene team overser

  • Det er nasjonal rett nå, ikke ett direktiv. NIS2 er et direktiv, noe som betyr at hver medlemsstat skriver det inn i sin egen lovgivning. Fristen for innarbeiding i nasjonal rett var 17. oktober 2024, og flere land kom for sent, så de nøyaktige forpliktelsene dine, og noen ganger det eksakte virkeområdet, følger av din nasjonale lovgivning snarere enn av direktivet selv. Bekreft alltid mot loven i landet der du driver.
  • Forsyningskjeden når dem som er utenfor virkeområdet. Selv om du er under grensen, må dine omfattede kunder styre sikkerheten i sin forsyningskjede. Du vil merke NIS2 indirekte, gjennom kontraktsklausuler og sikkerhetsspørreskjemaer, lenge før noen tilsynsmyndighet skriver til deg direkte.
  • Vurder per virksomhet og per land. Virkeområdet avgjøres for hver juridiske enhet i hver medlemsstat, så et konsern kan ha noen selskaper innenfor og andre utenfor.

Hvis du er omfattet, hva skjer videre

To forpliktelser gjør mesteparten av jobben. Artikkel 21 fastsetter risikostyringstiltakene du må ha på plass, fra risikoanalyse og hendelseshåndtering til sikkerhet i forsyningskjeden, kryptering og grunnleggende cyberhygiene. Artikkel 23 setter rapporteringsklokken i gang: et tidlig varsel innen 24 timer etter at du har blitt oppmerksom på en vesentlig hendelse, en fyldigere melding innen 72 timer, og en sluttrapport innen én måned. Vi går gjennom disse fristene i detalj i tidsfrister for hendelsesrapportering etter NIS2.

Mange virksomheter kjører allerede store deler av dette gjennom et styringssystem for virksomhetskontinuitet etter ISO 22301, og mapper bevisene til NIS2 framfor å starte med blanke ark.

Fortsatt ikke sikker?

Spørsmål om virkeområde har sjelden et ettlinjes svar, særlig der nasjonal innarbeiding legger til sine egne detaljer, så behandle dette som en strukturert første gjennomgang snarere enn juridisk rådgivning. Vil du ha en rask pekepinn på hvor du står, går vår NIS2-modenhetsvurdering gjennom forpliktelsene punkt for punkt, eller du kan se hvordan ResiliencePilot støtter NIS2 fra ende til ende. Når du er klar til å snakke om detaljene, bestill en demo.

Se ResiliencePilot i praksis

Se det på dine egne data og rammeverk, med svar på dine spørsmål om sikkerhet og datalagring.