Emtract Ingest
API
EN
EN
DE
Dashboard
Regulations
Crawlers
Attributes
Topics
Home
/
Regulations
/
NIS2
/
Edit obligation
Edit obligation
Title (English)
Title (German)
Kind
Approval
Due Diligence
Governance
Other
Record Keeping
Reporting
Stakeholder Engagement
Frequency
Annual
Biennial
Continuous
Event-triggered
Monthly
One-time
Other
Quarterly
Weekly
Check frequency
Annual
Biennial
Continuous
Event-triggered
Monthly
One-time
Other
Quarterly
Weekly
Rule set
Regulation-wide (no rule set)
Entity of a type listed in Annex I or II, medium-sized or larger, active in the Union
Entity covered irrespective of its size
Essential entity
Important entity
Providers of DNS, TLD, domain registration, cloud, data centre and content delivery services, managed (security) services, online marketplaces, online search engines and social networks
TLD name registries and entities providing domain name registration services
Essential or important entity
Providers of DNS, TLD, domain registration, cloud, data centre and content delivery services, managed (security) services, online marketplaces, online search engines and social networks without an establishment in the Union
Company in NACE Rev. 2 Section C divisions 26 to 30, medium-sized or larger, active in the Union
Complexity (0–5)
Business functions
Communications
Compliance
Executive
Finance
Human Resources
Legal
Operations
Other
Procurement
Product
Sales
Sustainability
Description (English)
Member States may require essential and important entities to use particular ICT products, ICT services and ICT processes, developed by the entity or procured from third parties, that are certified under European cybersecurity certification schemes adopted pursuant to Article 49 of Regulation (EU) 2019/881, in order to demonstrate compliance with particular requirements of Article 21. The duty therefore exists only to the extent that the Member State exercises that option — what applies follows from the national transposing act. The Directive itself imposes no duty on the entity, which is why the entry is recorded as best efforts; it becomes binding only once a transposing act or a delegated act under paragraph 2 creates it. Independently of that, Member States encourage essential and important entities to use qualified trust services. The Commission may in addition specify by delegated act which categories of essential and important entities are required to use certain certified ICT products, services and processes or to obtain a certificate; such acts are adopted where an insufficient level of cybersecurity has been identified and include their own implementation period.
Description (German)
Die Mitgliedstaaten können wesentliche und wichtige Einrichtungen verpflichten, bestimmte IKT-Produkte, -Dienste und -Prozesse zu verwenden, die die Einrichtung selbst entwickelt oder von Dritten beschafft hat und die im Rahmen europäischer Schemata für die Cybersicherheitszertifizierung nach Artikel 49 der Verordnung (EU) 2019/881 zertifiziert sind, um die Erfüllung bestimmter Anforderungen des Artikels 21 nachzuweisen. Die Pflicht besteht also nur, soweit der Mitgliedstaat von diesem Wahlrecht Gebrauch macht — welche Anforderungen gelten, ergibt sich aus dem jeweiligen Umsetzungsgesetz. Aus der Richtlinie selbst folgt keine Verpflichtung der Einrichtung; sie ist deshalb als best_efforts geführt und wird erst dann verbindlich, wenn ein Umsetzungsgesetz oder ein delegierter Rechtsakt nach Absatz 2 sie begründet. Unabhängig davon fördern die Mitgliedstaaten die Nutzung qualifizierter Vertrauensdienste durch wesentliche und wichtige Einrichtungen. Die Kommission kann darüber hinaus durch delegierte Rechtsakte festlegen, welche Kategorien wesentlicher und wichtiger Einrichtungen bestimmte zertifizierte IKT-Produkte, -Dienste und -Prozesse nutzen oder ein Zertifikat erlangen müssen; solche Rechtsakte ergehen bei festgestelltem unzureichendem Cybersicherheitsniveau und enthalten eine eigene Umsetzungsfrist.
Affected products/services (English)
The ICT products, ICT services and ICT processes developed by the entity or procured from third parties that are covered by national law or by a delegated act.
Affected products/services (German)
Die IKT-Produkte, IKT-Dienste und IKT-Prozesse, die die Einrichtung selbst entwickelt oder von Dritten beschafft und die vom nationalen Recht oder von einem delegierten Rechtsakt erfasst werden.
Checking responsibility (English)
Checking responsibility (German)
Check method (English)
Check method (German)
Withdrawn at
Cancel
Delete this obligation