Sie weitete die frühere NIS-Regelung auf weitere Sektoren aus und stärkte die Aufsicht.
NIS2 regelt das Management von Cybersicherheitsrisiken und die Meldung von Sicherheitsvorfällen für wesentliche und wichtige Einrichtungen in kritischen Sektoren; die Prüfungsfalle besteht darin, die als wesentlich beziehungsweise wichtig eingestuften Sektoren zu verwechseln.