Rozszerzyła ona poprzedni system NIS na większą liczbę sektorów i wprowadziła ściślejszy nadzór.
NIS2 reguluje zarządzanie ryzykiem w cyberbezpieczeństwie oraz zgłaszanie incydentów przez podmioty kluczowe i ważne w sektorach krytycznych; pułapka egzaminacyjna polega na myleniu sektorów zaliczanych do kluczowych z sektorami uznawanymi za ważne.