← Compliance hub
Deadline · In force · Kyberturvallisuuslaki 124/2025

NIS2 Directive

Cybersecurity with personal board liability

The NIS2 Directive requires essential and important entities to implement comprehensive cybersecurity measures, including supply chain risk management and 24-hour incident reporting. Management bears personal liability for non-compliance.

Maximum penalty€10M or 2% global annual turnover (essential entities). Personal liability for management.
Check readinessTalk to an expert
Requirements

What it requires

01

Cyber risk management measures (Art. 21)

02

Incident reporting within 24 hours

03

Supply chain security due diligence

04

Regular and targeted security audits

05

Access control and encryption

Scope · 7 verticals

Who it affects

Energy GridUPS & DatacenterCharging InfrastructureBattery Storage (BESS)Emergency ServicesHeavy TransportCold Chain
Consequence

Fines up to €10M or 2% of global turnover. Personal liability for management. Mandatory security audits and compliance orders from national authorities.

Arctura solution

Governance Add-On: dedicated MCP endpoint, policy controls, audit trail, SIEM export, EU-only deployment. Provides board-level evidence of compliance.

Enterprise governance add-onDigital health & compliance certificatesTAS data index & licensing

This page provides general information about NIS2 Directive (EU 2022/2555) requirements. It does not constitute legal advice. Consult a qualified cybersecurity compliance specialist for guidance specific to your organization.

Ready to assess exposure?

50 assets · 2 weeks · readiness estimate from public data.

Start assessment →