Prvi kriterij za vključitev po uredbi je velikost podjetja (ki je določena s številom zaposlenih ali finančnim stanjem podjetja). Drugi kriterij je status v dejavnosti, ki jo določa uredba o reguliranih storitvah. Tako iz uredbe niso izvzeta niti mala podjetja, če je njihovo delovanje pomembno za katerega od bistvenih sektorjev. Samodejno pa se med pomembne subjekte uvršajo podjetja iz v nadaljevanju naštetih sektorjev z več kot 50 zaposlenimi in več kot desetimi milijoni evrov prihodkov, med bistvene pa podjetja z več kot 250 zaposlenimi in več kot 50 milijoni evrov prihodkov oz. bilančno vsoto vsaj 42 milijonov evrov.
Zavezanci direktive NIS 2 so torej bistveni subjekti, ki so ključnega pomena za delovanje družbe in gospodarstva (npr. energetika, promet, zdravstvo), dodatno pa tudi :
- ponudniki za zagotavljanje digitalne infrastrukture in storitev IKT v segmentu B2B,
- ponudniki digitalnih storitev (storitve računalništva v oblaku, družbena omrežja, spletne tržnice, iskalniki)
- vesoljske tehnologije
- podjetja za upravljanje pitne vode, odpadne vode in odpadkov, vključno z večino komunalnih podjetij
- proizvodnja nekaterih kritičnih produktov (farmacevtski proizvodi, medicinski pripomočki, kemijska industrija, računalniki),
- poštne in kurirske storitve,
- proizvodnja hrane, predelava in distribucija hrane,
- bančni sektor,
- raziskovalne organizacije
- javna uprava.
Med pomembne subjekte, ki so zavezanci direktive NIS 2 sodijo podjetja, ki se ukvarjajo s katero od sledečih dejavnosti: poštne in kurirske storitve, ravnanje z odpadki, izdelava, proizvodnja in distribucija določenih snovi, pridelava, predelava in distribucija živil, proizvodnja določenih vrst izdelkov (medicinski pripomočki; računalniki, elektronski in optični izdelki, proizvodnja električnih naprav, proizvodnja drugih strojev in naprav, proizvodnja motornih vozil, prikolic, polprikolic, proizvodnja drugih vozil in plovil), digitalni ponudniki (spletne tržnice, spletni iskalniki, platforme storitev družbenega mreženja) in raziskovalne agencije.
Vsi našteti bodo morali pozornost po novem posvečati tudi informacijski varnosti dobaviteljev v njihovih oskrbnih verigah.