Un niveau élevé commun de cybersécurité
La directive demande aux États membres d'encadrer les entités dont les services comptent pour la société et l'économie : gestion des risques (article 21), signalement des incidents (article 23), enregistrement et supervision par une autorité nationale. Les États membres devaient établir la liste des entités essentielles et importantes au 17 avril 2025 et la revoir au moins tous les deux ans (article 3, paragraphe 3).