NIS 2 Art. 2 + Rec. 2003/361/EC

Dceřiná společnost a holding podle NIS 2

Působnost se podle článku 2 NIS 2 posuzuje pro každý právní subjekt. Avšak test velikosti prostřednictvím doporučení Komise 2003/361/ES sčítá celou skupinu dohromady.

Simon OrzelSimon Orzel·

Stručně

NIS 2 posuzuje každý právní subjekt zvlášť. Vaše dceřiná společnost není zatažena jen proto, že je v působnosti mateřská. Směrnice se vztahuje na subjekty, které samy provádějí něco uvedeného v příloze I nebo II a které samy překračují práh velikosti.

Háček spočívá v testu velikosti. Článek 6(2) NIS 2 odkazuje na definici malých a středních podniků v doporučení Komise 2003/361/ES. To doporučení sčítá do jednoho čísla 100 procent počtu zaměstnanců a finančních ukazatelů každého většinově ovládaného spřízněného podniku.

Správná otázka tedy nezní "je v působnosti naše mateřská společnost". Má dvě části. Zaprvé: provádí tento konkrétní subjekt sám něco z přílohy I nebo II? Zadruhé: jakmile přičteme čísla zbytku skupiny, překročíme práh středního podniku?

Právní zdroj
Tři vrstvy nad sebou: pravidlo působnosti směrnice, definice malých a středních podniků, na kterou odkazuje, a příklad německé transpozice.

Článek 2 NIS 2 (působnost)

Tato směrnice se vztahuje na veřejné nebo soukromé subjekty některého z typů uvedených v příloze I nebo II, které se kvalifikují jako střední podniky podle článku 2 přílohy doporučení 2003/361/ES nebo překračují stropy pro střední podniky stanovené v odstavci 1 uvedeného článku a které poskytují své služby nebo vykonávají své činnosti v rámci Unie.

Působnost se váže na subjekt, který sám provádí činnost podle přílohy I nebo II. Článek 2(2) a (3) doplňují výjimky "bez ohledu na velikost" (DNS, registry TLD, kvalifikovaní poskytovatelé služeb vytvářejících důvěru, poskytovatelé veřejných sítí elektronických komunikací, výhradní poskytovatelé základních služeb a další), které zatahují jednotlivé subjekty i pod práh malých a středních podniků.

Doporučení Komise 2003/361/ES, příloha čl. 3 (propojené podniky)

Propojené podniky jsou podniky, mezi nimiž existuje některý z těchto vztahů: a) podnik vlastní většinu hlasovacích práv akcionářů nebo společníků v jiném podniku; b) podnik má právo jmenovat nebo odvolat většinu členů správního, řídícího nebo dozorčího orgánu jiného podniku. K údajům dotčeného podniku se přičte 100 procent údajů každého podniku, který je s ním přímo nebo nepřímo propojen, pokud tyto údaje již nebyly zahrnuty konsolidací do účetnictví.

To je pravidlo, které článek 6(2) NIS 2 přejímá. Dceřiná společnost s 30 zaměstnanci, kterou většinově vlastní mateřská společnost se 400 zaměstnanci, se pro test velikosti počítá jako součást skupiny se 430 zaměstnanci. Bod odůvodnění 16 umožňuje členským státům zohlednit provozní nezávislost, ale výchozí bod zní: čísla sečtěte.

§28 BSIG (Německo, příklad transpozice)

Besonders wichtige Einrichtungen und wichtige Einrichtungen sind Einrichtungen, die einer in Anlage 1 oder Anlage 2 aufgeführten Einrichtungsart angehören und die die in §28 BSIG genannten Schwellenwerte erreichen.

BSIG zachovává logiku pro každý subjekt zvlášť. BSI vykládá test velikosti přes doporučení 2003/361/ES, a proto sčítá čísla propojených podniků dohromady. Ostatní členské státy se řídí stejným doporučením. Znění transpozice se liší. Mechanika nikoli.

Tři kroky k posouzení dceřiné společnosti
Tyto kroky provádějte v pořadí, jeden právní subjekt po druhém. Neposuzujte skupinu jako celek.
Krok 1

Spadá tento subjekt do přílohy I nebo II?

Položte si otázku, zda tato konkrétní dceřiná společnost sama provádí něco uvedeného v příloze I (vysoce kritická odvětví) nebo příloze II (další kritická odvětví) NIS 2. Čistý holding, který pouze vlastní podíly a účtuje dividendy, obvykle nikoli. Provozní dceřiná společnost, která provozuje čistírnu odpadních vod, nemocnici, MSP nebo výrobní linku, obvykle ano.

Krok 2

Je subjekt sám o sobě dostatečně velký?

Vezměte vlastní počet zaměstnanců a finanční ukazatele subjektu. Pokud sám o sobě splňuje práh středního podniku (50 nebo více zaměstnanců, nebo obrat nad 10 milionů eur a bilanční suma nad 10 milionů eur), test velikosti je hotový. Skupinu přičítat nemusíte.

Krok 3

Přičtěte čísla skupiny

Pokud je subjekt sám o sobě pod prahem, přičtěte 100 procent počtu zaměstnanců a finančních ukazatelů každého většinově ovládaného spřízněného podniku a ovládající mateřské společnosti podle přílohy čl. 3 doporučení 2003/361/ES. Pokud sloučené číslo překročí práh, subjekt splňuje test velikosti prostřednictvím své skupiny. Bod odůvodnění 16 vám umožňuje argumentovat nezávislostí před regulátorem. Je to však výjimka, kterou musíte prokázat, ne plán, na který se můžete spolehnout.

Dvě pravidla, která zodpoví každou otázku o struktuře skupiny
Čtěte tato dvě pravidla společně. Zbytek stránky je detail.

Působnost je pro každý právní subjekt (článek 2 NIS 2)

Směrnice nemá pojem "skupina v působnosti". Vztahuje se na každý subjekt, který sám provádí pokrytou činnost. Status mateřské společnosti, holdingu nebo sesterských dceřiných společností se na váš subjekt nepřenáší. Váš subjekt je v působnosti, pouze pokud se kvalifikuje sám.

Velikost se sčítá podle 2003/361/ES

Test velikosti používá doporučení o malých a středních podnicích. Počítá údaje propojených podniků na 100 procent. Malá dceřiná společnost uvnitř velké skupiny se pro test velikosti obvykle počítá jako střední nebo velký podnik, i když má sama nepatrnou mzdovou agendu. To je mechanismus, který zatahuje do působnosti spoustu malých dceřiných společností.

Jak to řeší národní regulátoři
Stejná směrnice, stejné doporučení o malých a středních podnicích, mírně odlišné národní znění. Mechanika je totožná.
Německo

§28 BSIG a pokyny BSI k působnosti

Německo transponuje prostřednictvím §28 BSIG. Zveřejněné pokyny BSI vykládají test velikosti přes doporučení 2003/361/ES a sčítají čísla propojených podniků dohromady. Dceřiné společnosti se registrují a hlásí samy, pokud samy projdou testem. Holding se za ně neregistruje.

EU

ENISA a doporučení o malých a středních podnicích

Materiály ENISA k působnosti se řídí směrnicí: působnost je pro každý subjekt, velikost se sčítá podle 2003/361/ES. Neexistuje zkratka v podobě "registrace skupiny". Argument nezávislosti podle bodu odůvodnění 16 existuje. Je to však výjimka, kterou musíte prokázat, ne cesta k plánování.

Ostatní členské státy

Příklady transpozice NL, AT, FR

Nizozemský Cyberbeveiligingswet, rakouské nové znění NISG a francouzské nařízení č. 2024-1233 všechny zachovávají působnost pro každý subjekt a přejímají doporučení o malých a středních podnicích. Znění se liší. Pravidlo sčítání propojených podniků nikoli.

Tři pasti, které vídáme stále dokola
Objevují se téměř při každém hovoru o působnosti. Všechny tři jsou mylné.
  • Naše mateřská společnost je v působnosti, takže my taky.

    Ne. Působnost je pro každý právní subjekt podle článku 2 NIS 2. Klasifikace mateřské společnosti dceřinou nezavazuje. Vaše dceřiná společnost je v působnosti, pouze pokud sama provádí činnost podle přílohy I nebo II a sama splňuje práh velikosti (případně sčítáním propojených podniků).

  • Můžeme zůstat mimo působnost rozdělením na menší dceřiné společnosti.

    Ne. Doporučení o malých a středních podnicích sčítá 100 procent čísel propojených podniků. Rozdělení firmy s 200 zaměstnanci do čtyř GmbH po 50 lidech, které zůstanou většinově vlastněny stejnou mateřskou společností, test velikosti neobejde. Korporátní rozdělení je pro výpočet podle 2003/361/ES neviditelné.

  • Holding se registruje a hlásí za celou skupinu.

    Ne. Každý právní subjekt v působnosti se sám registruje u příslušného orgánu (v Německu přes portal.bsi.bund.de) a sám podává hlášení o incidentech podle článku 23 NIS 2. Holding může provozně koordinovat. Nemůže svou registrací nahradit povinnosti dceřiných společností.

Jak to dopadá ve skutečných skupinách středních firem

Ve skupinách, které vídáme, otázka téměř vždy dopadne na krok 3. Provozní dceřiná společnost provádí něco z přílohy I nebo II. Sama o sobě je malá. Uvnitř skupiny je nad 50 zaměstnanci nebo nad 10 miliony eur obratu. Podle 2003/361/ES ji to zatahuje dovnitř.

Pákou je argument nezávislosti podle bodu odůvodnění 16. Pokud je dceřiná společnost skutečně nezávislá v tom, jak funguje (vlastní řídící orgán, vlastní smlouvy se zákazníky, vlastní rozhodnutí, žádné skupinové rozdělení nákladů, které určuje její obchodní model), může ji národní orgán pro test velikosti považovat za samostatnou. Nezávislost si sepište dříve, než se na ni spolehnete. Nepředpokládejte ji.

Jak na platformě řešíme struktury skupin

Kontrola působnosti prochází příslušnost k odvětvím podle přílohy I a II pro konkrétní subjekt, poté test velikosti se zabudovaným sčítáním propojených podniků. Výstupem je písemné posouzení působnosti s odvětvím, čísly velikosti, vstupy propojených podniků a konečnou klasifikací (zásadní, důležitý nebo mimo působnost).

U skupin s několika provozními dceřinými společnostmi provádí každý subjekt vlastní kontrolu a, pokud je v působnosti, vlastní registr povinností. Platforma podporuje samostatný pracovní prostor pro každý právní subjekt, takže registrace, hlášení incidentů a schválení vedením náleží ke správně registrovanému subjektu.

Zdroje
  • Směrnice NIS 2 (EU) 2022/2555, čl. 2 (působnost), čl. 6 (definice), bod odůvodnění 16 (propojené podniky a nezávislost). EUR-Lex, eli/dir/2022/2555/oj
  • Doporučení Komise 2003/361/ES ze dne 6. května 2003, příloha čl. 2 (definice malých a středních podniků) a příloha čl. 3 (propojené podniky, sčítání 100 procent). EUR-Lex, CELEX 32003H0361
  • BSIG (Německo), §28 (klasifikace zásadních a důležitých subjektů). gesetze-im-internet.de
  • FAQ BSI k působnosti pro subjekty NIS 2 (specifické pro odvětví). bsi.bund.de, NIS-2-FAQ-sektorspezifisch
  • Referenční materiály ENISA k působnosti NIS 2 a doporučení o malých a středních podnicích. enisa.europa.eu
Proveďte kontrolu působnosti u každého subjektu
Jeden pracovní prostor pro každý právní subjekt. Kontrola odvětví, kontrola velikosti, sčítání propojených podniků, písemný výstup. Zdarma, open source, bez lock-inu.