Atnaujintas Kibernetinio saugumo įstatymas taikomas skirtinguose sektoriuose (įstatymo 1 ir 2 priedai) veikiančioms įmonėms, viešojo sektoriaus institucijoms ir fiziniams asmenims.


Kibernetinio saugumo įstatyme yra nustatyti bendrieji ir specialieji kriterijai, pagal kuriuos bus nustatyta, kokios konkrečios organizacijos Lietuvoje laikomos kibernetinio saugumo subjektais (esminiais arba svarbiais) ir turi atitikti atnaujintus kibernetinio saugumo reikalavimus.
Esminiai ir svarbūs kibernetinio saugumo subjektai skiriasi pagal NKSC atliekamą priežiūrą ir taikomas vykdymo užtikrinimo priemones (tik esminio subjekto veikla gali būti laikinai stabdoma ir tik esminio subjekto vadovas laikinai gali būti nušalintas nuo pareigų). Esminiams ir svarbiems subjektams taikomi patikrinimo režimai diferencijuojami siekiant nedidinti administracinės naštos. Esminiams subjektams taikoma išsami ex anteirex post priežiūros tvarka, o svarbiems subjektams taikoma negriežta, tik ex post, priežiūros tvarka. NKSC turi teisę pradėti esminio subjekto patikrinimą bet kokiu klausimu, susijusiu su įstatyme nustatytais reikalavimais, kurių nevykdymas laikomas pažeidimu. Svarbių subjektų patikrinimas pradedamas tik gavus duomenų ar informacijos, kad svarbus subjektas, kaip įtariama, padarė įstatyme nustatytų reikalavimų pažeidimą.
Kriterijai, kuriuose sektoriuose veikiančios organizacijos yra svarbios šalies kibernetiniam saugumui yra tam tikrą pajamų ir darbuotojų skaičių turinčios privataus ir viešojo sektoriaus organizacijos, veikiančios Kibernetinio saugumo įstatyme nustatytuose sektoriuose. Išskyrus tam tikras išimtis, įstatymas netaikomas mažoms ir labai mažoms įmonėms. Išimtys susijusios su tokių įmonių teikiamomis paslaugomis ar produktais, kurie yra kritiškai svarbūs valstybės gyvenimui, pavyzdžiui, kai tokios įmonės yra vieninteliai paslaugų teikėjai arba kai paslaugų teikimo sutrikimas gali turėti reikšmingų pasekmių visuomenės saugumui arba visuomenės sveikatai ir pan. Tai detalizuoja Kibernetinio saugumo subjektų identifikavimo pagal specialiuosius kriterijus metodika.
Kai kuriuose sektoriuose veikiantys subjektai, neatsižvelgiant į jų dydį, priskiriami esminių subjektų kategorijai, pavyzdžiui, kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai ir aukščiausio lygio domenų vardų registrų teikėjai, taip pat DNS paslaugų teikėjai, centrinės valdžios viešojo administravimo subjektai, regioninio lygmens viešojo administravimo subjektai.
NKSC, vadovaudamasis įstatyme nustatytais kriterijais ir remdamasis valstybės registrų bei kitais valstybės informacinėse sistemose esančiais duomenimis, kasmet atrinks potencialius kibernetinio saugumo subjektus. Tokie subjektai bus tiesiogiai pranešimu informuojami apie jų pirminį identifikavimą, o vėliau – ir apie įtraukimą į Kibernetinio saugumo subjektų registrą.
Šiuo metu į Kibernetinio saugumo subjektų registrą įtrauktos 1443 organizacijos iš 11 ypatingos svarbos ir 7 kitų itin svarbių sektorių.Pagal Kibernetinio saugumo informacinės sistemos nuostatus, kibernetinio saugumo subjektų sąrašas bus atnaujinamas ne rečiau kaip kartą per metus. Kibernetinio saugumo informacinės sistemos (Kibernetinio saugumo subjektų registras yra šios sistemos dalis) duomenys yra konfidencialūs ir teikiami tik įstatyme nurodytais atvejais.