La direttiva (UE) 2016/1148 del Parlamento europeo e del Consiglio ha rappresentato il primo quadro orizzontale per la cybersicurezza adottato a livello di Unione, che si applica anche a tre tipi di entità finanziarie, ossia enti creditizi, sedi di negoziazione e controparti centrali. Dal momento però che la direttiva (UE) 2016/1148 ha introdotto un meccanismo di identificazione a livello nazionale per gli operatori di servizi essenziali, solo alcuni enti creditizi, sedi di negoziazione e controparti centrali che sono stati identificati dagli Stati membri e rientrano in concreto nel suo ambito di applicazione e sono quindi tenuti a rispettare gli obblighi in materia di notifica degli incidenti e sicurezza connessi alle TIC contenute nella direttiva stessa. La direttiva (UE) 2022/2555 del Parlamento europeo e del Consiglio stabilisce un criterio uniforme per stabilire quali entità rientrano nel suo ambito di applicazione (regola della soglia di dimensione), mantenendo nel contempo in tale ambito di applicazione anche i tre tipi di entità finanziarie.