Skiftet
Det nye i NIS2 er ikke kravene. Det er, hvem der hæfter
De ti minimumsforanstaltninger i NIS2 er ikke overraskende for nogen, der har arbejdet med sikkerhed: risikostyring, hændelseshåndtering, backup, leverandørkæde, adgange, kryptering, uddannelse. Det nye er, at loven placerer ansvaret for dem hos ledelsen. Ikke hos IT-chefen, ikke hos den eksterne leverandør, og ikke hos den medarbejder, der "har sikkerheden".
Direktivet siger det direkte: ledelsesorganerne skal godkende foranstaltningerne, føre tilsyn med gennemførelsen og kan holdes ansvarlige for overtrædelser. Den danske NIS2-lov, der trådte i kraft 1. juli 2025, gennemfører netop det, og de danske tilsynsmyndigheder har meldt ud, at ledelsesansvaret er et af de første områder, de kigger på.
Arbejdet kan uddelegeres. Ansvaret kan ikke. Det er hele forskellen.
Tre pligter
De tre pligter, ledelsen selv skal løfte
- GodkendeLedelsen skal godkende de foranstaltninger, virksomheden bruger til at styre cybersikkerhedsrisici. Det forudsætter, at ledelsen har set en risikovurdering og en plan, og har taget stilling til dem. Et "vi stoler på IT" er ikke en godkendelse.
- Føre tilsynLedelsen skal følge op på, at foranstaltningerne bliver gennemført og virker. Det betyder faste punkter på dagsordenen, ikke en årlig orientering. Tilsyn er noget, man gør løbende, ellers er det ikke tilsyn.
- UddannesMedlemmerne af ledelsen skal selv deltage i uddannelse, så de kan forstå og vurdere risici og foranstaltninger. Det er et krav til personerne, ikke til organisationen, og det skal kunne vises: hvem, hvornår, hvad.
Derudover skal ledelsen sikre, at medarbejderne tilbydes tilsvarende uddannelse. Men de tre ovenfor er ledelsens egne, og de kan ikke sendes videre til nogen.
Ansvaret
Hvad "holdes ansvarlig" betyder i praksis
Bøderne rammer virksomheden. Efter direktivet er rammen for væsentlige enheder op til 10 mio. EUR eller 2 pct. af den globale årsomsætning, og for vigtige enheder op til 7 mio. EUR eller 1,4 pct., i begge tilfælde det højeste beløb. Den danske lov følger de rammer.
Men direktivet giver også tilsynet mulighed for, over for væsentlige enheder, midlertidigt at forbyde personer i ledelsen at udøve ledelsesfunktioner, hvis påbud ikke efterleves. Det er den del, der har fået bestyrelser til at læse loven. Det er ikke en bøde til selskabet. Det er en konsekvens for personen.
Det er samtidig værd at sige roligt: sanktionerne rammer dem, der ikke gør noget, ikke dem, der gør noget ufuldstændigt. En ledelse, der kan vise, at den har godkendt, fulgt op og uddannet sig, står et helt andet sted end en, der ikke kan.
Mødet
Hvad et bestyrelsesmøde skal indeholde, for at det tæller
Det er referatet, der beviser, at pligterne er løftet. Fire punkter, mindst én gang om året, og tilsynsdelen oftere:
- RisikobilledetHvad er de største risici, hvad har ændret sig siden sidst, og hvilke har ledelsen accepteret? Accepterede risici skal stå der med navn. Det er en beslutning, ikke en forglemmelse.
- Godkendelsen"Bestyrelsen godkender de foranstaltninger, der fremgår af bilag X, dateret Y." Med bilaget vedhæftet, så man om tre år kan se, hvad der blev godkendt.
- StatusHændelser siden sidst, hvad der er gennemført af planen, hvad der er forsinket og hvorfor. Det er tilsynspligten, og den skal ses i referatet igen og igen.
- UddannelsenHvem i ledelsen har gennemført hvilken uddannelse hvornår. Én linje pr. person. Den linje er svaret, den dag nogen spørger.
Det lyder formelt. Det er det også, med vilje. Formålet er ikke at gøre mødet længere, men at gøre det muligt at vise, at det fandt sted, og hvad der blev besluttet.
Den lille virksomhed
Og i den lille virksomhed uden bestyrelse?
Så er direktionen ledelsesorganet, og i ejerledede virksomheder er det ejeren selv. Pligterne er de samme. Forskellen er, at der ikke er et bestyrelsesreferat at gemme sig bag, så dokumentationen skal laves på en anden måde: en dateret godkendelse af risikovurdering og plan, et fast kvartalsnotat med status, og et bevis for gennemført uddannelse.
Det behøver ikke være mere end én side pr. kvartal. Men den side skal findes, og den skal være underskrevet af den, der bærer ansvaret.
Og er I ikke selv omfattet af NIS2, men leverer til nogen, der er, så er det præcis den side, kunden vil se, når de spørger til "ledelsesforankring". Læs også Kom NIS2 til jer gennem kunderne?
Kilder
Om kilderne
Direktivet. NIS2-direktivet (EU) 2022/2555, artikel 20 (ledelsesorganers pligter: godkendelse, tilsyn, ansvar og uddannelse), artikel 21 (foranstaltninger), artikel 32, stk. 5 (midlertidigt forbud mod ledelsesfunktioner for væsentlige enheder) og artikel 34 (bøderammer). Direktivet på dansk hos EUR-Lex →
Dansk lov. Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS2-loven), i kraft 1. juli 2025, og Styrelsen for Samfundssikkerheds vejledninger om ledelsesansvar. Styrelsen for Samfundssikkerhed om NIS2 →
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.