← Tilbage til blog
nis2

NIS2 og ledelsens ansvar: Hvad bestyrelse og direktion skal

NIS2 pålægger ledelsen at godkende og overvåge cybersikkerheden og selv tage uddannelse. Se hvad kravet betyder, og hvilke sanktioner der kan ramme ledelsen.

Michal Sørensen·22. april 2026·9 min
inX

Hvad kræver NIS2 af ledelsen?#

NIS-2 kræver, at ledelsesorganet i en omfattet virksomhed godkender cybersikkerhedsforanstaltningerne, fører tilsyn med, at de gennemføres, og selv deltager i uddannelse i cybersikkerhed. Ledelsen kan holdes ansvarlig for virksomhedens overtrædelser, og i væsentlige enheder kan myndigheden som sidste udvej midlertidigt forbyde en direktør at udøve ledelsesfunktioner. Kravene står i direktivets artikel 20 og i den danske NIS 2-lovs § 7.

Tidligere var cybersikkerhed noget, "IT tog sig af". Med NIS-2 er det en ledelsessag. Artikel 20, stk. 1 placerer ansvaret for at godkende og overvåge foranstaltningerne hos ledelsesorganerne og pålægger medlemslandene at sikre, at ledelsen kan holdes ansvarlig for overtrædelser. Artikel 32, stk. 5 giver myndighederne mulighed for midlertidigt at forbyde personer med ledelsesansvar på direktørniveau at udøve ledelsesfunktioner. Den mulighed gælder kun væsentlige enheder. Artikel 33 om vigtige enheder indeholder den ikke.

Advarsel
Ledelsen kan uddelegere arbejdet, men ikke ansvaret. Kan ledelsen ikke dokumentere, at den selv har taget stilling, står den svagt.

Er I i tvivl om, hvorvidt jeres virksomhed overhovedet er omfattet, så start med at tjekke, om I er omfattet af NIS-2. Resten af artiklen går ud fra, at I er.

Hvad betyder ledelsens personlige ansvar konkret?#

"Personligt ansvar" lyder dramatisk, så det er værd at være præcis. Her er de konsekvenser, der er relevante for ledelsen, og hvor de kommer fra:

KonsekvensHvem rammesGrundlag
BødeVirksomhedenNIS 2-lovens straffebestemmelse. I Danmark afgjort af domstolene efter politianmeldelse
Påbud og fristerVirksomhedenDen kompetente myndigheds håndhævelse
Midlertidigt forbud mod at udøve ledelsesfunktionerPerson på direktørniveau i en væsentlig enhedSidste udvej, hvis påbud ikke efterleves (art. 32, stk. 5)
ErstatningskravLedelsesmedlemmerSelskabsrettens almindelige regler om ledelsesansvar, ikke NIS-2 selv

Bøden rammer altså virksomheden, ikke det enkelte bestyrelsesmedlem. Det personlige element under NIS-2 er først og fremmest pligten til selv at tage stilling og forbuddet mod at udøve ledelsesfunktioner, som kun gælder væsentlige enheder og kun når påbud ikke er efterlevet. Tilsynet ligger hos den sektoransvarlige myndighed for jeres branche, fx Trafikstyrelsen eller Miljøstyrelsen, og Styrelsen for Samfundssikkerhed koordinerer.

Sammenlign med, hvordan ansvaret typisk har været fordelt:

Før NIS-2 i mange virksomhederMed NIS-2
Cybersikkerhed uddelegeret til IT-chef eller CISOLedelsen skal selv godkende og føre tilsyn
Sjældent et fast ledelsespunktLøbende tilsyn, som skal kunne dokumenteres
Ingen krav om ledelsens egen uddannelsePligt for ledelsesorganet til at deltage i uddannelse
Konsekvenser primært for virksomhedenMulighed for midlertidigt forbud mod ledelsesfunktioner (væsentlige enheder)

Skal ledelsen selv tage cybersikkerhedsuddannelse?#

Ja. Ifølge artikel 20, stk. 2, skal medlemmerne af ledelsesorganerne i omfattede virksomheder deltage i uddannelse i cybersikkerhed. Det er et krav, ikke en anbefaling, og i Danmark står det i NIS 2-lovens § 7.

Formålet er, at ledelsen har viden nok til at:

  • Identificere de cybersikkerhedsrisici, virksomheden står over for
  • Vurdere de foranstaltninger, IT foreslår
  • Stille de rigtige opfølgende spørgsmål
  • Træffe informerede beslutninger om budget, prioritering og acceptabel risiko
Tip
En bestyrelse, der ikke kender forskel på phishing og ransomware, kan ikke føre meningsfuldt tilsyn med cybersikkerheden. Det er hele pointen med kravet.

Styrelsen for Samfundssikkerhed har udgivet en vejledning om ledelsens rolle og opgaver. Den lægger vægt på, at tilsynet skal være løbende og ikke en engangsgodkendelse, og at ledelsen dokumenterer sine beslutninger og sin deltagelse. Direktivet fastsætter ikke et bestemt antal timer eller en frekvens for uddannelsen, men et enkelt webinar for flere år siden er svært at forsvare som løbende kompetenceopbygning.

Kan en CISO holdes personligt ansvarlig? SolarWinds-sagen#

I oktober 2023 anlagde det amerikanske børstilsyn SEC en civil sag om bedrageri mod SolarWinds og selskabets CISO, Tim Brown, efter hackerangrebet, der blev kendt i 2020. Det var første gang, SEC gik efter en CISO personligt. Sagen handlede ikke om selve hacket, men om at selskabet ifølge SEC havde givet et for positivt billede af sin sikkerhed i offentlige oplysninger.

I juli 2024 afviste retten størstedelen af anklagepunkterne, og i november 2025 opgav SEC de resterende krav helt (Alston & Bird). Sagen viser både, at myndigheder har forsøgt at gøre sikkerhedsledere personligt ansvarlige, og hvor svært det er at føre den slags sager igennem.

Det er amerikansk værdipapirret og ikke en NIS-2-sag. Forskellen er, at EU med NIS-2 har skrevet ledelsens ansvar direkte ind i reglerne i stedet for at overlade det til enkeltsager.

Når ledelsen er under pres, bliver social engineering også et større problem, fordi presset gør det fristende at springe procedurer over. Det gennemgår vi i artiklen om CEO-fraud.

Skal ledelsen sikre, at medarbejderne trænes?#

Ja, men kravet er formuleret forskelligt i de to artikler. Artikel 20, stk. 2, siger, at medlemsstaterne skal tilskynde virksomhederne til regelmæssigt at tilbyde medarbejderne uddannelse svarende til ledelsens. NIS 2-lovens § 7, stk. 2, pålægger ledelsesorganet at tilskynde til det. Samtidig er "grundlæggende cyberhygiejne og cybersikkerhedsuddannelse" en af de foranstaltninger, virksomheden skal have på plads efter artikel 21, stk. 2, litra g. Medarbejdertræning er altså en del af de krav, ledelsen skal godkende og føre tilsyn med.

I praksis betyder det:

  • Alle relevante medarbejdere trænes, ikke kun IT-afdelingen.
  • Træningen er løbende, ikke en engangsforestilling.
  • Indholdet passer til rollen. En sælger har andre risici end en lønadministrator.
  • Det er dokumenteret: hvem har taget hvad, hvornår, og hvor er beviset.
Note
"Vi sendte en mail om phishing til alle i januar" er ikke awareness-træning. Det er en mail. Ved et tilsyn er logs, gennemførte moduler og testresultater langt stærkere dokumentation end en cc-liste.

Det er derfor, vi har bygget ShieldUp med korte moduler og automatisk dokumentation af, hvem der har gennemført hvad. NIS-2-sporet med otte moduler, bl.a. om ledelsens ansvar, er i beta. Læs mere på NIS-2-siden og om vores tilgang.

Hvad betyder NIS2-ansvaret for medarbejderne?#

Den mest praktiske konsekvens for almindelige medarbejdere står ikke i direktivet: Ledelsen har nu en formel forpligtelse til at tage cybersikkerhed alvorligt. Det ændrer dynamikken på arbejdspladsen, og det kan bruges positivt.

Tag sikkerhedsbekymringer op skriftligt

Tidligere kunne et forslag om fx MFA på et bestemt system let blive nedprioriteret af en travl leder. I dag skal ledelsen kunne vise, at den har forholdt sig til risici. Har du en velbegrundet bekymring, så skriv den ned og send den på mail, så den kan spores. Det beskytter både virksomheden og dig.

Hold fast i procedurerne, også når der presses ovenfra

Når en kollega siger "jeg sender lige direktøren uden om godkendelsesflowet, hun er ude at rejse", er det netop sådan, kompromiser opstår. Hold fast i procedurerne.

Sådan reagerer du på en usædvanlig anmodning fra chefen

Beder "chefen" pludselig om noget usædvanligt, fx en hasteoverførsel, et password eller en undtagelse fra normal procedure, så vær ekstra skeptisk. Ring til chefen på det nummer, du i forvejen har, og eskalér til IT. En ægte direktør har ingen grund til at blive sur over et dobbelttjek.

Vigtigt
Når du rapporterer noget mistænkeligt, er det en del af det fælles ansvar, ikke en ekstra service.

Hvilken dokumentation skal ledelsen have klar til et NIS2-tilsyn?#

Hvad skal der ligge i skuffen, hvis den sektoransvarlige myndighed banker på? Her er den minimale dokumentation, vi anbefaler. Listen er vores egen og ikke en officiel liste fra myndighederne.

Tjekliste til ledelsen

  • Bestyrelsesreferater, hvor cybersikkerhed er et fast punkt (fx kvartalsvis)
  • Dokumentation for, at hvert ledelsesmedlem har gennemført uddannelse i cybersikkerhed
  • Skriftlig cybersikkerhedspolitik godkendt af ledelsen
  • Risikovurdering, opdateret inden for de seneste 12 måneder
  • Beredskabsplan med ansvarsfordeling og frister for underretning (24 timer, 72 timer og en måned)
  • Log over awareness-træning af alle medarbejdere
  • Dokumenteret gennemgang af kritiske leverandører
  • Hændelsesregister med alle sikkerhedshændelser
  • Årlig gennemgang af forsikringsdækning (cyberforsikring)
  • Skriftlig uddelegering af det operationelle ansvar til CISO eller IT-chef, uden at ledelsen fralægger sig tilsynsansvaret

Kan I sætte flueben ved alle ti, er I godt på vej. Kan I ikke, så start med de tre øverste, som ligger tættest på lovens krav til ledelsen. Mangler I en beredskabsplan, kan I bruge vores gratis skabelon.

Tip
Gør cybersikkerhed til et fast punkt på bestyrelsesmøderne. Når det står på dagsordenen, bliver det dokumenteret, og når det er dokumenteret, kan det forsvares.

Er I klar til at sætte ledelse og medarbejdere i gang med træning, kan I se priserne eller oprette en gratis konto. ShieldUp er bygget til danske SMV'er, der skal kunne dokumentere træning efter artikel 20.

Spørgsmål og svar om ledelsens ansvar under NIS2#

Kan bestyrelsen uddelegere NIS2-ansvaret til CISO'en?

Ikke det overordnede ansvar. Bestyrelsen kan uddelegere det operationelle arbejde til en CISO, IT-chef eller ekstern leverandør. Men pligten til at godkende foranstaltningerne og føre tilsyn med dem ligger hos ledelsesorganet efter artikel 20.

Hvor meget tid skal ledelsen bruge på cybersikkerhedsuddannelse?

Hverken direktivet eller loven fastsætter et timetal. Vores bud er, at et par timer om året for bestyrelsesmedlemmer, suppleret med korte orienteringer ved nye trusler eller hændelser, er et realistisk minimum. Direktion og ledere med direkte ansvar bør have mere.

Kan myndighederne fjerne et bestyrelsesmedlem?

Ikke direkte. Direktivets artikel 32, stk. 5, giver mulighed for midlertidigt at forbyde en person med ledelsesansvar på niveau med administrerende direktør eller juridisk repræsentant at udøve ledelsesfunktioner. Det gælder kun væsentlige enheder, kun som sidste udvej, når påbud ikke er efterlevet, og kun indtil forholdet er bragt i orden. Den danske NIS 2-lov har en tilsvarende regel, og afgørelsen kan indbringes for domstolene.

Gælder ledelsesansvaret for leverandører til omfattede virksomheder?

Er I selv omfattet som væsentlig eller vigtig enhed, ja. Er I kun leverandør, har I ikke et direkte ledelsesansvar efter NIS-2. Men jeres kunde skal håndtere sin leverandørkæde, og det kommer typisk til jer som krav om dokumentation, certificering og træning. Læs mere om leverandørkæden under NIS-2.


Kilder og forskning#

Regulatoriske primærkilder og vejledninger bag denne artikel.

NIS-2: regulatorisk primærkilde

  • Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2): art. 20 (ledelsesorganers ansvar og uddannelse), art. 21, stk. 2, litra g (cyberhygiejne og uddannelse), art. 32 og 33 (tilsyn med væsentlige hhv. vigtige enheder, herunder midlertidigt forbud i art. 32, stk. 5). Link
  • Folketinget (2025). Lov nr. 434 af 6. maj 2025 (NIS 2-loven), § 7 om ledelsesorganet. Link

Danske vejledninger

  • Styrelsen for Samfundssikkerhed (2025). Vejledning til NIS 2-loven: Ledelsens rolle og opgaver. Link

SolarWinds-sagen

  • SEC. SolarWinds Corp. and Timothy G. Brown, litigation release om sagen. Link
  • Alston & Bird (2025). SEC Dismisses Remaining Claims Against SolarWinds. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Er I omfattet af NIS2?

Tjek det på 30 sekunder med vores interaktive selvtjek.

Prøv NIS2-selvtjekket →
Læs også