Hvad kræver NIS2 af ledelsen?#
NIS-2 kræver, at ledelsesorganet i en omfattet virksomhed godkender cybersikkerhedsforanstaltningerne, fører tilsyn med, at de gennemføres, og selv deltager i uddannelse i cybersikkerhed. Ledelsen kan holdes ansvarlig for virksomhedens overtrædelser, og i væsentlige enheder kan myndigheden som sidste udvej midlertidigt forbyde en direktør at udøve ledelsesfunktioner. Kravene står i direktivets artikel 20 og i den danske NIS 2-lovs § 7.
Tidligere var cybersikkerhed noget, "IT tog sig af". Med NIS-2 er det en ledelsessag. Artikel 20, stk. 1 placerer ansvaret for at godkende og overvåge foranstaltningerne hos ledelsesorganerne og pålægger medlemslandene at sikre, at ledelsen kan holdes ansvarlig for overtrædelser. Artikel 32, stk. 5 giver myndighederne mulighed for midlertidigt at forbyde personer med ledelsesansvar på direktørniveau at udøve ledelsesfunktioner. Den mulighed gælder kun væsentlige enheder. Artikel 33 om vigtige enheder indeholder den ikke.
Er I i tvivl om, hvorvidt jeres virksomhed overhovedet er omfattet, så start med at tjekke, om I er omfattet af NIS-2. Resten af artiklen går ud fra, at I er.
Hvad betyder ledelsens personlige ansvar konkret?#
"Personligt ansvar" lyder dramatisk, så det er værd at være præcis. Her er de konsekvenser, der er relevante for ledelsen, og hvor de kommer fra:
| Konsekvens | Hvem rammes | Grundlag |
|---|---|---|
| Bøde | Virksomheden | NIS 2-lovens straffebestemmelse. I Danmark afgjort af domstolene efter politianmeldelse |
| Påbud og frister | Virksomheden | Den kompetente myndigheds håndhævelse |
| Midlertidigt forbud mod at udøve ledelsesfunktioner | Person på direktørniveau i en væsentlig enhed | Sidste udvej, hvis påbud ikke efterleves (art. 32, stk. 5) |
| Erstatningskrav | Ledelsesmedlemmer | Selskabsrettens almindelige regler om ledelsesansvar, ikke NIS-2 selv |
Bøden rammer altså virksomheden, ikke det enkelte bestyrelsesmedlem. Det personlige element under NIS-2 er først og fremmest pligten til selv at tage stilling og forbuddet mod at udøve ledelsesfunktioner, som kun gælder væsentlige enheder og kun når påbud ikke er efterlevet. Tilsynet ligger hos den sektoransvarlige myndighed for jeres branche, fx Trafikstyrelsen eller Miljøstyrelsen, og Styrelsen for Samfundssikkerhed koordinerer.
Sammenlign med, hvordan ansvaret typisk har været fordelt:
| Før NIS-2 i mange virksomheder | Med NIS-2 |
|---|---|
| Cybersikkerhed uddelegeret til IT-chef eller CISO | Ledelsen skal selv godkende og føre tilsyn |
| Sjældent et fast ledelsespunkt | Løbende tilsyn, som skal kunne dokumenteres |
| Ingen krav om ledelsens egen uddannelse | Pligt for ledelsesorganet til at deltage i uddannelse |
| Konsekvenser primært for virksomheden | Mulighed for midlertidigt forbud mod ledelsesfunktioner (væsentlige enheder) |
Skal ledelsen selv tage cybersikkerhedsuddannelse?#
Ja. Ifølge artikel 20, stk. 2, skal medlemmerne af ledelsesorganerne i omfattede virksomheder deltage i uddannelse i cybersikkerhed. Det er et krav, ikke en anbefaling, og i Danmark står det i NIS 2-lovens § 7.
Formålet er, at ledelsen har viden nok til at:
- Identificere de cybersikkerhedsrisici, virksomheden står over for
- Vurdere de foranstaltninger, IT foreslår
- Stille de rigtige opfølgende spørgsmål
- Træffe informerede beslutninger om budget, prioritering og acceptabel risiko
Styrelsen for Samfundssikkerhed har udgivet en vejledning om ledelsens rolle og opgaver. Den lægger vægt på, at tilsynet skal være løbende og ikke en engangsgodkendelse, og at ledelsen dokumenterer sine beslutninger og sin deltagelse. Direktivet fastsætter ikke et bestemt antal timer eller en frekvens for uddannelsen, men et enkelt webinar for flere år siden er svært at forsvare som løbende kompetenceopbygning.
Kan en CISO holdes personligt ansvarlig? SolarWinds-sagen#
I oktober 2023 anlagde det amerikanske børstilsyn SEC en civil sag om bedrageri mod SolarWinds og selskabets CISO, Tim Brown, efter hackerangrebet, der blev kendt i 2020. Det var første gang, SEC gik efter en CISO personligt. Sagen handlede ikke om selve hacket, men om at selskabet ifølge SEC havde givet et for positivt billede af sin sikkerhed i offentlige oplysninger.
I juli 2024 afviste retten størstedelen af anklagepunkterne, og i november 2025 opgav SEC de resterende krav helt (Alston & Bird). Sagen viser både, at myndigheder har forsøgt at gøre sikkerhedsledere personligt ansvarlige, og hvor svært det er at føre den slags sager igennem.
Det er amerikansk værdipapirret og ikke en NIS-2-sag. Forskellen er, at EU med NIS-2 har skrevet ledelsens ansvar direkte ind i reglerne i stedet for at overlade det til enkeltsager.
Når ledelsen er under pres, bliver social engineering også et større problem, fordi presset gør det fristende at springe procedurer over. Det gennemgår vi i artiklen om CEO-fraud.
Skal ledelsen sikre, at medarbejderne trænes?#
Ja, men kravet er formuleret forskelligt i de to artikler. Artikel 20, stk. 2, siger, at medlemsstaterne skal tilskynde virksomhederne til regelmæssigt at tilbyde medarbejderne uddannelse svarende til ledelsens. NIS 2-lovens § 7, stk. 2, pålægger ledelsesorganet at tilskynde til det. Samtidig er "grundlæggende cyberhygiejne og cybersikkerhedsuddannelse" en af de foranstaltninger, virksomheden skal have på plads efter artikel 21, stk. 2, litra g. Medarbejdertræning er altså en del af de krav, ledelsen skal godkende og føre tilsyn med.
I praksis betyder det:
- Alle relevante medarbejdere trænes, ikke kun IT-afdelingen.
- Træningen er løbende, ikke en engangsforestilling.
- Indholdet passer til rollen. En sælger har andre risici end en lønadministrator.
- Det er dokumenteret: hvem har taget hvad, hvornår, og hvor er beviset.
Det er derfor, vi har bygget ShieldUp med korte moduler og automatisk dokumentation af, hvem der har gennemført hvad. NIS-2-sporet med otte moduler, bl.a. om ledelsens ansvar, er i beta. Læs mere på NIS-2-siden og om vores tilgang.
Hvad betyder NIS2-ansvaret for medarbejderne?#
Den mest praktiske konsekvens for almindelige medarbejdere står ikke i direktivet: Ledelsen har nu en formel forpligtelse til at tage cybersikkerhed alvorligt. Det ændrer dynamikken på arbejdspladsen, og det kan bruges positivt.
Tag sikkerhedsbekymringer op skriftligt
Tidligere kunne et forslag om fx MFA på et bestemt system let blive nedprioriteret af en travl leder. I dag skal ledelsen kunne vise, at den har forholdt sig til risici. Har du en velbegrundet bekymring, så skriv den ned og send den på mail, så den kan spores. Det beskytter både virksomheden og dig.
Hold fast i procedurerne, også når der presses ovenfra
Når en kollega siger "jeg sender lige direktøren uden om godkendelsesflowet, hun er ude at rejse", er det netop sådan, kompromiser opstår. Hold fast i procedurerne.
Sådan reagerer du på en usædvanlig anmodning fra chefen
Beder "chefen" pludselig om noget usædvanligt, fx en hasteoverførsel, et password eller en undtagelse fra normal procedure, så vær ekstra skeptisk. Ring til chefen på det nummer, du i forvejen har, og eskalér til IT. En ægte direktør har ingen grund til at blive sur over et dobbelttjek.
Hvilken dokumentation skal ledelsen have klar til et NIS2-tilsyn?#
Hvad skal der ligge i skuffen, hvis den sektoransvarlige myndighed banker på? Her er den minimale dokumentation, vi anbefaler. Listen er vores egen og ikke en officiel liste fra myndighederne.
Tjekliste til ledelsen
- Bestyrelsesreferater, hvor cybersikkerhed er et fast punkt (fx kvartalsvis)
- Dokumentation for, at hvert ledelsesmedlem har gennemført uddannelse i cybersikkerhed
- Skriftlig cybersikkerhedspolitik godkendt af ledelsen
- Risikovurdering, opdateret inden for de seneste 12 måneder
- Beredskabsplan med ansvarsfordeling og frister for underretning (24 timer, 72 timer og en måned)
- Log over awareness-træning af alle medarbejdere
- Dokumenteret gennemgang af kritiske leverandører
- Hændelsesregister med alle sikkerhedshændelser
- Årlig gennemgang af forsikringsdækning (cyberforsikring)
- Skriftlig uddelegering af det operationelle ansvar til CISO eller IT-chef, uden at ledelsen fralægger sig tilsynsansvaret
Kan I sætte flueben ved alle ti, er I godt på vej. Kan I ikke, så start med de tre øverste, som ligger tættest på lovens krav til ledelsen. Mangler I en beredskabsplan, kan I bruge vores gratis skabelon.
Er I klar til at sætte ledelse og medarbejdere i gang med træning, kan I se priserne eller oprette en gratis konto. ShieldUp er bygget til danske SMV'er, der skal kunne dokumentere træning efter artikel 20.
Spørgsmål og svar om ledelsens ansvar under NIS2#
Kan bestyrelsen uddelegere NIS2-ansvaret til CISO'en?
Ikke det overordnede ansvar. Bestyrelsen kan uddelegere det operationelle arbejde til en CISO, IT-chef eller ekstern leverandør. Men pligten til at godkende foranstaltningerne og føre tilsyn med dem ligger hos ledelsesorganet efter artikel 20.
Hvor meget tid skal ledelsen bruge på cybersikkerhedsuddannelse?
Hverken direktivet eller loven fastsætter et timetal. Vores bud er, at et par timer om året for bestyrelsesmedlemmer, suppleret med korte orienteringer ved nye trusler eller hændelser, er et realistisk minimum. Direktion og ledere med direkte ansvar bør have mere.
Kan myndighederne fjerne et bestyrelsesmedlem?
Ikke direkte. Direktivets artikel 32, stk. 5, giver mulighed for midlertidigt at forbyde en person med ledelsesansvar på niveau med administrerende direktør eller juridisk repræsentant at udøve ledelsesfunktioner. Det gælder kun væsentlige enheder, kun som sidste udvej, når påbud ikke er efterlevet, og kun indtil forholdet er bragt i orden. Den danske NIS 2-lov har en tilsvarende regel, og afgørelsen kan indbringes for domstolene.
Gælder ledelsesansvaret for leverandører til omfattede virksomheder?
Er I selv omfattet som væsentlig eller vigtig enhed, ja. Er I kun leverandør, har I ikke et direkte ledelsesansvar efter NIS-2. Men jeres kunde skal håndtere sin leverandørkæde, og det kommer typisk til jer som krav om dokumentation, certificering og træning. Læs mere om leverandørkæden under NIS-2.
Kilder og forskning#
Regulatoriske primærkilder og vejledninger bag denne artikel.
NIS-2: regulatorisk primærkilde
- Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2): art. 20 (ledelsesorganers ansvar og uddannelse), art. 21, stk. 2, litra g (cyberhygiejne og uddannelse), art. 32 og 33 (tilsyn med væsentlige hhv. vigtige enheder, herunder midlertidigt forbud i art. 32, stk. 5). Link
- Folketinget (2025). Lov nr. 434 af 6. maj 2025 (NIS 2-loven), § 7 om ledelsesorganet. Link
Danske vejledninger
- Styrelsen for Samfundssikkerhed (2025). Vejledning til NIS 2-loven: Ledelsens rolle og opgaver. Link
SolarWinds-sagen