
Tilsynsmyndigheden ringer tirsdag formiddag. De vil mødes med bestyrelsen om NIS2. De beder om referater, risikovurderinger og kursusbeviser fra det seneste år. Deadline er fredag.
Det er ikke firewallen eller backuppen, der afgør sagen. Det er spørgsmålet om, hvorvidt bestyrelsen kan dokumentere, at den har behandlet cybersikkerhed som et ledelsesansvar.
Hændelsen udløser ikke sanktionen
En erhvervsorganisation formulerede det i en juridisk gennemgang fra februar 2026: Det er ikke selve cyberhændelsen, der udløser sanktioner. Det er manglende styring og manglende ledelsesmæssig forankring.
NIS2-loven trådte i kraft 1. juli 2025. Den flytter ansvaret for cybersikkerhed fra IT-afdelingen til bestyrelsen. Ledelsesorganet skal godkende sikkerhedsforanstaltningerne, føre tilsyn med implementeringen, sikre ressourcer og selv deltage i relevant uddannelse.
Hvad bestyrelsen risikerer
Konsekvenserne er graduerede. Virksomheden kan få bøder på op til 2 procent af den globale årsomsætning eller 10 millioner euro. Ledelsen kan blive personligt erstatningsansvarlig efter almindelig dansk ret. I yderste konsekvens kan tilsynsmyndigheden midlertidigt forbyde direktører at udøve ledelsesfunktioner. Den sidste sanktion gælder ikke offentlige myndigheder.
De fleste ved ikke, at de er omfattet
En europæisk cybersikkerhedsrapport fra 2026 viser, at næsten halvdelen af tyske virksomheder undervurderer, om de er omfattet af NIS2. Blandt mindre virksomheder med høj omsætning tror 92 procent fejlagtigt, at reglerne ikke gælder dem.
Hvad bestyrelsen bør gøre nu
Gør cybersikkerhed til fast punkt på dagsordenen. Kvartalsvis, på linje med økonomi og compliance. Kræv en skriftlig rapport med status på risici, handleplaner og kontrolmål. Mundtlige orienteringer er ikke dokumentation.
Gennemgå referaterne fra det seneste år. Find de steder, hvor bestyrelsen har truffet konkrete beslutninger om cybersikkerhed. Hvis referaterne kun “tager til efterretning”, mangler I dokumentation for reel stillingtagen.
Få en uafhængig gennemgang inden næste kvartal. En ekstern audit afslører, om dokumentationen afspejler virkeligheden. Hvis der er afstand mellem politik og praksis, er det bedre at finde det selv end at lade tilsynet gøre det.
Hvornår behandlede bestyrelsen sidst en skriftlig cybersikkerhedsrapport og dokumenterede sin stillingtagen i referatet?
Har du brug for en uafhængig cybersikkerhedsaudit eller rådgivning om NIS2-compliance?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



