54.000 ansatte. 2.300 butikker. Et cyberangreb i april 2025 kostede en britisk detailkoncern 126 millioner pund og dens topchef jobbet.
Regnskab og fratrædelse i samme meddelelse
Den 26. marts 2026 offentliggjorde koncernen sit årsregnskab og sin CEO’s afgang i samme pressemeddelelse. Hun havde været topchef i fire år og leveret 95 procent gældsreduktion og 30 procent profitstigning mellem 2022 og 2024.
Så kom angrebet.
Årsregnskabet for 2025 viste et samlet tab på 126 millioner pund mod 45 millioner året før. Selve angrebet kostede 107 millioner pund i tabt profit. 285 millioner pund i omsætning forsvandt, da systemerne blev lukket ned for at inddæmme skaden.
Topchefen kalder selv afgangen en personlig beslutning. Men bestyrelsesformanden formulerer det anderledes: Organisationen har brug for ledelse med en tidshorisont, der matcher den flerårige genopretningsstrategi.
Sammenhængen med de øvrige sager står under mønstret bag offentlige organisationers skift.
Mønstret gentager sig
I januar 2026 skar bestyrelsen i et stort australsk flyselskab selv i topledelsens løn efter et cyberangreb, før tilsynsmyndighederne nåede at handle.
I Tyskland trådte NIS2-loven i kraft 6. december 2025 uden overgangsfrist. Loven fastslår, at direktørens ansvar for cybersikkerhed er personligt og ikke kan uddelegeres.
Hvad betyder det i Danmark
Den danske NIS2-lov gælder fra 1. juli 2025. Bøder kan nå op til 75 millioner kroner.
Et stort dansk advokatfirma fastslår, at ledelsens ansvar følger dansk rets almindelige culpaansvar. Direktører og bestyrelsesmedlemmer kan ifalde personligt erstatningsansvar ved uagtsomhed.
Her kommer den ubehagelige pointe. En af verdens største forsikringsmæglervirksomheder har gjort opmærksom på, at bestyrelsesansvarsforsikringen ikke dækker bøder af strafferetlig karakter. Den dækker ikke det, de fleste direktører tror, den dækker.
Den klassiske sætning “vi har bestyrelsesansvarsforsikring” beskytter altså ikke mod NIS2-sanktioner. Det personlige ansvar er reelt personligt.
Tre ting at gøre nu
Få forsikringsdækningen på skrift. Bed jeres forsikringsmægler gennemgå bestyrelsesansvarsforsikringen med fokus på undtagelser ved cyberhændelser. Få skriftligt svar på, hvad der dækkes, og hvad der ikke gør.
Tjek seneste bestyrelsesreferat. Er der formel godkendelse af cybersikkerhedspolitik og risikovurdering? Hvis ikke, sæt det på næste møde.
Kræv dokumentation fra IT. Ikke “det er på plads”, men dato, omfang og testresultat for de NIS2-sikkerhedsforanstaltninger, I skal have implementeret.
En uafhængig cybersikkerhedsaudit kan afdække, om jeres dokumentation ville holde, hvis angrebet kom i aften.
Hvornår fik I sidst en ekstern specialist til at vurdere, om jeres cybersikkerhedsdokumentation rent faktisk matcher virkeligheden?
Har du brug for en uafhængig vurdering af jeres NIS2-parathed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




