Din bestyrelses ansvarsforsikring dækker ikke NIS2-bøder

54.000 ansatte. 2.300 butikker. Et cyberangreb i april 2025 kostede en britisk detailkoncern 126 millioner pund og dens topchef jobbet.

Regnskab og fratrædelse i samme meddelelse

Den 26. marts 2026 offentliggjorde koncernen sit årsregnskab og sin CEO’s afgang i samme pressemeddelelse. Hun havde været topchef i fire år og leveret 95 procent gældsreduktion og 30 procent profitstigning mellem 2022 og 2024.

Så kom angrebet.

Årsregnskabet for 2025 viste et samlet tab på 126 millioner pund mod 45 millioner året før. Selve angrebet kostede 107 millioner pund i tabt profit. 285 millioner pund i omsætning forsvandt, da systemerne blev lukket ned for at inddæmme skaden.

Topchefen kalder selv afgangen en personlig beslutning. Men bestyrelsesformanden formulerer det anderledes: Organisationen har brug for ledelse med en tidshorisont, der matcher den flerårige genopretningsstrategi.

Sammenhængen med de øvrige sager står under mønstret bag offentlige organisationers skift.

Mønstret gentager sig

I januar 2026 skar bestyrelsen i et stort australsk flyselskab selv i topledelsens løn efter et cyberangreb, før tilsynsmyndighederne nåede at handle.

I Tyskland trådte NIS2-loven i kraft 6. december 2025 uden overgangsfrist. Loven fastslår, at direktørens ansvar for cybersikkerhed er personligt og ikke kan uddelegeres.

Hvad betyder det i Danmark

Den danske NIS2-lov gælder fra 1. juli 2025. Bøder kan nå op til 75 millioner kroner.

Et stort dansk advokatfirma fastslår, at ledelsens ansvar følger dansk rets almindelige culpaansvar. Direktører og bestyrelsesmedlemmer kan ifalde personligt erstatningsansvar ved uagtsomhed.

Her kommer den ubehagelige pointe. En af verdens største forsikringsmæglervirksomheder har gjort opmærksom på, at bestyrelsesansvarsforsikringen ikke dækker bøder af strafferetlig karakter. Den dækker ikke det, de fleste direktører tror, den dækker.

Den klassiske sætning “vi har bestyrelsesansvarsforsikring” beskytter altså ikke mod NIS2-sanktioner. Det personlige ansvar er reelt personligt.

Tre ting at gøre nu

Få forsikringsdækningen på skrift. Bed jeres forsikringsmægler gennemgå bestyrelsesansvarsforsikringen med fokus på undtagelser ved cyberhændelser. Få skriftligt svar på, hvad der dækkes, og hvad der ikke gør.

Tjek seneste bestyrelsesreferat. Er der formel godkendelse af cybersikkerhedspolitik og risikovurdering? Hvis ikke, sæt det på næste møde.

Kræv dokumentation fra IT. Ikke “det er på plads”, men dato, omfang og testresultat for de NIS2-sikkerhedsforanstaltninger, I skal have implementeret.

En uafhængig cybersikkerhedsaudit kan afdække, om jeres dokumentation ville holde, hvis angrebet kom i aften.

Hvornår fik I sidst en ekstern specialist til at vurdere, om jeres cybersikkerhedsdokumentation rent faktisk matcher virkeligheden?

Har du brug for en uafhængig vurdering af jeres NIS2-parathed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

EU valgte sit svar. Ejeren ligger uden for EU

EU valgte sit svar. Ejeren ligger uden for EU

EU har valgt sit svar på de store amerikanske sprogmodeller. Hovedinvestoren bag det ledende selskab er en golfstats nationale sikkerhedsrådgiver. Hvad der blev besluttet Den 19. juni 2026 annoncerede EU-Kommissionen vinderen af sin store AI-konkurrence. Et konsortium...

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...