Ledelsens ansvar står i paragraf 7. Ikke der, folk tror.

Der bliver solgt en del NIS2 på en trussel om, at direktøren kan miste sit job. Ledelsesforbuddet findes. Men det står ikke der, hvor de fleste tror. Og vejen dertil er lang. Den paragraf, der faktisk rammer ledelsen, kræver hverken optrapning, frist eller domstol.

Ledelsesforbuddet kræver fem trin

Forbuddet mod at udøve ledelsesfunktioner står i paragraf 23 i NIS2-loven. Det kan først bruges, når en eller flere håndhævelsesforanstaltninger har vist sig utilstrækkelige, og en efterfølgende frist er overskredet. Det gælder kun, indtil manglerne er afhjulpet. Det kan kræves indbragt for domstolene. Og det gælder ikke offentlige forvaltningsenheder. Det gælder kun over for væsentlige enheder, ikke vigtige.

De ti millioner euro, der ofte nævnes, er ikke en dansk bøde. Beløbet kommer fra direktivets krav til, hvor højt medlemsstaternes maksimum for administrative bøder skal ligge. Den danske lovtekst nævner hverken beløb eller procenter.

Den paragraf, ingen sælger jer noget på

Paragraf 7 siger, at ledelsesorganet skal godkende sikkerhedsforanstaltningerne, føre tilsyn med, at de bliver gennemført, og at medlemmerne selv skal deltage i kurser om styring af cybersikkerhedsrisici. Den gælder både væsentlige og vigtige enheder. Uden optrapning. Uden forudgående advarsel. Gældende siden 1. juli 2025.

Forskellen er afgørende. Paragraf 23 kræver, at myndigheden først har forsøgt alt andet. Paragraf 7 kræver, at I allerede har gjort det rigtige. I kan opgradere en firewall i næste uge. I kan ikke godkende noget sidste år.

Ti områder, der skal godkendes

Godkendelsen handler konkret om de ti områder i paragraf 6: politikker, hændelseshåndtering, driftskontinuitet, forsyningskæde, indkøb og vedligehold, efterprøvning, cyberhygiejne, kryptering, adgangskontrol og multifaktor. Det er dem, ledelsesorganet skal have godkendt. Og det er dem, tilsynet vil spørge til.

Tre ting at gøre nu

Afklar, hvem der udgør jeres ledelsesorgan i NIS2-lovens forstand. Det er ikke nødvendigvis bestyrelsen. Det afhænger af jeres organisationsform og vedtægter. Svaret bestemmer, hvem der bærer ansvaret.

Dokumentér, at ledelsesorganet har godkendt jeres sikkerhedsforanstaltninger. Ikke i et referat, der måske eksisterer. I en formel godkendelse med dato, navne og underskrifter. Hvis den ikke findes, eksisterer godkendelsen ikke for tilsynet.

Sørg for, at ledelsesorganets medlemmer har gennemført kurser om cybersikkerhedsrisici. Ikke IT-afdelingens kurser. Ledelsens egne. Loven kræver det specifikt.

En NIS2-forberedelse kan afdække, om jeres ledelsesorgans ansvar er dokumenteret og opfyldt på alle ti områder. En uafhængig cybersikkerhedsaudit verificerer, om de foranstaltninger, ledelsen har godkendt, faktisk virker i praksis.

Kan jeres ledelsesorgan i dag dokumentere, at det har godkendt jeres sikkerhedsforanstaltninger, og at medlemmerne har gennemført de krævede kurser?

Har du brug for rådgivning om NIS2 og ledelsens ansvar?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Slettefristen gælder ét system ad gangen

Slettefristen gælder ét system ad gangen

To bekendtgørelser blev udstedt samme dag i 2017. Den ene sætter slettefrister for politiets nummerpladedata. Den anden lader dem leve videre. Fristerne er en politisk beslutning Dansk politi har haft automatisk nummerpladegenkendelse i alle politikredse siden 2016. I...

Hotellets wifi gav adgang til jeres Microsoft 365

Hotellets wifi gav adgang til jeres Microsoft 365

Din projektleder tjekkede lige mails fra hotellets wifi, mens familien var i poolen. Bærbaren kom hjem. Det gjorde fremmedes adgang til jeres Microsoft 365 også. Netværket var ægte. Udstyret bag var ikke Den 31. juli 2026 offentliggjorde Microsoft Threat Intelligence...