NIS2: Ledelsen hæfter nu personligt

I maj 2023 blev 22 danske energiselskaber hacket i et koordineret angreb.

11 af dem havde fået advarslen to uger før. De havde bare ikke reageret og lukket sikkerhedshullet.

Det største cyberangreb mod dansk kritisk infrastruktur

Angrebet kom i to bølger. Først 11. maj. Så 22. maj.

Hackerne vidste præcis, hvem de skulle ramme. Ikke én gang skød de ved siden af.

I nogle tilfælde fik de adgang til kontrolsystemerne. Flere selskaber måtte slukke for IT og køre anlæggene manuelt.

I værste fald kunne 100.000 danskere have mistet strøm eller varme.

SektorCERT kalder det det største cyberangreb mod dansk kritisk infrastruktur nogensinde. Der er tegn på, at en russisk statslig aktør stod bag.

Sammenhængen med de øvrige sager står under mønstret bag beredskabsplaner, der ikke holdt.

Advarslen var der. Handlingen udeblev

Sårbarheden havde en score på 9,8 ud af 10. Det betyder: Patch med det samme.

Nogle troede, deres leverandør tog sig af det. Andre prioriterede at undgå nedetid.

To uger senere var de kompromitteret.

Reglerne har ændret sig

1. juli i år trådte NIS2 i kraft i Danmark.

Ca. 1.400 virksomheder er direkte omfattet. Det er ti gange flere end før.

Og loven rammer ikke kun virksomheden. Den rammer ledelsen.

Ledelsen hæfter personligt

Direktører og bestyrelsesmedlemmer skal nu godkende cybersikkerhedsforanstaltninger. Og føre tilsyn med implementeringen. Og deltage i kurser om cybersikkerhed.

Gør de ikke det, kan de i yderste konsekvens suspenderes.

Bøderammen går op til 10 millioner euro eller 2% af den globale omsætning.

93% af danske topchefer siger, at cybersikkerhed er strategisk vigtigt. 3% er klar til at opfylde NIS2-kravene.

Gabet mellem erkendelse og handling er massivt.

24 timer til at rapportere

Bliver I hacket i dag, har I 24 timer til at rapportere det til myndighederne.

Ikke 24 timer til at finde ud af, hvad der skete. 24 timer til at ringe og sige: Vi er ramt.

Har I en plan for det? Ved I, hvem der skal kontaktes? Hvilke oplysninger der skal indsamles? Hvem der har mandatet til at træffe beslutninger midt om natten?

De fleste virksomheder har ikke en plan, der kan aktiveres på 24 timer. De har måske en IT-sikkerhedspolitik i en skuffe, men ikke en operationel beredskabsplan.

Fem spørgsmål til næste bestyrelsesmøde

Ved jeres bestyrelse, at de nu kan holdes personligt ansvarlig for cybersikkerheden? NIS2 placerer ansvaret hos ledelsen. Ikke IT-afdelingen. Ikke den eksterne leverandør. Ledelsen.

Hvornår fik jeres ledelse sidst en briefing om trusselsbilledet? Ikke en generisk præsentation, men en konkret gennemgang af de trusler, der rammer jeres branche og jeres type virksomhed.

Har I en plan for at rapportere en hændelse inden for 24 timer? En plan, der er testet. Med kontaktlister, der er opdateret. Med roller, der er fordelt.

Hvem hos jer sørger for, at advarslen ikke bare bliver liggende? De 11 energiselskaber modtog advarslen. Den blev bare ikke handlet på. Hvem i jeres organisation har ansvaret for at sikre, at kritiske patches bliver implementeret?

Hvornår fik I sidst foretaget en professionel cybersikkerhedsaudit? Ikke af jeres egen IT-afdeling eller jeres leverandør, men af en uafhængig part, der tør sige sandheden.

Fra erkendelse til handling

Et NIS2-audit afklarer, om I er omfattet af direktivet, og hvor I står i forhold til kravene. I får en konkret liste over, hvad der mangler, og hvad der skal prioriteres først.

En cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition. Teknisk, organisatorisk og processuel.

Og et leverandøraudit sikrer, at I ikke ender som de energiselskaber, der troede, deres leverandør tog sig af det.

Se mere om indberetning af hændelser under NIS2 på Digitaliseringsstyrelsens hjemmeside.

De 11 energiselskaber havde fået advarslen. De handlede bare ikke på den. Hvornår handlede I sidst på en advarsel?

Har du brug for at vide, hvor I står i forhold til NIS2? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

USA begyndte at bestemme, hvem der får adgang

USA begyndte at bestemme, hvem der får adgang

Den ene leverandør for to uger siden. Den anden i går. Amerikanske myndigheder er begyndt at bestemme, hvem der får de nyeste AI-modeller først. Tre begivenheder på fire uger Den 2. juni 2026 underskrev den amerikanske præsident en bekendtgørelse, der opfordrer...

EU valgte sit svar. Ejeren ligger uden for EU

EU valgte sit svar. Ejeren ligger uden for EU

EU har valgt sit svar på de store amerikanske sprogmodeller. Hovedinvestoren bag det ledende selskab er en golfstats nationale sikkerhedsrådgiver. Hvad der blev besluttet Den 19. juni 2026 annoncerede EU-Kommissionen vinderen af sin store AI-konkurrence. Et konsortium...

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...