NIS2-tilsyn afgøres af jeres referater

Det er ikke cyberangrebet, der udløser tilsynet. Det er fraværet af referater. NIS2 flytter cybersikkerhed til bestyrelseslokalet.

Tilsynsmyndigheden ringer tirsdag formiddag. De vil mødes med bestyrelsen om NIS2. De beder om referater, risikovurderinger og kursusbeviser fra det seneste år. Deadline er fredag.

Det er ikke firewallen eller backuppen, der afgør sagen. Det er spørgsmålet om, hvorvidt bestyrelsen kan dokumentere, at den har behandlet cybersikkerhed som et ledelsesansvar.

Hændelsen udløser ikke sanktionen

En erhvervsorganisation formulerede det i en juridisk gennemgang fra februar 2026: Det er ikke selve cyberhændelsen, der udløser sanktioner. Det er manglende styring og manglende ledelsesmæssig forankring.

NIS2-loven trådte i kraft 1. juli 2025. Den flytter ansvaret for cybersikkerhed fra IT-afdelingen til bestyrelsen. Ledelsesorganet skal godkende sikkerhedsforanstaltningerne, føre tilsyn med implementeringen, sikre ressourcer og selv deltage i relevant uddannelse.

Hvad bestyrelsen risikerer

Konsekvenserne er graduerede. Virksomheden kan få bøder på op til 2 procent af den globale årsomsætning eller 10 millioner euro. Ledelsen kan blive personligt erstatningsansvarlig efter almindelig dansk ret. I yderste konsekvens kan tilsynsmyndigheden midlertidigt forbyde direktører at udøve ledelsesfunktioner. Den sidste sanktion gælder ikke offentlige myndigheder.

De fleste ved ikke, at de er omfattet

En europæisk cybersikkerhedsrapport fra 2026 viser, at næsten halvdelen af tyske virksomheder undervurderer, om de er omfattet af NIS2. Blandt mindre virksomheder med høj omsætning tror 92 procent fejlagtigt, at reglerne ikke gælder dem.

Hvad bestyrelsen bør gøre nu

Gør cybersikkerhed til fast punkt på dagsordenen. Kvartalsvis, på linje med økonomi og compliance. Kræv en skriftlig rapport med status på risici, handleplaner og kontrolmål. Mundtlige orienteringer er ikke dokumentation.

Gennemgå referaterne fra det seneste år. Find de steder, hvor bestyrelsen har truffet konkrete beslutninger om cybersikkerhed. Hvis referaterne kun “tager til efterretning”, mangler I dokumentation for reel stillingtagen.

Få en uafhængig gennemgang inden næste kvartal. En ekstern audit afslører, om dokumentationen afspejler virkeligheden. Hvis der er afstand mellem politik og praksis, er det bedre at finde det selv end at lade tilsynet gøre det.

Hvornår behandlede bestyrelsen sidst en skriftlig cybersikkerhedsrapport og dokumenterede sin stillingtagen i referatet?

Har du brug for en uafhængig cybersikkerhedsaudit eller rådgivning om NIS2-compliance?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre gange på tretten måneder har hospitalerne i en af Danmarks største regioner aktiveret nødproceduren. To af gangene lå tre dage fra hinanden. Ingen af dem var et angreb. Første gang: Hele netværket nede I marts 2025 gik hele regionens interne netværk ned klokken...

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

På to måneder forsøgte svindlere at hente ti millioner kroner ud af virksomheders bankkonti. Ingen systemer blev hacket. Medarbejderne overførte pengene selv. Nordens største bank slår alarm Norges største bank slog alarm i begyndelsen af august. I juni og juli...

247 dage fra brud til opdagelse. Otte måneder i blinde.

247 dage fra brud til opdagelse. Otte måneder i blinde.

Hospitaler er stadig den dyreste branche at få et databrud i. Det har de været 13 år i træk. Men i år faldt prisen der, mens den steg for alle andre. Hvis I har brugt argumentet om, at I ikke er et hospital, er det argument blevet svagere. Det højeste gennemsnit...