NIS2 i Danmark: Ledelsesansvar og personlig hæftelse forklaret

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Cybersikkerhed er en ledelsesopgave – ikke kun en IT-opgave

Med NIS2-loven (Lov nr. 434 af 6. maj 2025) er cybersikkerhed rykket op på direktionsbordet. Et centralt budskab i regelsættet er, at ansvaret for at styre cybersikkerhedsrisici ligger hos ledelsesorganet – ikke alene hos IT-afdelingen.

Denne pointe fremgår tydeligt af det bagvedliggende NIS2-direktiv (EU) 2022/2555, artikel 20, stk. 1. Her stilles der krav om, at medlemsstaterne sikrer, at ledelsesorganerne i væsentlige enheder og vigtige enheder:

Med andre ord: Ledelsen kan ikke længere nøjes med at delegere sikkerheden og se den anden vej. Ledelsen skal aktivt forholde sig til, godkende og følge op på virksomhedens sikkerhedsniveau.

De konkrete tekniske og organisatoriske foranstaltninger, som ledelsen skal godkende og overvåge, er beskrevet i NIS2-loven § 6, stk. 1. De omfatter blandt andet politikker for risikoanalyse, håndtering af hændelser, driftskontinuitet, forsyningskædesikkerhed og adgangskontrol.

Godkendelse og tilsyn: ledelsens to kernepligter

Artikel 20, stk. 1 i direktiv (EU) 2022/2555 fastlægger to konkrete pligter for ledelsesorganet:

1. Godkende foranstaltningerne. Ledelsen skal aktivt godkende de foranstaltninger til styring af cybersikkerhedsrisici, der iværksættes for at leve op til art 21. I dansk sammenhæng svarer disse foranstaltninger til kravene i NIS2-loven § 6, stk. 1, der som minimum omfatter ti punkter – fra politikker for informationssystemsikkerhed til brug af multifaktorautentificering, hvor det er relevant.

2. Føre tilsyn med gennemførelsen. Det er ikke nok at godkende foranstaltningerne én gang. Ledelsen skal overvåge, at foranstaltningerne rent faktisk implementeres og virker efter hensigten.

Hvis enheden opdager, at den ikke overholder et eller flere af kravene, skal den efter NIS2-loven § 6, stk. 2 uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Dette understreger, at overholdelsen er en løbende proces, som ledelsen har ansvar for at holde øje med.

Uddannelsespligten: viden i toppen og i organisationen

En vigtig del af NIS2-tankegangen er, at cybersikkerhed kræver viden – både hos medarbejdere og hos ledelsen selv.

NIS2-loven § 6, stk. 1, nr. 7 kræver som minimum grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse som en del af de foranstaltninger, enheden skal træffe. Dette svarer til kravet i direktiv (EU) 2022/2555, art 21(2), litra g.

For ledelsen betyder det i praksis, at den skal:

Uden en grundlæggende forståelse for de risici og foranstaltninger, der er tale om, kan ledelsen vanskeligt opfylde sin godkendelses- og tilsynspligt på et oplyst grundlag.

Personligt ansvar og hæftelse for ledelsen

Det mest markante nybrud er ansvarsdimensionen. Efter direktiv (EU) 2022/2555, art 20(1) skal medlemsstaterne sikre, at ledelsesorganerne kan holdes ansvarlige for enhedens overtrædelser af art 21.

Direktivet fastslår samtidig, at denne bestemmelse ikke berører national ret om ansvarsregler for offentlige institutioner samt ansvaret for offentligt ansatte og valgte eller udpegede embedsmænd.

Hvad angår sanktioner efter dansk ret, fastsætter NIS2-loven § 32, at der kan straffes med bøde for blandt andet overtrædelse af § 6, stk. 1 eller 2 (sikkerhedsforanstaltningerne) og § 12, stk. 1 (underretningspligten). Efter § 32, stk. 2 kan der pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel.

Den præcise udmøntning af, hvordan ledelsesansvaret efter art 20(1) er transponeret og håndhæves personligt over for ledelsesmedlemmer i dansk ret, samt eventuelle konkrete bødeniveauer herfor: [TÄPSUSTAB PARTNER-JURIST].

Tilsyn og håndhævelse. Danmark anvender en decentral model, hvor de kompetente myndigheder fører tilsyn på deres respektive sektorområder. Efter NIS2-loven § 21 kan en kompetent myndighed over for en væsentlig enhed blandt andet foretage kontrol på stedet, sikkerhedsaudits og kræve dokumentation for gennemførelsen af cybersikkerhedspolitikker.

Er I i tvivl om, hvorvidt jeres virksomhed er omfattet, og hvor stort et gap I har? Brug vores gratis scoping- og gap-værktøj til at få overblik over ledelsens forpligtelser.

Ofte stillede spørgsmål

Er cybersikkerhed efter NIS2 kun IT-afdelingens ansvar?

Nej. Efter direktiv (EU) 2022/2555, art 20(1) skal ledelsesorganet godkende foranstaltningerne til styring af cybersikkerhedsrisici og føre tilsyn med gennemførelsen. Ansvaret ligger hos ledelsen, ikke kun hos IT.

Skal ledelsen selv gennemgå uddannelse i cybersikkerhed?

NIS2-loven § 6, stk. 1, nr. 7 kræver som minimum grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse. For at kunne godkende foranstaltningerne og føre reelt tilsyn skal ledelsen have tilstrækkelig indsigt i risici og foranstaltninger.

Kan ledelsen holdes personligt ansvarlig?

Direktiv (EU) 2022/2555, art 20(1) fastslår, at ledelsesorganerne kan holdes ansvarlige for enhedens overtrædelser af art 21. Den præcise danske udmøntning af det personlige ledelsesansvar: [TÄPSUSTAB PARTNER-JURIST].

Hvilke sanktioner findes i den danske NIS2-lov?

Efter NIS2-loven § 32 kan der straffes med bøde for blandt andet overtrædelse af § 6, stk. 1 eller 2 og § 12, stk. 1. Efter § 32, stk. 2 kan juridiske personer pålægges strafansvar efter straffelovens 5. kapitel.

Tjek din NIS2-overholdelse

Kør den gratis gap-analyse

Start den gratis scoping-test Kør den gratis overfladescanning

Den komplette NIS2-guide — Danmark

Denne artikel er generel information, ikke juridisk rådgivning. En partneradvokat bekræfter din specifikke situation.

Tilbage til forsiden