NIS2 Scoring
DKDanmark · Dansk
et tilbud fraSightadel

NIS2-guide

Ledelsens pligter og ansvar efter NIS 2-loven

NIS 2-loven gør cybersikkerhed til en ledelsesopgave. Ledelsesorganet skal godkende foranstaltningerne, føre tilsyn med dem og selv deltage i kurser. Ved alvorlige forhold kan myndigheden midlertidigt fratage personer i ledelsen deres ledelsesfunktioner.

Opdateret: oktober 2026 · Retsgrundlag: NIS 2-loven (lov nr. 434 af 6. maj 2025)

Hvem er ledelsesorganet

Loven definerer ledelsesorganet i § 3, nr. 20. For selskaber efter selskabsloven er det:

  • bestyrelsen i selskaber, der har både direktion og bestyrelse,
  • direktionen i selskaber, der kun har en direktion,
  • direktionen i selskaber, der har en direktion og et tilsynsråd.

For virksomheder efter lov om visse erhvervsdrivende virksomheder gælder en tilsvarende ordning. Har virksomheden hverken bestyrelse eller direktion, er det det organ, der har tilsvarende kompetence. For offentlige myndigheder er det den øverste administrative ledelse. I det typiske danske aktie- eller anpartsselskab med bestyrelse er det altså bestyrelsen, der skal godkende foranstaltningerne. Direktionen står for den daglige gennemførelse.

Godkendelse og tilsyn (§ 7, stk. 1)

De foranstaltninger, virksomheden træffer efter § 6, skal være godkendt af ledelsesorganet, og ledelsesorganet fører tilsyn med, at de bliver gennemført. Lovbemærkningerne understreger, at overholdelsen af § 6 dermed er et ledelsesmæssigt ansvar.

I praksis betyder det to ting:

  1. En formel beslutning. Bestyrelsen eller direktionen godkender sikkerhedspolitikken og de vigtigste foranstaltninger ved en beslutning med dato og referat. En godkendelse pr. mail er svær at dokumentere.
  2. Fast rapportering. Ledelsen får jævnligt, fx hvert kvartal, en rapport om status på foranstaltningerne, åbne risici, hændelser og behov for beslutninger, og behandlingen fremgår af referatet.

Ansvaret kan ikke uddelegeres helt. Ledelsen kan lade en CISO eller en ekstern rådgiver udarbejde politikker og planer, men godkendelsen og tilsynet bliver hos ledelsesorganet.

Vigtigt: Rapporteringen skal give ledelsen grundlag for at træffe beslutninger, ikke bare tal. Hvilke risici accepterer vi, hvilke investeringer prioriterer vi, og hvornår er de gennemført?

Kurser for ledelsen (§ 7, stk. 2)

Medlemmerne af ledelsesorganet skal deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes de øvrige ansatte. Formålet er ifølge lovbemærkningerne, at ledelsen får kundskaber nok til at identificere risici og vurdere metoderne til at styre dem.

Loven siger ikke, hvor ofte eller hvor længe. Et godt udgangspunkt er et indledende kursus for hvert medlem og en opfriskning med faste mellemrum, fx ved bestyrelsens årlige selvevaluering. Gem deltagerbeviser og program. Kurset bør dække de konkrete risici i jeres branche, pligterne efter NIS 2-loven og ledelsens rolle ved en hændelse.

Styrelsen for Samfundssikkerhed har udgivet en vejledning om ledelsens rolle og opgaver (maj 2025), som du finder blandt NIS 2-vejledningerne.

Midlertidigt forbud mod at udøve ledelsesfunktioner

Over for væsentlige enheder har myndighederne et særligt værktøj. Har advarsler, bindende instrukser, påbud eller forbud efter § 22, nr. 1 til 4, vist sig utilstrækkelige, kan myndigheden fastsætte en frist. Følges den ikke, kan myndigheden efter § 23, stk. 1, nr. 2, midlertidigt forbyde enhver fysisk person med ledelsesansvar på niveau med administrerende direktør eller juridisk repræsentant at udøve ledelsesfunktioner i virksomheden.

Forbuddet gælder kun, indtil virksomheden har rettet op (§ 23, stk. 2). Det kan ikke påklages administrativt, men kan indbringes for domstolene (§ 23, stk. 3). For offentlige forvaltningsenheder gælder reglen ikke (§ 23, stk. 4). Inden myndigheden træffer afgørelse, skal virksomheden høres og have en rimelig frist til bemærkninger (§ 26).

Strafansvar for ledelsen

NIS 2-loven har ingen særlig paragraf om personligt ansvar for ledelsen. Overtrædelser straffes med bøde efter § 32, og efter lovbemærkningerne rettes tiltalen som udgangspunkt mod virksomheden som juridisk person. Det følger af de almindelige regler i særlovgivningen, at der også kan rejses tiltale mod en fysisk person, hvis vedkommende har handlet forsætligt eller groft uagtsomt. Lovbemærkningerne forudsætter, at bøder i givet fald udmåles efter direktivets forudsætninger om størrelsen. Mere om bøderne på siden om bøder og tilsyn.

Om et bestyrelsesmedlem eller en direktør derudover kan blive erstatningsansvarlig over for selskabet, afgøres efter de almindelige selskabsretlige regler og ikke efter NIS 2-loven. Få det vurderet konkret, hvis spørgsmålet bliver aktuelt.

Tjekliste for ledelsen

  • Er det afklaret, om virksomheden er omfattet, og er den registreret på Virk.dk?
  • Har ledelsesorganet godkendt foranstaltningerne ved en dateret beslutning?
  • Får ledelsen en fast rapportering, og fremgår behandlingen af referatet?
  • Har alle medlemmer af ledelsesorganet deltaget i et relevant kursus?
  • Er der udpeget en ansvarlig for informationssikkerhed med mandat og budget?
  • Ved ledelsen, hvad den skal beslutte ved en hændelse, og er den eller en stedfortræder til at få fat på inden for 24 timer?

De samme spørgsmål stiller NIS2-Scoring i området »Ledelsesorganet«. Resultatet kan bruges som udgangspunkt for næste bestyrelsesmøde.

Ofte stillede spørgsmål

Er det bestyrelsen eller direktionen, der skal godkende?

Det afhænger af selskabets struktur (§ 3, nr. 20). I selskaber med både direktion og bestyrelse er det bestyrelsen. Har selskabet kun en direktion, er det direktionen.

Hvor ofte skal ledelsen på kursus?

Loven fastsætter ingen interval. § 7, stk. 2, kræver deltagelse i relevante kurser. Et indledende kursus og jævnlige opfriskninger er en forsvarlig praksis.

Kan en direktør blive fjernet på grund af NIS2?

Hos væsentlige enheder kan myndigheden midlertidigt forbyde en person at udøve ledelsesfunktioner, hvis tidligere håndhævelse ikke har virket, og en frist ikke er overholdt (§ 23, stk. 1, nr. 2). Forbuddet gælder kun, indtil der er rettet op.

Kan ledelsen straffes personligt?

Tiltale rettes som udgangspunkt mod virksomheden. Efter de almindelige regler kan der også rejses tiltale mod en fysisk person, der har handlet forsætligt eller groft uagtsomt.