- Betydning
- Ledelses-, ansvars- og beslutningsstrukturer
- Forhold til NIS2
- Cybersikkerhed er en ledelsesopgave
- Ansvar
- Ledelsen kan gøres ansvarlig
- Beslægtet
- GRC, ledelsesorgan
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er governance?
Governance beskriver det overordnede styringsniveau i en virksomhed: hvem der er ansvarlig for sikkerhed og compliance, og hvordan beslutninger træffes, godkendes, dokumenteres og overvåges. Governance sikrer, at sikkerhed bliver styret bevidst i stedet for overladt til tilfældet eller til enkelte it-medarbejdere. I modsætning til den konkrete Risikostyring, der behandler de enkelte risici, sætter governance rammen: mål, roller, ansvar og rapporteringsveje. Governance er dermed den strategiske klamme om risikostyring og compliance.
Governance under NIS2
NIS2 gør udtrykkeligt cybersikkerhed til ledelsens opgave. Jeres ledelsesorgan skal efter artikel 20, stk. 1, godkende risikostyringsforanstaltningerne og overvåge gennemførelsen og selv modtage regelmæssig undervisning. Dermed flytter direktivet cybersikkerhed fra et rent it-spørgsmål til en ledelses- og tilsynsopgave. Governance er den mekanisme, der oversætter forventningerne i loven til konkret ansvar, godkendelsesforløb og dokumentation – forudsætningen for, at organisationen kan fremlægge sine NIS2-pligter revisionssikkert.
Ledelsens ansvar
Ansvaret kan ikke længere sendes nedad i organisationen. Artikel 20, stk. 1, åbner for, at ledelsen kan gøres ansvarligfor forsømte foranstaltninger; hvornår det fører til et personligt krav, afgøres af national ret og af den enkelte sag. Overtrædelse af selve loven straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Da pligterne har været gældende siden den 1. juli 2025, og fristen for registrering via virk.dk var den 1. oktober 2025 – registreringen kan fortsat indhentes – bør ledelsesorganet nu kunne dokumentere, at det ikke blot har nikket til foranstaltningerne én gang, men løbende har godkendt dem, overvåget dem og rettet op, hvor det var nødvendigt. De driftsmæssige opgaver må it-afdelingen tage sig af. Det endelige ansvar bliver hos ledelsen. God governance sænker ansvarsrisikoen, fordi beslutninger, godkendelser og kontroller er dokumenteret uden huller.
Governance, risiko og compliance
Governance er den første søjle i GRC. Sammen med risikostyring og overholdelse af lovpligterne udgør den rammen om en compliance, der bliver brugt i praksis – nedskrevet i Sikkerhedspolitikker. Forestil jer et mellemstort energiselskab, der efter lovens ikrafttræden nedsætter et sikkerhedsudvalg, som mødes hvert kvartal: direktionen får forelagt risikobilledet, godkender foranstaltninger og fører hver beslutning til referat, som senere tjener som dokumentation. Det er ikke nok at have talt om det. Først referatet gør en hensigt til et holdbart bevis for, at cybersikkerheden faktisk styres på ledelsesniveau.
Hvad skal I konkret gøre?
Governance forbliver abstrakt, indtil den er oversat til møder, godkendelser og referater. Disse fem skridt er begyndelsen:
- Placer det endelige ansvar: Skriv ned, at ledelsesorganet bærer ansvaret for cybersikkerheden – ikke it-afdelingen.
- Indfør en fast rapporteringsrytme: Rapporter risikobilledet til ledelsen mindst hvert kvartal, og før mødet til referat.
- Dokumenter godkendelserne: Notér hver godkendelse af risikostyringsforanstaltninger med dato, forum og beslutning.
- Dokumenter ledelsens undervisning: Læg den undervisning af ledelsen, NIS2 kræver, i kalenderen, og gem deltagerbeviserne.
- Efterse registreringen: Er fristen den 1. oktober 2025 overskredet, så indhent registreringen via virk.dk.
Hvem beslutter, og hvem udfører?
Governance står og falder med klart fordelte roller. Oversigten her adskiller beslutning fra udførelse:
| Opgave | Beslutter | Udfører |
|---|---|---|
| Godkende risikostyringsforanstaltninger | ledelsesorgan | CISO / it-sikkerhed |
| Overvåge gennemførelsen | ledelsesorgan | Compliance / intern revision |
| Drive de tekniske beskyttelsestiltag | CISO / it-chef | It-team / leverandører |
| Underretning til sektormyndigheden (24 t / 72 t / 1 måned) | ledelsesorgan | Hændelsesrespons / underretningsansvarlig |
Læs mere: Styrelsen for Samfundssikkerhed – NIS2
Ofte stillede spørgsmål
Hvad betyder governance?
Governance er de ledelses-, ansvars- og beslutningsstrukturer, en virksomhed styrer sikkerhed og compliance med. Governance fastlægger, hvem der bærer hvilke risici, hvem der godkender foranstaltninger, og hvordan virkningen overvåges og dokumenteres. Governance er dermed den strategiske ramme, risikostyring og compliance ligger indenfor. Den sikrer, at sikkerhed bliver styret bevidst i stedet for overladt til tilfældet eller til enkelte it-medarbejdere – med klare mål, roller og rapporteringsveje.
Hvorfor er governance vigtig under NIS2?
NIS2-direktivet, som i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025, forpligter udtrykkeligt ledelsen: ledelsesorganet skal godkende risikostyringsforanstaltningerne, overvåge gennemførelsen af dem og selv modtage regelmæssig undervisning. Cybersikkerhed går dermed fra at være et rent it-spørgsmål til at være en ledelsesopgave. Artikel 20 giver samtidig mulighed for, at ledelsesorganerne kan gøres ansvarlige for forsømte foranstaltninger; om det fører til et personligt krav, afgøres af national ret. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Kan cybersikkerhed uddelegeres til it?
De driftsmæssige opgaver kan uddelegeres til it-afdelingen eller til leverandører, men det endelige ansvar for cybersikkerheden kan ikke. Det bliver hos ledelsesorganet, som skal forstå, styre og kunne dokumentere sikkerheden – også når den tekniske udførelse ligger andetsteds. NIS2 kræver, at ledelsen godkender foranstaltningerne og overvåger gennemførelsen. God governance sænker ansvarsrisikoen, fordi beslutninger, godkendelser og kontroller er dokumenteret uden huller og derfor kan fremlægges ved et tilsyn.