- Betydning
- Virksomhedens ledelse / direktion
- Pligt under NIS2
- Godkende og overvåge foranstaltningerne
- Undervisning
- Obligatorisk
- Ansvar
- Kan efter national ret gøres ansvarlig
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er ledelsesorganet?
Begrebet Ledelsesorgan (på engelsk management body) dækker ledelsen i en virksomhed – direktionen, bestyrelsen eller tilsvarende ledelsesorganer. Under NIS2 har det det endelige ansvar for hele enhedens cybersikkerhed. Dermed udpeger direktivet en konkret adresse for ansvaret: cybersikkerhed er ikke længere et rent it-anliggende, men en ledelses- og tilsynsopgave. Ledelsesorganet er altså det personlige holdepunkt for Governance – det sted, hvor ansvaret for risici og foranstaltninger til sidst løber sammen.
De konkrete pligter
- Risikostyringsforanstaltningerne godkende dem
- gennemførelsen af dem overvåge
- i den obligatoriske undervisning deltage
Ansvar og hæftelse
Nyt i forhold til NIS1 er, at ledelsen nævnes udtrykkeligt: efter artikel 20, stk. 1, i NIS2-direktivet skal ledelsesorganerne godkende risikostyringsforanstaltningerne og overvåge gennemførelsen af dem, og de kan for enhedens overtrædelser gøres ansvarlige. Om det i den enkelte sag fører til et personligt krav, og efter hvilke regler, afgøres af national ret; denne side peger ikke på en bestemt dansk ansvarsnorm og erstatter ikke juridisk rådgivning. Uafhængigt af det straffes enheden selv med bøde ved overtrædelse. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering, og rammen er den samme for væsentlige og vigtige enheder. Cybersikkerhed kan dermed ikke længere uddelegeres fuldt ud til it-afdelingen – den driftsmæssige udførelse kan, men ansvaret bliver hos ledelsen.
⚠ Bemærk om ledelsens ansvarEn direktionsbeslutning om, at „it klarer den“, fritager ikke: godkendelse og overvågning er udtrykkeligt ledelsesorganets opgaver og kan ikke uddelegeres væk. Den, der hverken godkender foranstaltningerne eller påviseligt overvåger dem, kan ikke påberåbe sig uvidenhed, hvis skaden sker. Om og i hvilket omfang der opstår et personligt ansvar, afgøres efter national ret og i den enkelte sag. Denne side er en generel orientering og erstatter ikke juridisk rådgivning.
Ledelsens pligter i klar tale
Hvad ledelsen skal gøre – og hvad den bør lade være med:
- Gør: Godkend risikostyringsforanstaltningerne aktivt, og før godkendelsen til referat.
- Gør: Deltag selv i den obligatoriske undervisning – send ikke bare medarbejderne.
- Gør: Få gennemførelsen og virkningen efterprøvet regelmæssigt, og få det rapporteret.
- Lad være: Med at „aflevere“ ansvaret samlet til it-afdelingen – udførelsen kan uddelegeres, det endelige ansvar kan ikke.
- Lad være: Med kun at sætte cybersikkerhed på dagsordenen, når en hændelse har givet anledning til det.
- Lad være: Med at give godkendelser mundtligt uden at dokumentere dem sporbart.
Hvad det betyder i praksis
Ledelsesorganet skal forstå sikkerheden, ikke selv udføre den. Forståelige rapporter, klare beslutningsoplæg og sporbar dokumentation er afgørende. Direktionen i en it-servicevirksomhed kan for eksempel få forelagt en risikorapport hvert kvartal, godkende de prioriterede foranstaltninger i den og dokumentere sin deltagelse i undervisningen. Sådanne dokumenterede godkendelser er samtidig beviset for, at ledelsen faktisk har opfyldt sin pligt til at godkende og overvåge. Indtræffer der en væsentlig hændelse, gælder desuden underretningskæden med tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned – processer, som ledelsen har ansvaret for virker.
Næste skridt
Fire punkter til det næste ledelsesmøde:
- Undersøg, om jeres enhed er omfattet af registreringspligten – den første frist for registrering via virk.dk udløb den 1. oktober 2025, men registreringen kan fortsat indhentes.
- Sæt cybersikkerhed på som fast punkt på dagsordenen.
- Afgræns skriftligt ansvaret mellem ledelse, it-sikkerhed og fagområder.
- Læg jeres egen deltagelse i undervisningen i kalenderen, og dokumenter den.
Cybersikkerhed hører derfor fast hjemme på ledelsens dagsorden i stedet for at blive taget op, når noget er sket. Faste punkter om risikobilledet, status på foranstaltningerne og åbne hændelser giver en sammenhængende behandling og stiller ledelsen stærkere, hvis ansvaret bliver rejst. Det virker, når det gælder. Afgrænses ansvaret mellem direktion, it-sikkerhed og fagområder desuden skriftligt, holdes uddelegering og endeligt ansvar rent adskilt, og den abstrakte NIS2-pligt bliver til en ledelsesproces, man kan følge – en proces, der synligt bærer enhedens sikkerhed og kan dokumenteres ved et tilsyn.
Læs mere: Styrelsen for Samfundssikkerhed – NIS2
Ofte stillede spørgsmål
Hvad er ledelsesorganet under NIS2?
Ledelsesorganet er ledelsen i en virksomhed, altså direktionen, bestyrelsen eller et tilsvarende ledelsesorgan. Efter NIS 2-loven, der har været i kraft siden den 1. juli 2025, skal det godkende risikostyringsforanstaltningerne, overvåge gennemførelsen af dem og deltage i obligatorisk undervisning. Ledelsesorganet har dermed det endelige ansvar for hele enhedens cybersikkerhed, som siden da udtrykkeligt er en ledelses- og tilsynsopgave og ikke længere et rent it-anliggende.
Kan ledelsen gøres ansvarlig under NIS2?
Artikel 20, stk. 1, i NIS2-direktivet kræver, at ledelsesorganerne godkender risikostyringsforanstaltningerne og overvåger gennemførelsen af dem, og direktivet åbner for, at de kan gøres ansvarlige for enhedens overtrædelser. Om det i den enkelte sag fører til et personligt krav, og i givet fald efter hvilke regler, afgøres af national ret – det tager denne side ikke stilling til. Enheden selv straffes med bøde ved overtrædelse. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Den driftsmæssige gennemførelse kan uddelegeres; det endelige ansvar bliver hos ledelsen. Siden er en generel orientering og erstatter ikke juridisk rådgivning.
Skal ledelsen selv udføre sikkerhedsarbejdet?
Nej. Den tekniske gennemførelse kan uddelegeres til it-afdelingen eller til leverandører. Ledelsesorganet skal dog forstå foranstaltningerne, godkende dem formelt og overvåge gennemførelsen samt deltage i den obligatoriske undervisning for at kunne vurdere risici og træffe beslutninger på et oplyst grundlag. Dokumenterede godkendelser er samtidig beviset for, at ledelsen har opfyldt sin pligt til at godkende og overvåge.