Ordliste · Begreb

Ledelsesorgan kort fortalt

Ledelsesorganet er virksomhedens ledelse. Under NIS2 skal det godkende risikostyringsforanstaltningerne og overvåge, at de bliver gennemført.

Kort fortalt
Betydning
Virksomhedens ledelse / direktion
Pligt under NIS2
Godkende og overvåge foranstaltningerne
Undervisning
Obligatorisk
Ansvar
Kan efter national ret gøres ansvarlig
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er ledelsesorganet?

Begrebet Ledelsesorgan (på engelsk management body) dækker ledelsen i en virksomhed – direktionen, bestyrelsen eller tilsvarende ledelsesorganer. Under NIS2 har det det endelige ansvar for hele enhedens cybersikkerhed. Dermed udpeger direktivet en konkret adresse for ansvaret: cybersikkerhed er ikke længere et rent it-anliggende, men en ledelses- og tilsynsopgave. Ledelsesorganet er altså det personlige holdepunkt for Governance – det sted, hvor ansvaret for risici og foranstaltninger til sidst løber sammen.

De konkrete pligter

Ansvar og hæftelse

Nyt i forhold til NIS1 er, at ledelsen nævnes udtrykkeligt: efter artikel 20, stk. 1, i NIS2-direktivet skal ledelsesorganerne godkende risikostyringsforanstaltningerne og overvåge gennemførelsen af dem, og de kan for enhedens overtrædelser gøres ansvarlige. Om det i den enkelte sag fører til et personligt krav, og efter hvilke regler, afgøres af national ret; denne side peger ikke på en bestemt dansk ansvarsnorm og erstatter ikke juridisk rådgivning. Uafhængigt af det straffes enheden selv med bøde ved overtrædelse. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering, og rammen er den samme for væsentlige og vigtige enheder. Cybersikkerhed kan dermed ikke længere uddelegeres fuldt ud til it-afdelingen – den driftsmæssige udførelse kan, men ansvaret bliver hos ledelsen.

⚠ Bemærk om ledelsens ansvarEn direktionsbeslutning om, at „it klarer den“, fritager ikke: godkendelse og overvågning er udtrykkeligt ledelsesorganets opgaver og kan ikke uddelegeres væk. Den, der hverken godkender foranstaltningerne eller påviseligt overvåger dem, kan ikke påberåbe sig uvidenhed, hvis skaden sker. Om og i hvilket omfang der opstår et personligt ansvar, afgøres efter national ret og i den enkelte sag. Denne side er en generel orientering og erstatter ikke juridisk rådgivning.

Ledelsens pligter i klar tale

Hvad ledelsen skal gøre – og hvad den bør lade være med:

Hvad det betyder i praksis

Ledelsesorganet skal forstå sikkerheden, ikke selv udføre den. Forståelige rapporter, klare beslutningsoplæg og sporbar dokumentation er afgørende. Direktionen i en it-servicevirksomhed kan for eksempel få forelagt en risikorapport hvert kvartal, godkende de prioriterede foranstaltninger i den og dokumentere sin deltagelse i undervisningen. Sådanne dokumenterede godkendelser er samtidig beviset for, at ledelsen faktisk har opfyldt sin pligt til at godkende og overvåge. Indtræffer der en væsentlig hændelse, gælder desuden underretningskæden med tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned – processer, som ledelsen har ansvaret for virker.

Næste skridt

Fire punkter til det næste ledelsesmøde:

Cybersikkerhed hører derfor fast hjemme på ledelsens dagsorden i stedet for at blive taget op, når noget er sket. Faste punkter om risikobilledet, status på foranstaltningerne og åbne hændelser giver en sammenhængende behandling og stiller ledelsen stærkere, hvis ansvaret bliver rejst. Det virker, når det gælder. Afgrænses ansvaret mellem direktion, it-sikkerhed og fagområder desuden skriftligt, holdes uddelegering og endeligt ansvar rent adskilt, og den abstrakte NIS2-pligt bliver til en ledelsesproces, man kan følge – en proces, der synligt bærer enhedens sikkerhed og kan dokumenteres ved et tilsyn.

Læs mere: Styrelsen for Samfundssikkerhed – NIS2

Ofte stillede spørgsmål

Hvad er ledelsesorganet under NIS2?

Ledelsesorganet er ledelsen i en virksomhed, altså direktionen, bestyrelsen eller et tilsvarende ledelsesorgan. Efter NIS 2-loven, der har været i kraft siden den 1. juli 2025, skal det godkende risikostyringsforanstaltningerne, overvåge gennemførelsen af dem og deltage i obligatorisk undervisning. Ledelsesorganet har dermed det endelige ansvar for hele enhedens cybersikkerhed, som siden da udtrykkeligt er en ledelses- og tilsynsopgave og ikke længere et rent it-anliggende.

Kan ledelsen gøres ansvarlig under NIS2?

Artikel 20, stk. 1, i NIS2-direktivet kræver, at ledelsesorganerne godkender risikostyringsforanstaltningerne og overvåger gennemførelsen af dem, og direktivet åbner for, at de kan gøres ansvarlige for enhedens overtrædelser. Om det i den enkelte sag fører til et personligt krav, og i givet fald efter hvilke regler, afgøres af national ret – det tager denne side ikke stilling til. Enheden selv straffes med bøde ved overtrædelse. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Den driftsmæssige gennemførelse kan uddelegeres; det endelige ansvar bliver hos ledelsen. Siden er en generel orientering og erstatter ikke juridisk rådgivning.

Skal ledelsen selv udføre sikkerhedsarbejdet?

Nej. Den tekniske gennemførelse kan uddelegeres til it-afdelingen eller til leverandører. Ledelsesorganet skal dog forstå foranstaltningerne, godkende dem formelt og overvåge gennemførelsen samt deltage i den obligatoriske undervisning for at kunne vurdere risici og træffe beslutninger på et oplyst grundlag. Dokumenterede godkendelser er samtidig beviset for, at ledelsen har opfyldt sin pligt til at godkende og overvåge.

Governance

Godkendelser, der holder ved et tilsyn

Compliance Compass dokumenterer revisionssikkert hver godkendelse, hvert undervisningsforløb og hver overvågning fra ledelsens side – så I kan vise, at pligten til at godkende og overvåge er opfyldt.