kan bestyrelsen blive personligt ansvarlig ved NIS2-overtrædelse
Ja, ved væsentlige enheder kan ledelsen blive gjort personligt ansvarlig
For væsentlige enheder fastsætter artikel 21, stk. 2, i NIS2-direktivet muligheden for, at ledere kan gøres personligt ansvarlige for godkendelse og tilsyn med deres organisations cybersikkerhedsforanstaltninger. Dette er ikke en biidé i direktivet: ledelsen skal kende risikostyringsforanstaltningerne, godkende dem og aktivt påtage sig tilsynet hermed, ikke blot underskrive et policydokument. Hvordan dette præcis udmøntes — hvilke ledere, under hvilke betingelser, og med hvilke konsekvenser — fastlægges i den nationale gennemførelse, i Danmark gennem den relevante cyber-lovgivning.
Dette berører direkte spørgsmålet hvad sker der, hvis en organisation ikke overholder nis2-forpligtelserne: ud over foranstaltninger, der kan ramme organisationen som helhed, retter direktivet sig gennem denne bestemmelse specifikt mod ledelsen som fysisk person. Det er et skift i forhold til mange andre compliance-forpligtelser, hvor den juridiske person normalt er kontaktpunktet, og ledelsen holder sig i baggrunden. For at gøre det ansvar konkret, er det nyttigt at vide hvilke ti foranstaltninger der skal træffes ifølge nis2 — fordi godkendelse og tilsyn forudsætter, at ledelsen ved, hvad det handler om, ikke blot at der er godkendt noget.
Hvor dette er baseret på: artikel 21 og den nationale lov
Grundlaget ligger i artikel 21, stk. 2, i Europa-Parlamentets og Rådets direktiv (EU) 2022/2555, som giver medlemsstater mulighed for at gøre bestyrelsesmedlemmer i væsentlige og vigtige enheder ansvarlige for overtrædelser af pligten til omsorg. Den præcise udformning — for hvem dette gælder, under hvilke omstændigheder, og med hvilke konsekvenser — overlades til den nationale lovgiver; i Danmark er det gennem den relevante cyber-lovgivning, og myndighederne giver vejledning om, hvordan pligten til omsorg og indberetningspligten i praksis gennemføres. For den nøjagtige formulering af bestemmelsen og status for den danske gennemførelse er den officielle tekst udgangspunktet.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.