hvem i min organisation skal være ansvarlig for en foranstaltning
Ejerskab er tildelt pr. foranstaltning, ikke på organisationsniveau
Hver foranstaltning fra omsorgspligten kan tildeles én ejer inden for organisationen, og i praksis fungerer det bedre end en generel "cybersikkerhed er alles ansvar"-tilgang. Artikel 21, stk. 2 i NIS2-direktivet nævner ti kategorier foranstaltninger, fra risikoanalyse til adgangskontrol til hændelseshåndtering, og de går på tværs af en organisation. Den, der administrerer IT-infrastrukturen, er en logisk ejer af adgangskontrol og netværkssikkerhed; den, der håndterer HR-processer, passer til screening og bevidsthedstræning; den, der håndterer indkøb eller kontrakter, hører til ved sikkerhed i leverandørkæden. Én person, der bærer alt, normalt ejeren eller en IT-ansvarlig i mindre organisationer, bliver i praksis overbelastet og mister overblikket.
Anden afsnit handler om, hvad ejerskab konkret betyder: ikke at denne person selv udfører alt, men at denne person ved, hvad status er, hvilket bevisstykke der hører til, og hvornår justering er nødvendig. Det overblik er præcis hvad et levende register pr. foranstaltning hjælper med — pr. foranstaltning en status, et bevisstykke og et navn ved siden af, i stedet for viden, der kun findes i én persons hoved. For organisationer, der stadig skal bestemme, hvilke foranstaltninger der er relevante, og hvem der passer, er en trinvis fremgangsmåde et passende udgangspunkt, ligesom spørgsmålet hvad omsorgsforpligtelsen betyder på almindeligt sprog før fordelingen mellem ejere foretages.
Hvor dette stammer fra: artikel 21, stk. 2 og bilag A til ISO 27001
Artikel 21, stk. 2 i NIS2-direktivet opregner de ti foranstaltninger, som omsorgspligten består af, uden at foreskrive en intern rollefordeling — det valg ligger hos organisationen selv. Cyberbeveiligingswet, som den danske gennemførelse af direktivet, gentager denne forpligtelse uden at pålægge en organisationsstruktur. ISO/IEC 27001 bilag A tilbyder med kontrolforanstaltningerne en almindelig klassificering, der ofte bruges til at omdanne disse samme ti kategorier til konkrete, tildelige opgaver. NCSC understreger i sin vejledning om omsorgspligten, at ansvaret ligger hos organisationen som helhed, hvilket i praksis betyder, at den interne fordeling er et valg, der passer til organisationens eksisterende struktur.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.