secria.eu

hvem i min organisation skal være ansvarlig for en foranstaltning

Ejerskab er tildelt pr. foranstaltning, ikke på organisationsniveau

Hver foranstaltning fra omsorgspligten kan tildeles én ejer inden for organisationen, og i praksis fungerer det bedre end en generel "cybersikkerhed er alles ansvar"-tilgang. Artikel 21, stk. 2 i NIS2-direktivet nævner ti kategorier foranstaltninger, fra risikoanalyse til adgangskontrol til hændelseshåndtering, og de går på tværs af en organisation. Den, der administrerer IT-infrastrukturen, er en logisk ejer af adgangskontrol og netværkssikkerhed; den, der håndterer HR-processer, passer til screening og bevidsthedstræning; den, der håndterer indkøb eller kontrakter, hører til ved sikkerhed i leverandørkæden. Én person, der bærer alt, normalt ejeren eller en IT-ansvarlig i mindre organisationer, bliver i praksis overbelastet og mister overblikket.

Anden afsnit handler om, hvad ejerskab konkret betyder: ikke at denne person selv udfører alt, men at denne person ved, hvad status er, hvilket bevisstykke der hører til, og hvornår justering er nødvendig. Det overblik er præcis hvad et levende register pr. foranstaltning hjælper med — pr. foranstaltning en status, et bevisstykke og et navn ved siden af, i stedet for viden, der kun findes i én persons hoved. For organisationer, der stadig skal bestemme, hvilke foranstaltninger der er relevante, og hvem der passer, er en trinvis fremgangsmåde et passende udgangspunkt, ligesom spørgsmålet hvad omsorgsforpligtelsen betyder på almindeligt sprog før fordelingen mellem ejere foretages.

Hvor dette stammer fra: artikel 21, stk. 2 og bilag A til ISO 27001

Artikel 21, stk. 2 i NIS2-direktivet opregner de ti foranstaltninger, som omsorgspligten består af, uden at foreskrive en intern rollefordeling — det valg ligger hos organisationen selv. Cyberbeveiligingswet, som den danske gennemførelse af direktivet, gentager denne forpligtelse uden at pålægge en organisationsstruktur. ISO/IEC 27001 bilag A tilbyder med kontrolforanstaltningerne en almindelig klassificering, der ofte bruges til at omdanne disse samme ti kategorier til konkrete, tildelige opgaver. NCSC understreger i sin vejledning om omsorgspligten, at ansvaret ligger hos organisationen som helhed, hvilket i praksis betyder, at den interne fordeling er et valg, der passer til organisationens eksisterende struktur.

Hvad du konkret skal gøre

Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.

Se abonnementet Først den gratis NIS2-check

Dette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.

Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.