kan styrelseledamöter personligen hållas ansvariga vid överträdelse av direktiv (EU) 2022/2555
Ja, ledamöter i ledningen för väsentliga enheter kan personligen ställas till ansvar
För väsentliga enheter föreskriver artikel 21 punkt 2 i Direktiv (EU) 2022/2555 möjligheten att ledande personer kan hållas personligen ansvariga för godkännandet och övervakningen av sin organisations cybersäkerhetsmått. Detta är inte en bisaklig fråga i direktivet: ledningen måste känna till riskhanteringsmåtten, godkänna dem och aktivt utöva övervakningen — det räcker inte med att sätta en signatur under ett policydokument. Hur detta exakt fungerar — vilka ledamöter, under vilka villkor och med vilka konsekvenser — regleras genom den nationella implementeringen, i Nederländerna genom Cyberbeveiligingswet.
Detta rör direkt frågan vad händer om en organisation inte uppfyller NIS2-förpliktelserna: förutom åtgärder som kan vidtas mot organisationen som helhet, riktar direktivet sig med denna bestämmelse specifikt mot ledamoten som fysisk person. Detta är en förändring jämfört med många andra compliance-förpliktelser, där den juridiska personen vanligtvis är kontaktpunkten och ledningen håller sig på avstånd. För att göra detta ansvar konkret är det användbart att veta vilka tio åtgärder som måste vidtas enligt NIS2 — eftersom godkännandet och övervakningen förutsätter att ledningen vet vad det handlar om, inte bara att något har godkänts.
Vad detta bygger på: artikel 21 och den nationella lagen
Grunden finns i artikel 21 punkt 2 i Direktiv (EU) 2022/2555, som ger medlemsstater möjligheten att hålla styrelseledamöter för väsentliga och viktiga enheter ansvariga för överträdelser av omsorgsplichten. Den exakta utformningen — för vilka detta gäller, under vilka omständigheter och med vilka konsekvenser — är upp till den nationella lagstiftaren; i Nederländerna är det Cyberbeveiligingswet, och NCSC ger vägledning om hur omsorgsplichten och anmälningsplikten tillämpas i praktiken. Den officiella texten är utgångspunkten för den exakta formuleringen av bestämmelsen och statusen för den nederländska implementeringen.
Vad detta är baserat på
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 stycke 2 — de tio åtgärderna
- Lag om cybersäkerhet — den svenska omvandlingen av NIS2
- ISO/IEC 27001 — Bilaga A, kontrollerna
- NCSC — vägledning om skyldigheten att vidta åtgärder och rapporteringsskyldigheten
Själva direktivet finns på EUR-Lex. Vi hänvisar till varje påstående; ni behöver inte tro på oss.
Vad du konkret måste göra
Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.
Se prenumerationen Först den kostnadsfria NIS2-kontrollenDetta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.
Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.