januar 6, 2026

NIS2 i praksis – hvilket ansvar har ledelsen, og hvad risikerer I?

NIS2 er ikke længere kun et spørgsmål om IT – det er et ledelsesansvar. Direktivet placerer ansvaret hos direktion og bestyrelse og kræver, at virksomheden kan dokumentere, hvordan cybersikkerhed prioriteres,…

NIS2 er ikke kun et IT-anliggende. Det er et ledelsesansvar.
For første gang gør EU det helt tydeligt, at cybersikkerhed er noget, direktion og bestyrelse personligt skal forholde sig til.

Denne artikel forklarer, hvad NIS2 betyder i praksis for ledelsen – og hvordan ansvaret håndteres uden at gøre cybersikkerhed unødigt komplekst.

NIS2 flytter ansvaret op i ledelsen

NIS2 er et EU-direktiv vedtaget af European Union, og et af de største skift fra tidligere reguleringer er placeringen af ansvaret.

Det er ikke længere nok, at:

  • IT “har styr på det”
  • Man har en ekstern leverandør
  • Der findes politikker i en mappe

Ledelsen skal kunne påvise, at cybersikkerhed prioriteres, styres og følges op.

Overblik over NIS2:
https://securefirst.dk/nis2-compliance/

Hvad betyder “ledelsesansvar” konkret?

I praksis betyder NIS2, at ledelsen skal kunne dokumentere:

  • At der arbejdes struktureret med cybersikkerhed
  • At risici identificeres og håndteres
  • At medarbejdere trænes
  • At der findes klare procedurer ved hændelser
  • At der sker løbende opfølgning

Det handler ikke om teknisk viden – men om styring, prioritering og overblik.

Hvad risikerer ledelsen, hvis NIS2 ignoreres?

Konsekvenserne kan være alvorlige:

  • Bøder til virksomheden
  • Midlertidige påbud
  • Skærpet tilsyn
  • Personligt ansvar for ledelsesmedlemmer
  • Reputationsskade over for kunder og partnere

NIS2 gør det klart:
Manglende cybersikkerhed er ikke længere en undskyldelig fejl – det er en ledelsesmæssig forsømmelse.

Hvorfor CIS 18 er nøglen til at løfte ledelsesansvaret

Mange ledelser sidder fast i samme problem:

“Vi ved, at vi har ansvar – men hvordan arbejder vi konkret med det?”

Her kommer CIS 18 ind som det operationelle fundament.

CIS 18 giver:

  • En fælles struktur
  • Konkrete kontroller
  • Et sprog, ledelse og IT kan forstå sammen

CIS 18 compliance:
https://securefirst.dk/cis18-compliance/

Awareness og phishing – ledelsens skjulte risikoområde

De fleste sikkerhedsbrud starter ikke i teknikken – men hos mennesker.
Derfor er awareness-træning og phishing-tests direkte relevante for ledelsen.

NIS2 forventer, at:

  • Medarbejdere trænes løbende
  • Adfærd måles
  • Resultater følges op

Awareness træning:
https://securefirst.dk/awareness-traening/
Phishing simulation:
https://securefirst.dk/phishing-simulation/

Incident response – når noget går galt

Et centralt element i NIS2 er beredskab.
Ledelsen skal kunne svare på ét simpelt spørgsmål:

“Hvad gør vi, hvis vi bliver ramt i morgen?”

Det kræver:

  • Klare procedurer
  • Rollefordeling
  • Dokumentation
  • Overblik

Manglende reaktion kan være lige så alvorlig som selve angrebet.

Hvordan SecureFirst hjælper ledelsen i praksis

SecureFirst er bygget til at gøre ledelsesansvaret håndterbart – ikke teknisk.

Platformen giver:

  • Ét samlet overblik
  • Klar rapportering
  • Dokumentation til myndigheder og forsikring
  • Synlig fremdrift over tid

Se løsningen:
https://securefirst.dk/
Beregn niveau og pris:
https://securefirst.dk/prisberegner/

FAQ – ledelse og NIS2

Skal bestyrelsen involveres i NIS2?

Ja. NIS2 forventer, at cybersikkerhed behandles på ledelsesniveau.

Kan ledelsen gøres personligt ansvarlig?

Ja. NIS2 åbner for personligt ansvar, hvis ledelsen groft tilsidesætter sit ansvar.

Skal ledelsen forstå teknik?

Nej. Ledelsen skal sikre styring, prioritering og dokumentation – ikke kode.

Hvordan kommer man i gang?

Start med overblik, awareness og klare processer.

Dion Grydell

Introduktionsmøde – SecureFirst

Spørgsmål?

Har du nogen spørgsmål er du altid velkommen til at kontakte os enten via telefon eller ved at sende os en mail.  

Hvad er RansomWare, og hvorfor vælger virksomheder at betale millioner til cyberkriminelle?

Hvad er RansomWare, og hvorfor vælger virksomheder at betale millioner til cyberkriminelle?

Ransomware er blevet en af de mest alvorlige cybertrusler mod moderne virksomheder. Angrebene handler ikke længere kun om at låse filer, men i stigende grad om afpresning, datatyveri og trusler mod virksomhedens drift og omdømme. Når konsekvenserne bliver store nok, kan selv velbeskyttede organisationer komme i en situation, hvor betaling af en løsesum bliver en reel overvejelse.

Men hvorfor sker det, og hvad kan virksomheder gøre for at reducere risikoen?