Ledelsen i væsentlige og vigtige enheder har et direkte ansvar for cybersikkerheden. Bestyrelse og direktion skal godkende virksomhedens sikkerhedsforanstaltninger og holde øje med, at de bliver gennemført. Hvis virksomheden overtræder reglerne, kan ledelsen drages personligt til ansvar.
Alle ledelsesmedlemmer skal gennemgå undervisning i cybersikkerhed. Formålet er at give dem de nødvendige kundskaber til at forstå risici og vurdere virksomhedens sikkerhedspraksis. Virksomhederne opfordres også til at tilbyde tilsvarende undervisning til deres medarbejdere.
Eksempler
En direktør i en vandforsyningsvirksomhed deltager i et to-dages kursus om cybersikkerhedsrisici. Efter kurset godkender direktøren en opdateret sikkerhedspolitik og sørger for, at den implementeres i organisationen.
En bestyrelse i et teleselskab bliver gjort opmærksom på, at virksomheden ikke lever op til kravene i artikel 21. Bestyrelsen kan holdes personligt ansvarlig og pålægges bøder, fordi tilsynet med implementeringen har svigtet.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er ledelsens ansvar under NIS2's artikel 20?
Bestyrelse og direktion skal godkende virksomhedens cybersikkerhedsforanstaltninger og holde øje med, at de bliver gennemført. Ledelsen kan drages personligt til ansvar, hvis virksomheden overtræder kravene i artikel 21.
Skal bestyrelsesmedlemmer og direktører gennemgå cybersikkerhedsuddannelse?
Ja. Alle ledelsesmedlemmer skal gennemgå undervisning i cybersikkerhed. Formålet er at give dem kundskaber til at identificere risici og vurdere virksomhedens sikkerhedspraksis. Virksomhederne opfordres også til at tilbyde tilsvarende undervisning til medarbejderne.
Hvad er de praktiske implikationer af ledelsesansvaret for IT-afdelingen?
Cybersikkerhed er ikke længere kun et IT-anliggende. Det er et strategisk ledelsesspørgsmål. IT-chefer og CISO’er skal holde bestyrelse og direktion informeret om risikobilledet og sikre, at ledelsen godkender centrale sikkerhedspolitikker og investeringer.
Kan et bestyrelsesmedlem personligt straffes ved en overtrædelse?
Ja. Ledelsesorganer kan drages til ansvar for overtrædelser af artikel 21. Myndighederne kan også udstede midlertidigt forbud mod, at ledelsesmedlemmer udøver ledelsesfunktioner ved alvorlige overtrædelser.
Den originale tekst fra direktivet
Stk. 1.
Medlemsstaterne sikrer, at de væsentlige og vigtige enheders ledelsesorganer godkender de foranstaltninger til styring af cybersikkerhedsrisici, som disse enheder har truffet med henblik på at overholde artikel 21, fører tilsyn med dens gennemførelse og kan gøres ansvarlige for enhedernes overtrædelser af forpligtelserne i nævnte artikel.
Anvendelsen af dette stykke berører ikke national ret for så vidt angår de ansvarsregler, der gælder for offentlige institutioner, samt ansvaret for embedsmænd og personer valgt eller udnævnt til offentlige hverv.
Stk. 2.
Medlemsstaterne sikrer, at medlemmerne af væsentlige og vigtige enheders ledelsesorganer er forpligtet til at følge kurser, og skal tilskynde væsentlige og vigtige enheder til løbende at tilbyde tilsvarende kurser til deres ansatte, således at de opnår tilstrækkelige kundskaber og færdigheder til at kunne identificere risici og vurdere metoderne til styring af cybersikkerhedsrisici og deres indvirkning på de tjenester, der leveres af enheden.