NIS2 skærper ledelsens ansvar vedrørende it-sikkerhed
Er du en del af din virksomheds ledelse? Så skal du være opmærksom på det nye NIS2-direktiv, som væsentligt skærper ledelsens personlige ansvar inden for cybersikkerhed. Bliv klogere på, hvordan det nye direktiv påvirker ledelsens ansvar her.
Det nye NIS2-direktiv vil for de omfattede virksomheder fremover få væsentlig betydning for ledelsens ansvar i relation til sikring af, at virksomheder it-sikkerhedsmæssigt opfylder kravene i NIS2-direktivet. Cybersikkerheden og de trusler, som er forbundet med den stigende digitale og teknologiske udvikling, vil ændre den måde, mange virksomheder i dag håndterer og prioriterer deres it-sikkerhed og -infrastruktur.
Vil du holdes opdateret på nyheder om NIS2-direktivet?
I en nyhedsserie vil vi løbende opdatere dig på, hvordan lovgivningsprocessen og implementeringen af NIS2-direktivet udvikler sig. Artiklerne vil være målrettet ledelsen i virksomheder inden for de sektorer, der omfattes af NIS2-direktivet. Denne artikel er den første i rækken – vil du sikre, at du får adgang til de kommende artikler om NIS2-direktivet, skal du tilmelde dig via dennne formular.
Hvilken betydning har NIS2-direktivet for ledelsen?
Som en del af virksomhedens efterlevelse af det nye NIS2-direktiv, vil der være afgørende behov for, at den øverste ledelse retter fokus mod og håndterer virksomhedens cybersikkerhedsricisi.
Der er med det nye NIS2-direktiv sket flere markante ændringer og væsentlige skærpelser, hvor navnlig den øverste ledelse har fået en fremtrædende og central rolle. De foranstaltninger og ledelsesmæssige ansvarsområder, der er forbundet med NIS2-direktivet, vil vi nedenfor afdække i form af en række opmærksomhedspunkter for ledelsen.
Den øverste ledelses medlemmer kan med NIS2-direktivet ifalde ansvar
NIS2-direktivet vil medføre væsentlige skærpelser for ledelsens ansvarsområde, idet det forventes, at NIS2-direktivets ansvarsbestemmelser ikke kun retter sig mod virksomheden som juridisk enhed, men derudover fastsætter, at ledelsen formentlig bliver ansvarssubjekter. Det betyder i praksis, at medlemmer med ledelsesansvar i virksomheder i højere grad kan ifalde individuelt og personligt ansvar.
Krav om undervisning
Direktivet stiller derfor krav om, at ledelsen regelmæssigt følger specifikke kurser for at opnå tilstrækkelig viden, således at ledelsen forstår og kan vurdere cybersikkerhedsrisici, processer for styring og deres indvirkning på virksomhedens drift.
Krav om rapportering og implementering af minimumforanstaltninger
Ledelsen skal fremover sikre og prioritere cybersikkerhed i interne virksomhedspolitikker og -processer, relevante uddannelsesprogrammer og oplysningsaktiviteter for medarbejdere samt prioritering af oprustning af sikkerhedsrelaterede investeringer i netværk og informationssystemer.
Den øverste ledelse bliver endvidere ansvarlig for styring og rapportering af cybersikkerhedsrisici ved at godkende de foranstaltninger til styring af cybersikkerheden, som ledelsen har truffet. Ledelsen skal samtidig udføre tilsyn og sikre, at foranstaltningerne bliver gennemført. I tilfælde af manglende efterlevelse vil ledelsen kunne ifalde ansvar.
Med andre ord skal ledelsens medlemmer individuelt kunne stå på mål for de beslutninger, som de træffer i forbindelse med efterlevelsen af NIS2-direktivet.
Underretningspligt om hændelser inden for 24 timer
Det bliver fremover lovpligtigt, at virksomheder, der har fået kendskab til en cybersikkerhedshændelse, uden unødig forsinkelse, og under alle omstændigheder inden for 24 timer, skal underrette den kompetente myndighed herom.
Der skal senest en måned efter underretningen udarbejdes en endelig og detaljeret rapport over hændelsesforløbet til den kompetente myndighed.
NIS2-direktivet skærper sanktionsmulighederne og bøderammen
Sanktionsmulighederne i NIS2-direktivet er blevet væsentlig skærpet. Fremover vil manglende efterlevelse kunne resultere i administrative bøder, der i sin form følger metodikken som kendt fra GDPR-forordningen.
Der er intet nyt i, at ledelsen i en virksomhed har ansvaret for, at virksomheden ledes forsvarligt og i overensstemmelse med gældende lovgivning. NIS2-direktivet medfører imidlertid, at der inden for området it-sikkerhed opstilles nye og detaljerede krav i forhold til, hvad der kræves af ledelsen, og at ledelsen kan sanktioneres, hvis ledelsen ikke påser, at virksomhedens it-sikkerhed er tilstrækkelig.
Vil du vide mere?
Har du spørgsmål til, hvordan ledelsen i din virksomhed skal forholde sig til NIS2-direktivet? Du er altid velkommen til at tage fat i vores specialister, der er klar til at hjælpe dig.
