Nod

NIS2 och ledningens ansvar: vad kräver lagen av vd och styrelse?

Av Sebastian BjuhrUppdaterad:

Det här är den del av NIS2 som flest vd:ar och styrelser har missat. Cybersäkerhet har länge varit något man lämnar till IT och frågar om när det har hänt något. Med cybersäkerhetslagen går det inte längre. Ansvaret ligger på ledningen, med namn och personlig konsekvens.

Jag tror det är bra. I de flesta företag jag har mött är det inte kunskapen som saknas hos IT, det är mandatet. Kraven på ledningen ger IT det mandatet. Bakgrunden finns i guiden om NIS2 och i guiden om cybersäkerhetslagen.

[FYLL I: stämmer påståendet om "de flesta företag jag har mött" med Sebastians erfarenhet? Annars stryk meningen.]

Vad innebär ledningens ansvar?

Lagen och föreskrifterna MCFFS 2026:11 ger ledningen fem uppgifter:

  1. Godkänna och följa upp säkerhetsåtgärderna. Ledningen ska veta vad som görs, inte bara att något görs.
  2. Sätta mål och inriktning för cybersäkerhetsarbetet.
  3. Fördela resurser, i pengar, tid och personer.
  4. Utse roller med tillräckliga befogenheter, till exempel en samordnare för cybersäkerheten och ägare för informationen och systemen.
  5. Få en lägesrapport om cybersäkerheten minst en gång om året.

Till det kommer kravet på att gå utbildning, som har ett eget avsnitt nedan. Tillsammans betyder det att ledningen inte kan säga att de inte visste. Lagen kräver att de vet.

Vilka beslut måste ledningen fatta?

Konkret är det här besluten som ska finnas dokumenterade, till exempel i ett styrelseprotokoll:

BeslutVarför det behövs
Om och hur verksamheten omfattas av lagenAllt annat bygger på det
Mål för cybersäkerhetsarbetetUtan mål går det inte att följa upp
Vilka risker som är acceptablaDet är ledningen, inte IT, som bestämmer vilken risk verksamheten tar
Hur länge kritiska system får stå stillStyr hur säkerhetskopiering och kontinuitet ska dimensioneras
Budget och resurserKraven kostar, och det är ledningen som prioriterar
Vem som gör vadRoller med namn och befogenheter
SäkerhetspolicyRamen som resten av arbetet vilar på. Se IT-säkerhetspolicy

Lägg märke till raden om acceptabla risker. Det är det beslut som oftast hamnar hos IT av bara farten, och det är fel ställe. IT kan beskriva risken och vad det kostar att minska den. Det är ledningen som ska säga ja eller nej.

Utbildning för ledningen

Lagen kräver att de personer som ingår i ledningen går utbildning om säkerhetsåtgärder. Föreskrifterna beskriver vad utbildningen ska ge:

  • Kunskap om ledningens roll i det systematiska cybersäkerhetsarbetet.
  • Förståelse för vad cybersäkerheten betyder för verksamhetens leveranser och för sektorn.
  • Kunskap om riskhantering, så att ledningen kan fatta beslut om risk.
  • Kännedom om de interna regler och det stöd som finns i verksamheten.

Utbildningen ska vara anpassad efter verksamheten och ske löpande. En allmän webbkurs om nätfiske räcker alltså inte. Det ledningen behöver förstå är sina egna risker, sina egna system och sitt eget ansvar.

Var skeptisk mot utbildningspaket som säljs som "NIS2-certifiering för styrelser". Det finns ingen sådan certifiering i lagen. Det som räknas är att ledningen har kunskapen och att utbildningen är dokumenterad.

Personligt ansvar, vad gäller?

Tillsynsmyndigheten kan besluta att en person inte får ha en ledande befattning hos verksamheten under minst ett och högst tre år. Det kräver att tre saker är uppfyllda samtidigt:

  1. Verksamheten har inte följt ett föreläggande från tillsynsmyndigheten.
  2. Överträdelsen är allvarlig.
  3. Personen har agerat uppsåtligt eller grovt oaktsamt.

Det är alltså ingen regel som slår till för att något har gått fel. Den slår till när ledningen har fått en tydlig uppmaning att rätta till något och inte gjort det. Det bästa skyddet är dokumenterade beslut och en uppföljning som faktiskt sker.

[VERIFIERA MOT KÄLLA: villkoren i cybersäkerhetslagen 4 kap. 6-8 §§ och vilka befattningar som omfattas]

Så rapporterar IT till ledningen

Föreskrifterna kräver en lägesrapport minst en gång om året, men för de flesta företag är det för sällan. En kort rapport varje kvartal gör den årliga lätt. Det här är vad den ska innehålla:

OmrådeVad IT rapporterar
IncidenterAntal, allvarligaste, om någon rapporterats till NCSC
RiskerFörändringar i riskbilden, nya hot, risker som väntar på beslut
ÅtgärderVad som är klart och vad som är försenat, mot målen
GrundskyddAndel konton med MFA, andel system som är uppdaterade, senaste återställningstest
LeverantörerKritiska leverantörer, genomförda uppföljningar, avvikelser
UtbildningGenomförd utbildning för ledning och personal
Beslut som behövsDet ledningen måste ta ställning till nu

Den sista raden är den viktigaste. En rapport som bara informerar blir snabbt en punkt som bockas av på dagordningen. En rapport som ber om beslut gör ledningens ansvar till något verkligt.

Agenda för ledningens första NIS2-möte

Har ledningen inte pratat om cybersäkerhetslagen ännu, börja här. Mötet tar en till två timmar.

  1. Omfattas vi? Genomgång av bedömningen enligt Vem omfattas av NIS2?. Beslut.
  2. Vad kräver lagen av oss? Kort genomgång av huvudkraven och ledningens ansvar.
  3. Var står vi idag? IT redovisar läget mot NIS2-checklistan.
  4. Roller. Beslut om vem som samordnar cybersäkerheten och vem som äger vilka system.
  5. Utbildning. Beslut om hur och när ledningen utbildas.
  6. Nästa steg. Beslut om riskanalys, tidplan och budget för det första året.
  7. Uppföljning. Hur ofta cybersäkerhet ska stå på dagordningen framöver.

Protokollför besluten. Det är det första beviset på att ledningen tar sitt ansvar.

Ansvaret är ett mandat

Ledningens ansvar i NIS2 kan läsas som en börda. Läs det hellre som ett mandat. När styrelsen har satt mål, fattat beslut om risk och avsatt pengar blir säkerhetsarbetet något hela företaget gör, inte något IT tjatar om. Så börja med det första mötet.

Så hjälper Nod till

Nod kan kostnadsfritt gå igenom vad lagen kräver av just din ledning och hjälpa IT att ta fram underlaget till det första mötet. Driftar Nod din IT-miljö levererar vi underlaget till lägesrapporten: status på MFA, uppdateringar, säkerhetskopior och incidenter. [FYLL I: erbjuder Nod ledningsutbildning? Annars stryk den möjligheten] Läs mer om IT-säkerhet hos Nod.

Vanliga frågor

Kan styrelsen delegera ansvaret?

Arbetet går att delegera, ansvaret gör det inte. Ledningen ska godkänna åtgärderna, följa upp dem och gå utbildning själv. IT, en säkerhetssamordnare eller en extern partner kan göra jobbet, men ledningen måste veta vad som görs och varför.

Vad kostar det att inte agera?

Tillsynsmyndigheten kan besluta om föreläggande och sanktionsavgift, upp till det högsta av 10 miljoner euro eller 2 procent av den globala omsättningen för väsentliga verksamheter. En person i ledningen kan också förbjudas att ha en ledande roll i ett till tre år vid allvarliga överträdelser.

Räcker en webbutbildning för ledningen?

Troligen inte ensamt. Föreskrifterna kräver att utbildningen är anpassad efter verksamheten och ledningens roll, och att den är löpande. En generell webbutbildning kan vara en början, men den behöver kompletteras med genomgång av verksamhetens egna risker.

Hur ofta ska ledningen utbildas?

Föreskrifterna anger inget fast intervall, men utbildningen ska vara löpande. En rimlig nivå är en grundutbildning när någon tillträder i ledningen och en uppdatering varje år, gärna i samband med den årliga lägesrapporten.

Vilka räknas som ledning?

I ett aktiebolag är det i regel styrelsen och vd. Den exakta avgränsningen bör du kontrollera mot lagen och tillsynsmyndighetens vägledning.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.