Ledningens personliga ansvar enligt NIS2
NIS2 är ett av få regelverk som uttryckligen pekar ut styrelse och vd som personligt ansvariga för cybersäkerheten. Här går vi igenom vad ansvaret faktiskt innebär, vilka beslut som måste dokumenteras och hur en ledning praktiskt kan utöva sin tillsynsroll utan att själv vara IT-expert.
Vad säger NIS2 om ledningens ansvar?
NIS2-direktivet (EU 2022/2555) artikel 20 slår fast att ledningsorganen i väsentliga och viktiga entiteter ska godkänna åtgärderna för riskhantering, övervaka genomförandet och kan hållas ansvariga vid bristande efterlevnad. Det är ett medvetet skifte från NIS1 där ansvaret var mer diffust.
I praktiken betyder det att styrelsen och vd inte kan delegera bort frågan till IT-chefen och betrakta saken som löst. De ska aktivt fatta beslut om riskhantering, ta del av incidentrapporter och se till att personal får återkommande utbildning.
Vilka beslut måste dokumenteras?
Tillsynsmyndigheten kommer vid en granskning fråga efter spår av att ledningen faktiskt utövat sitt ansvar. Följande bör finnas dokumenterat:
- Godkänd riskanalys – signerad av ledningen, uppdaterad minst årligen
- Beslut om säkerhetsbudget och prioriteringar
- Protokoll från ledningens genomgång av incidenter och nästan-incidenter
- Plan för affärskontinuitet och kriskommunikation
- Genomförd och dokumenterad cybersäkerhetsutbildning för ledningen själv
- Beslut om leverantörsstrategi för kritiska tjänster
Sanktioner och personligt ansvar
För väsentliga entiteter kan sanktionerna gå upp till 10 MEUR eller 2 % av global omsättning. För viktiga entiteter 7 MEUR eller 1,4 %. Det högsta beloppet gäller.
Utöver bolagets böter kan tillsynsmyndigheten i allvarliga fall tillfälligt suspendera certifieringar eller auktorisationer, eller besluta om individuellt ansvar för vd och styrelseledamöter. Det är denna del som gör NIS2 till en styrelsefråga, inte en IT-fråga.
Hur en icke-teknisk ledning utövar tillsyn
Ledningen behöver inte själv förstå EDR, SIEM eller MFA i detalj. Det räcker att den kan ställa rätt frågor och kräva tydliga svar:
- Vilka är våra tre största risker och hur hanteras de?
- Hur många säkerhetsincidenter har vi haft senaste kvartalet?
- När gjordes senaste pentest och vad blev resultatet?
- Hur många medarbetare har genomfört årets säkerhetsutbildning?
- Vilka kritiska leverantörer har vi och hur är deras säkerhet bedömd?
Frågor och svar
Kan vd hållas personligt ansvarig vid en incident?
Ja, om tillsynsmyndigheten finner att bristande efterlevnad bidragit till skadan. Det är därför dokumenterad tillsyn och beslut är så viktiga.
Räcker det att vd får en månadsrapport?
Nej. NIS2 kräver aktivt godkännande av riskhantering, inte passiv rapportmottagning. Ledningens egen utbildning är dessutom obligatorisk.
Kan vi delegera ansvaret till en extern leverantör?
Tekniska och processmässiga åtgärder kan delegeras. Tillsynsansvaret enligt artikel 20 kan inte delegeras.
Hur ofta ska riskanalysen revideras?
Minst årligen, samt vid större förändringar i verksamhet, IT-miljö eller hotbild.