Hver artikel om NIS2 og bestyrelser siger, at ledelsen er ansvarlig. Færre siger, hvad ledelsesorganet faktisk skal gøre, hvilket er det spørgsmål, et bestyrelsesmedlem stiller først, fordi ansvar knytter sig til pligter. Pligterne er korte og står i én artikel i direktivet, og for de enheder, gennemførelsesforordningen dækker, er de derefter skrevet ud som tolv konkrete registreringer. Denne artikel er de pligter og de registreringer, med den klausul i ISO 27001, der allerede frembringer hver af dem, og hvad direktivet siger om ansvar, læst i teksten.

Artikel 20, i to stykker

Artikel 20(1) i direktiv (EU) 2022/2555: Medlemsstaterne »sikrer, at de væsentlige og vigtige enheders ledelsesorganer godkender de foranstaltninger til styring af cybersikkerhedsrisici, som disse enheder har truffet med henblik på at overholde artikel 21, fører tilsyn med dens gennemførelse og kan gøres ansvarlige for enhedernes overtrædelser af forpligtelserne i nævnte artikel«. Tre verber: godkende, føre tilsyn, være ansvarlig. Foranstaltningerne er de ti i artikel 21(2), og ansvaret gælder enhedens overtrædelser af den artikel, ikke enhver hændelse.

Artikel 20(2): Medlemsstaterne »sikrer, at medlemmerne af væsentlige og vigtige enheders ledelsesorganer er forpligtet til at følge kurser« og »skal tilskynde« enhederne til løbende at tilbyde tilsvarende kurser til deres ansatte, således at de »opnår tilstrækkelige kundskaber og færdigheder til at kunne identificere risici og vurdere metoderne til styring af cybersikkerhedsrisici og deres indvirkning på de tjenester, der leveres af enheden«. Asymmetrien er bevidst: For medlemmerne af ledelsesorganet er kurserne en pligt; for de ansatte tilskyndes de. Direktivet siger ikke hvor længe, hvor ofte eller af hvem; det udfylder national ret og sektorens tilsynsmyndighed, og gennemførelsesforordningen tilføjer bevidstgørelsesprogrammet nedenfor.

Pligterne er de samme for væsentlige og vigtige enheder, og for hver sektor. Det, der er forskelligt, er håndhævelsen, og den er det sidste afsnit.

De tolv steder gennemførelsesforordningen nævner ledelsesorganet

For de sektorer, gennemførelsesforordning (EU) 2024/2690 dækker, cloududbydere, udbydere af administrerede tjenester, datacentre, onlinemarkedspladser og de øvrige i dens artikel 1, holder »godkende« og »føre tilsyn« i artikel 20 op med at være abstrakte. Bilaget nævner ledelsesorganerne tolv steder, og hvert sted er en registrering, en tilsynsmyndighed kan bede om. Klausulen i ISO 27001 i den sidste kolonne er vores læsning af, hvad der allerede frembringer den; kortlægningen er vores, ikke ENISA's.

Punkt i bilaget Hvad ledelsesorganet gør Registreringen ISO/IEC 27001:2022
1.1.1(k) Sikkerhedspolitikken skal omfatte »en angivelse af datoen for ledelsesorganernes formelle godkendelse« En politik med godkendelsesdato og det organ, der godkendte den 5.2
1.1.2 »Ledelsesorganerne gennemgår og, hvis det er relevant, ajourfører politikken« mindst én gang om året, og efter væsentlige hændelser eller ændringer; »resultatet af hver gennemgang skal dokumenteres« En dateret gennemgangsregistrering, mindst årligt 9.3
1.2.1 Ansvarsområder og bemyndigelser for sikkerheden indordnes pr. rolle og meddeles ledelsesorganerne Rolledokumentet, og meddelelsen 5.3
1.2.3 »Mindst én person skal rapportere direkte til ledelsesorganerne om spørgsmål vedrørende sikkerheden i net- og informationssystemer« En navngiven person med direkte rapporteringslinje 5.3
1.2.6 »Ledelsesorganerne gennemgår og, hvis det er relevant, ajourfører rollerne, ansvarsområderne og bemyndigelserne med planlagte mellemrum« En gennemgang af rollerne, efter plan 9.3
2.1.1 »Resultaterne af risikovurderingen og de resterende risici accepteres af ledelsesorganerne«, eller af ansvarlige personer med passende rapportering til ledelsesorganerne Risikovurderingen med dens accept, underskrevet 6.1.2, 6.1.3
2.2.1 Ledelsesorganerne »underrettes gennem regelmæssig rapportering på grundlag af evalueringer af overholdelsen om status for net- og informationssikkerheden« Rapporter om overholdelse, i fast kadence 9.1
2.2.2 Et system til rapportering om overholdelse, som »skal kunne give ledelsesorganerne et informeret overblik over den aktuelle situation« for risikostyringen Selve rapporteringssystemet 9.1
2.3.3 Resultaterne af de uafhængige gennemgange, herunder overvågning af overholdelsen og måling, »rapporteres til ledelsesorganerne« Interne auditresultater, der når organet 9.2, 9.3
8.1.1 Ansatte »herunder medlemmer af ledelsesorganer« er opmærksomme på risici og anvender cyberhygiejne Bevidstgørelsesdokumentation for medlemmerne 7.3
8.1.2 Et bevidstgørelsesprogram, der tilbydes de ansatte »herunder medlemmer af ledelsesorganer«, planlagt over tid og gentaget Programmet, dets tidsplan, deltagelsen 7.2, 7.3
10.1.2(c) »Mekanismer til at sikre, at medlemmer af ledelsesorganer forstår og handler i overensstemmelse med deres rolle, ansvarsområder og bemyndigelser« Rollebekræftelser fra medlemmerne 5.3, 7.3

To af de tolv bærer det meste af vægten. Godkendelsesdatoen i 1.1.1(k) er registreringen af »godkende« i artikel 20(1): En politik uden dateret godkendelse fra ledelsesorganet fejler den første pligt allerede ved første øjekast. Rapporteringslinjen i 1.2.3 og rapporterne i 2.2.1 og 2.3.3 er registreringen af »føre tilsyn«: Et organ, der ikke modtager nogen sikkerhedsrapportering, kan ikke vise, at det har ført tilsyn med noget. Et ledelsessystem efter ISO 27001 frembringer allerede hver række: godkendelsen af politikken efter klausul 5.2, rollerne efter 5.3, risikoaccepten efter 6.1.3, rapporteringen efter 9.1 og 9.2, den årlige ledelsens evaluering efter 9.3, kompetence- og bevidsthedsregistreringerne efter 7.2 og 7.3. Det, det ikke gør af sig selv, er at tage medlemmerne af ledelsesorganet med i bevidstgørelsesprogrammet, hvilket forordningen gør to gange, i 8.1.1 og 8.1.2.

For enheder uden for gennemførelsesforordningens sektorer bærer den nationale gennemførelse artikel 20 og kan tilføje sine egne detaljer; de tolv registreringer ovenfor er stadig det naturlige bevis for de to verber.

Hvordan ansvar ser ud

Artikel 20(1) siger, at ledelsesorganet »kan gøres ansvarlige«; den siger ikke hvordan. To andre bestemmelser gør.

For væsentlige enheder giver artikel 32(5) den kompetente myndighed, hvor håndhævelsesforanstaltningerne i artikel 32(4) har været virkningsløse og en frist for afhjælpning er udløbet, beføjelse til at anmode domstolene eller de relevante organer om midlertidigt at forbyde enhver fysisk person, der har ledelsesansvar på niveau som administrerende direktør eller juridisk repræsentant i den væsentlige enhed, at udøve ledelsesfunktioner i den enhed, kun indtil enheden afhjælper manglerne, med retssikkerhedsgarantier. Artikel 32(6): Medlemsstaterne sikrer, at enhver fysisk person, der er ansvarlig for eller optræder som juridisk repræsentant for en væsentlig enhed, har beføjelse til at sikre dens overholdelse af direktivet, og at sådanne fysiske personer kan gøres ansvarlige for tilsidesættelse af deres pligt til at sikre overholdelsen. Det midlertidige forbud gælder ikke offentlige forvaltningsenheder.

For vigtige enheder har artikel 33 ingen pendant til artikel 32(5) eller (6); ansvaret efter artikel 20(1) er det, national ret gør det til.

For begge fastsætter artikel 34 bøderne for overtrædelse af artikel 21 eller 23: for væsentlige enheder et maksimum på mindst 10 000 000 EUR eller 2 % af virksomhedens samlede globale årlige omsætning, alt efter hvad der er højest (artikel 34(4)); for vigtige enheder et maksimum på mindst 7 000 000 EUR eller 1,4 % (artikel 34(5)). Bøderne rammer enheden; »maksimum på mindst« betyder, at medlemsstaterne ikke må sætte loftet lavere.

Betragtning 137 siger hvorfor: Direktivet bør sigte mod at sikre et højt ansvarsniveau for foranstaltningerne til styring af cybersikkerhedsrisici og rapporteringsforpligtelserne på de væsentlige og vigtige enheders niveau, og derfor bør de væsentlige og vigtige enheders ledelsesorganer godkende foranstaltningerne og føre tilsyn med deres gennemførelse.

Hvad der skal lægges foran bestyrelsen

Læst som en liste af registreringer er artikel 20 for en virksomhed i gennemførelsesforordningens sektorer ét møde om året plus et fast punkt på dagsordenen: politikken godkendt med dato og godkendt igen hvert år (1.1.1(k), 1.1.2); rollerne gennemgået og den navngivne person, der rapporterer direkte (1.2.1, 1.2.3, 1.2.6); risikovurderingen og dens resterende risici accepteret i referatet (2.1.1); resultater af overholdelse og audit på dagsordenen i fast kadence (2.2.1, 2.2.2, 2.3.3); og medlemmernes egen bevidstgørelsesuddannelse planlagt og registreret (8.1.1, 8.1.2, 10.1.2(c)). Om din virksomhed er væsentlig eller vigtig, og om gennemførelsesforordningen gælder for den, er den gratis afgørelse; kortlægningen af forordningens tretten afsnit til ISO 27001 har resten af bilaget.

Kilder

  • Direktiv (EU) 2022/2555 (NIS2), artikel 20, artikel 21(2), artikel 32(4) til (6), artikel 33, artikel 34(4) og (5), betragtning 137.
  • Kommissionens gennemførelsesforordning (EU) 2024/2690, bilag, punkt 1.1.1(k), 1.1.2, 1.2.1, 1.2.3, 1.2.6, 2.1.1, 2.2.1, 2.2.2, 2.3.3, 8.1.1, 8.1.2 og 10.1.2(c).
  • ISO/IEC 27001:2022, klausul 5.2, 5.3, 6.1.2, 6.1.3, 7.2, 7.3, 9.1, 9.2 og 9.3, citeret ved nummer; kortlægningen er vores.

Dette er ikke juridisk rådgivning. Artikel 20 gennemføres af hver medlemsstat, og ansvarsreglerne for en konkret bestyrelse er de nationale; den tekst, der skal læses, er direktivets og din stats lov.