Ledningens ansvar (Art 20)
NIS2 art 20 gör styrelse och ledning ansvarig för att godkänna och övervaka cybersäkerhetsåtgärder, med personligt ansvar och utbildningskrav.
Artikel 20 i NIS2 lägger ansvaret för cybersäkerhet på organisationens ledningsorgan. Styrelse och ledning ska godkänna riskhanteringsåtgärderna, övervaka att de genomförs och kan hållas personligt ansvariga för brister. Ledamöterna ska dessutom genomgå regelbunden utbildning för att kunna identifiera risker och bedöma cybersäkerhetsåtgärder.
Det personliga ledningsansvaret är en av NIS2:s centrala nyheter jämfört med det tidigare NIS-direktivet — cybersäkerhet flyttas från en teknisk fråga till en styrelsefråga. I svensk rätt gäller detta genom cybersäkerhetslagen (2025:1506), i kraft 15 januari 2026, som kan innebära sanktioner riktade mot ledningen och i allvarliga fall tillfälligt förbud för ansvariga att utöva ledningsfunktioner. Den nya föreskriften MCFFS 2026:11, i kraft 1 oktober 2026, konkretiserar utbildningskravet: ledningspersoner ska få kunskap och kompetens för att sätta mål och riktning för cybersäkerhetsarbetet, bedöma vilka åtgärder som krävs utifrån identifierade risker och följa upp att de genomförs — organisationer rekommenderas dokumentera genomförd utbildning för att kunna visa efterlevnad.
Källor
NIS2-direktivet art 20; cybersäkerhetslagen (2025:1506), i kraft 15 januari 2026; MCFFS 2026:11, i kraft 1 oktober 2026 (live-verifierat 2026-10-05).
Kontrollerad mot källa 2026-10-05 · Ordboken kontrolleras varje natt, ett urval ord i taget
Används i
