{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/management-responsibility","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/management-responsibility/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/management-responsibility/"},"term":{"en":"Management responsibility","da":"Ledelsesansvar"},"aka":{"en":["management accountability","leadership accountability"],"da":["ledelsens ansvar"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"The duty of top leaders to own, approve and be able to show the organisation's security work.","da":"Den øverste ledelses pligt til at eje, godkende og kunne dokumentere virksomhedens sikkerhedsarbejde."},"body":{"formal":{"en":"The duty in NIS2 Article 20 for the management body to approve the security measures, oversee how they are carried out and take part in training, with members liable if they fail; ISO 27001 clause 5 sets a similar leadership duty.","da":"Pligten i NIS2's artikel 20 for ledelsesorganet til at godkende sikkerhedstiltagene, føre tilsyn med, at de gennemføres, og deltage i uddannelse, så medlemmerne kan holdes ansvarlige, hvis de svigter; ISO 27001 afsnit 5 stiller et lignende krav til ledelsen."},"plain":{"en":"The captain answers for the ship - the crew may do the work, but when it hits the rocks the captain cannot say \"that was not my job\".","da":"Kaptajnen står til ansvar for skibet - besætningen udfører arbejdet, men når skibet går på grund, kan kaptajnen ikke sige \"det var ikke min opgave\"."},"inPractice":{"en":"The chief executive of a Danish municipality signs off the risk assessment each year, attends a half-day course on cyber risk with the rest of the management team and gets a status report from the security lead every quarter.","da":"Den øverste direktør i en dansk kommune godkender hvert år risikoanalysen, deltager sammen med resten af topledelsen i et halvdagskursus om cyberrisici og får hvert kvartal en statusrapport fra den sikkerhedsansvarlige."},"whyItMatters":{"en":"When leaders do not own security, it loses out in every budget round; making them personally answerable moves it from the server room to the boardroom.","da":"Når ledelsen ikke ejer sikkerheden, taber den i hver budgetforhandling; når ledelsen holdes personligt ansvarlig, flytter sikkerhed fra serverrummet til bestyrelseslokalet."}},"deepDive":{"en":"NIS2 Article 20(1) requires member states to ensure that the management bodies of essential and important entities approve the cybersecurity risk-management measures taken under Article 21, oversee their implementation and can be held liable for infringements of that article. Article 20(2) requires members of the management body to follow training and encourages entities to offer similar training to employees regularly, so that leaders can identify risks and assess risk-management practices. The directive does not define \"management body\"; national company law decides, which in Denmark's two-tier model can mean both the board (bestyrelse) and the executive management (direktion). The Danish NIS2 Act implements these duties in § 7.\n\nThe enforcement side sits in the supervision articles. Articles 32(6) and 33(5) require that natural persons responsible for, or acting as legal representatives of, an entity can be held liable for breaching their duty to ensure compliance, and Article 32(5)(b) allows, for essential entities only and only after other measures have failed, a temporary ban on a person at CEO or legal-representative level from exercising managerial functions. The Danish act contains the corresponding power in § 23. Similar thinking appears elsewhere: DORA Article 5(2) makes the management body of a financial entity bear ultimate responsibility for ICT risk, and GDPR Articles 5(2) and 24 place accountability on the controller as an organisation.\n\nISO/IEC 27001:2022 expresses the same idea in management-system terms. Clause 5.1 lists what top management must demonstrate, from ensuring that the policy and objectives fit the strategic direction and that resources are available, to directing people, promoting continual improvement and supporting other managers in their areas. Clause 5.2 makes top management establish the policy, 5.3 makes it assign and communicate roles, and 9.3 requires it to review the ISMS at planned intervals and record decisions.\n\nThe recurring misconception is that the duty can be delegated. Execution can be delegated to a CISO, an IT department or a managed service provider; approval, oversight and accountability cannot. In practice supervisors and auditors look for evidence rather than statements: minutes in which the board approved the measures and a risk appetite, dated training records for each member, periodic reporting with decisions attached, and follow-up on audit findings. A signature on a policy document that the board never discussed rarely satisfies either an auditor or a supervisory authority.","da":"NIS2 artikel 20, stk. 1, pålægger medlemsstaterne at sikre, at ledelsesorganerne i væsentlige og vigtige enheder godkender de foranstaltninger til styring af cybersikkerhedsrisici, der træffes efter artikel 21, fører tilsyn med gennemførelsen og kan holdes ansvarlige for overtrædelser af artiklen. Artikel 20, stk. 2, kræver, at ledelsesorganets medlemmer deltager i uddannelse, og tilskynder enhederne til løbende at tilbyde medarbejderne tilsvarende kurser, så ledelsen kan identificere risici og vurdere praksis for risikostyring. Direktivet definerer ikke \"ledelsesorgan\"; det afgør national selskabsret, hvilket i den danske todelte model kan omfatte både bestyrelse og direktion. Den danske NIS2-lov gennemfører pligterne i § 7.\n\nHåndhævelsen ligger i tilsynsartiklerne. Artikel 32, stk. 6, og artikel 33, stk. 5, kræver, at fysiske personer, der er ansvarlige for eller juridisk repræsenterer en enhed, kan holdes ansvarlige for at tilsidesætte deres pligt til at sikre, at reglerne overholdes, og artikel 32, stk. 5, litra b, giver mulighed for, kun over for væsentlige enheder og kun når andre tiltag har vist sig utilstrækkelige, midlertidigt at forbyde en person på niveau med administrerende direktør eller juridisk repræsentant at udøve ledelsesfunktioner. Den danske lov indeholder den tilsvarende beføjelse i § 23. Samme tankegang findes andre steder: DORA artikel 5, stk. 2, lader ledelsesorganet i en finansiel enhed bære det endelige ansvar for IKT-risici, og databeskyttelsesforordningens artikel 5, stk. 2, og artikel 24 lægger ansvarligheden på den dataansvarlige som organisation.\n\nISO/IEC 27001:2022 udtrykker samme idé i ledelsessystemets sprog. Afsnit 5.1 opregner, hvad topledelsen skal kunne påvise, fra at politik og mål passer til den strategiske retning, og at ressourcerne er til stede, til at lede medarbejderne, fremme løbende forbedring og støtte andre ledere på deres områder. Afsnit 5.2 lader topledelsen fastlægge politikken, 5.3 lader den fordele og kommunikere roller, og 9.3 kræver, at den evaluerer ISMS'et med planlagte mellemrum og dokumenterer sine beslutninger.\n\nDen gennemgående misforståelse er, at pligten kan uddelegeres. Udførelsen kan uddelegeres til en CISO, en IT-afdeling eller en managed service-leverandør; godkendelse, tilsyn og ansvar kan ikke. I praksis leder tilsynsmyndigheder og auditorer efter dokumentation frem for erklæringer: referater, hvor bestyrelsen har godkendt foranstaltningerne og en risikoappetit, daterede kursusbeviser for hvert medlem, periodisk rapportering med tilknyttede beslutninger og opfølgning på auditfund. En underskrift på et politikdokument, som bestyrelsen aldrig har drøftet, tilfredsstiller sjældent hverken en auditor eller en tilsynsmyndighed."},"edges":[{"type":"requires","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/governance","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/security-policy","why":{"en":"Leaders show their ownership by approving the security policy and its goals.","da":"Ledelsen viser sit ejerskab ved at godkende sikkerhedspolitikken og dens mål."},"confidence":"high","strength":"normal"}],"depth":5,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Directive (EU) 2022/2555 (NIS2 Directive), Article 20","url":"https://eur-lex.europa.eu/eli/dir/2022/2555/oj","tier":"standard","publisher":"European Union"},{"title":"ISO/IEC 27001:2022, Clause 5 (Leadership)","tier":"standard","publisher":"ISO/IEC"}],"draft":true}