Source: OJ L 333, 27.12.2022, p. 80–152

Current language: DE

Artikel 20 Governance


Summary What does Article 20 of the NIS 2 directive say?

This article places accountability for cybersecurity risk management squarely at the top of the organisation.

It establishes that the management bodies of essential and important entities must approve, and oversee the implementation of, the cybersecurity risk-management measures required under Article 21 — and can be held personally liable for infringements.

Beyond accountability, the article also introduces a training obligation, requiring management body members to undergo cybersecurity training, with entities encouraged to extend similar training to employees.

Important points:

  • Ensure your management body approves and oversees the cybersecurity risk-management measures required under Article 21, as they can be held liable for infringements.
  • Members of the management body are required to follow cybersecurity training to develop sufficient knowledge to identify risks and assess risk-management practices.
  • Member States are required to encourage essential and important entities to offer regular cybersecurity training to their employees as well.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Die Mitgliedstaaten stellen sicher, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die von diesen Einrichtungen zur Einhaltung von Artikel 21 ergriffenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen, ihre Umsetzung überwachen und für Verstöße gegen diesen Artikel durch die betreffenden Einrichtungen verantwortlich gemacht werden können.

    2. Die Anwendung dieses Absatzes lässt die nationalen Rechtsvorschriften in Bezug auf die für die öffentlichen Einrichtungen geltenden Haftungsregelungen sowie die Haftung von öffentlichen Bediensteten und gewählten oder ernannten Amtsträgern unberührt.

    1. Die Mitgliedstaaten stellen sicher, dass die Mitglieder der Leitungsorgane wesentlicher und wichtiger Einrichtungen an Schulungen teilnehmen müssen, und fordern wesentliche und wichtige Einrichtungen auf, allen Mitarbeitern regelmäßig entsprechende Schulungen anzubieten, um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken sowie Managementpraktiken im Bereich der Cybersicherheit und deren Auswirkungen auf die von der Einrichtung erbrachten Dienste zu erwerben.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod