Source: OJ L 333, 27.12.2022, p. 80–152

Current language: SV

Artikel 20 Styrning


Summary What does Article 20 of the NIS 2 directive say?

This article places accountability for cybersecurity risk management squarely at the top of the organisation.

It establishes that the management bodies of essential and important entities must approve, and oversee the implementation of, the cybersecurity risk-management measures required under Article 21 — and can be held personally liable for infringements.

Beyond accountability, the article also introduces a training obligation, requiring management body members to undergo cybersecurity training, with entities encouraged to extend similar training to employees.

Important points:

  • Ensure your management body approves and oversees the cybersecurity risk-management measures required under Article 21, as they can be held liable for infringements.
  • Members of the management body are required to follow cybersecurity training to develop sufficient knowledge to identify risks and assess risk-management practices.
  • Member States are required to encourage essential and important entities to offer regular cybersecurity training to their employees as well.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Medlemsstaterna ska säkerställa att väsentliga och viktiga entiteters ledningsorgan godkänner de riskhanteringsåtgärder för cybersäkerhet som dessa entiteter vidtar för att följa artikel 21, övervakar genomförandet av dem och kan ställas till svars för entiteternas överträdelser av den artikeln.

    2. Tillämpningen av denna punkt påverkar inte nationell rätt när det gäller de ansvarsregler som är tillämpliga på offentliga institutioner, samt ansvaret för statligt anställda och valda eller utnämnda tjänstepersoner.

    1. Medlemsstaterna ska säkerställa att medlemmarna i väsentliga och viktiga entiteters ledningsorgan är skyldiga att genomgå utbildning, och ska uppmuntra väsentliga och viktiga entiteter att regelbundet erbjuda liknande utbildning till sina anställda för att de ska få tillräckligt med kunskap och kompetens för att kunna identifiera risker och bedöma riskhanteringspraxis för cybersäkerhet och deras inverkan på de tjänster som tillhandahålls av entiteten.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod