Cybersikkerhed har for alvor fået plads i bestyrelseslokalet. I PwC’s nye Cybercrime Survey svarer 84 pct. af virksomhederne, at området indgår fast i bestyrelsens årshjul. Det er otte procentpoint flere end i 2025 og et klart tegn på, at cyber ikke længere kun bliver behandlet i it-afdelingen.
Alligevel behandler kun 37 pct. cyberrisici mindst én gang i kvartalet. Andelen, der svarer, at bestyrelsen fører fuld kontrol med testede beredskabs- og kommunikationsplaner, er faldet fra 47 til 37 pct.
Cybertruslen følger ikke bestyrelsens mødekalender

Ifølge IT-Branchens CEO Natasha Friis Saxberg viser tallene en kløft mellem at have cyber på dagsordenen og at bruge det aktivt i virksomhedens risiko- og forretningsstyring. Det er særligt aktuelt efter NIS2-lovens ikrafttræden i 2025, fordi ledelsen i omfattede organisationer skal godkende sikkerhedsforanstaltningerne, føre tilsyn med gennemførelsen og deltage i relevant uddannelse:
”Det er selvfølgelig positivt, at cybersikkerhed nu har fået en fast plads i langt de fleste bestyrelsers årshjul. Men cybertruslen følger ikke bestyrelsens mødekalender. Når kun godt hver tredje bestyrelse behandler cyberrisici mindst hvert kvartal, er der stadig for langt fra den formelle opmærksomhed til den løbende styring. Bestyrelsen behøver ikke kende alle tekniske detaljer, men den skal kunne stille de rigtige spørgsmål: Hvilke forretningskritiske funktioner kan blive ramt? Er beredskabet faktisk blevet afprøvet? Hvem træffer beslutningerne under et angreb, og hvor hurtigt kan driften genetableres?” siger Natasha Friis Saxberg og fortsætter:
”En beredskabsplan giver kun tryghed, hvis den virker i praksis. Derfor skal virksomhederne øve realistiske hændelser og bruge resultaterne aktivt i bestyrelsens beslutninger om investeringer, leverandører og forretningsrisici. Ellers risikerer cybersikkerhed at blive et punkt, man orienterer om, frem for en risiko, man reelt styrer. Og en beredskabsplan er altså kun papir, indtil den er blevet prøvet af, og et cyberangreb giver ikke tid til generalprøven,”
Betydning for branchen
For virksomheder, der er omfattede af NIS2 skal ledelsesorganet godkende cybersikkerhedsforanstaltningerne og føre tilsyn med, at de bliver gennemført. Ledelsesmedlemmerne skal desuden deltage i relevante kurser om styring af cyberrisici. Kravene gør det vanskeligt at behandle cyber som et årligt orienteringspunkt uden løbende dokumentation og opfølgning.
For IT-Branchens medlemmer kan kravene ramme i to roller. De medlemmer, der selv er omfattet af NIS2 eller tilsvarende sektorregler, skal håndtere krav til blandt andet risikostyring, beredskab og leverandørsikkerhed. Som leverandører bliver virksomhederne samtidig en del af kundernes sikkerhedskæde. PwC-tallene viser, at forsyningskæden er den hyppigst nævnte barriere blandt de deltagere, der er omfattet af NIS2. Det peger mod større efterspørgsel efter dokumentation, test, revisionsspor og klare aftaler om hændelser og genetablering.
Det næste skridt er derfor at gøre cyber til en fast del af bestyrelsens arbejde med drift, investeringer og forretningskritiske afhængigheder. Først når risikoen bliver fulgt, planerne bliver testet, og ledelsen kan se effekten af indsatsen, bliver den formelle opmærksomhed omsat til reel modstandskraft.
Om undersøgelsen
PwC’s Cybercrime Survey 2026 er foretaget blandt 326 topledere, sikkerhedschefer og specialister i Danmark. IT-Branchen har bakket op om undersøgelsen sammen med en række organisationer samt Styrelsen for Samfundssikkerhed.
IT-Branchens NIS2-univers
I vores NI2-univers finder du viden, værktøjer og IT-Branchens vejledning til, hvordan du og din organisation bliver klar.
