Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Hvorfor er styreromsansvar i henhold til artikkel 20 nå en personlig, ikke en kollektiv, risiko?

For europeiske styremedlemmer markerer artikkel 20 i NIS2-direktivet et historisk skifte: æraen med «styret» som et ansiktsløst kollektiv er over. I dag når regulatorisk og juridisk eksponering for cybersikkerhetsbrudd alle individer ved bordet. Ikke mer gjemming i mengden. Hvert styremedlems navn, signatur og handlingslogg danner nå minimumsforsvaret mot bøter, suspensjon eller offentlige sanksjoner.

Motivasjonene bak denne transformasjonen er solide: kollektiv risiko klarte ikke å drive meningsfullt cyberengasjement da ansvarlighet var diffus. Cyberhendelser avslørte rutinemessig hvor lett det var for passive styremedlemmer å omgå ansvar – ofte til skade for kunder, ansatte og den bredere økonomien. Ved å gjøre ansvar personlig, samkjører loven insentiver: styremedlemmer må nå være like nøye med sikkerhet som de er med bedriftsfinans eller revisjon.

Styremedlemmer lærer: compliance er ikke lenger en skygge bak selskapet – det er et søkelys på individet.

Regulatorer er krystallklare: alle medlemsstater må sørge for at styremedlemmer personlig fører tilsyn med og «godkjenner, fører tilsyn med og styrer» alle aktiviteter og strategier innen cybersikkerhet. Uvitenhet unnskylder ingenting. Styreprotokoller , digitale opplæringslogger, eskalering av hendelser, til og med avvikende meninger – disse må registreres av hvert styremedlem. Det som tidligere ble overvåket av komiteer, blir nå lagt frem for regulatorisk gransking.

Profesjonelt omdømme og forsikring av selskapsskifte vil i økende grad avhenge av denne nye ansvarligheten. Med både styrer og forsikringsselskaper som strammer inn forsvaret rundt klare, uforanderlige bevis på engasjement, står styremedlemmer overfor et sterkt spørsmål: kan du bevise din kontinuerlige involvering, eller blir du avslørt ved unnlatelse?


Hvilke styreoppgaver i henhold til artikkel 20 kan ikke lenger delegeres?

NIS 2-direktivet fjerner sikkerhetsnettet der «noen andre tar seg av det» for styremedlemmer. Styreoppgaver som godkjenning av risikovurderinger, godkjenning av strategisk cyberpolicy og beredskap for hendelsesrespons kan ikke trygt outsources til komiteer, sikkerhetsfunksjonen eller eksterne rådgivere. Lovens språk er tydelig: aktivt, individuelt engasjement fra hvert styremedlem kreves gjennom hele compliance-syklusen.

  • Hvert styremedlem: må delta i diskusjoner om cyberrisikoanalyse, policygjennomganger og godkjenningssykluser.
  • Treningslogger: må ikke bare vise oppmøte, men også hvilken dirigent som fullførte hvilken økt og når.
  • Styreprotokoll og dissens: Taushet er et rødt flagg. Styremedlemmer forventes å utfordre, debattere og dokumentere ulike meninger – selv når de er uenige. Passiv godkjenning er ikke lenger et alternativ.
  • Digitale signaturer og registre: må spore alle viktige avgjørelser, opplæringsarrangementer og evalueringsrapporter – spor av dokumenter er foreldet.

Uformell tilsyn fordamper i regulatorisk gransking; det som betyr noe blir tidsstemplet, loggført og forklart.

Unnlatelse av å delta individuelt på styreopplæring eller å eksplisitt godkjenne (eller avvise) risikorelaterte beslutninger utgjør nå uaktsomhet på styrenivå. Robust dokumentasjon – rollebasert, tidsstemplet – er ikke noe «kjekt å ha», men et operasjonelt imperativ.

ISO 27001-brotabell: Styrets plikter i henhold til artikkel 20 vs. ISO-praksis

Forventning Operativ styrepraksis ISO 27001 / Vedlegg A Ref.
Formell godkjenning av retningslinjer Referat, begrunnelse, digital signatur fra direktør 5.1, 5.4, A.5.1
Direktør cyberopplæring Treningslogger, kryssreferert etter navn/dato 7.2, 7.3
Risikoovervåking og -gjennomgang Logg for registrert og sporet handling 8.2, 8.3
Godkjenning av hendelsesplan Styreprotokollførte oppdateringer, versjonshistorikk A.5.24
Dokumenterte avslag/avvik Logg begrunnelse, dissens, negative avgjørelser 9.3, A.5.35

Hver forventning er målbar, gjennomgåbar og – viktigst av alt – sporbar i revisjonsspor.




illustrasjoner skrivebordsstabel

Sentraliser risiko, hendelser, leverandører og bevis på én ren plattform.




Hvilke typer hendelser eller unnlatelser gjør styremedlemmer ansvarlige i henhold til artikkel 20?

Det personlige ansvaret i henhold til artikkel 20 er ikke forbeholdt høyprofilerte datainnbrudd – det dekker også tapte varsler, ufullstendige logger og til og med stille øyeblikk i styremøter. Hvis du ikke deltar regelmessig og synlig, etterlater du et tomrom i regelverket som etterforskere nå er trent til å legge merke til.

  • Forsinkede eller manglende hendelsesvarsler: NIS 2 pålegger et vindu på 24–72 timer for rapportering av alvorlige hendelser. Hvis fristen utløper, og styret ikke kan vise til avgjørende, dokumenterte tiltak, er de enkelte styremedlemmene i det regulatoriske søkelyset.
  • Foreldede kriseplaner: Styreprotokollførte gjennomganger og løpende oppdateringer forventes med faste intervaller. Ingen protokoll, intet forsvar.
  • Nesten-ulykker mangler i logger: Å ikke registrere «nesten hendelser» signaliserer passiv risikotaking.
  • Generiske godkjenninger eller ubestridte avgjørelser: Gummistempling eller mangel på kritisk engasjement forteller en historie om fraværende lederskap.

Noen ganger er den sterkeste indikatoren på risiko det som mangler i posten.

Ansvar knytter nå handling og bevis: det du ikke bestrider eller loggfører kan koste deg like mye som et brudd på datasikkerheten.

Minitabell: Trigger til bevisspor

Avtrekker Styrets handlingslogg ISO/SoA-kobling Eksempel på revisjonsbevis
Data brudd Respons + leksjonslogg, risiko oppdatert A.5.25, 26 Referat, kommunikasjon revisjonsspor
Varsel gikk glipp av Varslingsrevisjon, eskaleringslogg A.5.25 Tidsstempler, tidslinje, svar fra regulator
Nesten ulykke urapportert Begrunnelse for «ingen eskalering» logget 8.2, 8.3, A.5.35 Diskusjonsprotokoll, dissens
Planen er ikke gjennomgått Gjennomgang logget, versjonssignering A.5.24, 5.25 Forumlogg, bevis på versjonskontroll
Ingen melding fra myndighetene Eskalering, myndighet kontaktet A.5.26 Signaturoppføring, kommunikasjonslogg



Hvilke personlige og økonomiske konsekvenser venter styrer som ikke oppfyller artikkel 20?

Artikkel 20-reglene gjør konsekvensene personlige og umiddelbare. Individuelle styremedlemmer kan nå bli utsatt for rettslige skritt – uavhengig av kollektive styreordninger – når de ikke leverer aktiv, reviderbar cybersikkerhetsstyring.

  • Bøter: Essensielle enheter risikerer 10 millioner euro eller 2 % av den globale omsetningen; viktige enheter 7 millioner euro eller 1.4 % (NIS2, artikkel 34). Disse tallene samsvarer med GDPR men spesifiser nå konsekvenser for ledelsen, ikke bare for bedriften.
  • Ikke-monetære sanksjoner: Styrer står overfor offentlig kritikk, suspensjon eller diskvalifikasjon, og navn kan bli publisert.
  • Revisjons- og forsikringskonsekvenser: Selv om ingen regulator ankommer, kan styremedlemmer bli suspendert eller miste forsikringsfornyelse hvis de ikke kan vise engasjement. D&O-policyer dekker sjelden grov eller forsettlig uaktsomhet – nettopp gapet som NIS 2-målene er.
  • Kontraktsmessig risiko: Leverandørkjeder og forretningspartnere krever nå dokumenterbar samsvarskontroll, og brudd på cyberforpliktelser er i økende grad en grunn til oppsigelse eller søksmål.

Ringene er økonomiske, profesjonelle og omdømmemessige: bevissporet ditt er ditt skjold – eller det manglende gjerdet rundt personlig ansvar.




plattform dashbord nis 2 beskjære på mint

Lanser med et velprøvd arbeidsområde og maler – bare skreddersy, tildel og gå.




Hvordan bør styrer bygge vanntett bevis og journalføring for artikkel 20?

Motgiften mot NIS 2s ansvarsrisiko er en levende, manipulasjonssikker oversikt: en digital «svart boks» for styrets aktivitet innen cybersikkerhet. Styrene trenger:

  • Digitale signaturer: Enhver godkjenning, avslag eller gjennomgang av retningslinjer må kunne tilskrives et bestemt medlem, dato og begrunnelse.
  • Uforanderlige trenings- og deltakelseslogger: Kryssreferert til regissør, tidspunkt og hendelse.
  • Hendelses- og eskaleringsregistre: Hva skjedde; hvem gjorde hva; når; og oppfølgingstiltak.
  • Negative beslutningslogger: Avslag, dissens og dokumenterte «ingen endringer» (et område som ofte overses, men som er avgjørende for en revisjon).
  • Oppbevaring og versjonering: Regelmessig oppdaterte, sentralt administrerte artefakter – helst i et automatisert, uredigerbart system som ISMS.online.

Brettet trenger stokker som beskytter dem før regulatoren banker på, ikke etter.

Plattformer designet for samsvar med regelverk automatiserer denne prosessen: du trenger ikke å jage etter signaturer, duplisere bevis eller «fylle ut» beslutninger i etterkant. Det er robusthet og forsvarbarhet i praksis.




Hva bør styrer gjøre i løpet av de første 24–72 timene etter en hendelse?

Tid er ikke til forhandling: innen 24–72 timer forventer artikkel 20 at styremedlemmer skal handle tydelig og disiplinert med hensyn til journalføring. De mest forsvarlige styrene har øvd inn på disse trinnene for hastighet og sporbarhet:

  • Aktiver kriseplanen umiddelbart: , tildel roller og begynn å logge hendelsen.
  • Dokumenter all involvering av direktører: hvem som er til stede, hva som ble diskutert, hva som ble bestemt. Hver diskusjon og eskalering får et tidsstempel.
  • Varsle relevante myndigheter innen de fastsatte tidsfristene: , og lagrer digital bekreftelse av handlingen.
  • Løp til ENISA-retningslinjene: for rapporteringsformat og detaljkvalitet.
  • Oppretthold tilgjengelighet og ansvarlighet: Styremedlemmer må være til stede og klar over det, ellers risikerer de krav om grov uaktsomhet.
  • Bruk logger fra nylige øvelser: for å vise at du har øvd, ikke bare planlagt (deltakelseslogger og tilbakemeldinger er nå viktige).

Den beste forsikringen er en repeterbar, loggført kriseøvelse. Bevis er handling under press.

For styrer som behandler hendelsesrespons som ren policy, er læringskurven etter en krise dyr. De med en verifiserbar, levende logg overlever ikke bare gransking, de unngår ofte de verste konsekvensene helt.




plattform dashbord nis 2 beskjæring på mose

Fra artikkel 20–23 til revisjonsplaner – kjør og bevis samsvar, fra ende til ende.




Hvordan påvirker nasjonale variasjoner hvert styres reelle eksponering under NIS 2?

NIS 2 setter et regulatorisk minimum; mange medlemsland legger til forgylte krav. Styrer må være svært oppmerksomme ikke bare på hva direktivet sier, men også på hva nasjonal lovgivning krever.

  • Noen stater krever økt opplæring av direktører: , utover EUs minimumskrav.
  • Lokalt språk og juridisk dokumentasjon: (signaturer, logger, retningslinjer) kan være nødvendig for samsvar.
  • Sektorspesifikke regler og gruppemaler: Sterkt regulerte sektorer (finans, helse, energi) kan legge til sine egne overlegg.
  • Størrelse og tidslinje for leverandørdokumentasjon: kan være landsspesifikk, spesielt for grenseoverskridende eller kritiske infrastrukturpartnere.

Strategiske styrer:

  • Planlegg juridiske vurderinger: for nasjonale implementeringsregler.
  • Sentraliser samsvarsartefakter med versjonering: – én sannhetskilde for alle jurisdiksjoner.
  • Kjør simulerte revisjoner og øvelser per land: , slik at hver direktør er klar for lokale forespørsler.

Dette forhindrer kaos i siste liten, stille avvik og øker tilliten i styrerommet på tvers av din europeiske tilstedeværelse.




Sikre styrets beredskap for artikkel 20 med ISMS.online

NIS 2 avliver myten om det trygge, anonyme styret. I dag kan alle styremedlemmers engasjement, opplæring og godkjenningsspor bli det kritiske beviset i en regulatorisk eller kontraktsmessig tvist. ISMS.online er konstruert for robusthet på styrenivå: hver policygodkjenning, opplæringshendelse, hendelseslogg og signering er forankret i et sikkert, revisjonsklart arkiv – alltid tilgjengelig, aldri mistet, fullt forsvarbart.

Dette er ikke tiden for passiv etterlevelse eller nedskrivne møtenotater. Inviter dine medstyremedlemmer til en cybersikkerhetsberedskapssesjon på styrenivå: utstyr alle i rommet med et skjold som matcher den nye europeiske virkeligheten. Gjør personlig risiko om til et bevis på motstandskraft – forvandle dine Artikkel 20-forpliktelser til markedslederskap.



Ofte Stilte Spørsmål

Hvordan setter artikkel 20 i NIS 2 styremedlemmer i skuddlinjen – og hva endrer seg egentlig for styremedlemmer?

Artikkel 20 i NIS 2 pålegger at hvert styremedlem er personlig ansvarlig for organisasjonens cybersikkerhetshandlinger, og snur dermed gamle forestillinger om kollektivt eller delegert tilsyn på hodet. Regulatorer vil ikke lenger akseptere «gruppeansvar» eller delegere skylden til IT. I stedet må hvert styremedlem eksplisitt navngis i digitale registre – godkjenning av retningslinjer, deltakelse i tilsyn, fullføring av egen opplæring og varsling av bekymringer. Hvis et selskap håndterer et brudd eller en rapporteringsfrist feil, ser etterforskere på styreprotokoller, opplæringslogger, signaturer og klageprotokoller, ikke vage bekreftelser på «styrets godkjenning». De som mangler navn eller handlinger – eller hvis engasjement er passivt – antas å være i faresonen. Dette driver et skifte fra symbolsk «tilstedeværelse» til sporbar, aktiv beslutningstaking. Dagene med stille styremedlemmer er overpersonlige – digitale fingeravtrykk er nå det eneste sanne skjoldet.

Ansvarlighet beveger seg fra det abstrakte til det ubestridelige – skrevet inn i hver logg, godkjenning og dissens.

Viktige forskjeller fra tidligere regimer

  • Ingen kollektiv beskyttelse: Styremedlemmer kan ikke lenger kreve beskyttelse i gruppesøksmål.
  • Bevis er alt: Hvis du ikke loggførte det, antar loven at du ikke gjorde det.
  • Kontinuerlig engasjement: Passiv oppmøte er ikke nok – regulatorer ønsker å se spørsmål stilt, dissens reist og risikoer aktivt undersøkt med synlig forfatterkreditering.

Hvilke styreoppgaver er nå strengt personlige i henhold til NIS 2 – og hvilken dokumentasjon må du fremlegge?

Artikkel 20 trekker en klar grense rundt spesifikke cyberforpliktelser for styret:

  • Godkjenning av retningslinjer og risikokontroller: Hvert styremedlem må avgi en personlig signatur (digital eller håndskrevet), ikke bare «styrets».
  • Aktiv risikoovervåking: Spørsmål om engasjement, signering, oppfølging – må logges med navn i risikoregisters eller styreprotokoller.
  • Opplæring i cybersikkerhet: Alle direktører må *personlig* fullføre og loggføres for nødvendig opplæring, med dato-/tidsregistreringer som kan verifiseres av tredjepartsgjennomgang.
  • Signering av hendelsesrespons: Hver direktør er oppført i krisemøter, med uttalelser og beslutninger dokumentert for hver større hendelse.
  • Registrering av dissens eller innsigelse: Uenighet, kritiske spørsmål eller alternative strategier registreres per individ – og går ikke tapt i gruppesammendraget.

Viktige bevistyper:

  • Digitale signaturlogger for retningslinjer og beslutninger.
  • Direktørtilknyttede cyberopplæringsjournaler (ingen generelle oppføringer om «styretrening»).
  • Møtereferat med attriberte uttalelser, godkjenninger og spørsmål.
  • Hendelsesutvidelse og responslogger som viser hvem som var til stede, hvem som bidro og hvilke tiltak som ble iverksatt.
  • Sikre, versjonskontrollerte arkiver (ikke regneark eller vanlige e-posttråder).

ISO 27001 operasjonaliseringstabell

Forventning Nødvendig bevis ISO 27001/Vedlegg A Referanse
Godkjenning av policy/SoA av direktør Navngitt digital/papirsignatur 5.1, A.5.1
Fullfør cyberopplæring individuelt Personlige plattformlogger 7.2, 7.3
Overvåk, handle på risikoer Tilskrevet risikoregister oppføringer 8.2, 8.3
Engasjement i hendelses-/kriseutvalget Dissens/tiltak i referater/logger A.5.24

Hvilke feil eller «blindsoner» vil regulatorer se etter – og hvordan blir styremedlemmer personlig ansvarlige?

Avsløring av direktører handler ikke bare om bruddet på den offentlige overskriften. Mesteparten av personlig ansvar starter med hull i journalen:

  • Manglende eller forsinkede hendelsesrapporter: Hvis varslingen faller utenfor 24–72-timersvinduet, og styret ikke kan bekrefte hvem som ble engasjert eller som tok beslutninger, blir hver enkelt styremedlems engasjement gransket.
  • Ulogget risikovurdering: Unnlatelse av å dokumentere din aktive gjennomgang, dissens eller godkjenning i referater eller risikoregistre.
  • Hoppet over eller uprøvd cyberopplæring: Manglende fullføring – eller manglende digital bevis på – obligatoriske sikkerhetsøkter på styrenivå.
  • Manglende utstyr i minutter eller avgjørelser: Stille oppmøte, uregistrert dissens eller anonyme godkjenninger fører som standard til antagelse om passivitet.
  • Manglende eskalering av «nestenulykker»: Hvis en hendelse ignoreres eller ikke etterforskes, er det ikke et forsvar i henhold til artikkel 20 å frita seg selv i kraft av tittel eller nominell tilstedeværelse.

Manglende eller vag oppmøte undergraver etterlevelse; en direktørs beste forsvar er navnet deres knyttet til beslutninger, opplæring og tilsyn, linje for linje.


Hvilke økonomiske og omdømmemessige straffer gjelder – kan D&O-forsikring redde personlig ansvarlige styremedlemmer?

Styremedlemmer i «essensielle enheter» risikerer bøter på opptil 10 millioner euro eller 2 % av den globale omsetningen; «viktige enheter» står overfor bøter på opptil 7 millioner euro eller 1.4 %. Men den mest kostbare konsekvensen er ofte diskvalifikasjon, navngiving/skamtak eller ugyldige kontrakter. Avgjørende er at D&O-forsikringer i økende grad krever digitale dokumenter på styremedlemsnivå – manglende signaturer, utelatt opplæring eller uloggede referater kan ugyldiggjøre krav. Hvis en styremedlem ikke kan eksportere bevis på grundig tilsyn – atskilt fra selskapsomfattende logger – kan de bli fullstendig eksponert (Noerr, 2024). Kontraktspartnere, revisorer og investorer sjekker nå disse loggene proaktivt, og et mønster av «fraværende» styremedlemmer er et alvorlig rødt flagg.

Tabell for straffer og forsikring

Enhetstype Maks fin Risiko for ugyldig forsikring hvis det er hull i forsikringen Risikonivå
Viktig 10 millioner euro / 2 % omsetning Høyst sannsynlig Høyt
Viktig 7 millioner euro / 1.4 % omsetning Sannsynlig Moderat – Høy
Alle Diskvalifikasjoner Visse Høyt

Hva er «gullstandarden» for digitalt bevis for samsvar med artikkel 20-kravene til styret?

Den beste beskyttelsen er en uforanderlig digital logg som knytter hver regissørs handling, signatur, dissens og oppmøte til et tidsstempel-minimalt rom for tvil eller feil.

  • Digitale godkjenningslogger: Alle policyer, risikogjennomganger eller hendelsesresponser på styrenivå viser direktørens eksplisitte handlinger og signatur.
  • Treningsøktlogger: Hver direktørs oppmøte og fullføring loggføres og kan ikke overskrives med tilbakevirkende kraft.
  • Versjonskontrollerte minutter: Handlinger, spørsmål og dissens tilskrives individuelle regissører.
  • Revisjonsspor for hendelser: Eskaleringer, beslutninger og debatter under responsen loggføres, med hver direktør identifisert etter rolle og bidrag.
  • Automatiserte varsler: Manglende signaturer, forsinket opplæring eller uloggede påminnelser om uenigheter – noe som reduserer risikoen for passiv avvik.
  • Revisjons-/eksportmuligheter: Øyeblikkelig nedlasting av dokumentasjon fra styreengasjement for regulatorer eller revisorer.

Papirsystemer, generiske regneark eller logger kun for avdelinger stryker vanligvis med denne testen. En plattform som ISMS.online, spesialbygd for Artikkel 20, automatiserer attribusjon, oppbevaring og revisjonsutdata – og fjerner dermed menneskelige feil fra samsvarsligningen.

Sporbarhetstabell

Avtrekker Risikooppdatering Kontroll-/SoA-kobling Eksempel på bevislogging
Vedtakelse av retningslinjer Revidert policy 5.1/A.5.1 Direktørens signatur, tidsstempel, arkiv
Krisen eskalerte Hendelsesgjennomgang/bevis A.5.24 Navngitt handling i hendelseslogg, referat
Risikoen er økt Varsel om styremøte 8.2 Utfordring/spørring lagt inn under direktør

Hva må styremedlemmer gjøre under en hendelse for å sikre samsvar og personlig beskyttelse?

Etterlevelse måles ikke bare i planer, men i umiddelbare, tidsstemplede, direktørtilskrevne handlinger:

  • Øv på hendelsesaktivering (hver direktørs rolle definert og anerkjent før krisen).
  • Logg oppmøte og tilstedeværelse for alle styremedlemmer ved oppstart – fysisk eller eksternt.
  • Dokumenter alle handlinger, utfordringer, avvik og direktiver i sanntid, med navngivende tilskrivelse.
  • Varsle myndighetene innenfor offisielle tidsfrister (24–72 timer), og legg ved eksporterbar dokumentasjon på hvem som godkjente hvert trinn.
  • Fortsett å loggføre og eksportere alle handlinger og kommunikasjoner fra direktøren inntil en løsning er funnet.
  • Bruk offisielle ENISA-rapporteringsmaler/-flyter for å standardisere dokumentasjonen (ENISA, 2023).
  • Arkiver alt engasjement og leksjoner for fremtidig juridisk og revisjonsmessig gjennomgang.

Styrer som forhåndstildeler roller, kjører digitale øvelser og automatiserer logging tetter smutthullene som ofte eksponerer regissører mest.


Hvordan endrer landsspesifikke regler direktørers plikter – og hva er den grenseoverskridende løsningen?

Mens artikkel 20 setter EUs minimumskrav, innfører medlemslandene allerede strengere krav :

  • Nederland: Formelle sertifikater for cyberopplæring for direktører er nå et krav.
  • Tyskland: Knytter NIS 2-forpliktelser til nasjonal selskapsrett, noe som øker eksponeringen.
  • Helse, finans og infrastruktur: Legg til sektorspesifikke krav – opplæring av direktører, tidslinjer for hendelser, revisjonsartefakter – parallelt med NIS 2.
  • Multinasjonale styrer: Må håndtere og dokumentere samsvar for hvert land, ikke bare i hele EU.

Årlige prøverevisjoner, juridisk gjennomgang av styredokumentasjon og robust digital journalføring – standardisert for grenseoverskridende krav – er nå på spill.


Hvordan gjør ISMS.online det mulig for styremedlemmer å mestre forpliktelser og bevis i henhold til artikkel 20?

ISMS.online tilbyr en enhetlig, direktørtildelt samsvarsryggrad for Artikkel 20:

  • Alle retningslinjer, risikovurderinger, godkjenninger, avvik eller cyberopplæring logges etter individ, versjon og tidsstempel.
  • Digitale revisjonsspor og rollebaserte eksportfunksjoner: sørge for at bevis aldri går tapt, overskrives eller lagres i minnet.
  • Automatiserte påminnelser, arbeidsflyttildeling og simulerte revisjonsmoduser reduserer byrden og risikoen for manglende trinn.
  • Sektoroverlegg og jurisdiksjonstilpasning støtter alle styremedlemmer – på tvers av bransjer og EU-land – og sikrer beredskap for regulatorer, partnere og investorer på ett sted.

Ditt sterkeste forsvar i styrerommet er ditt digitale fingeravtrykk på alle viktige cyberbeslutninger, utfordringer, godkjenninger og opplæringsklare på forespørsel, alltid i ditt navn.



Mark Sharron

Mark Sharron leder søke- og generativ AI-strategi hos ISMS.online. Hans fokus er å kommunisere hvordan ISO 27001, ISO 42001 og SOC 2 fungerer i praksis – å knytte risiko til kontroller, retningslinjer og bevis med revisjonsklar sporbarhet. Mark samarbeider med produkt- og kundeteam slik at denne logikken er innebygd i arbeidsflyter og nettinnhold – og hjelper organisasjoner med å forstå og bevise sikkerhet, personvern og AI-styring med trygghet.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Høst 2026
Beste programvare - Topp 50 2026
Regional leder - høsten 2026 Storbritannia
Regional leder - Høst 2026 EU
Regional leder - Sommeren 2026 EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.