---
title: "MSP, NIS2 hævede din kundes omsorgspligt. Den hævede også din. | Guardian360"
description: "NIS2 og de nationale implementeringer lægger compliance-pligten hos din kunde, men den ældre civilretlige omsorgspligt lægger den tungeste pligt hos den mest sagkyndige part: MSP'en. Fire lande, fire retssystemer, den samme idé. Hvad den dobbelte omsorgspligt betyder, og hvordan dokumentation af dine råd faktisk reducerer risikoen."
url: https://guardian360.net/da/blog/msp-nis2-double-duty-of-care/
locale: en
source: guardian360.net
---
[← Alle indlæg](https://guardian360.net/da/blog/)

Holdning

# MSP, NIS2 hævede din kundes omsorgspligt. Den hævede også din.

Af Jan Martijn Broekhof · 23. september 2026

Mens jeg forberedte et webinar om Cyberbeveiligingswet, den nederlandske implementering af NIS2, talte jeg med Henk Bijsterbosch fra Samen Digitaal Veilig. Han nævnte noget, der blev hængende hos mig: den dobbelte omsorgspligt dukker op i næsten hver eneste samtale, han har med MSP’er. Ikke som en hypotetisk risiko, de en dag måske kommer til at stå over for, men som noget, der allerede stille og roligt former, hvordan kunder og MSP’er skændes om, hvem der var ansvarlig for hvad.

Den samtale er værd at tage ordentligt, for det er ikke et nederlandsk problem. Cyberbeveiligingswet har været i kraft i Nederlandene siden 15. august 2026. Belgien omsatte NIS2 til national lovgivning allerede i oktober 2024. Tysklands NIS2UmsuCG trådte i kraft den 6. december 2025. Frankrig har på skrivende tidspunkt stadig ikke afsluttet sin gennemførelse og er blevet indbragt for EU-Domstolen på grund af forsinkelsen. Fire markeder, fire forskellige tidslinjer, og én ting, der ikke venter på nogen af dem: den civilretlige omsorgspligt, der har gældt for professionelle it- og sikkerhedsleverandører i årtier, længe før nogen havde hørt om NIS2.

## Hvad er den dobbelte omsorgspligt egentlig?

Der er to lag, og MSP’er har en tendens til at bemærke det første og overse det andet. Det første er kundens lovbestemte pligt. NIS2 og de nationale implementeringer lægger ansvaret for risikostyring, registrering og hændelsesrapportering direkte på organisationen selv. ENISA’s tekniske implementeringsvejledning er tydelig omkring, at managed service providers og managed security service providers også er omfattet af disse krav, hvilket er en nyttig påmindelse om, at dette ikke udelukkende er en historie på kundesiden.

Det andet lag er ældre og let at overse, netop fordi det går forud for reguleringen. I Nederlandene forpligter artikel 7:401 i den nederlandske civillovbog en professionel tjenesteyder til at handle med en kompetent fagpersons omhu, og nederlandsk retspraksis har gentagne gange holdt it-leverandører til en skærpet informations- og advarselspligt på grund af ekspertisegabet mellem dem og deres kunder, som Dirkzwagers oversigt over de relevante afgørelser fastlægger. Belgien har sin egen version af denne doktrin: Hof van Cassatie fastslog allerede i 2006, at en it-leverandør har en pligt til at informere, rådgive og advare sin kunde, et princip, der stadig citeres i belgisk juridisk litteratur i dag. Tyskland når frem til en tilsvarende konklusion gennem sin egen retspraksis. Da OLG Schleswig holdt en it-tjenesteyder ansvarlig for ikke at have rådgivet en kunde ordentligt før kontraktindgåelse, og Bundesgerichtshof afviste at behandle en yderligere appel, bekræftede det en omfattende forkontraktuel pligt til at informere og rådgive. Frankrigs Cour de cassation har fastslået det samme, at en leverandør af komplekse it-produkter skylder sin kunde en rådgivningspligt, i det mindste siden 2006, og Cour d’appel de Rennes anvendte det princip direkte på en cybersikkerhedstvist i november 2024.

Fire lande, fire retssystemer, den samme underliggende idé: NIS2 opfandt ikke denne pligt. Den hævede blot indsatsen ved at ignorere den.

## Hvorfor kan kundens ansvar ikke bare blive kundens problem?

Det er her, paradokset ligger, og det er værd at dvæle ved det i stedet for at haste forbi. NIS2 sætter kunden i førersædet. Kunden beslutter, hvilken risiko den accepterer, hvad den investerer i, og hvordan den prioriterer. En MSP kan rådgive, men den kan ikke tvinge en kunde til at handle på det råd. Indtil videre lyder det, som om det burde beskytte MSP’en.

Det gør det ikke, og grunden er den samme på tværs af hver eneste jurisdiktion, jeg kiggede på: den mest sagkyndige part bærer den tungeste pligt, uanset hvem der underskriver compliance-papirerne. En nederlandsk appeldomstol gik i en sag, der drøftes af Elferink & Kortier Advocaten, endnu længere og fastslog, at en professionel it-leverandør aktivt skal undersøge, om en kundes egne valg faktisk er berettigede, ikke blot udstede en advarsel og gå videre. At have ret i, at beslutningen var kundens at træffe, betyder ikke automatisk, at MSP’en gjorde nok.

## Når en kunde afviser dit råd

Dette er det mønster, de fleste MSP’er genkender instinktivt, og det udspiller sig nogenlunde ens overalt. Du anbefaler en foranstaltning, EDR, patch management, multifaktorgodkendelse, noget du ville betragte som grundlæggende hygiejne. Kunden afviser det, af omkostningsgrunde, af bekvemmelighed, eller simpelthen fordi “vi har aldrig haft et problem.” Måneder senere foretager en tilsynsmyndighed en kontrol, eller værre, der sker en hændelse. Kunden, der nu står over for sin egen lovbestemte eksponering under NIS2, leder efter en anden at dele skylden med, og den MSP, der gav rådet, er den oplagte kandidat. Som Critical.Matters påpeger, er denne dynamik allerede synlig i Nederlandene, selv før Cyberbeveiligingswets forpligtelser er fuldt indarbejdet: kunder sender sikkerhedskrav videre ned i kæden til deres leverandører længe før nogen håndhævelsesindsats.

## Når en kunde ikke vil investere i certificering

Det andet mønster er en smule anderledes, men ender samme sted. En kunde nægter at forfølge en anerkendt sikkerhedscertificering, hvad enten det er en NIS2-tilpasset forsyningskæderamme, ISO 27001 eller en sektorspecifik standard. For at være tydelig: certificering er ikke et lovkrav for at demonstrere, at du har styr på din egen sikkerhed; masser af organisationer kan vise dette gennem dokumenterede politikker, audits og en troværdig risikostyringsproces. Men et certifikat er en hurtig, ekstern måde at bevise det på, over for en tilsynsmyndighed, en forsikringsselskab eller din egen nervøse kunde. Uden det, og uden et lige så overbevisende alternativ, er en organisation mere udsat, når en stor kunde trækker sig, eller en kontrakt falder til jorden efter en sikkerhedsgennemgang. Endnu en gang kan den MSP, der påpegede hullet, finde sig selv anklaget for ikke at have presset hårdt nok på.

## Det skeptiske synspunkt, og hvorfor det ikke holder

Det ville være rimeligt at spørge, om dette blot er frygt forklædt som thought leadership, en bekvem måde at sælge certificeringsydelser eller compliance-rådgivning på. Jeg forstår skepsissen. Men det mønster, der er beskrevet ovenfor, er ikke spekulation; det er dokumenteret i domsafgørelser fra fire forskellige retssystemer, der spænder over næsten to årtier. Hvad retspraksis også konsekvent viser, er, at MSP’er, der kan henvise til et papirspor, dokumenteret rådgivning, registrerede kundebeslutninger, en klar redegørelse for, hvad der blev anbefalet, og hvad der blev afvist, kommer ud af disse tvister i en langt stærkere position end dem, der ikke kan. Risikoen er reel. Den er i de fleste tilfælde også håndterbar.

## Hvad reducerer faktisk risikoen?

Det er den betryggende del, og den fortjener lige så meget opmærksomhed som advarslen. Tre ting gør konsekvent en forskel.

**Dokumentér dine råd, og dokumentér kundens beslutning, når de afviser dem.** Ikke en vag note i et CRM-system, men noget specifikt nok til at holde måneder eller år senere: hvad du anbefalede, hvorfor, og hvad kunden i stedet valgte at gøre.

**Fastsæt minimumskrav til sikkerheden, før du tager en kunde ombord, eller før du fornyer,** i stedet for at opdage hullerne, efter noget er gået galt. Det handler ikke om at være besværlig; det handler om at være ærlig tidligt, mens forholdet stadig tillader en ligefrem samtale.

**Lad ikke “kunden ville ikke have det” stå uregistreret.** Det er den ene sætning, der afgør, om en tvist bliver en fælles samtale om risiko eller en ensidig strid om skyld.

Intet af dette kræver, at en MSP bliver en juridisk afdeling. Det kræver, at man behandler dokumentation som en del af ydelsen, ikke som papirarbejde, der bliver gjort, hvis der er tid.

Hvis du vil dykke dybere ned i dette, er jeg den 8. oktober vært for et webinar for det nederlandske marked om Cyberbeveiligingswet, der dækker, hvad den faktisk kræver, og, mindst lige så vigtigt, hvordan man demonstrerer, at dine sikkerhedsforanstaltninger virker i praksis og ikke kun på papiret. Du kan [tilmelde dig her](https://guardian360.net/nl/cbw-webinar/).

Så her er spørgsmålet, det er værd at stille dig selv i denne uge: hvis en kunde i morgen udfordrede dig på et råd, du gav for atten måneder siden, ville du så faktisk kunne fremvise det?

## Kilder

- Rijksoverheid.nl, [Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/08/15/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-vandaag-van-kracht)
- ENISA, [Supporting NIS2 implementation through actionable guidance](https://www.enisa.europa.eu/news/supporting-nis2-implementation-through-actionable-guidance)
- Dirkzwager, [De (bijzondere) zorgplicht van de IT-leverancier: een overzicht](https://www.dirkzwager.nl/kennis/artikelen/de-bijzondere-zorgplicht-van-de-it-leverancier-een-overzicht)
- Elferink & Kortier Advocaten, [Zorgplicht voor opdrachtnemer bij IT-overeenkomst: ook als de klant zegt dat het niet nodig is](https://www.elferinkkortier.nl/databank/zorgplicht-voor-opdrachtnemer-bij-it-overeenkomst-ook-als-de-klant-zegt-dat-het-niet-nodig-is/)
- Critical.Matters, [Val ik als MSP of MSSP automatisch onder de CBW/NIS2?](https://www.criticalmatters.nl/artikel/val-ik-als-msp-of-mssp-automatisch-onder-de-cbw-nis2/)
- Elfri.be, [De adviesplicht van de IT-leverancier bij softwareprojecten (Hof van Cassatie, 2 February 2006)](https://www.elfri.be/de-adviesplicht-van-de-it-leverancier-bij-softwareprojecten)
- Kramer und Partner Rechtsanwälte, [Umfassende vorvertragliche Beratungs- und Aufklärungspflicht des IT-Dienstleisters gegenüber dem Auftraggeber](https://www.anwaltskanzlei-online.de/en/2017/04/28/umfassende-vorvertragliche-beratungs-und-aufklaerungspflicht-des-it-dienstleisters-gegenueber-dem-auftraggeber/)
- Leben Avocats, [Obligation d’information et de conseil: une responsabilite cle pour les prestataires informatiques en matiere de cybersecurite (Cour d’appel de Rennes, 19 November 2024)](https://www.leben-avocats.com/obligation-dinformation-et-de-conseil-une-responsabilite-cle-pour-les-prestataires-informatiques-en-matiere-de-cybersecurite-cour-dappel-de-rennes19-novembre-2024/)
