NIS-direktivet (Network and Information Systems Directive) er EUs regelverk for å styrke cybersikkerheten i samfunnskritiske virksomheter. Det første direktivet, NIS 1, ble vedtatt i 2016, og er senere blitt erstattet av NIS 2-direktivet på EU-nivå.
I Norge er NIS 1 implementert gjennom Lov om digital sikkerhet, som trådte i kraft 1. oktober 2025.
Lov om digital sikkerhet stiller grunnleggende krav til hvordan virksomheter styrer, beskytter og følger opp digitale risikoer. Dette inkluderer risikohåndtering, hendelseshåndtering, leverandørstyring, sikkerhetsrapportering og tilsyn.
Formålet med NIS-direktivet og lov om digital sikkerhet er å sikre at viktige samfunnsfunksjoner, som energi, vannforsyning, helse, transport, finans og digitale infrastrukturer, opprettholder drift og sikkerhet, også ved cyberangrep eller tekniske hendelser.
Det betyr at det ikke bare er de største virksomhetene som omfattes av regelverket. Mindre aktører og underleverandører som leverer tjenester eller produkter som andre er avhengige av, kan også være omfattet fordi de er kritiske ledd i verdikjeden.
Mer enn teknologi
Mange tror at kravene løses med mer teknologi. Det er en vanlig misforståelse. Det egentlige målet er å styrke ledelse, styring og kultur – slik at digital sikkerhet blir en integrert del av strategi og virksomhetsstyring.
NIS 2 er foreløpig ikke er tatt inn i norsk lov, men det er ventet at det vil skje på sikt.
Vår anbefaling er at norske virksomheter allerede nå bør vurdere egen rolle i verdikjedene de er en del av, og ikke undervurdere sin betydning for den samlede digitale motstandskraften i samfunnet.
Angrepene blir mer avanserte, avhengighetene i verdikjeder øker – og myndighetskravene strammes inn. NIS 2 setter en ny standard for digital sikkerhet i Norge, og forventningen er at virksomheter løfter sikkerhetsnivået i hele verdikjeden.
Her har vi samlet svar på noen av de spørsmålene vi oftest møter i dialog med virksomheter som vil forstå hva NIS2 og den norske Digitalsikkerhetsloven betyr i praksis. Vi henviser hovedsakelig til NIS2, ettersom dette er det langsiktige målet for norsk regelverk og forventes å legge føringer fremover.
Innholdet er ment som faglig veiledning – ikke juridisk rådgivning. Er du usikker på om virksomheten din omfattes av NIS2/Digitalsikkerhetsloven, anbefaler vi å søke juridisk bistand hos eksperter med spesialisert kompetanse på området.
Det er flere faktorer som må vurderes for å kunne avgjøre om en virksomhet omfattes av NIS2 eller ikke, og er man i tvil er det best å ta kontakt med fagfolk. Dersom din virksomhet identfisererseg med en eller flere av punktene nedenfor er dere trolig om fattet av NIS2 direktivet:
NIS 2 identifiserer 11 sektorer som er kritiske for samfunnsmessige og økonomiske aktiviteter. Virksomheter innen disse sektorene omfattes av direktivet uavhengig av størrelse dersom de leverer vesentlige tjenester:
Nis-direktivet stiller krav til styring, risikohåndtering, hendelseshåndtering, leverandørstyring og rapportering. Er du usikker på om virksomheten din oppfyller kravene? Eller ønsker du veiledning til hva dere må endre på for å sikre riktig etterlevelse? Da er det lurt å begynne med en gap-analyse.
Den vil gi dere svar på hva som må til for å tette gapet mellom nåsituasjonen i deres virksomhet og kravene som NIS-direktivet stiller.
Et smart sted å begynne, er å gjøre en såkalt gap-analyse. Den vil gi dere svar på hva som må til for å tette gapet mellom nåsituasjonen i deres virksomhet og kravene som NIS-direktivet stiller.
Les mer om hva en gap-analyse er og hvordan vi i Netsecurity jobber med gap-analyser her.
NIS2 gjelder kanskje ikke deg – men konsekvensene gjør det:
Når sikkerheten skjerpes rundt deg, blir du det svakeste leddet
Trusselaktører bryr seg ikke lenger om hvem du er – de bryr seg om hvor det er lettest å komme inn. I takt med at stadig flere virksomheter begynner å etterleve NIS2 og implementere kravene fra Lov om digital sikkerhet, vil deres sikkerhetsnivå øke betraktelig. Det betyr at angripere i økende grad vil vende blikket mot dem som ikke har gjort jobben.
Selv om virksomheten din ikke formelt omfattes av digitalsikkerhetsloven (NIS2), setter loven en ny standard for hva som anses som god digital sikkerhet. Ved å følge prinsippene og kravene i loven – som risikostyring, beredskap og hendelseshåndtering – styrker du både virksomhetens motstandskraft og tilliten hos kunder og partnere. Mange større aktører vil dessuten kreve at leverandører og samarbeidspartnere følger tilsvarende sikkerhetsnivå, slik at du står sterkere i fremtidige anbud og leveranse
Det anbefales å vurdere om sine leverandører er underlagt loven/direktivet, ettersom leverandører er pliktig til å stille krav i sin forsyningskjede (Artikkel 21 2d).
Informasjonssikkerhetsstandarder som ISO/IEC 27001 kan være et godt steg for å imøtekomme kravene i digitalsikkerhetsloven og NIS 2, men det er viktig å poengtere at standarden i seg selvikke er tilstrekkelig og garanterer derfor ikke compliance. Netsecurity sin anbefaling er å foreta en kartlegging av den aktuelle informasjonssikkerhetsstandarden opp mot lovverket. Her burde man se på hvilke krav informasjonssikkerhetsstandarden stiller og sammenligne dette med kravene i lovverket for å kunne identifisere gap og supplere med nødvendige tiltak.
Dersom en virksomhet ønsker å sertifisere seg mot en informasjonssikkerhetsstandard, vil etterlevelse av gjeldende lover og regulatoriske krav, som for eksempel digitalsikkerhetsloven i Norge eller NIS2-direktivet, være nødvendig, siden mange standarder eksplisitt inkluderer slike krav.
Det er imidlertid viktig å forstå at standardene også stiller ytterligere krav utover lovverket. Lov og direktiv fungerer derfor ikke som et minstenivå for sertifisering – det er ikke nok å kun følge loven for å oppnå formell sertifisering.
Et sentralt prinsipp i både veiledningen og lovverket knyttet til NIS2s virkeområde er at når en virksomhet leverer tjenester innenfor en sektor som omfattes av NIS2-direktivet, så gjelder kravene for hele virksomheten, ikke bare for den delen som leverer tjenesten.
Dette betyr at dersom hovedenheten (for eksempel et ASA-selskap registrert i Norge eller Danmark) omfattes av direktivet, enten som en vesentlig eller viktig enhet, må NIS2-kravene implementeres på tvers av hele organisasjonen (basert på virksomhetens juridiske enhet, altså MVA-nummeret).
NIS2 stiller krav til alle nettverks- og informasjonssystemer som virksomheten bruker i sin drift eller for å levere sine tjenester.
Dette omfatter:
Selv om bare noen av systemene er direkte knyttet til tjenesten som omfattes av direktivet, gjelder kravene for alle systemer som støtter virksomhetens drift eller tjenesteleveranse.
For selskaper med virksomhet utenfor EU/EØS betyr dette at også systemer og lokasjoner utenfor Europa kan omfattes. Dersom et IT-system i Asia eller et produksjonsanlegg i Sør-Amerika er nødvendig for å drifte eller støtte leveransen av en NIS2-relevant tjeneste i EU, må sikkerheten i disse systemene og lokasjonene oppfylle NIS2-kravene.
Org. nr. 993856886
© 2025 Netsecurity
Aktuelt
Løsinger og produkter
Ressurser
|
Tjenester
Om oss |
Org. nr. 993856886
© 2025 Netsecurity