Skip to main content

Alt du trenger å vite om lov om digital sikkerhet (DSL) og NIS 2

Vi hjelper virksomheter med å forstå, etterleve og omsette kravene til praktisk, bærekraftig sikkerhet – i hele verdikjeden
NIS2-1

Hva er NIS 2 og lov om digital sikkerhet?

NIS-direktivet (Network and Information Systems Directive) er EUs regelverk for å styrke cybersikkerheten i samfunnskritiske virksomheter. Det første direktivet, NIS 1, ble vedtatt i 2016, og er senere blitt erstattet av NIS 2-direktivet på EU-nivå.

I Norge er NIS 1 implementert gjennom Lov om digital sikkerhet, som trådte i kraft 1. oktober 2025. 

Lov om digital sikkerhet stiller grunnleggende krav til hvordan virksomheter styrer, beskytter og følger opp digitale risikoer. Dette inkluderer risikohåndtering, hendelseshåndtering, leverandørstyring, sikkerhetsrapportering og tilsyn.

Hva er formålet med reguleringene?

Formålet med NIS-direktivet og lov om digital sikkerhet er å sikre at viktige samfunnsfunksjoner, som energi, vannforsyning, helse, transport, finans og digitale infrastrukturer, opprettholder drift og sikkerhet, også ved cyberangrep eller tekniske hendelser. 

Det betyr at det ikke bare er de største virksomhetene som omfattes av regelverket. Mindre aktører og underleverandører som leverer tjenester eller produkter som andre er avhengige av, kan også være omfattet fordi de er kritiske ledd i verdikjeden.

Mer enn teknologi
Mange tror at kravene løses med mer teknologi. Det er en vanlig misforståelse. Det egentlige målet er å styrke ledelse, styring og kultur – slik at digital sikkerhet blir en integrert del av strategi og virksomhetsstyring.

 

paws_and_prints-Jsg_pbAWwus-unsplash

Gjelder NIS 2 i Norge?

NIS 2 er foreløpig ikke er tatt inn i norsk lov, men det er ventet at det vil skje på sikt.

Vår anbefaling er at norske virksomheter allerede nå bør vurdere egen rolle i verdikjedene de er en del av, og ikke undervurdere sin betydning for den samlede digitale motstandskraften i samfunnet.

Hvorfor er DSL og NIS 2 viktig for norske virksomheter?

Angrepene blir mer avanserte, avhengighetene i verdikjeder øker – og myndighetskravene strammes inn. NIS 2 setter en ny standard for digital sikkerhet i Norge, og forventningen er at virksomheter løfter sikkerhetsnivået i hele verdikjeden. 

  • Myndighetskrav skjerpes – overtredelser kan gi økonomiske og ledelsesmessige konsekvenser 
  • Kunder og partnere vil kreve det – spesielt større virksomheter og offentlige aktører 
  • Angrep flytter seg mot svakeste ledd – hvis andre rundt deg sikrer seg, blir du neste mål 
  • Øker tillit i markedet – styrker posisjon og konkurranseevne i anbud og leveranser 
sasun-bughdaryan-b0pNcKAPDSg-unsplash

Ofte stilte spørsmål om NIS og Lov om digital sikkerhet

Her har vi samlet svar på noen av de spørsmålene vi oftest møter i dialog med virksomheter som vil forstå hva NIS2 og den norske Digitalsikkerhetsloven betyr i praksis. Vi henviser hovedsakelig til NIS2, ettersom dette er det langsiktige målet for norsk regelverk og forventes å legge føringer fremover. 

Innholdet er ment som faglig veiledning – ikke juridisk rådgivning. Er du usikker på om virksomheten din omfattes av NIS2/Digitalsikkerhetsloven, anbefaler vi å søke juridisk bistand hos eksperter med spesialisert kompetanse på området. 

Hvilke virksomheter omfattes av NIS2?

Det er flere faktorer som må vurderes for å kunne avgjøre om en virksomhet omfattes av NIS2 eller ikke, og er man i tvil er det best å ta kontakt med fagfolk. Dersom din virksomhet identfisererseg med en eller flere av punktene nedenfor er dere trolig om fattet av NIS2 direktivet: 

  • Har 50 eller flere ansatte. 
  • Har en omsetning på over 10 millioner euro. 
  • Driver virksomhet i en av de 18 sektorene som NIS-direktivet har definert som kritiske eller viktige. 
  • Regnes som en vesentlig enhet (“essential entity”). 
  • Regnes som en viktig enhet (“important entity”). 
  • Er den eneste tilbyderen av en tjeneste som er viktig for samfunn eller økonomi (eneleverandør). 
  • Leverer tjenester hvor forstyrrelser kan påvirke offentlig sikkerhet, trygghet eller folkehelse. 
  • Leverer tjenester hvor forstyrrelser kan gi stor systemisk risiko, for eksempel på tvers av landegrenser. 
  • Har en kritisk rolle på nasjonalt eller regionalt nivå i sin sektor eller i sektorer som er avhengige av hverandre. 

Hvilke sektorer er definert av NIS 2-direktivet som vesentlige?

NIS 2 identifiserer 11 sektorer som er kritiske for samfunnsmessige og økonomiske aktiviteter. Virksomheter innen disse sektorene omfattes av direktivet uavhengig av størrelse dersom de leverer vesentlige tjenester: 

  1. Energi - Elektrisitet (forsyningsvirksomheter, systemoperatører,produsenter), fjernvarme/fjernkjøling, olje (rørledninger, produksjon, lagring), gass (forsyning, systemoperatører), hydrogen (produksjon, lagring, overføring)
  2. Transport - Luftfart, jernbane, vann (sjø, kyst og innlands), vei
  3. Bank - Kredittinstitusjoner
  4. Finansmarkedsinfrastrukturer - Operatører av handelsplasser og sentrale motparter (CCP) 
  5. Helse - Helseleverandører, EU-referanselaboratorier, forskning og utvikling av medisinske produkter, produsenter av grunnleggende farmasøytiske produkter og kritiske medisinske enheter
  6. Drikkevann - Leverandører og distributører av vann til menneskelig konsum
  7. Avløpsvann - Foretak som samler inn, avhender eller behandler by-, husholdnings- eller industrielt avløpsvann
  8. Digital infrastruktur - Internettknutepunkt-leverandører (IXP), DNS-tjenestetilbydere, TLD-navneregistre, skytjenesteleverandører, datasentertjenesteleverandører, CDN-leverandører, klarerte tjenester, offentlige elektroniske kommunikasjonsnett/tjenester 
  9. IKT-tjenesteforvaltning (B2B) - Managed Service Providers (MSP), Managed Security Service Providers (MSSP) 
  10. Offentlig forvaltning - Offentlige forvaltningsenheter på sentralt og regionalt nivå 
  11. Romvirksomhet - Operatører av bakkebasert infrastruktur som støtter rombaserte tjenester

Hvilke sektorer er definert som viktige av NIS 2-direktivet?

  1. Post- og kurertjenester: Leverandører av post- og kurértjenester 
  2. Avfallshåndtering: Foretak med avfallshåndtering som hovedaktivitet 
  3. Kjemikalier: Produksjon, distribusjon og håndtering av kjemiske stoffer/produkter 
  4. Mat: Engrosdistribusjon og industriell produksjon/prosessering av matvarer 
  5. Fremstilling av visse varer: Produksjon av medisinsk utstyr, IKT-utstyr, elektrisk utstyr, maskiner og transportutstyr 
  6. Digitale tilbydere: Netthandelsplattformer, nettsøkemotorer, sosiale nettverkstjenester 
  7. Forskning: Forskningsorganisasjoner

Lurer du på noe? Ta kontakt med oss