Sikkerhetsloven
Sist faglig kontrollert 16. July 2026
Kort oversikt
Sikkerhetsloven skal bidra til å forebygge, avdekke og motvirke sikkerhetstruende virksomhet og beskytte nasjonale sikkerhetsinteresser. Loven gjelder for statlige, fylkeskommunale og kommunale organer, for virksomheter som omfattes gjennom vedtak etter loven, og for leverandører i den utstrekning reglene om sikkerhetsgraderte anskaffelser gjelder.
For KI-, oversettelses- og språkverktøy er loven særlig relevant når verktøyet kan behandle sikkerhetsgradert informasjon, brukes i eller få tilgang til skjermingsverdige informasjonssystemer, eller inngå i arbeidsprosesser knyttet til grunnleggende nasjonale funksjoner. At informasjon er intern, sensitiv, taushetsbelagt eller forretningskritisk betyr ikke i seg selv at sikkerhetsloven gjelder.
Virksomheter som omfattes, må arbeide systematisk og risikobasert med forebyggende sikkerhet. Bruk av eksterne KI-, oversettelses- og skytjenester må derfor vurderes opp mot informasjonen, systemene, leverandørtilgangen og funksjonene tjenesten berører.
Hva regulerer dette
Loven regulerer forebyggende nasjonalt sikkerhetsarbeid, blant annet sikkerhetsstyring, beskyttelse av sikkerhetsgradert informasjon, informasjonssikkerhet for skjermingsverdige informasjonssystemer, objekt- og infrastruktursikkerhet, personellsikkerhet og sikkerhetsgraderte anskaffelser.
Hvem berøres
Leverandør til offentlig sektor
Offentlig sektor
Privat sektor
Hvorfor det har praktisk betydning
KI-, oversettelses- og språkverktøy kan overføre, lagre, analysere eller eksponere informasjon og gi leverandører teknisk tilgang. For virksomheter som omfattes av sikkerhetsloven kan dette utløse krav til risikovurdering, tilgangsstyring, godkjente behandlingsmiljøer, leverandøroppfølging og dokumenterte sikkerhetstiltak. Betydningen er situasjonsavhengig: Loven gjelder ikke automatisk bare fordi innholdet er sensitivt eller konfidensielt.
Sentrale krav og forpliktelser
- Etablere og opprettholde et forsvarlig sikkerhetsnivå som er tilpasset risikoen.
- Forankre det forebyggende sikkerhetsarbeidet i virksomhetens ledelse og integrere det i virksomhetsstyringen.
- Gjennomføre regelmessige risikovurderinger og iverksette nødvendige sikkerhetstiltak.
- Beskytte sikkerhetsgradert informasjon mot at uvedkommende får tilgang til eller kjennskap til den, eller at informasjonen går tapt, endres eller blir utilgjengelig.
- Beskytte skjermingsverdige informasjonssystemer med relevante organisatoriske, tekniske og fysiske tiltak.
- Håndtere og varsle om sikkerhetstruende hendelser og annen aktivitet når lovens varslingsregler gjelder.
- Stille og følge opp sikkerhetskrav ved sikkerhetsgraderte anskaffelser, også overfor leverandører og underleverandører.
Hva virksomheten kan vurdere å dokumentere
- Avklar skriftlig om virksomheten, den aktuelle funksjonen, informasjonen eller systemet er omfattet av sikkerhetsloven.
- Kartlegg om KI- og språkverktøy kan få tilgang til sikkerhetsgradert informasjon eller skjermingsverdige informasjonssystemer.
- Skill sikkerhetsgradert informasjon fra annen sensitiv, taushetsbelagt eller forretningskritisk informasjon.
- Fastsett hvilke verktøy og behandlingsmiljøer som er godkjent for ulike informasjonskategorier.
- Gjennomfør og dokumenter en risikovurdering før nye KI-, oversettelses- eller skytjenester tas i bruk i berørte arbeidsprosesser.
- Vurder leverandørtilgang, datalagring, fjernsupport, underleverandører og behandling utenfor virksomhetens kontroll.
- Etabler tilgangsstyring, logging, avvikshåndtering og menneskelig kontroll som samsvarer med risikoen.
- Sørg for at anskaffelses- og kontraktsprosessen håndterer eventuelle krav til sikkerhetsavtale og leverandørklarering.
- Gi ansatte tydelige regler for hva som ikke skal legges inn i åpne KI- eller oversettelsestjenester.
Kilder og videre lesning
- Primær offisiell kilde
- NSM: Sikkerhetsloven og forskrifter
- NSM: Veiledere og håndbøker
- NSM: Sikkerhetsgraderte anskaffelser
Lenkene peker til eksterne kilder. Kontroller gjeldende tekst og status for bruk i eget arbeid.
