The Security Act
Last peer-reviewed July 16, 2026
Brief overview
Sikkerhetsloven skal bidra til å forebygge, avdekke og motvirke sikkerhetstruende virksomhet og beskytte nasjonale sikkerhetsinteresser. Loven gjelder for statlige, fylkeskommunale og kommunale organer, for virksomheter som omfattes gjennom vedtak etter loven, og for leverandører i den utstrekning reglene om sikkerhetsgraderte anskaffelser gjelder.
For KI-, oversettelses- og språkverktøy er loven særlig relevant når verktøyet kan behandle sikkerhetsgradert informasjon, brukes i eller få tilgang til skjermingsverdige informasjonssystemer, eller inngå i arbeidsprosesser knyttet til grunnleggende nasjonale funksjoner. At informasjon er intern, sensitiv, taushetsbelagt eller forretningskritisk betyr ikke i seg selv at sikkerhetsloven gjelder.
Virksomheter som omfattes, må arbeide systematisk og risikobasert med forebyggende sikkerhet. Bruk av eksterne KI-, oversettelses- og skytjenester må derfor vurderes opp mot informasjonen, systemene, leverandørtilgangen og funksjonene tjenesten berører.
What regulates this
Loven regulerer forebyggende nasjonalt sikkerhetsarbeid, blant annet sikkerhetsstyring, beskyttelse av sikkerhetsgradert informasjon, informasjonssikkerhet for skjermingsverdige informasjonssystemer, objekt- og infrastruktursikkerhet, personellsikkerhet og sikkerhetsgraderte anskaffelser.
Who is affected
Public sector supplier
Public sector
Private sector
Why it has practical significance
KI-, oversettelses- og språkverktøy kan overføre, lagre, analysere eller eksponere informasjon og gi leverandører teknisk tilgang. For virksomheter som omfattes av sikkerhetsloven kan dette utløse krav til risikovurdering, tilgangsstyring, godkjente behandlingsmiljøer, leverandøroppfølging og dokumenterte sikkerhetstiltak. Betydningen er situasjonsavhengig: Loven gjelder ikke automatisk bare fordi innholdet er sensitivt eller konfidensielt.
Key Requirements and Obligations
- Etablere og opprettholde et forsvarlig sikkerhetsnivå som er tilpasset risikoen.
- Forankre det forebyggende sikkerhetsarbeidet i virksomhetens ledelse og integrere det i virksomhetsstyringen.
- Gjennomføre regelmessige risikovurderinger og iverksette nødvendige sikkerhetstiltak.
- Beskytte sikkerhetsgradert informasjon mot at uvedkommende får tilgang til eller kjennskap til den, eller at informasjonen går tapt, endres eller blir utilgjengelig.
- Beskytte skjermingsverdige informasjonssystemer med relevante organisatoriske, tekniske og fysiske tiltak.
- Håndtere og varsle om sikkerhetstruende hendelser og annen aktivitet når lovens varslingsregler gjelder.
- Stille og følge opp sikkerhetskrav ved sikkerhetsgraderte anskaffelser, også overfor leverandører og underleverandører.
What the business may consider documenting
- Avklar skriftlig om virksomheten, den aktuelle funksjonen, informasjonen eller systemet er omfattet av sikkerhetsloven.
- Kartlegg om KI- og språkverktøy kan få tilgang til sikkerhetsgradert informasjon eller skjermingsverdige informasjonssystemer.
- Skill sikkerhetsgradert informasjon fra annen sensitiv, taushetsbelagt eller forretningskritisk informasjon.
- Fastsett hvilke verktøy og behandlingsmiljøer som er godkjent for ulike informasjonskategorier.
- Gjennomfør og dokumenter en risikovurdering før nye KI-, oversettelses- eller skytjenester tas i bruk i berørte arbeidsprosesser.
- Vurder leverandørtilgang, datalagring, fjernsupport, underleverandører og behandling utenfor virksomhetens kontroll.
- Etabler tilgangsstyring, logging, avvikshåndtering og menneskelig kontroll som samsvarer med risikoen.
- Sørg for at anskaffelses- og kontraktsprosessen håndterer eventuelle krav til sikkerhetsavtale og leverandørklarering.
- Gi ansatte tydelige regler for hva som ikke skal legges inn i åpne KI- eller oversettelsestjenester.
Sources and Further Reading
- Primary official source
- NSM: Sikkerhetsloven og forskrifter
- NSM: Veiledere og håndbøker
- NSM: Sikkerhetsgraderte anskaffelser
The links point to external sources. Check the current text and status before using them in your own work.
