← Back to the regulatory map
Love Norway

The Security Act

Valid in Norway

Last peer-reviewed July 16, 2026

Brief overview

Sikkerhetsloven skal bidra til å forebygge, avdekke og motvirke sikkerhetstruende virksomhet og beskytte nasjonale sikkerhetsinteresser. Loven gjelder for statlige, fylkeskommunale og kommunale organer, for virksomheter som omfattes gjennom vedtak etter loven, og for leverandører i den utstrekning reglene om sikkerhetsgraderte anskaffelser gjelder.

For KI-, oversettelses- og språkverktøy er loven særlig relevant når verktøyet kan behandle sikkerhetsgradert informasjon, brukes i eller få tilgang til skjermingsverdige informasjonssystemer, eller inngå i arbeidsprosesser knyttet til grunnleggende nasjonale funksjoner. At informasjon er intern, sensitiv, taushetsbelagt eller forretningskritisk betyr ikke i seg selv at sikkerhetsloven gjelder.

Virksomheter som omfattes, må arbeide systematisk og risikobasert med forebyggende sikkerhet. Bruk av eksterne KI-, oversettelses- og skytjenester må derfor vurderes opp mot informasjonen, systemene, leverandørtilgangen og funksjonene tjenesten berører.

What regulates this

Loven regulerer forebyggende nasjonalt sikkerhetsarbeid, blant annet sikkerhetsstyring, beskyttelse av sikkerhetsgradert informasjon, informasjonssikkerhet for skjermingsverdige informasjonssystemer, objekt- og infrastruktursikkerhet, personellsikkerhet og sikkerhetsgraderte anskaffelser.

Who is affected

Public sector supplier

Public sector

Private sector

Why it has practical significance

KI-, oversettelses- og språkverktøy kan overføre, lagre, analysere eller eksponere informasjon og gi leverandører teknisk tilgang. For virksomheter som omfattes av sikkerhetsloven kan dette utløse krav til risikovurdering, tilgangsstyring, godkjente behandlingsmiljøer, leverandøroppfølging og dokumenterte sikkerhetstiltak. Betydningen er situasjonsavhengig: Loven gjelder ikke automatisk bare fordi innholdet er sensitivt eller konfidensielt.

Key Requirements and Obligations

  • Etablere og opprettholde et forsvarlig sikkerhetsnivå som er tilpasset risikoen.
  • Forankre det forebyggende sikkerhetsarbeidet i virksomhetens ledelse og integrere det i virksomhetsstyringen.
  • Gjennomføre regelmessige risikovurderinger og iverksette nødvendige sikkerhetstiltak.
  • Beskytte sikkerhetsgradert informasjon mot at uvedkommende får tilgang til eller kjennskap til den, eller at informasjonen går tapt, endres eller blir utilgjengelig.
  • Beskytte skjermingsverdige informasjonssystemer med relevante organisatoriske, tekniske og fysiske tiltak.
  • Håndtere og varsle om sikkerhetstruende hendelser og annen aktivitet når lovens varslingsregler gjelder.
  • Stille og følge opp sikkerhetskrav ved sikkerhetsgraderte anskaffelser, også overfor leverandører og underleverandører.

What the business may consider documenting

  • Avklar skriftlig om virksomheten, den aktuelle funksjonen, informasjonen eller systemet er omfattet av sikkerhetsloven.
  • Kartlegg om KI- og språkverktøy kan få tilgang til sikkerhetsgradert informasjon eller skjermingsverdige informasjonssystemer.
  • Skill sikkerhetsgradert informasjon fra annen sensitiv, taushetsbelagt eller forretningskritisk informasjon.
  • Fastsett hvilke verktøy og behandlingsmiljøer som er godkjent for ulike informasjonskategorier.
  • Gjennomfør og dokumenter en risikovurdering før nye KI-, oversettelses- eller skytjenester tas i bruk i berørte arbeidsprosesser.
  • Vurder leverandørtilgang, datalagring, fjernsupport, underleverandører og behandling utenfor virksomhetens kontroll.
  • Etabler tilgangsstyring, logging, avvikshåndtering og menneskelig kontroll som samsvarer med risikoen.
  • Sørg for at anskaffelses- og kontraktsprosessen håndterer eventuelle krav til sikkerhetsavtale og leverandørklarering.
  • Gi ansatte tydelige regler for hva som ikke skal legges inn i åpne KI- eller oversettelsestjenester.

Sources and Further Reading

The links point to external sources. Check the current text and status before using them in your own work.

The information is general information and not legal advice. The applicable requirements must be assessed based on the enterprise's sector, role, information, and specific use of technology.