{"id":3919,"date":"2026-07-18T11:43:17","date_gmt":"2026-07-18T09:43:17","guid":{"rendered":"https:\/\/clearnord.no\/?post_type=cn_regulation&#038;p=3919"},"modified":"2026-07-18T11:43:17","modified_gmt":"2026-07-18T09:43:17","slug":"digitalsikkerhetsloven-og-digitalsikkerhetsforskriften","status":"publish","type":"cn_regulation","link":"https:\/\/clearnord.no\/nno\/regelverk\/digitalsikkerhetsloven-og-digitalsikkerhetsforskriften\/","title":{"rendered":"Digitalsikkerhetsloven og digitalsikkerhetsforskriften"},"content":{"rendered":"<p>Digitalsikkerhetsloven og digitalsikkerhetsforskriften tr\u00e5dte i kraft 1. oktober 2025. Regelverket gjennomf\u00f8rer EUs f\u00f8rste direktiv om sikkerhet i nettverks- og informasjonssystemer, NIS1, og stiller grunnleggende krav til digital sikkerhet hos n\u00e6rmere angitte tilbydere av samfunnsviktige og digitale tjenester.<\/p>\n\n\n\n<p>Virksomheter som omfattes, skal arbeide systematisk og risikobasert med sikkerhet, beredskap og hendelsesh\u00e5ndtering. For tilbydere av samfunnsviktige tjenester omfatter dette blant annet dokumentert sikkerhetsstyring, risikovurderinger, organisatoriske, teknologiske, fysiske og personellmessige tiltak, beredskapsplaner og oppf\u00f8lging av leverand\u00f8rer. Alvorlige hendelser som p\u00e5virker tjenesteleveransen betydelig, skal varsles til myndighetene.<\/p>\n\n\n\n<p>Regelverket er ikke KI-spesifikt. N\u00e5r KI-systemer, skytjenester, automatisert oversettelse eller andre spr\u00e5kverkt\u00f8y inng\u00e5r i leveransen av en tjeneste som omfattes, kan de likevel v\u00e6re systemer, avhengigheter eller leverand\u00f8rtjenester som m\u00e5 inng\u00e5 i sikkerhetsarbeidet. Bruk av KI utvider ikke i seg selv lovens virkeomr\u00e5de.<\/p>\n\n\n\n<p>F\u00f8lg med p\u00e5 NIS2: Per 18. juli 2026 er NIS2-direktivet fortsatt under behandling for innlemmelse i E\u00d8S-avtalen. Det er ikke satt i kraft i Norge, og det finnes ingen verifisert norsk ikrafttredelsesdato. Inntil videre er det digitalsikkerhetsloven og -forskriften, basert p\u00e5 NIS1, som gjelder i Norge.<\/p>","protected":false},"excerpt":{"rendered":"<p>Digitalsikkerhetsloven og digitalsikkerhetsforskriften tr\u00e5dte i kraft 1. oktober 2025. Regelverket gjennomf\u00f8rer EUs f\u00f8rste direktiv om sikkerhet i nettverks- og informasjonssystemer, NIS1, og [&hellip;]<\/p>\n","protected":false},"menu_order":0,"template":"","meta":{"inline_featured_image":false,"footnotes":"","cn_reg_type_label":"Lov og forskrift om digital sikkerhet \u2013 gjennomf\u00f8rer NIS1","cn_reg_audience":"N\u00e6rmere angitte tilbydere av samfunnsviktige tjenester innen energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur, samt tilbydere av nettbaserte markedsplasser, skytjenester og nettbaserte s\u00f8kemotorer. Leverand\u00f8rer kan ogs\u00e5 bli ber\u00f8rt gjennom avtalte sikkerhetskrav.","cn_reg_summary":"Stiller risikobaserte krav til digital sikkerhet, ledelsesforankring, beredskap og varsling hos virksomheter med s\u00e6rlig betydning for samfunnet.","cn_reg_what_regulates":"Regelverket skal forebygge, avdekke og motvirke u\u00f8nskede hendelser i nettverks- og informasjonssystemer som brukes til \u00e5 levere samfunnsviktige og digitale tjenester.\r\n\r\nForskriften presiserer virkeomr\u00e5det gjennom kategorier og terskler for tilbydere av samfunnsviktige tjenester. Den fastsetter ogs\u00e5 n\u00e6rmere krav til blant annet sikkerhetsstyring, risikovurderinger, sikkerhetstiltak, beredskap, leverand\u00f8roppf\u00f8lging, innmelding og hendelsesvarsling.\r\n\r\nTilbydere av digitale tjenester omfattes av et eget regime for sikkerhet og varsling. Det er derfor viktig \u00e5 avklare hvilken tilbyderkategori virksomheten tilh\u00f8rer, og ikke legge til grunn at alle krav gjelder likt for begge kategorier.","cn_reg_why_matters":"Svikt i digitale systemer kan ramme tjenester som helse, vann, energi, transport, finans og digital infrastruktur. Regelverket plasserer ansvaret for digital sikkerhet tydelig hos virksomhetens ledelse og gj\u00f8r sikkerhetsarbeidet til en del av den ordin\u00e6re styringen.\r\n\r\nFor virksomheter som bruker KI, automatisert oversettelse eller andre spr\u00e5kverkt\u00f8y i en tjeneste som omfattes, m\u00e5 relevante risikoer og avhengigheter vurderes p\u00e5 samme m\u00e5te som for andre digitale systemer. Det kan blant annet gjelde uautorisert tilgang, datalekkasje, manipulering, utilgjengelighet, mangelfull gjenoppretting og svikt hos en sky- eller systemleverand\u00f8r.\r\n\r\nKI-bruk er likevel bare indirekte relevant: Det avgj\u00f8rende er om virksomheten og tjenesten omfattes av lovens virkeomr\u00e5de, og om systemet kan p\u00e5virke sikkerheten eller leveransen av den aktuelle tjenesten.","cn_reg_obligations":"Avklar og dokumenter om virksomheten er tilbyder av samfunnsviktige tjenester eller tilbyder av digitale tjenester; virkeomr\u00e5de, terskler og plikter er forskjellige.\r\nTilbydere av samfunnsviktige tjenester skal melde inn virksomheten og de aktuelle tjenestene til NSM og relevant sektortilsyn s\u00e5 raskt som mulig, og melde fra om endringer.\r\nTilbydere av samfunnsviktige tjenester skal ha et dokumentert styringssystem for sikkerhet som inng\u00e5r i virksomhetens samlede styring, er godkjent av virksomhetens leder og gjennomg\u00e5s minst \u00e5rlig.\r\nRisikovurderinger av nettverks- og informasjonssystemene som brukes i tjenesteleveransen, skal utarbeides, dokumenteres, vedlikeholdes og oppdateres ved relevante endringer.\r\nSikkerhetstiltakene skal v\u00e6re hensiktsmessige og proporsjonale med risikoen og omfatte relevante organisatoriske, teknologiske, fysiske og personellmessige forhold.\r\nTilbydere av samfunnsviktige tjenester skal ha dokumenterte planer for hendelsesh\u00e5ndtering og beredskap og gjennomf\u00f8re relevante \u00f8velser.\r\nTilbydere av samfunnsviktige tjenester skal stille n\u00f8dvendige sikkerhetskrav til leverand\u00f8rer og andre som kan p\u00e5virke sikkerheten, gj\u00f8re kravene bindende og f\u00f8lge dem opp.\r\nBegge tilbyderkategorier skal uten un\u00f8dig opphold varsle om hendelser som har betydelig innvirkning p\u00e5 tjenesteleveransen.\r\nFor samfunnsviktige tjenester gjelder trinnvise frister: f\u00f8rste varsel innen 24 timer, oppdatering innen 72 timer og hendelsesrapport innen \u00e9n m\u00e5ned.\r\nDe trinnvise fristene i digitalsikkerhetsforskriften gjelder ikke p\u00e5 samme m\u00e5te for tilbydere av digitale tjenester; disse f\u00f8lger lovens krav om varsling uten un\u00f8dig opphold og de s\u00e6rskilte reglene for digitale tjenester.","cn_reg_actions":"Gjennomf\u00f8r en dokumentert virkeomr\u00e5deanalyse mot kategoriene, kriteriene, tersklene og unntakene i loven og forskriften.\r\nKartlegg systemer, dataflyter, driftsmilj\u00f8er, leverand\u00f8rer og andre avhengigheter som er n\u00f8dvendige for \u00e5 levere den omfattede tjenesten.\r\nTa med relevante KI-systemer, spr\u00e5kverkt\u00f8y og skytjenester i risikovurderinger, beredskapsplaner og oversikter over kritiske avhengigheter.\r\nFordel og dokumenter ansvar for sikkerhetsstyring, risikoh\u00e5ndtering, leverand\u00f8roppf\u00f8lging og hendelsesvarsling.\r\nStill konkrete krav til sikkerhet, varsling, revisjonsmuligheter, kontinuitet, gjenoppretting og avslutning av tjenesten i relevante leverand\u00f8ravtaler.\r\nTest at virksomheten kan oppdage, vurdere, eskalere og varsle alvorlige hendelser innen de fristene som gjelder for virksomhetens tilbyderkategori.\r\nSamordne hendelsesprosedyrer med eventuelle varslingsplikter etter personvernregelverket, sikkerhetsloven og sektorspesifikke regler.\r\nF\u00f8lg NIS2-prosessen i E\u00d8S og vurder en frivillig gap-analyse, men merk tydelig at NIS2-kravene enn\u00e5 ikke er gjeldende norsk rett.","cn_reg_next_date_label":"","cn_reg_next_date":"","cn_reg_verified_date":"2026-07-16","cn_reg_review_owner":"ClearNord \u2013 faglig ansvarlig for regelverkskartet","cn_reg_change_summary":"Kontrollert etter ikrafttredelsen 1. oktober 2025 og oppdatert med NSMs innmeldings- og varslingsveiledning samt gjeldende status for NIS2 i E\u00d8S.","cn_reg_primary_source_url":"https:\/\/lovdata.no\/lov\/2023-12-20-108","cn_reg_sources":"Digitalsikkerhetsforskriften | https:\/\/lovdata.no\/forskrift\/2025-06-20-1131\r\nJustis- og beredskapsdepartementet: Ny lov om digital sikkerhet trer i kraft i dag | https:\/\/www.regjeringen.no\/no\/aktuelt\/ny-lov-om-digital-sikkerhet-trer-i-kraft-i-dag\/id3121009\/\r\nNSM: Veileder i digitalsikkerhetsloven og -forskriften | https:\/\/nsm.no\/regelverk-og-hjelp\/veiledere-og-handboker\/digitalsikkerhetsloven-og-forskrift\r\nNSM: Innmelding av samfunnsviktige tjenester | https:\/\/nsm.no\/regelverk-og-hjelp\/digitalsikkerhetsloven-og-forskriften\/innmelding-av-samfunnsviktige-tjenester-etter-digitalsikkerhetsloven\r\nNSM: Varsle om hendelser etter digitalsikkerhetsloven | https:\/\/nsm.no\/regelverk-og-hjelp\/digitalsikkerhetsloven-og-forskriften\/varsle-om-hendelser-etter-digitalsikkerhetsloven\r\nEUR-Lex: NIS2-direktivet (EU) 2022\/2555 | https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\/eng\r\nEFTA EEA-Lex: Status for NIS2 i E\u00d8S | https:\/\/www.efta.int\/eea-lex\/32022l2555\r\nRegjeringen.no: E\u00d8S-notat om NIS2-direktivet | https:\/\/www.regjeringen.no\/no\/sub\/eos-notatbasen\/notatene\/2021\/feb\/nis2-direktivet\/id2846097\/","cn_reg_related_profiles":[3829,3921]},"cn_reg_category":[13],"cn_reg_org":[15,16],"cn_reg_topic":[25,24,18],"cn_reg_jurisdiction":[30],"cn_reg_status":[31],"cn_reg_significance":[37],"cn_reg_sector":[46,42,40,47,41],"class_list":["post-3919","cn_regulation","type-cn_regulation","status-publish","hentry","cn_reg_category-sektorspesifikke","cn_reg_org-offentlig-sektor","cn_reg_org-privat-sektor","cn_reg_topic-dokumentasjon","cn_reg_topic-informasjonssikkerhet","cn_reg_topic-ki","cn_reg_jurisdiction-norge-eu","cn_reg_status-gjeldende-norge","cn_reg_significance-hoy","cn_reg_sector-finans-forsikring","cn_reg_sector-helse-omsorg","cn_reg_sector-kommune-fylkeskommune","cn_reg_sector-private-publikumstjenester","cn_reg_sector-statlig-virksomhet"],"_links":{"self":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3919","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation"}],"about":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/types\/cn_regulation"}],"version-history":[{"count":1,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3919\/revisions"}],"predecessor-version":[{"id":3920,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3919\/revisions\/3920"}],"wp:attachment":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/media?parent=3919"}],"wp:term":[{"taxonomy":"cn_reg_category","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_category?post=3919"},{"taxonomy":"cn_reg_org","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_org?post=3919"},{"taxonomy":"cn_reg_topic","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_topic?post=3919"},{"taxonomy":"cn_reg_jurisdiction","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_jurisdiction?post=3919"},{"taxonomy":"cn_reg_status","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_status?post=3919"},{"taxonomy":"cn_reg_significance","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_significance?post=3919"},{"taxonomy":"cn_reg_sector","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_sector?post=3919"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}