Kravene til digital sikkerhet i Norge skjerpes. Digitalsikkerhetsloven trådte i kraft 1. oktober 2025, og EUs NIS2-direktiv skal etter planen tas inn i norsk rett gjennom EØS-avtalen. Når det skjer, er ikke fastsatt.
Hva er digitalsikkerhetsloven?
Digitalsikkerhetsloven gjennomfører EUs første NIS-direktiv i Norge. Den stiller krav til sikkerhetsstyring, beskyttelse og varsling av hendelser for virksomheter som leverer samfunnsviktige tjenester, og for enkelte digitale tjenester.
Hva endrer NIS2?
NIS2 utvider ordningen til langt flere sektorer og virksomheter, også mellomstore. Kravene blir mer konkrete, ledelsen får et tydeligere ansvar, og det stilles krav til sikkerhet i leverandørkjeden. Det betyr at også bedrifter som ikke selv er omfattet, kan få krav fra kundene sine.
Typiske krav
- Risikovurdering og sikkerhetsstyring
- Tilgangsstyring og tofaktor
- Oppdatering og håndtering av sårbarheter
- Sikkerhetskopi og gjenoppretting
- Varsling av alvorlige hendelser
- Krav til leverandører og underleverandører
Hva bør dere gjøre nå?
- Finn ut om virksomheten er omfattet, eller leverer til noen som er det.
- Få oversikt over løsningene dere har, og hvordan de står seg. En sikkerhets- og helsesjekk er et godt sted å starte.
- Tett de åpenbare hullene: tofaktor, oppdateringer og tilgangsstyring.
- Sørg for at løsningene blir overvåket og oppdatert, så det kan dokumenteres.
«De færreste er i forkant. Som regel er det en kunde som plutselig stiller krav – og da er det godt å ha noen å sparre med.»
sier Richard Dawson Funke, daglig leder i DOPS.Dette er en kort oversikt, ikke juridisk rådgivning. Oppdatert informasjon finnes hos Nasjonal sikkerhetsmyndighet (NSM). Les også IT-sikkerhet for bedrifter.