NIS2 og digitalsikkerhetsloven i Norge

En praktisk guide til hva NIS2 er, hvem som omfattes, hvilke frister som gjelder, og hva virksomheten din faktisk må gjøre.

Kort oppsummert: De NIS2-tilpassede endringene i digitalsikkerhetsloven trer i kraft 1. juli 2026, med registreringsfrist 1. oktober 2026. Antallet norske virksomheter som omfattes øker fra rundt 600 til om lag 5 000.

Hva er NIS2?

NIS2 (Network and Information Security Directive 2) er EUs oppdaterte direktiv for cybersikkerhet. Det skjerper kravene til risikostyring, hendelseshåndtering og sikkerhet i leverandørkjeden, og utvider kraftig hvilke sektorer og virksomheter som omfattes sammenlignet med det opprinnelige NIS-direktivet. I Norge gjennomføres NIS2 gjennom digitalsikkerhetsloven.

Status og frister i Norge

Digitalsikkerhetsloven ble vedtatt i Stortinget i desember 2023 og trådte først i kraft 1. oktober 2025 (gjennomføring av det opprinnelige NIS-regelverket). De NIS2-tilpassede endringene trer i kraft 1. juli 2026, med registreringsfrist 1. oktober 2026 for virksomheter som omfattes. Tilsyn og eventuelle gebyrer kommer fra og med de første kontrollene i 2027.

Hvem omfattes?

Om virksomheten er omfattet avgjøres av sektor og størrelse. Reglene treffer som hovedregel mellomstore og store virksomheter – fra 50 ansatte eller 10 millioner euro i omsetning – i utpekte sektorer som energi, transport, bank og finans, helse, drikkevann og avløp, digital infrastruktur, IKT-tjenester, offentlig forvaltning, post, avfall, næringsmidler og deler av industrien.

Virksomhetene deles i to kategorier: vesentlige virksomheter (proaktivt tilsyn, strengest krav) og viktige virksomheter (reaktivt tilsyn). Kategorien avgjør blant annet nivået på tilsyn og sanksjoner.

De ti sikkerhetstiltakene (artikkel 21)

NIS2 artikkel 21 fastsetter ti minimumstiltak alle omfattede virksomheter må ha på plass:

  1. Risikoanalyse og retningslinjer for informasjonssikkerhet
  2. Hendelseshåndtering (deteksjon, respons og gjenoppretting)
  3. Virksomhetskontinuitet og krisehåndtering, inkludert backup
  4. Sikkerhet i leverandørkjeden
  5. Sikkerhet i anskaffelse, utvikling og vedlikehold av systemer
  6. Rutiner for å vurdere effekten av sikkerhetstiltakene
  7. Grunnleggende cyberhygiene og opplæring i sikkerhet
  8. Retningslinjer for kryptografi og kryptering
  9. Personellsikkerhet, tilgangsstyring og oversikt over verdier (assets)
  10. Flerfaktorautentisering og sikret kommunikasjon

Varslingsplikt ved hendelser

Ved alvorlige hendelser gjelder korte frister: et tidlig varsel innen 24 timer, en mer utfyllende hendelsesrapport innen 72 timer, og en endelig rapport innen én måned. Dette forutsetter at virksomheten har etablert rutiner og roller for hendelseshåndtering på forhånd.

Ledelsens ansvar og sanksjoner

NIS2 legger ansvaret tydelig hos ledelsen: styret og daglig leder skal ha oversikt over risiko og godkjenne sikkerhetstiltakene. Brudd kan utløse overtredelsesgebyr på opptil 4 prosent av årsomsetningen. For offentlige virksomheter kan gebyret være opptil 25 ganger folketrygdens grunnbeløp – i størrelsesorden 3 millioner kroner.

Slik kommer du i gang

Start med å avklare om virksomheten er omfattet, og registrer dere innen fristen. Etabler deretter et styringssystem for digital sikkerhet: kartlegg verdier og risiko, dokumenter retningslinjer, sett opp hendelses- og varslingsrutiner, og få kontroll på leverandørkjeden. Mye av dette overlapper med kravene i ISO 27001 – bygger du én gang, dekker du flere regelverk.

Ofte stilte spørsmål

Gjelder NIS2 i Norge?

Ja. NIS2 er et EU-direktiv som gjennomføres i norsk rett gjennom digitalsikkerhetsloven. De NIS2-tilpassede endringene i loven trer i kraft 1. juli 2026, med registreringsfrist for berørte virksomheter 1. oktober 2026.

Hvem omfattes av NIS2 i Norge?

Antallet norske virksomheter med lovpålagte krav vokser fra rundt 600 til om lag 5 000. Reglene treffer mellomstore og store virksomheter (fra 50 ansatte eller 10 mill. euro i omsetning) i utpekte sektorer, delt i «vesentlige» og «viktige» virksomheter.

Hva er straffen for brudd på NIS2 i Norge?

Brudd kan utløse overtredelsesgebyr på opptil 4 prosent av virksomhetens årsomsetning. Offentlige virksomheter risikerer gebyr på opptil 25 ganger folketrygdens grunnbeløp (rundt 3 millioner kroner).

Hva må vi gjøre for å etterleve NIS2?

Kort oppsummert: etabler et styringssystem for digital sikkerhet, gjennomfør risikovurderinger, sikre hendelseshåndtering og varslingsrutiner, følg opp leverandørkjeden, og sørg for at ledelsen har oversikt og ansvar. Artikkel 21 lister ti minimumstiltak.

Fra NIS2-krav til dokumentert kontroll

INQULA gir deg styringssystem, risikovurdering, hendelseshåndtering og leverandørstyring på ett sted – bygget for kravene i NIS2 og digitalsikkerhetsloven.

Denne guiden er til generell informasjon og er ikke juridisk rådgivning.