Artikkelinnhold
KortversjonenVis merVis mindreDigitalsikkerhetsloven og forskriften trådte i kraft 1. oktober 2025 uten overgangsperiode.
- Digitalsikkerhetsloven og forskriften trådte i kraft 1. oktober 2025 uten overgangsperiode.
- Forskriften beskrev 28 kategorier av samfunnsviktige tjenester.
- Digitalsikkerhetsloven var bindende norsk rett fra 1. oktober 2025 uten overgangsperiode. Den gjennomførte NIS1; NIS2 var fortsatt en egen fremtidig EØS- og norsk prosess.
Hva skjedde
Digitalsikkerhetsloven og forskriften trådte i kraft 1. oktober 2025 uten overgangsperiode. Utpekte tilbydere av samfunnsviktige og digitale tjenester måtte fra første dag oppfylle grunnleggende sikkerhetskrav og varsle om alvorlige hendelser.
Forskriften beskrev 28 kategorier av samfunnsviktige tjenester. Regelverket plasserte digital sikkerhet i ledelsens ordinære ansvar og krevde forholdsmessige tiltak basert på virksomhetens risiko.
Rettslig status i Norge
Digitalsikkerhetsloven var bindende norsk rett fra 1. oktober 2025 uten overgangsperiode. Den gjennomførte NIS1; NIS2 var fortsatt en egen fremtidig EØS- og norsk prosess.
Bakgrunnen for saken
Forskriften listet 28 kategorier av samfunnsviktige tjenester og gjorde pliktstatus til et spørsmål om faktisk tjeneste, størrelse og rolle. Omfattede tilbydere kunne ikke vente på en senere overgangsperiode. De måtte kunne vise et styringssystem, forholdsmessige tekniske og organisatoriske tiltak og en fungerende varslingsprosess fra første dag. Loven gjennomførte det første NIS-direktivet. Arbeid med NIS2 kunne derfor ikke blandes inn som om det allerede var gjeldende norsk plikt. Ledelsen måtte dokumentere hvilket regelsett omfangsvurderingen, hendelsesterskelen og leverandørkravene bygget på.
Omfangsvurderingen bør knytte hver av de 28 tjenestekategoriene til juridisk enhet, størrelse og leveranse i Norge. Deretter må virksomheten måle dagens styringssystem, tiltak og varslingsløp mot pliktene som faktisk trådte i kraft. Et eget spor kan forberede NIS2, men dokumentene må tydelig vise hvilket direktiv og hvilken norsk bestemmelse hvert krav bygger på.
Praktiske konsekvenser
Den første ledelsesgjennomgangen bør ende med en signert omfangsbeslutning, en liste over kritiske tjenester og bekreftelse på at varsling er prøvd. Uavklarte NIS2-forventninger kan stå i et eget fremtidsspor. Det hindrer at organisasjonen overser pliktene som gjelder nå mens den venter på et nyere regelverk. Omfangsbeslutningen bør oppdateres når tjenester, størrelse eller organisering endres.
Kilder
Regjeringen: «Ny lov om digital sikkerhet trer i kraft», 1. oktober 2025.
Lovdata: «Lov om digital sikkerhet», 20. desember 2023.
Til diskusjon
Hvilket scenario bør vi øve på først?

