Artikkelinnhold
KortversjonenVis merVis mindreJustis- og beredskapsdepartementet sendte forslag til digitalsikkerhetsforskrift på høring.
- Justis- og beredskapsdepartementet sendte forslag til digitalsikkerhetsforskrift på høring.
- Dette var et høringsforslag, ikke endelige plikter.
- Dette var et norsk høringsforslag, ikke bindende forskriftskrav på publiseringsdatoen. Loven og den endelige forskriften måtte tre i kraft før pliktene gjaldt.
Hva skjedde
Justis- og beredskapsdepartementet sendte forslag til digitalsikkerhetsforskrift på høring. Forslaget presiserte virkeområdet og beskrev styringssystem, risikovurderinger, organisatoriske og tekniske tiltak og varsling av hendelser.
Dette var et høringsforslag, ikke endelige plikter. Detaljene ga likevel berørte virksomheter et grunnlag for å sammenligne egne sikkerhetsprosesser med forventet regelverk.
Rettslig status i Norge
Dette var et norsk høringsforslag, ikke bindende forskriftskrav på publiseringsdatoen. Loven og den endelige forskriften måtte tre i kraft før pliktene gjaldt.
Bakgrunnen for saken
Forslaget la opp til et styringssystem som skulle vise hvordan virksomheten identifiserte risiko, valgte tiltak og fulgte dem over tid. Hendelsesvarsling måtte knyttes til tydelige terskler, kontaktpunkter og informasjon som kunne fremskaffes raskt. Det praktiske forarbeidet var derfor mer enn å skrive en policy: virksomheten måtte koble kritiske tjenester til systemer, data, leverandører og gjenopprettingsbehov. Samtidig måtte høringsstatusen bevares i beslutningsgrunnlaget. Kontroller kunne prøves mot utkastet, men kontrakter og pliktbeskrivelser måtte oppdateres mot endelig forskrift før de ble behandlet som bindende.
En realistisk øvelse kan starte med tap av en kritisk skytjeneste eller kompromittering hos en leverandør. Testen bør vise hvem som oppdager hendelsen, hvordan alvorlighetsgrad fastsettes, hvilke fakta som kan rapporteres innen fristen, og hvem som beslutter gjenoppretting. Resultatet kan brukes til å forbedre beredskapen nå, selv om rettslige henvisninger må kontrolleres mot endelig forskrift.
Praktiske konsekvenser
Etter øvelsen bør ledelsen godkjenne konkrete forbedringer i overvåking, kontaktlister, loggtilgang og reserveprosedyrer. Tiltakene bør ha frist og eier, og neste test bør verifisere at svakheten faktisk er lukket. Før endelig etterlevelseserklæring må alle henvisninger og terskler sjekkes mot vedtatt forskrift. Øvelsesrapporten bør vise både tidslinje, beslutninger og utilgjengelig informasjon. med kilde, dato og ansvarlig eier.
Kilder
Regjeringen: «Høring: forslag til digitalsikkerhetsforskriften», 11. september 2024.
Lovdata: «Lov om digital sikkerhet», 20. desember 2023.
Til diskusjon
Hvor har vi størst avstand mellom dokumentert kontroll og faktisk praksis?

