Artikkelinnhold
KortversjonenVis merVis mindreNorge vedtok 20. desember 2023 digitalsikkerhetsloven, landets første tverrsektorielle lov med grunnleggende krav til digital sikkerhet for virksomheter som har særlig betydning for samfunnet.
- Norge vedtok 20. desember 2023 digitalsikkerhetsloven, landets første tverrsektorielle lov med grunnleggende krav til digital sikkerhet for virksomheter som har særlig betydning for samfunnet.
- Regelverket retter seg blant annet mot tjenester innen energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur.
- Loven var vedtatt i Norge, men pliktene gjaldt ikke ennå fordi forskrift og ikrafttredelsesvedtak gjensto. Loven gjennomførte NIS1, ikke NIS2; NIS2 krevde en egen EØS- og norsk prosess.
Hva skjedde
Norge vedtok 20. desember 2023 digitalsikkerhetsloven, landets første tverrsektorielle lov med grunnleggende krav til digital sikkerhet for virksomheter som har særlig betydning for samfunnet. Loven gjennomfører EUs første NIS-direktiv og omfatter utpekte samfunnsviktige og digitale tjenester.
Regelverket retter seg blant annet mot tjenester innen energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur. Digitale markedsplasser, skytjenester og søkemotorer er også blant tjenestetypene. De konkrete tersklene og kategoriene måtte presiseres i forskrift.
Hva betyr det for virksomheten?
Kjernen er et risikobasert ansvar. Omfattede virksomheter skal gjennomføre hensiktsmessige og forholdsmessige tekniske og organisatoriske sikkerhetstiltak. De skal også varsle alvorlige hendelser. For ledelsen innebærer det at digital sikkerhet må inngå i virksomhetsstyringen, med tydelige roller, oppdaterte risikovurderinger, kontroll med leverandøravhengigheter og planer for å oppdage, håndtere og rapportere hendelser.
Vedtakelsen var likevel ikke det samme som ikrafttredelse. Da loven ble kunngjort, gjensto utfyllende forskrift og beslutning om startdato. Virksomheter kunne bruke perioden til å avklare om de sannsynligvis ville omfattes, kartlegge kritiske systemer og leverandører, og sammenligne eksisterende styringssystem med lovens forventede krav.
Det er også viktig å holde NIS1 og NIS2 fra hverandre. Den norske loven gjennomførte NIS1. EUs NIS2-direktiv utvidet både omfang og krav, men krevde en egen EØS- og norsk prosess. At digitalsikkerhetsloven var vedtatt, betydde derfor ikke at NIS2 allerede var norsk rett.
Kilder
Lovdata: «Lov om digital sikkerhet», 20. desember 2023.
Regjeringen: «Prop. 109 LS (2022–2023)», 5. mai 2023.
Til diskusjon
Hvilke beslutninger, standardvalg eller leverandøravhengigheter i vår virksomhet bør vi undersøke først i lys av denne utviklingen?

