Forskrift om cybersikkerhetssertifisering
I kraft fra: 2026-06-23
§ 1 . Cybersikkerhetsforordningen
Forordning (EU) 2019/881 om byrået for nett- og informasjonssikkerhet (ENISA) og om cybersikkerhetssertifisering av informasjons- og kommunikasjonsteknologi (cybersikkerhetsforordningen), som inntatt i EØS-avtalen vedlegg XI nr. 5cp, gjelder som forskrift. Forordningen gjelder med de tilpasninger som følger av vedlegg XI, protokoll 1 til avtalen og avtalen for øvrig.
§ 2 . Unntak for visse aktiviteter
Forskriften berører ikke myndighetsområder med hensyn til aktiviteter som gjelder offentlig sikkerhet, forsvar, nasjonal sikkerhet og statens aktiviteter på det strafferettslige området, jf. cybersikkerhetsforordningen artikkel 1 nr. 2. Dette inkluderer sertifisering som faller under disse myndighetsområdene, herunder sertifisering etter sikkerhetsloven og forskrifter fastsatt i medhold av denne.
§ 3 . Akkrediteringsorgan
Nasjonalt akkrediteringsorgan etter EØS-vareloven skal akkreditere samsvarsvurderingsorganer etter cybersikkerhetsforordningen artikkel 60.
§ 4 . Nasjonale cybersikkerhetssertifiseringsmyndigheter
Nasjonal sikkerhetsmyndighet er nasjonal cybersikkerhetssertifiseringsmyndighet etter cybersikkerhetsforordningen, jf. artikkel 58.
Kongen kan utpeke en eller flere cybersikkerhetssertifiseringsmyndigheter for oppgaver tilknyttet sertifiseringsordninger i rettsakter vedtatt med hjemmel i cybersikkerhetsforordningen artikkel 49 nr. 7.
Nasjonal sikkerhetsmyndighet og cybersikkerhetssertifiseringsmyndigheter etter andre ledd har innenfor sine ansvarsområder myndighet til å iverksette tiltakene angitt i cybersikkerhetsforordningen artikkel 58 nr. 8.
§ 5 . Utpeking av og tilsyn med samsvarsvurderingsorganer
Cybersikkerhetssertifiseringsmyndigheter etter § 4 utpeker og fører tilsyn med samsvarsvurderingsorganer etter lov om tekniske kontrollorgan og cybersikkerhetsforordningen.
§ 6 . Informasjonsutveksling
Cybersikkerhetssertifiseringsmyndigheter etter § 4 skal informere det aktuelle samsvarsvurderingsorganet om eventuelle avvik det avdekker hos produsenter og leverandører som har fått sertifisert IKT-produkter, IKT-tjenester eller IKT-prosesser.
Samsvarsvurderingsorganer skal informere den relevante cybersikkerhetssertifiseringsmyndigheten om sertifikatene de utsteder og sertifikater de trekker tilbake.
Nasjonalt akkrediteringsorgan skal informere den relevante cybersikkerhetssertifiseringsmyndigheten dersom samsvarsvurderingsorganer underlagt deres tilsyn mister akkrediteringen.
§ 7 . Vederlag for samsvarsvurderinger
Samsvarsvurderingsorganer kan kreve vederlag etter lov om tekniske kontrollorgan § 5. Offentlige samsvarsvurderingsorganer kan kun kreve vederlag for å dekke organets kostnader ved samsvarsvurderinger.
Vederlaget er tvangsgrunnlag for utlegg.
§ 8 . Pålegg
Dersom en produsent eller leverandør av sertifiserte IKT-produkter, IKT-tjenester eller IKT-prosesser ikke oppfyller kravene produsenten eller leverandøren er ilagt etter forskriften her, kan cybersikkerhetssertifiseringsmyndigheter etter § 4 ilegge pålegg om retting.
Dersom en produsent eller leverandør har utstedt EU-samsvarserklæring, men ikke oppfyller kravene som følger av sertifiseringsordningen, kan cybersikkerhetssertifiseringsmyndigheter etter § 4 pålegge produsenten eller leverandøren å trekke EU-samsvarserklæringen tilbake, og forby markedsføring som gir uttrykk for at IKT-produktet, -tjenesten eller -prosessen oppfyller kravene til sertifiseringsordningen.
§ 9 . Tvangsmulkt
Cybersikkerhetssertifiseringsmyndigheter etter § 4 kan treffe vedtak om tvangsmulkt for å sikre at pålegg etter § 8 blir oppfylt.
Tvangsmulkten kan fastsettes som en løpende tvangsmulkt for hver dag, uke eller måned som går etter utløpet av den frist som er satt for oppfylling av pålegget, inntil pålegget er oppfylt.
Cybersikkerhetssertifiseringsmyndigheten kan i særlige tilfeller frafalle påløpt tvangsmulkt.
§ 10 . Overtredelsesgebyr
gir feilaktige eller ufullstendige opplysninger til cybersikkerhetssertifiseringsmyndigheten, når myndigheten trenger opplysningene for å utføre sine oppgaver, jf. cybersikkerhetsforordningen artikkel 58 nr. 8 bokstav a og b. hindrer cybersikkerhetssertifiseringsmyndigheten tilgang til lokaler når myndigheten skal utføre undersøkelser etter cybersikkerhetsforordningen artikkel 58 nr. 8 bokstav d.
ikke etterkommer pålegg etter § 8. overtrer forpliktelsen til å informere om påviste sårbarheter eller uregelmessigheter etter cybersikkerhetsforordningen artikkel 56 nr. 8. utsteder en EU-samsvarserklæring etter cybersikkerhetsforordningen artikkel 53 uten at kravene som følger av sertifiseringsordningen er oppfylt.
Omsetningen er foretakets samlede årsomsetning i det forutgående regnskapsåret, dersom siste godkjente årsregnskap foreligger.
Ved avgjørelsen av om et foretak skal ilegges overtredelsesgebyr og ved utmåling av overtredelsesgebyret, skal det legges særlig vekt på overtredelsesgebyrets preventive virkning, overtredelsens omfang og virkninger, hvilke fordeler som er eller kunne vært oppnådd ved overtredelsen, graden av utvist skyld og foretakets økonomiske evne.
§ 11 . Ikrafttredelse og endringer i andre forskrifter
Forskriften trer i kraft straks. Fra samme tidspunkt oppheves § 2-11 i forskrift 20. desember 2024 nr. 3410 om elektroniske kommunikasjonsnett og elektroniske kommunikasjonstjenester