Forskrift om digital sikkerhet
Digitalsikkerhetsforskriften
Innhold25 paragrafer
Kapittel 1. Innledende bestemmelser
Tilbydere av samfunnsviktige tjenester
Se ogsåDigitalsikkerhetsloven § 2Digitalsikkerhetsloven § 6Kraftberedskapsforskriften § 2-1Kraftberedskapsforskriften § 1-3referert av 1 →
Unntak for små virksomheter
Små virksomheter slipper visse krav til digital sikkerhet og varslingsplikt. Dette gjelder dersom virksomheten har færre enn 50 ansatte og en årlig omsetning eller balanse under 10 millioner euro.AI
Se ogsåDigitalsikkerhetsforskriften § 15Digitalsikkerhetsforskriften § 17
Anvendelse for Svalbard
Reglene i digitalsikkerhetsloven gjelder også på Svalbard.AI
Vedtak om at digitalsikkerhetsloven også skal gjelde for andre tilbydere av samfunnsviktige tjenester
Ansvarlig departement kan bestemme at digitalsikkerhetsloven også skal gjelde for andre tilbydere av samfunnsviktige tjenester. Nasjonal sikkerhetsmyndighet kan ta slike beslutninger for virksomheter som ikke faller under et departements ansvarsområde.AI
Innmelding av tilbydere av samfunnsviktig tjeneste
Virksomheter som tilbyr samfunnsviktige tjenester, må melde fra til Nasjonal sikkerhetsmyndighet og tilsynsmyndigheten. De skal oppgi informasjon om seg selv, tjenesten, sektoren og hvor tjenesten leveres. Endringer i denne informasjonen må også meldes inn.AI
Kapittel 2. Krav til digital sikkerhet for tilbydere av samfunnsviktige tjenester
Styringssystem for sikkerhet
Tilbydere av samfunnsviktige tjenester må ha et dokumentert system for digital sikkerhet. Systemet skal forebygge, oppdage og håndtere sikkerhetshendelser. Virksomhetens leder har ansvaret for at sikkerhetsnivået er forsvarlig.AI
Risikovurdering
Tilbydere av samfunnsviktige tjenester må lage og oppdatere dokumenterte risikovurderinger. Disse skal brukes til å finne nødvendige sikkerhetstiltak og vurdering av risiko ved endringer i virksomheten.AI
Risikohåndtering
Tilbydere av samfunnsviktige tjenester må ha en plan for å håndtere risiko. De skal bruke organisatoriske, teknologiske, fysiske og personellmessige tiltak for å sikre drift, plattform og gjenoppretting.AI
Organisatoriske sikkerhetstiltak
Tilbydere av samfunnsviktige tjenester må ha skriftlige regler og rutiner for digital sikkerhet. De skal også ha oppdaterte planer for hva som skal gjøres ved hendelser eller endret risiko. Disse dokumentene skal være kjent for ansatte med tilgang til systemene.AI
Teknologiske sikkerhetstiltak
Tilbydere av samfunnsviktige tjenester må ha tekniske sikkerhetstiltak som er tilpasset virksomhetens risiko og systemer. Dette inkluderer krav til blant annet tilgangsstyring, driftssikkerhet, overvåking og kontinuerlig oppdatering. Eventuelle unntak må godkjennes av leder, dokumenteres og meldes til tilsynsmyndigheten.AI
Fysiske sikkerhetstiltak
Tilbydere av samfunnsviktige tjenester må ha fysiske sikkerhetstiltak for å beskytte nettverk og informasjonssystemer. Dette innebærer blant annet å hindre uvedkommende tilgang, beskytte lokaler og sikre strøm og kommunikasjon.AI
Sikkerhetstiltak for personell
Tilbydere av samfunnsviktige tjenester må ha sikkerhetstiltak for personell med tilgang til nettverk og systemer. Tilganger skal baseres på behov og rolle, og personell skal ha nødvendig opplæring. Tilganger skal fjernes når arbeidsforholdet eller tjenesten avsluttes.AI
Hendelseshåndtering og beredskap
Tilbydere av samfunnsviktige tjenester skal ha plan og rutiner for å håndtere digitale hendelser og varsling. De må kunne identifisere hendelser, iverksette mottiltak og gjenopprette sikkerheten. Beredskapsplanene skal vedlikeholdes og testes gjennom øvelser.AI
Oppfølgingsplikt
Virksomheter som leverer samfunnsviktige tjenester må sørge for at eksterne leverandører jobber på en måte som sikrer nettverk og informasjonssystemer. Sikkerhetskravene skal gjøres gjeldende gjennom avtaler eller andre egnede metoder.AI
Kapittel 3. Krav til digital sikkerhet for tilbydere av digitale tjenester
Tiltak for sikkerhetsstyring for tilbydere av digitale tjenester og kriterier for å avgjøre om en hendelse skal anses for å ha betydelig innvirkning
Reglene for sikkerhetsstyring og vurdering av digitale hendelser for tilbydere av digitale tjenester følger EØS-avtalens vedlegg XI nr. 5cpaa. Dette gjelder med visse tilpasninger fra avtalen og protokoll 1.AI
Kapittel 4. Fellesbestemmelser
Responsmiljøer
Se ogsåDigitalsikkerhetsloven § 2
Varslingsplikt
Tilbydere av samfunnsviktige tjenester må varsle tilsynsmyndigheten og Nasjonalt kontaktpunkt om hendelser. Varselet skal inneholde spesifikk informasjon om hendelsen og berørte brukere. Etterpå skal det sendes en utfyllende hendelsesrapport.AI
Se ogsåDigitalsikkerhetsloven § 8Digitalsikkerhetsloven § 11referert av 3 →
Deling av taushetsbelagt informasjon
Tilsynsmyndigheten kan dele taushetsbelagt informasjon med andre aktører hvis det er nødvendig for lovens formål. Mottakeren skal få vite om informasjonen er taushetsbelagt. Nasjonal sikkerhetsmyndighet skal varsle om risiko og tiltak ved fare for alvorlige hendelser.AI
Behandling av personopplysninger
Virksomheter og myndigheter kan behandle personopplysninger når det er nødvendig for å utføre oppgaver etter digitalsikkerhetsloven. Behandlingen skal ha et spesifikt formål og ikke være mer omfattende enn nødvendig.AI
Nasjonalt kontaktpunkt for sikkerhet i nettverk og informasjonssystemer
Nasjonal sikkerhetsmyndighet er det nasjonale kontaktpunktet for sikkerhet i nettverk og informasjonssystemer. Punktet skal sikre samarbeid med andre EU/EØS-land og rapportere om sikkerhetshendelser.AI
Tilsyn med tilbydere som omfattes av digitalsikkerhetsloven
Hvert departement bestemmer hvem som skal føre tilsyn med virksomheter i sin sektor. Hvis ingen annen myndighet er utpekt, er det Nasjonal sikkerhetsmyndighet som har ansvaret. Tilsynsmyndigheten kan få hjelp fra andre når de fører tilsyn.AI
Begrensning i adgangen til å føre tilsyn med tilbydere av digitale tjenester
Tilsynsmyndigheten kan bare føre tilsyn med tilbydere av digitale tjenester hvis de får informasjon om lovbrudd og vurderer det som nødvendig.AI
Opplysningsplikt og tilgang til lokaler
Tilsynsmyndigheten kan bestemme hvordan og når opplysninger skal leveres. Nødvendig dokumentasjon og informasjon skal være tilgjengelig, og den som blir kontrollert kan pålegges å være til stede.AI
Se ogsåDigitalsikkerhetsloven § 14
Overtredelsesgebyr
Tilsynsmyndigheten kan gi overtredelsesgebyr som går til statskassen. Summen bestemmes ut fra hvor alvorlig bruddet er, virksomhetens omsetning og andre relevante forhold. Gebyret kan være grunnlag for utlegg, med mindre saken bringes inn for retten.AI
Se ogsåDigitalsikkerhetsloven § 17
Kapittel 5. Avsluttende bestemmelser
Ikrafttredelse
Denne forskriften begynner å gjelde fra 1. oktober 2025.AI
Vanlige spørsmål
✨ AI-generertForenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.
Gjelder kravene til digital sikkerhet for alle virksomheter?
Små virksomheter slipper visse krav til digital sikkerhet og varslingsplikt. Dette gjelder dersom virksomheten har færre enn 50 ansatte og en årlig omsetning eller balanse under 10 millioner euro.
Åpne § 2Gjelder digitalsikkerhetsloven på Svalbard?
Reglene i digitalsikkerhetsloven gjelder også på Svalbard.
Åpne § 3Kan andre tilbydere av samfunnsviktige tjenester bli omfattet av loven?
Ansvarlig departement kan bestemme at digitalsikkerhetsloven også skal gjelde for andre tilbydere av samfunnsviktige tjenester. Nasjonal sikkerhetsmyndighet kan ta slike beslutninger for virksomheter som ikke faller under et departements ansvarsområde.
Åpne § 4Hvem skal tilbydere av samfunnsviktige tjenester melde inn opplysninger til?
Virksomheter som tilbyr samfunnsviktige tjenester, må melde fra til Nasjonal sikkerhetsmyndighet og tilsynsmyndigheten. De skal oppgi informasjon om seg selv, tjenesten, sektoren og hvor tjenesten leveres. Endringer i denne informasjonen må også meldes inn.
Åpne § 5Hva skal et styringssystem for sikkerhet bidra til?
Tilbydere av samfunnsviktige tjenester må ha et dokumentert system for digital sikkerhet. Systemet skal forebygge, oppdage og håndtere sikkerhetshendelser. Virksomhetens leder har ansvaret for at sikkerhetsnivået er forsvarlig.
Åpne § 6Hva skal en risikovurdering for samfunnsviktige tjenester inneholde?
Tilbydere av samfunnsviktige tjenester må lage og oppdatere dokumenterte risikovurderinger. Disse skal brukes til å finne nødvendige sikkerhetstiltak og vurdering av risiko ved endringer i virksomheten.
Åpne § 7Hva skal en tilbyder av samfunnsviktige tjenester ha for å håndtere risiko?
Tilbydere av samfunnsviktige tjenester må ha en plan for å håndtere risiko. De skal bruke organisatoriske, teknologiske, fysiske og personellmessige tiltak for å sikre drift, plattform og gjenoppretting.
Åpne § 8Må reglene for digital sikkerhet være skriftlige?
Tilbydere av samfunnsviktige tjenester må ha skriftlige regler og rutiner for digital sikkerhet. De skal også ha oppdaterte planer for hva som skal gjøres ved hendelser eller endret risiko. Disse dokumentene skal være kjent for ansatte med tilgang til systemene.
Åpne § 9EØS-grunnlag
EU-rettsakter denne forskriften gjennomfører eller viser til.