Lov om digital sikkerhet
Digitalsikkerhetsloven
Formål
Loven skal bidra til å sikre grunnleggende krav til digital sikkerhet i virksomheter med særlig betydning for samfunnet ved å forebygge, avdekke og motvirke uønskede hendelser i nettverks- og informasjonssystemer som brukes for å levere samfunnsviktige tjenester og digitale tjenester. Loven skal også legge til rette for sikkerhet i IKT-produkter, IKT-tjenester og IKT-prosesser.
Innhold20 paragrafer
Kapittel 1. Innledende bestemmelser
Formål
Loven skal sikre digital sikkerhet i virksomheter som er viktige for samfunnet. Målet er å hindre, finne og stoppe uønskede hendelser i systemer som leverer samfunnsviktige og digitale tjenester. Den skal også bidra til sikkerhet i IKT-produkter, tjenester og prosesser.AI
Saklig virkeområde
Loven gjelder for tilbydere av digitale tjenester og samfunnsviktige tjenester innen sektorer som energi, transport, helse, vann, bank, finansmarkedsinfrastruktur og digital infrastruktur. Virksomheter som følger lov om elektroniske tillitstjenester er unntatt.AI
Se ogsåDigitalsikkerhetsloven § 6Digitalsikkerhetsloven § 9referert av 3 →1 forskrift →
Geografisk virkeområde
Loven gjelder for tilbydere av samfunnsviktige tjenester i Norge, samt tilbydere av digitale tjenester med hovedkontor eller representant i Norge. Det kan gis egne regler for Svalbard, Jan Mayen og bilandene.AI
Definisjoner
Bestemmelsen forklarer hva som menes med nettverks- og informasjonssystemer, sikkerhet i disse systemene og hva som regnes som en hendelse i lovens forstand.AI
Se ogsåEkomloven § 1-5 første ledd
Forholdet til andre lover som stiller krav om sikkerhet og varsling
Reglene om sikkerhet og varsling i denne loven gjelder med mindre andre lover har tilsvarende eller strengere krav.AI
Se ogsåDigitalsikkerhetsloven § 7Digitalsikkerhetsloven § 8Digitalsikkerhetsloven § 10Digitalsikkerhetsloven § 11referert av 1 →
Kapittel 2. Krav til tilbydere av samfunnsviktige tjenester
Tilbydere av samfunnsviktige tjenester
Bestemmelsen forklarer hvem som regnes som tilbydere av samfunnsviktige tjenester. Dette gjelder virksomheter som leverer kritiske tjenester avhengig av digitale systemer, og hvor hendelser kan føre til betydelige forstyrrelser.AI
Se ogsåDigitalsikkerhetsloven § 2referert av 2 →1 forskrift →
Krav om sikkerhet for tilbydere av samfunnsviktige tjenester
Tilbydere av samfunnsviktige tjenester må vurdere risikoen for sine digitale systemer. De skal innføre passende sikkerhetstiltak for å hindre og håndtere hendelser slik at tjenestene fortsetter å fungere.AI
Krav om varsling for tilbydere av samfunnsviktige tjenester
Virksomheter som leverer samfunnsviktige tjenester må varsle utpeket organ om hendelser som påvirker tjenesten betydelig. Varslingen skal skje raskt og uavhengig av taushetsplikt.AI
Kapittel 3. Krav til tilbydere av digitale tjenester
Tilbydere av digitale tjenester
Bestemmelsen forklarer hvem som regnes som tilbydere av digitale tjenester. Dette gjelder virksomheter som driver nettbaserte markedsplasser, søkemotorer eller skytjenester.AI
Krav om sikkerhet for tilbydere av digitale tjenester
Tilbydere av digitale tjenester må vurdere risikoen for systemene sine og innføre passende sikkerhetstiltak. Tiltakene skal være tilpasset risikoen og bidra til at tjenesten kan leveres stabilt selv ved hendelser.AI
Krav om varsling for tilbydere av digitale tjenester
Tilbydere av digitale tjenester må varsle utpekte myndigheter om hendelser som påvirker tjenesten betydelig. Det skal skje uten unødig opphold, selv om det foreligger taushetsplikt.AI
Plikt til å utpeke en representant i Norge
Selskaper som tilbyr digitale tjenester i Norge, men som ikke har hovedkontor i Norge eller EØS, må utpeke en representant i Norge. Dette gjelder ikke hvis selskapet allerede har utpekt en representant i et annet EØS-land hvor tjenestene tilbys.AI
Kapittel 4. Tilsyn og administrative reaksjoner
Tilsyn
Kongen bestemmer hvem som skal være tilsynsmyndigheter. Disse skal kontrollere at tilbydere som er omfattet av loven følger reglene.AI
Opplysningsplikt og tilgang til lokaler og utstyr
Tilbydere må gi tilsynsmyndigheten opplysningene de ber om og gi dem tilgang til lokaler og utstyr. De skal også hjelpe til ved undersøkelser. Dette gjelder selv om det finnes lovbestemt taushetsplikt.AI
Pålegg om retting
Tilsynsmyndigheten kan pålegge tilbydere å rette opp feil dersom loven er brutt. Et slikt pålegg skal inneholde en frist for når forholdet må være i orden.AI
Tvangsmulkt
Tilsynsmyndigheten kan bruke tvangsmulkt for å sikre at pålegg blir fulgt. Dette kan være et engangsbeløp eller en løpende sum. I spesielle tilfeller kan myndigheten velge å ikke kreve inn mulkten.AI
Se ogsåDigitalsikkerhetsloven § 15
Overtredelsesgebyr
Tilsynsmyndigheten kan gi overtredelsesgebyr hvis en tilbyder eller deres representanter bryter bestemte regler med vilje eller ved uaktsomhet. Morselskaper i et konsern kan også bli holdt ansvarlige for gebyret. Muligheten til å gi gebyr foreldes etter fem år.AI
Se ogsåDigitalsikkerhetsloven § 7Digitalsikkerhetsloven § 8Digitalsikkerhetsloven § 10Digitalsikkerhetsloven § 11referert av 1 →
Kapittel 5. Utfyllende regler mv.
Forskrifter
Kongen har myndighet til å lage utfyllende regler (forskrifter) for loven. Dette gjelder blant annet krav til sikkerhet, tilsyn, gebyrer og behandling av personopplysninger.AI
Se ogsåDigitalsikkerhetsloven § 7Digitalsikkerhetsloven § 8Digitalsikkerhetsloven § 10Digitalsikkerhetsloven § 112 forskrifter →
Kapittel 6. Sikkerhetssertifisering
Sikkerhetssertifisering av informasjons- og kommunikasjonsteknologi
Kongen kan lage regler for sikkerhetssertifisering av IKT-produkter, tjenester og prosesser for å følge EØS-avtalen. Dette inkluderer hvem som skal sertifisere, tilsyn med disse organene og sanksjoner ved brudd på kravene.AI
Kapittel 7. Sluttbestemmelser
Ikrafttredelse
Loven begynner å gjelde fra det tidspunktet Kongen bestemmer. Enkelte deler av loven kan tre i kraft på ulike tidspunkter.AI
Noter (1)
- Note 1Fra 1 okt 2025 iflg. res. 20 juni 2025 nr. 1088 .
Vanlige spørsmål
✨ AI-generertForenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.
Hva er formålet med digitalsikkerhetsloven?
Loven skal sikre digital sikkerhet i virksomheter som er viktige for samfunnet. Målet er å hindre, finne og stoppe uønskede hendelser i systemer som leverer samfunnsviktige og digitale tjenester. Den skal også bidra til sikkerhet i IKT-produkter, tjenester og prosesser.
Åpne § 1Hvilke sektorer regnes som samfunnsviktige tjenester i denne loven?
Loven gjelder for tilbydere av digitale tjenester og samfunnsviktige tjenester innen sektorer som energi, transport, helse, vann, bank, finansmarkedsinfrastruktur og digital infrastruktur. Virksomheter som følger lov om elektroniske tillitstjenester er unntatt.
Åpne § 2Hvem gjelder loven for når det kommer til samfunnsviktige tjenester?
Loven gjelder for tilbydere av samfunnsviktige tjenester i Norge, samt tilbydere av digitale tjenester med hovedkontor eller representant i Norge. Det kan gis egne regler for Svalbard, Jan Mayen og bilandene.
Åpne § 3Hva regnes som nettverks- og informasjonssystemer?
Bestemmelsen forklarer hva som menes med nettverks- og informasjonssystemer, sikkerhet i disse systemene og hva som regnes som en hendelse i lovens forstand.
Åpne § 4Hva skjer hvis en annen lov har strengere krav til sikkerhet?
Reglene om sikkerhet og varsling i denne loven gjelder med mindre andre lover har tilsvarende eller strengere krav.
Åpne § 5Hva skal til for at en virksomhet regnes som en tilbyder av samfunnsviktige tjenester?
Bestemmelsen forklarer hvem som regnes som tilbydere av samfunnsviktige tjenester. Dette gjelder virksomheter som leverer kritiske tjenester avhengig av digitale systemer, og hvor hendelser kan føre til betydelige forstyrrelser.
Åpne § 6Må leverandører av samfunnsviktige tjenester vurdere risikoen ved systemene sine?
Tilbydere av samfunnsviktige tjenester må vurdere risikoen for sine digitale systemer. De skal innføre passende sikkerhetstiltak for å hindre og håndtere hendelser slik at tjenestene fortsetter å fungere.
Åpne § 7Må tilbydere av samfunnsviktige tjenester varsle om hendelser som påvirker tjenesteleveransen betydelig?
Virksomheter som leverer samfunnsviktige tjenester må varsle utpeket organ om hendelser som påvirker tjenesten betydelig. Varslingen skal skje raskt og uavhengig av taushetsplikt.
Åpne § 8Forskrifter med hjemmel i denne loven
2 forskrifter er fastsatt med hjemmel i Digitalsikkerhetsloven.
EØS-grunnlag
EU-rettsakter denne loven gjennomfører eller viser til.
Beslektede lover og forskrifter
Samme rettsområde — mest siterte først.