Hopp til innhold
Forskrift
Finansdepartementet

Forskrift om bruk av informasjons- og kommunikasjonsteknologi

forskrift/2003-05-21-630·15 paragrafer·Sist endret 1. juli 2025·Utforsk grafen
I kraft 2003-08-01Kunngjort 2003-05-30Sist endret ved forskrift/2025-06-27-1362 fra 2025-07-01
Innhold15 paragrafer

Virkeområde

Forskriften gjelder for norske: 1) Finansieringsforetak 2) Inkassoforetak 3) Eiendomsmeglerforetak. Forskriften omfatter IKT-systemer som er av betydning for foretakets virksomhet. For eksterne brukere av foretakets IKT-systemer skal det foreligge avtaler som sikrer at forskriftens krav til sikkerhet og dokumentasjon ivaretas.

Denne forskriften gjelder for norske finansierings-, inkasso- og eiendomsmeglerforetak. Den omfatter IKT-systemer som er viktige for virksomheten. Det kreves avtaler med eksterne brukere for å sikre at krav til sikkerhet og dokumentasjon blir fulgt.AI

Endret 30. juni 2025 · i kraft 1. juli 2025
Endringshistorikk (5)
  • 30. juni 2025Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT)
  • 2. mars 2022Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) og i forskrift om risikostyring og internkontroll
  • 10. februar 2022Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT)
  • 29. desember 2015Endr. i forskrift om bruk av IKT
  • 23. oktober 2009Endr. i forskrift om bruk av IKT
Noter (1)
  • EndringEndret ved forskrifter 17 des 2015 nr. 1732, 15 feb 2019 nr. 147 (i kraft 1 april 2019), 9 feb 2022 nr. 188, 18 feb 2022 nr. 315 (i kraft 1 mars 2022), 27 juni 2025 nr. 1362 (i kraft 1 juli 2025).

referert av 2

Planlegging og organisering

Foretaket skal fastsette overordnede mål, strategier og sikkerhetskrav for IKT-virksomheten. Det skal foreligge beskrivelse av den enkelte prosess og hvordan ansvaret for administrasjon, anskaffelse, utvikling, drift, systemvedlikehold, sikring av informasjon og avvikling utføres på en betryggende måte. Foretaket skal ha retningslinjer som skal sikre at utkontraktert IKT-virksomhet oppfyller kravene i § 12. Det skal oppnevnes ansvarlige i foretaket for de ulike deler av IKT-virksomheten. Med ansvarlig menes en funksjon eller stilling. Avtaler om utkontraktering av IKT-virksomhet og endringer i slike avtaler skal behandles av styret. Styret skal forelegges planer for utkontrakteringen, med risikovurdering, og en beskrivelse av hvordan foretaket skal sikre leveransen.

Foretaket må ha klare mål og sikkerhetskrav for IKT-virksomheten sin. Det skal være beskrevet hvem som har ansvar for ulike oppgaver, og styret må godkjenne avtaler om utkontraktering.AI

Noter (1)
  • EndringEndret ved forskrift 17 des 2015 nr. 1732.

Se ogsåForskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) § 12

Risikoanalyse

Foretaket skal fastsette kriterier for akseptabel risiko forbundet med bruk av IKT-systemene. Foretaket skal ha en dokumentert prosess for gjennomføring av risikoanalyser av IKT-virksomheten. Prosessen skal blant annet definere klare ansvarsforhold og omfatte oppfølging av tiltak som iverksettes som et resultat av den gjennomførte risikoanalysen. Foretaket skal minst en gang årlig, eller ved endringer som har betydning for IKT-sikkerheten, gjennomføre risikoanalyser for å påse at risiko styres innenfor akseptable grenser i forhold til foretakets virksomhet. Resultatet av risikoanalysen skal dokumenteres.

Foretaket skal bestemme hva som er akseptabel risiko ved bruk av IKT-systemer. De må ha en dokumentert prosess for risikoanalyser med klare ansvarsforhold og oppfølging av tiltak. Analyser skal gjøres minst årlig eller ved viktige endringer i sikkerheten.AI

Kvalitet

Foretaket skal fastsette kvalitetsmål for de enkelte deler av IKT-virksomheten knyttet opp mot foretakets øvrige mål. Foretaket skal ha dokumenterte prosedyrer for oppfølging av fastsatte kvalitetsmål.

Foretaket skal bestemme kvalitetsmål for ulike deler av IKT-virksomheten. Disse målene skal henge sammen med foretakets andre mål. Det skal finnes dokumenterte prosedyrer for hvordan målene følges opp.AI

Sikkerhet

Foretaket skal utarbeide prosedyrer som skal sikre beskyttelse av utstyr, systemer og informasjon av betydning for foretakets virksomhet, jf. § 1, mot skader, misbruk, uautorisert adgang og endring, samt hærverk. Videre skal prosedyrene inneholde retningslinjer for tildeling, endring, sletting og kontroll med autorisasjon for tilgang til IKT-systemene. Kravene til IKT-sikkerhet skal så langt det er praktisk mulig være målbare.

Bedrifter må ha faste rutiner for å beskytte utstyr og informasjon mot skade, misbruk og uautorisert tilgang. Rutinene skal styre hvem som har tilgang til datasystemene. Sikkerhetskravene skal være målbare der det er praktisk mulig.AI

Noter (1)
  • EndringEndret ved forskrift 18 feb 2022 nr. 315 (i kraft 1 mars 2022).

Se ogsåForskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) § 1

Utvikling og anskaffelse

Foretaket skal ha skriftlige prosedyrer for anskaffelse, utvikling, videreutvikling og testing av IKT-systemer. IKT-systemene skal ikke settes i ordinær drift før ansvarlig har godkjent dette.

Foretaket må ha skriftlige regler for hvordan IKT-systemer skal kjøpes inn, utvikles og testes. Systemene kan ikke tas i bruk før en ansvarlig person har godkjent det.AI

Systemvedlikehold

Foretaket skal sikre at IKT-systemene vedlikeholdes og forvaltes på en måte som gir en stabil, planlagt og forutsigbar drift. Det skal foreligge dokumenterte prosedyrer for systemvedlikeholdet.

Foretaket må sørge for at IKT-systemene vedlikeholdes slik at driften er stabil og forutsigbar. Det skal finnes skriftlige prosedyrer for hvordan vedlikeholdet utføres.AI

Drift

Drift av IKT-virksomheten skal være basert på dokumenterte prosedyrer, som sikrer fullstendig, rettidig og korrekt behandling og oppbevaring av data. IKT-systemer skal ha dokumenterte driftsløsninger som sikrer en tilgjengelighet i tråd med foretakets dokumenterte krav. Det skal gjennomføres regelmessige analyser og tiltak for å motvirke avvik i IKT-systemene eller deres omgivelser, som påvirker oppnåelse av foretakets dokumenterte krav. Foretaket skal teste og dokumentere at driften fungerer i henhold til foretakets dokumenterte krav.

Driften av IKT-virksomheten skal følge skriftlige prosedyrer som sikrer riktig behandling og lagring av data. Systemene skal være tilgjengelige i tråd med foretakets krav, og det skal utføres regelmessige analyser og testing for å hindre avvik.AI

Noter (1)
  • EndringEndret ved forskrift 17 des 2015 nr. 1732.

Avviks- og endringshåndtering

Foretaket skal sikre at prosedyrer for avviks- og endringshåndtering foreligger og følges. Prosedyrene for avvikshåndtering skal omfatte alle avvik som oppstår i driften av IKT-systemene. Avviksbehandlingen skal ha som formål å gjenopprette normal tilstand i IKT-virksomheten. Avviksbehandlingen skal identifisere årsaken til avvik, hindre gjentagelser og sikre forsvarlig og formell behandling av avviket. Avvikene skal dokumenteres. Prosedyrene for avvikshåndtering skal inneholde retningslinjer for eskalering. Operasjonelle hendelser eller sikkerhetshendelser som medfører vesentlig reduksjon i funksjonalitet som følge av brudd på konfidensialitet (beskyttelse av data), integritet (sikring mot uautoriserte endringer) eller tilgjengelighet til IKT-systemer og/eller data skal uten ugrunnet opphold rapporteres til Finanstilsynet. Rapporteringen skal normalt omfatte hendelser som foretaket selv kategoriserer til alvorlighetsgrad svært alvorlig eller kritisk, men kan også omfatte andre avvik dersom disse avdekker spesielle sårbarheter i applikasjon, arkitektur, infrastruktur eller forsvarsverk. Foretak som nevnt i § 1 første ledd nr. 12 (Eiendomsmeglerforetak) omfattes ikke av kravet til hendelsesrapportering. Prosedyrene for endringshåndtering skal omfatte alle endringer som kan påvirke IKT-systemene og skal sikre forsvarlig, formell behandling og dokumentering av endringene. Foretaket skal sikre at prosedyrene for endringshåndtering gir en stabil, planlagt og forutsigbar drift.

Bedrifter må ha faste rutiner for å håndtere feil og endringer i IT-systemene sine. Alvorlige IT-hendelser skal rapporteres til Finanstilsynet, med unntak av eiendomsmeglerforetak. Alle avvik og endringer skal dokumenteres.AI

Endret 29. desember 2015 · i kraft 17. desember 2015
Endringshistorikk (2)
Noter (2)
  • EndringEndret ved forskrifter 23 sep 2009 nr. 1284 (i kraft 1 des 2009), 18 des 2009 nr. 1726 (i kraft 21 des 2009), 17 des 2015 nr. 1732, 15 feb 2019 nr. 147 (i kraft 1 april 2019).
  • Note 1Inkurie: skal vel være nr. 10 etter endring av ordlyd i § 1.

Se ogsåForskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) § 1referert av 2

(Opphevet) — opphevet, ikke lenger i kraft.

Driftsavbrudd og kriseberedskap

Foretaket skal ha en dokumentert kriseplan som skal iverksettes dersom IKT-driften ikke kan opprettholdes som følge av en krise. Med krise menes hendelser som forårsaker driftsavbrudd slik at foretakets IKT-drift ikke kan fortsette med normalt tilgjengelige ressurser. Kriseplanen skal minst omfatte -) oversikt over IKT-systemer som inngår i planen -) beskrivelse av kriseløsningen -) klare kriterier for oppstart av kriseløsningen -) akseptabel lengde på et driftsavbrudd før kriseløsningen iverksettes -) prosedyrer som inneholder de nødvendige aktiviteter for å gjenopprette IKT-driften -) oversikt over ansvarsforhold og prosedyrer ved oppstart av kriseløsningen -) informasjon til berørte ansatte, leverandører, kunder, offentlige myndigheter og media. Det skal minst en gang årlig gjennomføres opplæring, øvelse og testing av at kriseløsningen virker som forutsatt. Resultatet av testen skal dokumenteres.

Foretak må ha en skriftlig plan for hva som skal gjøres hvis IKT-systemene bryter sammen under en krise. Planen skal beskrive hvordan driften gjenopprettes og hvem som skal informeres. Det kreves årlige øvelser og testing av at planen fungerer.AI

Noter (1)
  • EndringEndret ved forskrift 17 des 2015 nr. 1732.

Utkontraktering

Foretaket har ansvar for at IKT-virksomheten oppfyller alle krav som stilles etter denne forskrift. Dette gjelder også der hele eller deler av IKT-virksomheten er utkontraktert. Det skal foreligge en skriftlig avtale som sikrer dette. Avtalen må sikre at foretak under tilsyn også gis rett til å kontrollere, herunder revidere de av leverandørens aktiviteter som er knyttet til avtalen. Avtalen skal også sikre håndtering av taushetsbelagt informasjon. Avtalen skal videre sikre at Finanstilsynet gis tilgang til opplysninger fra og tilsyn hos IKT-leverandøren der Finanstilsynet finner det nødvendig som et ledd i tilsynet med foretaket. Foretaket skal sikre, i egen regi eller gjennom et formalisert samarbeid med andre foretak enn IKT-leverandøren, at organisasjonen besitter tilstrekkelig kompetanse til å forvalte utkontrakteringsavtalen.

Foretaket er ansvarlig for at alle IKT-krav følges, selv om tjenestene kjøpes fra en ekstern leverandør. Det kreves en skriftlig avtale som sikrer kontroll, taushetsplikt og tilgang for tilsynsmyndigheter. Foretaket må selv ha nok kompetanse til å styre denne avtalen.AI

Noter (1)
  • EndringEndret ved forskrifter 18 des 2009 nr. 1726 (i kraft 21 des 2009), 17 des 2015 nr. 1732.

referert av 1

Dokumentasjon

Det skal foreligge en samlet oppdatert oversikt over organisasjon, utstyr, IKT-systemer og vesentlige forhold i IKT-virksomheten. Det skal foreligge oppdatert dokumentasjon av det enkelte IKT-system som er av betydning for foretakets virksomhet og som dokumenterer at forskriftens krav er oppfylt til enhver tid.

Det skal finnes en oppdatert og samlet oversikt over organisasjon, utstyr og IKT-systemer. Det skal også være dokumentasjon på hvert enkelt viktig IKT-system som beviser at reglene i forskriften er fulgt.AI

Dispensasjon

Finanstilsynet kan gi dispensasjon fra forskriften eller deler av denne.

Finanstilsynet har myndighet til å gi unntak fra hele eller deler av denne forskriften.AI

Noter (1)
  • EndringEndret ved forskrift 18 des 2009 nr. 1726 (i kraft 21 des 2009).

Ikrafttredelse

Forskriften trer i kraft 1. august 2003. Samtidig oppheves forskrift av 16. desember 1992 nr. 1157 om bruk av informasjonsteknologi (IT). Finanstilsynet kan gi utsettelse med å oppfylle krav i forskriften.

Denne forskriften begynte å gjelde fra 1. august 2003. En tidligere forskrift fra 1992 ble fjernet samtidig. Finanstilsynet har mulighet til å utsette kravene i forskriften.AI

Noter (1)
  • EndringEndret ved forskrift 18 des 2009 nr. 1726 (i kraft 21 des 2009).

Vanlige spørsmål

✨ AI-generert

Forenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.

Hvilke typer foretak gjelder denne forskriften for?

Denne forskriften gjelder for norske finansierings-, inkasso- og eiendomsmeglerforetak. Den omfatter IKT-systemer som er viktige for virksomheten. Det kreves avtaler med eksterne brukere for å sikre at krav til sikkerhet og dokumentasjon blir fulgt.

Åpne § 1
Hva skal foretaket fastsette for IKT-virksomheten sin?

Foretaket må ha klare mål og sikkerhetskrav for IKT-virksomheten sin. Det skal være beskrevet hvem som har ansvar for ulike oppgaver, og styret må godkjenne avtaler om utkontraktering.

Åpne § 2
Hvor ofte skal det gjennomføres risikoanalyser?

Foretaket skal bestemme hva som er akseptabel risiko ved bruk av IKT-systemer. De må ha en dokumentert prosess for risikoanalyser med klare ansvarsforhold og oppfølging av tiltak. Analyser skal gjøres minst årlig eller ved viktige endringer i sikkerheten.

Åpne § 3
Hva skal foretaket fastsette for IKT-virksomheten?

Foretaket skal bestemme kvalitetsmål for ulike deler av IKT-virksomheten. Disse målene skal henge sammen med foretakets andre mål. Det skal finnes dokumenterte prosedyrer for hvordan målene følges opp.

Åpne § 4
Hva skal foretaket gjøre for å beskytte utstyr og informasjon?

Bedrifter må ha faste rutiner for å beskytte utstyr og informasjon mot skade, misbruk og uautorisert tilgang. Rutinene skal styre hvem som har tilgang til datasystemene. Sikkerhetskravene skal være målbare der det er praktisk mulig.

Åpne § 5
Må det finnes skriftlige regler for innkjøp av IKT-systemer?

Foretaket må ha skriftlige regler for hvordan IKT-systemer skal kjøpes inn, utvikles og testes. Systemene kan ikke tas i bruk før en ansvarlig person har godkjent det.

Åpne § 6
Hvordan skal driften av IKT-systemene være?

Foretaket må sørge for at IKT-systemene vedlikeholdes slik at driften er stabil og forutsigbar. Det skal finnes skriftlige prosedyrer for hvordan vedlikeholdet utføres.

Åpne § 7
Hvordan skal behandling og oppbevaring av data sikres?

Driften av IKT-virksomheten skal følge skriftlige prosedyrer som sikrer riktig behandling og lagring av data. Systemene skal være tilgjengelige i tråd med foretakets krav, og det skal utføres regelmessige analyser og testing for å hindre avvik.

Åpne § 8

Endringshistorikk

Følg endringer (RSS)

Hver oppføring er en kunngjøring i Norsk Lovtidend som endret denne loven.

  1. 2025

  2. 2022

  3. 2015

  4. 2009