Forskrift om bruk av informasjons- og kommunikasjonsteknologi
Innhold15 paragrafer
Virkeområde
Denne forskriften gjelder for norske finansierings-, inkasso- og eiendomsmeglerforetak. Den omfatter IKT-systemer som er viktige for virksomheten. Det kreves avtaler med eksterne brukere for å sikre at krav til sikkerhet og dokumentasjon blir fulgt.AI
Endringshistorikk (5)
- 30. juni 2025Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT)
- 2. mars 2022Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) og i forskrift om risikostyring og internkontroll
- 10. februar 2022Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT)
- 29. desember 2015Endr. i forskrift om bruk av IKT
- 23. oktober 2009Endr. i forskrift om bruk av IKT
Noter (1)
- EndringEndret ved forskrifter 17 des 2015 nr. 1732, 15 feb 2019 nr. 147 (i kraft 1 april 2019), 9 feb 2022 nr. 188, 18 feb 2022 nr. 315 (i kraft 1 mars 2022), 27 juni 2025 nr. 1362 (i kraft 1 juli 2025).
Planlegging og organisering
Foretaket må ha klare mål og sikkerhetskrav for IKT-virksomheten sin. Det skal være beskrevet hvem som har ansvar for ulike oppgaver, og styret må godkjenne avtaler om utkontraktering.AI
Noter (1)
- EndringEndret ved forskrift 17 des 2015 nr. 1732.
Se ogsåForskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) § 12
Risikoanalyse
Foretaket skal bestemme hva som er akseptabel risiko ved bruk av IKT-systemer. De må ha en dokumentert prosess for risikoanalyser med klare ansvarsforhold og oppfølging av tiltak. Analyser skal gjøres minst årlig eller ved viktige endringer i sikkerheten.AI
Kvalitet
Foretaket skal bestemme kvalitetsmål for ulike deler av IKT-virksomheten. Disse målene skal henge sammen med foretakets andre mål. Det skal finnes dokumenterte prosedyrer for hvordan målene følges opp.AI
Sikkerhet
Bedrifter må ha faste rutiner for å beskytte utstyr og informasjon mot skade, misbruk og uautorisert tilgang. Rutinene skal styre hvem som har tilgang til datasystemene. Sikkerhetskravene skal være målbare der det er praktisk mulig.AI
Noter (1)
- EndringEndret ved forskrift 18 feb 2022 nr. 315 (i kraft 1 mars 2022).
Se ogsåForskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) § 1
Utvikling og anskaffelse
Foretaket må ha skriftlige regler for hvordan IKT-systemer skal kjøpes inn, utvikles og testes. Systemene kan ikke tas i bruk før en ansvarlig person har godkjent det.AI
Systemvedlikehold
Foretaket må sørge for at IKT-systemene vedlikeholdes slik at driften er stabil og forutsigbar. Det skal finnes skriftlige prosedyrer for hvordan vedlikeholdet utføres.AI
Drift
Driften av IKT-virksomheten skal følge skriftlige prosedyrer som sikrer riktig behandling og lagring av data. Systemene skal være tilgjengelige i tråd med foretakets krav, og det skal utføres regelmessige analyser og testing for å hindre avvik.AI
Noter (1)
- EndringEndret ved forskrift 17 des 2015 nr. 1732.
Avviks- og endringshåndtering
Bedrifter må ha faste rutiner for å håndtere feil og endringer i IT-systemene sine. Alvorlige IT-hendelser skal rapporteres til Finanstilsynet, med unntak av eiendomsmeglerforetak. Alle avvik og endringer skal dokumenteres.AI
Endringshistorikk (2)
- 29. desember 2015Endr. i forskrift om bruk av IKT
- 23. oktober 2009Endr. i forskrift om bruk av IKT
Noter (2)
- EndringEndret ved forskrifter 23 sep 2009 nr. 1284 (i kraft 1 des 2009), 18 des 2009 nr. 1726 (i kraft 21 des 2009), 17 des 2015 nr. 1732, 15 feb 2019 nr. 147 (i kraft 1 april 2019).
- Note 1Inkurie: skal vel være nr. 10 etter endring av ordlyd i § 1.
Se ogsåForskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) § 1referert av 2 →
(Opphevet) — opphevet, ikke lenger i kraft.
Driftsavbrudd og kriseberedskap
Foretak må ha en skriftlig plan for hva som skal gjøres hvis IKT-systemene bryter sammen under en krise. Planen skal beskrive hvordan driften gjenopprettes og hvem som skal informeres. Det kreves årlige øvelser og testing av at planen fungerer.AI
Noter (1)
- EndringEndret ved forskrift 17 des 2015 nr. 1732.
Utkontraktering
Foretaket er ansvarlig for at alle IKT-krav følges, selv om tjenestene kjøpes fra en ekstern leverandør. Det kreves en skriftlig avtale som sikrer kontroll, taushetsplikt og tilgang for tilsynsmyndigheter. Foretaket må selv ha nok kompetanse til å styre denne avtalen.AI
Noter (1)
- EndringEndret ved forskrifter 18 des 2009 nr. 1726 (i kraft 21 des 2009), 17 des 2015 nr. 1732.
Dokumentasjon
Det skal finnes en oppdatert og samlet oversikt over organisasjon, utstyr og IKT-systemer. Det skal også være dokumentasjon på hvert enkelt viktig IKT-system som beviser at reglene i forskriften er fulgt.AI
Dispensasjon
Finanstilsynet har myndighet til å gi unntak fra hele eller deler av denne forskriften.AI
Noter (1)
- EndringEndret ved forskrift 18 des 2009 nr. 1726 (i kraft 21 des 2009).
Ikrafttredelse
Denne forskriften begynte å gjelde fra 1. august 2003. En tidligere forskrift fra 1992 ble fjernet samtidig. Finanstilsynet har mulighet til å utsette kravene i forskriften.AI
Noter (1)
- EndringEndret ved forskrift 18 des 2009 nr. 1726 (i kraft 21 des 2009).
Vanlige spørsmål
✨ AI-generertForenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.
Hvilke typer foretak gjelder denne forskriften for?
Denne forskriften gjelder for norske finansierings-, inkasso- og eiendomsmeglerforetak. Den omfatter IKT-systemer som er viktige for virksomheten. Det kreves avtaler med eksterne brukere for å sikre at krav til sikkerhet og dokumentasjon blir fulgt.
Åpne § 1Hva skal foretaket fastsette for IKT-virksomheten sin?
Foretaket må ha klare mål og sikkerhetskrav for IKT-virksomheten sin. Det skal være beskrevet hvem som har ansvar for ulike oppgaver, og styret må godkjenne avtaler om utkontraktering.
Åpne § 2Hvor ofte skal det gjennomføres risikoanalyser?
Foretaket skal bestemme hva som er akseptabel risiko ved bruk av IKT-systemer. De må ha en dokumentert prosess for risikoanalyser med klare ansvarsforhold og oppfølging av tiltak. Analyser skal gjøres minst årlig eller ved viktige endringer i sikkerheten.
Åpne § 3Hva skal foretaket fastsette for IKT-virksomheten?
Foretaket skal bestemme kvalitetsmål for ulike deler av IKT-virksomheten. Disse målene skal henge sammen med foretakets andre mål. Det skal finnes dokumenterte prosedyrer for hvordan målene følges opp.
Åpne § 4Hva skal foretaket gjøre for å beskytte utstyr og informasjon?
Bedrifter må ha faste rutiner for å beskytte utstyr og informasjon mot skade, misbruk og uautorisert tilgang. Rutinene skal styre hvem som har tilgang til datasystemene. Sikkerhetskravene skal være målbare der det er praktisk mulig.
Åpne § 5Må det finnes skriftlige regler for innkjøp av IKT-systemer?
Foretaket må ha skriftlige regler for hvordan IKT-systemer skal kjøpes inn, utvikles og testes. Systemene kan ikke tas i bruk før en ansvarlig person har godkjent det.
Åpne § 6Hvordan skal driften av IKT-systemene være?
Foretaket må sørge for at IKT-systemene vedlikeholdes slik at driften er stabil og forutsigbar. Det skal finnes skriftlige prosedyrer for hvordan vedlikeholdet utføres.
Åpne § 7Hvordan skal behandling og oppbevaring av data sikres?
Driften av IKT-virksomheten skal følge skriftlige prosedyrer som sikrer riktig behandling og lagring av data. Systemene skal være tilgjengelige i tråd med foretakets krav, og det skal utføres regelmessige analyser og testing for å hindre avvik.
Åpne § 8Endringshistorikk
Følg endringer (RSS)Hver oppføring er en kunngjøring i Norsk Lovtidend som endret denne loven.
2025
- 30. juni 2025i kraft 1. juli 2025Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT)1 §§ endret: § 1Finansdepartementet
2022
- 2. mars 2022i kraft 1. mars 2022Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT) og i forskrift om risikostyring og internkontroll2 §§ endret: § 1, § 5Finansdepartementet
- 10. februar 2022i kraft 9. februar 2022Forskrift om endring i forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT)1 §§ endret: § 1Finansdepartementet
2015
- 29. desember 2015i kraft 17. desember 2015Endr. i forskrift om bruk av IKT7 §§ endret: § 1, § 2, § 8, § 9, § 10, § 11, § 12Finansdepartementet
2009
- 23. oktober 2009i kraft 1. desember 2009Endr. i forskrift om bruk av IKT2 §§ endret: § 1, § 9Finansdepartementet