Forskrift om cybersikkerhetssertifisering
Innhold11 paragrafer
Cybersikkerhetsforordningen
EU-forordningen om cybersikkerhetssertifisering av informasjons- og kommunikasjonsteknologi og byrået ENISA gjelder som norsk forskrift. Reglene gjelder med de tilpasninger som følger av EØS-avtalen.AI
Unntak for visse aktiviteter
Denne forskriften gjelder ikke for aktiviteter knyttet til forsvar, nasjonal sikkerhet, offentlig sikkerhet eller statens strafferettslige arbeid. Dette inkluderer også sertifiseringer som gjøres etter sikkerhetsloven.AI
Akkrediteringsorgan
Det nasjonale akkrediteringsorganet skal godkjenne organer som vurderer om cybersikkerhetskrav er oppfylt.AI
Nasjonale cybersikkerhetssertifiseringsmyndigheter
Nasjonal sikkerhetsmyndighet er den nasjonale myndigheten for cybersikkerhetssertifisering. Kongen kan utpeke flere myndigheter til spesifikke oppgaver knyttet til sertifiseringsordninger.AI
Utpeking av og tilsyn med samsvarsvurderingsorganer
Myndighetene for cybersikkerhetssertifisering bestemmer hvem som kan være samsvarsvurderingsorganer. De har også ansvaret for å føre tilsyn med disse organene.AI
Informasjonsutveksling
Bestemmelsen pålegger myndigheter, samsvarsvurderingsorganer og det nasjonale akkrediteringsorganet å utveksle informasjon om avvik, utstedte eller tilbaketrukne sertifikater, samt tap av akkreditering.AI
Vederlag for samsvarsvurderinger
Organer som utfører samsvarsvurderinger kan ta betalt for arbeidet. Offentlige organer kan bare kreve betaling som dekker kostnadene deres. Betalingskravet kan brukes som grunnlag for tvangsinnkreving.AI
Pålegg
Myndighetene kan pålegge produsenter og leverandører å rette opp feil hvis krav i forskriften ikke er fulgt. De kan også kreve at samsvarserklæringer trekkes tilbake og forby markedsføring som feilaktig hevder at kravene er oppfylt.AI
Se ogsåForskrift om cybersikkerhetssertifisering § 4referert av 2 →
Tvangsmulkt
Myndighetene kan ilegge daglige, ukentlige eller månedlige bøter dersom et pålegg ikke blir fulgt. Betalingen pågår frem til pålegget er oppfylt, men myndighetene kan i spesielle tilfeller slette bøtene.AI
Se ogsåForskrift om cybersikkerhetssertifisering § 4Forskrift om cybersikkerhetssertifisering § 8
Overtredelsesgebyr
Produsenter og leverandører kan få gebyr hvis de bevisst eller uaktsomt bryter reglene for cybersikkerhetssertifisering. Gebyret kan utgjøre opptil 1 eller 3 prosent av foretakets omsetning, avhengig av hva som er gjort galt.AI
Se ogsåForskrift om cybersikkerhetssertifisering § 4Forskrift om cybersikkerhetssertifisering § 8
Ikrafttredelse og endringer i andre forskrifter
Denne forskriften begynner å gjelde med en gang. Samtidig blir en bestemt regel i en tidligere forskrift om elektroniske kommunikasjonsnett og tjenester fjernet.AI
Se ogsåEkomforskriften § 2-11
Vanlige spørsmål
✨ AI-generertForenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.
Hvilken EU-forordning gjelder for cybersikkerhetssertifisering?
EU-forordningen om cybersikkerhetssertifisering av informasjons- og kommunikasjonsteknologi og byrået ENISA gjelder som norsk forskrift. Reglene gjelder med de tilpasninger som følger av EØS-avtalen.
Åpne § 1Gjelder denne forskriften for aktiviteter innen forsvar?
Denne forskriften gjelder ikke for aktiviteter knyttet til forsvar, nasjonal sikkerhet, offentlig sikkerhet eller statens strafferettslige arbeid. Dette inkluderer også sertifiseringer som gjøres etter sikkerhetsloven.
Åpne § 2Hvem skal akkreditere samsvarsvurderingsorganer?
Det nasjonale akkrediteringsorganet skal godkjenne organer som vurderer om cybersikkerhetskrav er oppfylt.
Åpne § 3Hvem er nasjonal cybersikkerhetssertifiseringsmyndighet?
Nasjonal sikkerhetsmyndighet er den nasjonale myndigheten for cybersikkerhetssertifisering. Kongen kan utpeke flere myndigheter til spesifikke oppgaver knyttet til sertifiseringsordninger.
Åpne § 4Hvem utpeker samsvarsvurderingsorganer?
Myndighetene for cybersikkerhetssertifisering bestemmer hvem som kan være samsvarsvurderingsorganer. De har også ansvaret for å føre tilsyn med disse organene.
Åpne § 5Hva skjer hvis myndighetene oppdager avvik hos en produsent med sertifiserte produkter?
Bestemmelsen pålegger myndigheter, samsvarsvurderingsorganer og det nasjonale akkrediteringsorganet å utveksle informasjon om avvik, utstedte eller tilbaketrukne sertifikater, samt tap av akkreditering.
Åpne § 6Kan de som gjør samsvarsvurderinger kreve betaling?
Organer som utfører samsvarsvurderinger kan ta betalt for arbeidet. Offentlige organer kan bare kreve betaling som dekker kostnadene deres. Betalingskravet kan brukes som grunnlag for tvangsinnkreving.
Åpne § 7Hva skjer hvis en leverandør ikke oppfyller kravene i forskriften?
Myndighetene kan pålegge produsenter og leverandører å rette opp feil hvis krav i forskriften ikke er fulgt. De kan også kreve at samsvarserklæringer trekkes tilbake og forby markedsføring som feilaktig hevder at kravene er oppfylt.
Åpne § 8