Forskrift om datasenter
Innhold24 paragrafer
Kapittel 1. Innledende bestemmelser og krav til registrering
Virkeområde
Denne forskriften gjelder for de som driver datasenter, slik dette er definert i ekomloven.AI
Se ogsåEkomloven § 1-5 første ledd
Terskelverdi for datasenteroperatør
Regelen fastsetter en grense for når en virksomhet regnes som datasenteroperatør. Denne grensen er satt til 0,5 MW.AI
Se ogsåEkomloven § 1-5 første ledd
Registreringsplikt for datasenteroperatører
Noter (1)
- EndringEndret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).
Plikt til å ha oppdatert kundeinformasjon tilgjengelig
Datasenteroperatører må ha oppdatert informasjon om kundene som bruker tjenestene deres. De skal vite hvem kundene er, hvordan de kan kontaktes, og hvor kundenes fysiske utstyr står plassert i datasenteret.AI
Noter (1)
- EndringTilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).
Plikt til å utlevere kundeinformasjon
Datasenteroperatører må utlevere kundeinformasjon til politiet, påtalemyndigheten, Politiets sikkerhetstjeneste, Nasjonal sikkerhetsmyndighet og Nasjonal kommunikasjonsmyndighet i visse situasjoner. Kravet om utlevering skal være skriftlig og inneholde informasjon om formål og klageadgang.AI
Noter (1)
- EndringTilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).
Se ogsåForskrift om datasenter § 1-4Sikkerhetsloven § 2-4Politiloven § 17 breferert av 3 →
Krav om fysisk representant i Norge
En som driver datasenter må ha en representant i Norge. Denne personen skal kunne møte opp fysisk og ha kunnskap og fullmakt til å svare på henvendelser fra myndighetene og bistå ved tiltak.AI
Noter (1)
- EndringTilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).
Krav til responstid
Datasenteroperatøren skal svare raskt på pålegg og bistå med tiltak i arbeidstiden. Utenom arbeidstid må det være beredskap for hasteoppdrag som gjelder nasjonal sikkerhet eller kriminalitetsbekjempelse.AI
Noter (1)
- EndringTilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).
Se ogsåForskrift om datasenter § 1-5Forskrift om datasenter § 1-6referert av 1 →
Kapittel 2. Sikkerhet og beredskap
Krav til sikkerhetsstyring
Datasenteroperatører må ha et dokumentert system for sikkerhetsstyring som sikrer at lovkrav blir fulgt. Lederen skal jevnlig gå gjennom systemet, og det skal være kjent for ansatte og underleverandører der det er hensiktsmessig.AI
Krav om risiko- og sårbarhetsvurdering
De som driver datasenter må lage og oppdatere analyser av risiko og sårbarhet for å sikre driften. Analysene skal bidra til å finne nødvendige sikkerhetstiltak og må dokumenteres skriftlig. Nye endringer som påvirker sikkerheten skal også vurderes.AI
Noter (1)
- EndringEndret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).
Krav til grunnsikring og skadebegrensningstiltak
Datasenteroperatører må ha tiltak for sikkerhet og skadebegrensning. De skal også ha en plan for å gjenopprette sikkerheten. Alle tiltak og planer skal dokumenteres.AI
Krav til sikringsplaner
De som driver datasentre må lage og følge planer for å sikre informasjon og systemer. Planene skal inneholde faste rutiner for blant annet tilgang, sletting og sikkerhetskopiering, og alt må dokumenteres.AI
Krav om beredskapsplanlegging og -øvelser
Datasenteroperatører må lage og oppdatere skriftlige beredskapsplaner for å sikre datasenteret. De skal gjennomføre jevnlige øvelser for å være forberedt på uønskede hendelser, og dokumentere planene for dette. Operatøren må også delta i øvelser hvis departementet eller Nasjonal kommunikasjonsmyndighet ber om det.AI
Adgang til å pålegge sikkerhetsrevisjon
Nasjonal kommunikasjonsmyndighet kan pålegge et datasenter å gjennomføre en sikkerhetsrevisjon hvis eksisterende informasjon ikke er nok. Revisjonen skal utføres av en uavhengig part, og datasenteret må betale for dette.AI
Plikt til å følge opp at andre oppfyller sikkerhetskravene
En operatør av datasenter har ansvar for å kontrollere at alle som jobber for dem følger lovens sikkerhetskrav.AI
Plikt til å varsle om uønskede hendelser
Datasenteroperatører må varsle Nasjonal kommunikasjonsmyndighet om vesentlige brudd på tjenestenes tilgjengelighet, sikkerhet eller konfidensialitet. De skal også informere kunder om planlagt arbeid og betydelige trusler som krever tiltak fra kunden.AI
Adgang til å pålegge datasentrene å ha nasjonal autonomi
Nasjonal kommunikasjonsmyndighet kan i krisetilfeller kreve at datasentre blir drevet og vedlikeholdt med teknikk og folk i Norge.AI
Adgang til å pålegge prioritering av tjenestetilbud
Hvis tjenestene i et datasenter har stanset eller vært forstyrret, kan Nasjonal kommunikasjonsmyndighet pålegge operatørene å prioritere viktige samfunnsaktører. Dette gjelder når det er nødvendig for å sikre offentlige interesser under gjenoppretting av driften.AI
Kapittel 3. Tilsyn, klage m.m.
Tilsyn
Nasjonal kommunikasjonsmyndighet kontrollerer at reglene i forskriften blir fulgt. De kan be om informasjon og gjennomføre sanksjoner i henhold til ekomloven.AI
Overtredelsesgebyr
Nasjonal kommunikasjonsmyndighet kan gi et foretak overtredelsesgebyr dersom foretaket eller personer som handler på vegne av det, med vilje eller ved uaktsomhet bryter bestemte regler for datasentre eller ikke følger pålegg.AI
Noter (1)
- EndringEndret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).
Se ogsåForskrift om datasenter § 1-3 første leddForskrift om datasenter § 1-4Forskrift om datasenter § 1-6Forskrift om datasenter § 1-7
Utmåling av overtredelsesgebyr
Reglene forklarer hvordan gebyrer ved lovbrudd skal beregnes. Det legges vekt på hvor alvorlig bruddet er, hvor lenge det varte, skyld og foretakets omsetning. Gebyret kan variere avhengig av om det er et firma eller en privatperson som har brutt reglene.AI
Klageinstans
Beslutninger tatt av Nasjonal kommunikasjonsmyndighet etter denne forskriften kan klages inn. Det er departementet som avgjør slike klagesaker.AI
Se ogsåEkomloven § 16-7
Dispensasjon
Nasjonal kommunikasjonsmyndighet kan i spesielle tilfeller eller hvis reglene virker urimelige, gi unntak fra utvalgte bestemmelser. Det kan stilles krav som må følges for at unntaket skal gjelde.AI
Se ogsåForskrift om datasenter § 1-3 første leddForskrift om datasenter § 2-1Forskrift om datasenter § 2-2Forskrift om datasenter § 2-3
Kapittel 4. Avsluttende bestemmelser
Ikrafttredelse
Forskriften om datasenter begynner å gjelde fra 1. januar 2025.AI
Overgangsbestemmelse for registreringsplikten
Operatører som allerede driver datasenter eller tilbyr datasentertjenester når loven trer i kraft, må registrere seg innen 1. juli 2025.AI
Vanlige spørsmål
✨ AI-generertForenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.
Hvem gjelder denne forskriften for?
Denne forskriften gjelder for de som driver datasenter, slik dette er definert i ekomloven.
Åpne § 1-1Hva er terskelverdien for en datasenteroperatør?
Regelen fastsetter en grense for når en virksomhet regnes som datasenteroperatør. Denne grensen er satt til 0,5 MW.
Åpne § 1-2Hva slags informasjon må et datasenter ha om kundene sine?
Datasenteroperatører må ha oppdatert informasjon om kundene som bruker tjenestene deres. De skal vite hvem kundene er, hvordan de kan kontaktes, og hvor kundenes fysiske utstyr står plassert i datasenteret.
Åpne § 1-4Hvem kan kreve å få utlevert kundeinformasjon fra et datasenter?
Datasenteroperatører må utlevere kundeinformasjon til politiet, påtalemyndigheten, Politiets sikkerhetstjeneste, Nasjonal sikkerhetsmyndighet og Nasjonal kommunikasjonsmyndighet i visse situasjoner. Kravet om utlevering skal være skriftlig og inneholde informasjon om formål og klageadgang.
Åpne § 1-5Må en datasenteroperatør ha en person til stede i Norge?
En som driver datasenter må ha en representant i Norge. Denne personen skal kunne møte opp fysisk og ha kunnskap og fullmakt til å svare på henvendelser fra myndighetene og bistå ved tiltak.
Åpne § 1-6Hvor raskt skal et datasenter svare på pålegg i arbeidstiden?
Datasenteroperatøren skal svare raskt på pålegg og bistå med tiltak i arbeidstiden. Utenom arbeidstid må det være beredskap for hasteoppdrag som gjelder nasjonal sikkerhet eller kriminalitetsbekjempelse.
Åpne § 1-7Må datasenteroperatøren ha et system for sikkerhetsstyring?
Datasenteroperatører må ha et dokumentert system for sikkerhetsstyring som sikrer at lovkrav blir fulgt. Lederen skal jevnlig gå gjennom systemet, og det skal være kjent for ansatte og underleverandører der det er hensiktsmessig.
Åpne § 2-1Må de som driver datasenter analysere risiko og sårbarhet?
De som driver datasenter må lage og oppdatere analyser av risiko og sårbarhet for å sikre driften. Analysene skal bidra til å finne nødvendige sikkerhetstiltak og må dokumenteres skriftlig. Nye endringer som påvirker sikkerheten skal også vurderes.
Åpne § 2-2Endringshistorikk
Følg endringer (RSS)Hver oppføring er en kunngjøring i Norsk Lovtidend som endret denne loven.
2026
- 25. juni 2026i kraft 1. juli 2026Forskrift om endring i forskrift om datasenter15 §§ endretDigitaliserings- og forvaltningsdepartementet