Hopp til innhold
Forskrift
Digitaliserings- og forvaltningsdepartementet

Forskrift om datasenter

forskrift/2024-12-18-3313·24 paragrafer·Sist endret 1. juli 2026·Utforsk grafen
I kraft 2025-01-01Kunngjort 2024-12-20Sist endret ved forskrift/2026-06-22-1320 fra 2026-07-01
Innhold24 paragrafer

Kapittel 1. Innledende bestemmelser og krav til registrering

Virkeområde

Forskriften gjelder for datasenteroperatører som definert i ekomloven § 1-5 nr. 38.

Denne forskriften gjelder for de som driver datasenter, slik dette er definert i ekomloven.AI

Se ogsåEkomloven § 1-5 første ledd

Terskelverdi for datasenteroperatør

Terskelverdien etter ekomloven § 1-5 nr. 38 bokstav b er 0,5 MW.

Regelen fastsetter en grense for når en virksomhet regnes som datasenteroperatør. Denne grensen er satt til 0,5 MW.AI

Se ogsåEkomloven § 1-5 første ledd

Registreringsplikt for datasenteroperatører

En datasenteroperatør skal registrere seg hos Nasjonal kommunikasjonsmyndighet før virksomheten starter opp. Virksomheten kan settes i gang når registrering er sendt. Registreringen skal inneholde 1) datasenteroperatørs navn 2) norsk organisasjonsnummer eller datasenteroperatørens rettslige status, form og registreringsnummer dersom datasenteroperatøren er registrert i et handelsregister eller et lignende offentlig register i EØS 3) norsk adresse eller adressen til datasenteroperatørens eventuelle hovedforetak i EØS og eventuelt en sekundær filial 4) datasenteroperatørens nettadresse 5) datasentrenes fysiske lokasjon 6) kontaktinformasjonen til datasenteroperatørens fysiske representant i Norge 7) en beskrivelse av hvilke tjenester som tilbys 8) informasjon om norske statlige, fylkeskommunale og kommunale myndigheter, organer og virksomheter som er kunder hos datasenteroperatøren 9) anslag over prosentvis andel av kraftforbruket som skal anvendes til utvinning av kryptovaluta 10) opplysninger om størrelsen på abonnert elektrisk effekt 11) forventet oppstart av virksomheten 12) navn på eier av bygning der datasenteret er lokalisert. Nasjonal kommunikasjonsmyndighet kan fastsette standardskjema som skal nyttes ved registreringen, og nærmere krav til selve registreringen. Endringer i registrerte opplysninger, herunder om opphør av virksomheten og sletting i registeret, skal snarest mulig og senest to uker etter endringen meldes til Nasjonal kommunikasjonsmyndighet. Nasjonal kommunikasjonsmyndighet kan pålegge datasenteroperatører som faller under terskelverdien, men som er av særlig viktighet, å registrere seg. Nasjonal kommunikasjonsmyndighet kan ved enkeltvedtak gi unntak fra registreringsplikten i tilfeller der registrering er unødvendig for å oppfylle formålet med registreringen.
Noter (1)
  • EndringEndret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).

referert av 3

Plikt til å ha oppdatert kundeinformasjon tilgjengelig

En datasenteroperatør skal ha tilgjengelig og oppdatert informasjon om kunder som får tilgang til datasentertjenester, jf. ekomloven § 1-5 nr. 37. Informasjonen skal omfatte hvor i datasenteret de enkelte kundenes fysiske utstyr er plassert og kundenes 1) navn 2) eventuelle organisasjonsnummer eller rettslige status, form og registreringsnummer dersom kunden er registrert i et handelsregister eller et lignende offentlig register 3) adresse 4) telefonnummer 5) e-postadresse 6) eventuelle nettadresse.

Datasenteroperatører må ha oppdatert informasjon om kundene som bruker tjenestene deres. De skal vite hvem kundene er, hvordan de kan kontaktes, og hvor kundenes fysiske utstyr står plassert i datasenteret.AI

Noter (1)
  • EndringTilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).

Se ogsåEkomloven § 1-5 første leddreferert av 2

Plikt til å utlevere kundeinformasjon

En datasenteroperatør har plikt til å utlevere informasjon som nevnt i § 1-4 om én eller enkelte angitte kunder til a) politiet eller påtalemyndigheten når og i det omfang det er nødvendig for å stanse eller avverge et lovbrudd rettet mot eller begått ved bruk av utstyr i et datasenter. b) Politiets sikkerhetstjeneste når det er det er grunn til å undersøke om noen forbereder en handling som nevnt i politiloven § 17b, og det er grunn til å tro at informasjonen er av betydning for å forebygge handlingen. En datasenteroperatør har plikt til å utlevere informasjon som nevnt i § 1-4 til a) Nasjonal sikkerhetsmyndighet når og i det omfang det er nødvendig for å drive den nasjonale responsfunksjonen ved alvorlige digitale angrep og det nasjonale varslingssystemet for digital infrastruktur etter sikkerhetsloven § 2-4. b) Nasjonal kommunikasjonsmyndighet når og i det omfang det er nødvendig for å utføre oppgaver etter sikkerhetsloven. Pålegget om utlevering av informasjon etter første og andre ledd skal fremsettes skriftlig av lederen av det aktuelle organet eller den denne bemyndiger. Pålegget skal så vidt mulig opplyse om hva saken gjelder, formålet med pålegget og hva det omfatter. Pålegget skal også opplyse om hvilken myndighet som er klageinstans. Det skal fremgå at vilkårene for utlevering av informasjonen er vurdert.

Datasenteroperatører må utlevere kundeinformasjon til politiet, påtalemyndigheten, Politiets sikkerhetstjeneste, Nasjonal sikkerhetsmyndighet og Nasjonal kommunikasjonsmyndighet i visse situasjoner. Kravet om utlevering skal være skriftlig og inneholde informasjon om formål og klageadgang.AI

Noter (1)
  • EndringTilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).

Se ogsåForskrift om datasenter § 1-4Sikkerhetsloven § 2-4Politiloven § 17 breferert av 3

Krav om fysisk representant i Norge

En datasenteroperatør skal ha en representant som er til stede i Norge. Representanten skal kunne møte opp fysisk og ha nødvendig fullmakt og kunnskap til å kunne følge opp henvendelser fra myndighetene, herunder til å kunne bistå når myndighetene har hjemmel til å gjennomføre tiltak etter lov eller forskrift gitt med hjemmel i lov, som forskriften § 1-5, straffeprosessloven, politiloven eller sikkerhetsloven.

En som driver datasenter må ha en representant i Norge. Denne personen skal kunne møte opp fysisk og ha kunnskap og fullmakt til å svare på henvendelser fra myndighetene og bistå ved tiltak.AI

Noter (1)
  • EndringTilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).

Se ogsåForskrift om datasenter § 1-5referert av 2

Krav til responstid

Innenfor arbeidstid skal datasenteroperatøren etterkomme pålegg etter § 1-5 uten ugrunnet opphold. Det samme gjelder bistand til gjennomføring av tiltak som nevnt i § 1-6. Utenfor normal arbeidstid skal datasenteroperatøren ha beredskap for på kort varsel å følge opp henvendelser som nevnt i første ledd i saker som haster av hensyn til kriminalitetsbekjempelse eller nasjonal sikkerhet.

Datasenteroperatøren skal svare raskt på pålegg og bistå med tiltak i arbeidstiden. Utenom arbeidstid må det være beredskap for hasteoppdrag som gjelder nasjonal sikkerhet eller kriminalitetsbekjempelse.AI

Noter (1)
  • EndringTilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).

Se ogsåForskrift om datasenter § 1-5Forskrift om datasenter § 1-6referert av 1

Kapittel 2. Sikkerhet og beredskap

Krav til sikkerhetsstyring

En datasenteroperatør skal etablere og vedlikeholde et styringssystem for sikkerhet som beskriver virksomhetens sikkerhetsarbeid. Systemet skal sikre at virksomheten oppfyller krav gitt i eller med hjemmel i lov. Virksomhetens leder skal jevnlig foreta en gjennomgang av virksomhetens styringssystem for sikkerhet. Styringssystemet skal gjøres kjent for virksomhetens ansatte og underleverandører i den grad det er hensiktsmessig for å oppfylle krav gitt i eller med hjemmel i lov. Datasenteroperatørens styringssystem for sikkerhet skal dokumenteres. Datasenteroperatøren skal jevnlig kontrollere og revidere planverk og dokumentasjon knyttet til virksomhetens sikkerhetsstyring for å sikre at krav fastsatt i eller med hjemmel i lov er oppfylt.

Datasenteroperatører må ha et dokumentert system for sikkerhetsstyring som sikrer at lovkrav blir fulgt. Lederen skal jevnlig gå gjennom systemet, og det skal være kjent for ansatte og underleverandører der det er hensiktsmessig.AI

referert av 2

Krav om risiko- og sårbarhetsvurdering

En datasenteroperatør skal utarbeide og vedlikeholde risiko- og sårbarhetsvurderinger for å ivareta forsvarlig sikkerhet i datasenteret. Risiko- og sårbarhetsvurderingene skal være av et slikt omfang at virksomheten kan identifisere organisatoriske, fysiske, logiske og menneskelige sikkerhetstiltak. Ved endringer som kan påvirke sikkerheten skal datasenteroperatøren vurdere hvilken risiko endringene medfører. Datasenteroperatørens risiko- og sårbarhetsvurderinger skal dokumenteres.

De som driver datasenter må lage og oppdatere analyser av risiko og sårbarhet for å sikre driften. Analysene skal bidra til å finne nødvendige sikkerhetstiltak og må dokumenteres skriftlig. Nye endringer som påvirker sikkerheten skal også vurderes.AI

Noter (1)
  • EndringEndret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).

referert av 2

Krav til grunnsikring og skadebegrensningstiltak

En datasenteroperatør skal utarbeide, iverksette og vedlikeholde grunnsikringstiltak for å ivareta forsvarlig sikkerhet i datasenteret. Grunnsikringstiltak innebærer en kombinasjon av barrierer, deteksjons-, verifikasjons- og reaksjonstiltak. Datasenteroperatøren skal planlegge skadebegrensningstiltak som kan iverksettes i situasjoner som ikke kan håndteres fullt ut med grunnsikringstiltakene. Datasenteroperatøren skal ha en plan for å gjenopprette et forsvarlig sikkerhetsnivå. Tiltak som nevnt i første og andre ledd, samt planer som nevnt i tredje ledd, skal dokumenteres.

Datasenteroperatører må ha tiltak for sikkerhet og skadebegrensning. De skal også ha en plan for å gjenopprette sikkerheten. Alle tiltak og planer skal dokumenteres.AI

referert av 2

Krav til sikringsplaner

En datasenteroperatør skal utarbeide, iverksette og vedlikeholde planer for sikring av informasjon, informasjonssystemer og styringssystemer. Slike sikringsplaner innebærer som et minimum at datasenteroperatøren utarbeider og iverksetter prosedyrer for tildeling av rettigheter, tilgangskontroll, endring, sletting, logging, redundans, sikkerhetskopiering, vedlikehold og testing for å ivareta tilgjengelighet, autentisitet, integritet og konfidensialitet. Datasenteroperatørens sikringsplaner skal dokumenteres.

De som driver datasentre må lage og følge planer for å sikre informasjon og systemer. Planene skal inneholde faste rutiner for blant annet tilgang, sletting og sikkerhetskopiering, og alt må dokumenteres.AI

referert av 2

Krav om beredskapsplanlegging og -øvelser

En datasenteroperatør skal utarbeide og vedlikeholde beredskapsplaner for å ivareta forsvarlig sikkerhet i datasenteret. Datasenteroperatørens beredskapsplaner skal dokumenteres. Datasenteroperatøren skal jevnlig gjennomføre beredskapsøvelser med det innhold og omfang som er nødvendig for å vedlikeholde og utvikle virksomhetens kompetanse og evne til å håndtere uønskede hendelser. Plan for gjennomføring av beredskapsøvelser skal dokumenteres. Datasenteroperatøren skal på forespørsel delta i beredskapsøvelser arrangert av departementet eller Nasjonal kommunikasjonsmyndighet.

Datasenteroperatører må lage og oppdatere skriftlige beredskapsplaner for å sikre datasenteret. De skal gjennomføre jevnlige øvelser for å være forberedt på uønskede hendelser, og dokumentere planene for dette. Operatøren må også delta i øvelser hvis departementet eller Nasjonal kommunikasjonsmyndighet ber om det.AI

referert av 2

Adgang til å pålegge sikkerhetsrevisjon

Nasjonal kommunikasjonsmyndighet kan pålegge en datasenteroperatør å foreta en sikkerhetsrevisjon av hele eller deler av virksomheten, når opplysninger som er innhentet eller tilsyn som er gjennomført, ikke er tilstrekkelig til å besvare nødvendige spørsmål om virksomhetens sikkerhet. Nasjonal kommunikasjonsmyndighet kan stille krav til sikkerhetsrevisjonen. Revisjonen skal foretas av en uavhengig, kvalifisert tredjepart, og resultatet av revisjonen skal sendes Nasjonal kommunikasjonsmyndighet. Datasenteroperatøren skal dekke alle kostnadene ved revisjonen.

Nasjonal kommunikasjonsmyndighet kan pålegge et datasenter å gjennomføre en sikkerhetsrevisjon hvis eksisterende informasjon ikke er nok. Revisjonen skal utføres av en uavhengig part, og datasenteret må betale for dette.AI

referert av 1

Plikt til å følge opp at andre oppfyller sikkerhetskravene

En datasenteroperatør skal følge opp at leverandører, entreprenører og andre som utfører arbeid for eller på vegne av operatøren, etterlever sikkerhetskrav fastsatt i eller med hjemmel i lov.

En operatør av datasenter har ansvar for å kontrollere at alle som jobber for dem følger lovens sikkerhetskrav.AI

referert av 2

Plikt til å varsle om uønskede hendelser

En datasenteroperatør skal uten ugrunnet opphold varsle Nasjonal kommunikasjonsmyndighet om hendelser som har medført vesentlige brudd på datasenteret eller datasentertjenestenes tilgjengelighet, autentisitet, integritet eller konfidensialitet. Varselet skal minst opplyse om hendelsens årsak, konsekvensene for datasenteret og datasentertjenestene, innvirkningen på økonomiske og samfunnsmessige aktiviteter, antallet berørte kunder og det geografiske omfanget i den grad opplysningene er kjent. Det skal også opplyses om tiltakene for å stoppe og utbedre skadene, og hvor lenge tjenestene har vært eller vil være påvirket av hendelsen. Ved konkrete og betydelige trusler med fare for brudd på autentisitet, integritet eller konfidensialitet skal datasenteroperatør varsle kundene om mulige vernetiltak eller avhjelpende tiltak som kunden kan sette i verk. Vil det det være hensiktsmessig, skal datasenteroperatør også informere om selve trusselen. En datasenteroperatør skal varsle kundene om planlagt arbeid som kan få konsekvenser for datasentertjenestene som tilbys. Nasjonal kommunikasjonsmyndighet kan gi forskrift om nærmere prosedyrer for varsling.

Datasenteroperatører må varsle Nasjonal kommunikasjonsmyndighet om vesentlige brudd på tjenestenes tilgjengelighet, sikkerhet eller konfidensialitet. De skal også informere kunder om planlagt arbeid og betydelige trusler som krever tiltak fra kunden.AI

referert av 1

Adgang til å pålegge datasentrene å ha nasjonal autonomi

Nasjonal kommunikasjonsmyndighet kan i en krise- og beredskapssituasjon pålegge datasenteroperatørene å drifte og vedlikeholde tjenestetilbudet med personell og tekniske løsninger i Norge.

Nasjonal kommunikasjonsmyndighet kan i krisetilfeller kreve at datasentre blir drevet og vedlikeholdt med teknikk og folk i Norge.AI

referert av 1

Adgang til å pålegge prioritering av tjenestetilbud

Har datasentertjenestene stanset eller på andre måter vært utsatt for forstyrrelser, kan Nasjonal kommunikasjonsmyndighet, når det er nødvendig for å sikre offentlige interesser, pålegge datasenteroperatørene å prioritere viktige samfunnsaktører når normal drift skal gjenopprettes.

Hvis tjenestene i et datasenter har stanset eller vært forstyrret, kan Nasjonal kommunikasjonsmyndighet pålegge operatørene å prioritere viktige samfunnsaktører. Dette gjelder når det er nødvendig for å sikre offentlige interesser under gjenoppretting av driften.AI

referert av 1

Kapittel 3. Tilsyn, klage m.m.

Tilsyn

Nasjonal kommunikasjonsmyndighet fører tilsyn med at kravene i forskriften blir oppfylt, og kan blant annet innhente opplysninger og gjennomføre sanksjoner etter ekomloven kapittel 15.

Nasjonal kommunikasjonsmyndighet kontrollerer at reglene i forskriften blir fulgt. De kan be om informasjon og gjennomføre sanksjoner i henhold til ekomloven.AI

Overtredelsesgebyr

Nasjonal kommunikasjonsmyndighet kan ilegge et foretak overtredelsesgebyr dersom foretaket eller noen som handler på vegne av foretaket, forsettlig eller uaktsomt a) overtrer § 1-3 (Registreringsplikt for datasenteroperatører), § 1-4 (Plikt til å ha oppdatert kundeinformasjon tilgjengelig), § 1-6 (Krav om fysisk representant i Norge), § 1-7 (Krav til responstid), § 2-1 (Krav til sikkerhetsstyring), § 2-2 (Krav om risiko- og sårbarhetsvurderinger), § 2-3 (Krav til grunnsikring og skadebegrensningstiltak), § 2-4 (Krav til sikringsplaner), § 2-5 (Krav om beredskapsplanlegging og -øvelser), § 2-7 (Plikt til å følge opp at andre oppfyller sikkerhetskravene) eller § 2-8 (Plikt til å varsle om uønskede hendelser) b) overtrer enkeltvedtak fastsatt med hjemmel i § 2-6 (Adgang til å pålegge sikkerhetsrevisjon), § 2-9 (Adgang til å pålegge datasentrene å ha nasjonal autonomi) eller § 2-10 (Adgang til å pålegge prioritering av tjenestetilbud), eller c) overtrer pålegg fastsatt med hjemmel i § 1-5 (Plikt til å utlevere kundeinformasjon).

Nasjonal kommunikasjonsmyndighet kan gi et foretak overtredelsesgebyr dersom foretaket eller personer som handler på vegne av det, med vilje eller ved uaktsomhet bryter bestemte regler for datasentre eller ikke følger pålegg.AI

Noter (1)
  • EndringEndret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026).

Se ogsåForskrift om datasenter § 1-3 første leddForskrift om datasenter § 1-4Forskrift om datasenter § 1-6Forskrift om datasenter § 1-7

Utmåling av overtredelsesgebyr

Ved utmålingen av overtredelsesgebyr skal det legges særlig vekt på overtredelsens grovhet, overtredelsens varighet, utvist skyld og foretakets omsetning. I vurdering av overtredelsens grovhet skal det særlig tas hensyn til 1) overtredelsens art 2) foretakets gevinst 3) overtredelsens faktiske innvirkning på markedet 4) størrelsen på det berørte markedet 5) om overtrederen har hatt en ledende eller passiv rolle i overtredelsen. Andre momenter som kan påvirke utmålingen av overtredelsesgebyret er blant annet 1) om avtaler eller tiltak er gjennomført 2) om foretaket ved interne føringer, opplæring, kontroll eller andre tiltak kunne ha forebygget overtredelsen 3) økonomien til det konsern foretaket er en del av 4) om foretaket har bistått departementet eller Nasjonal kommunikasjonsmyndighet i forbindelse med klarleggingen av overtredelsen. Departementet og Nasjonal kommunikasjonsmyndighet kan ilegge overtredelsesgebyr på inntil 5 prosent av foretakets omsetning dersom foretaket eller noen som handler på vegne av foretaket, begår overtredelser etter ekomloven § 15-12. Omsetning er foretakets samlede salgsinntekt for siste regnskapsår. Departementet og Nasjonal kommunikasjonsmyndighet kan ilegge overtredelsesgebyr på inntil 30 rettsgebyrer for fysiske personer ved forsettlige eller uaktsomme overtredelser etter ekomloven § 15-12.

Reglene forklarer hvordan gebyrer ved lovbrudd skal beregnes. Det legges vekt på hvor alvorlig bruddet er, hvor lenge det varte, skyld og foretakets omsetning. Gebyret kan variere avhengig av om det er et firma eller en privatperson som har brutt reglene.AI

Se ogsåEkomloven § 15-12 første ledd

Klageinstans

Klage over enkeltvedtak fattet av Nasjonal kommunikasjonsmyndighet etter denne forskriften, avgjøres av departementet, jf. ekomloven § 16-7.

Beslutninger tatt av Nasjonal kommunikasjonsmyndighet etter denne forskriften kan klages inn. Det er departementet som avgjør slike klagesaker.AI

Se ogsåEkomloven § 16-7

Dispensasjon

Nasjonal kommunikasjonsmyndighet kan i særlige tilfeller eller når anvendelse virker urimelig, gjøre unntak fra §§ 1-3, 2-1, 2-2, 2-3, 2-4, 2-5 og 2-7. Nasjonal kommunikasjonsmyndighet kan sette vilkår for dispensasjonen.

Nasjonal kommunikasjonsmyndighet kan i spesielle tilfeller eller hvis reglene virker urimelige, gi unntak fra utvalgte bestemmelser. Det kan stilles krav som må følges for at unntaket skal gjelde.AI

Se ogsåForskrift om datasenter § 1-3 første leddForskrift om datasenter § 2-1Forskrift om datasenter § 2-2Forskrift om datasenter § 2-3

Kapittel 4. Avsluttende bestemmelser

Ikrafttredelse

Forskriften trer i kraft 1. januar 2025.

Forskriften om datasenter begynner å gjelde fra 1. januar 2025.AI

Overgangsbestemmelse for registreringsplikten

Følgende overgangsordning skal gjelde: • Datasenteroperatør, som ved lovens ikrafttredelse tilbyr datasentertjeneste eller driver datasenter, skal oppfylle registreringsplikten i § 1-3 senest 1. juli 2025.

Operatører som allerede driver datasenter eller tilbyr datasentertjenester når loven trer i kraft, må registrere seg innen 1. juli 2025.AI

Se ogsåForskrift om datasenter § 1-3 første ledd

Vanlige spørsmål

✨ AI-generert

Forenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.

Hvem gjelder denne forskriften for?

Denne forskriften gjelder for de som driver datasenter, slik dette er definert i ekomloven.

Åpne § 1-1
Hva er terskelverdien for en datasenteroperatør?

Regelen fastsetter en grense for når en virksomhet regnes som datasenteroperatør. Denne grensen er satt til 0,5 MW.

Åpne § 1-2
Hva slags informasjon må et datasenter ha om kundene sine?

Datasenteroperatører må ha oppdatert informasjon om kundene som bruker tjenestene deres. De skal vite hvem kundene er, hvordan de kan kontaktes, og hvor kundenes fysiske utstyr står plassert i datasenteret.

Åpne § 1-4
Hvem kan kreve å få utlevert kundeinformasjon fra et datasenter?

Datasenteroperatører må utlevere kundeinformasjon til politiet, påtalemyndigheten, Politiets sikkerhetstjeneste, Nasjonal sikkerhetsmyndighet og Nasjonal kommunikasjonsmyndighet i visse situasjoner. Kravet om utlevering skal være skriftlig og inneholde informasjon om formål og klageadgang.

Åpne § 1-5
Må en datasenteroperatør ha en person til stede i Norge?

En som driver datasenter må ha en representant i Norge. Denne personen skal kunne møte opp fysisk og ha kunnskap og fullmakt til å svare på henvendelser fra myndighetene og bistå ved tiltak.

Åpne § 1-6
Hvor raskt skal et datasenter svare på pålegg i arbeidstiden?

Datasenteroperatøren skal svare raskt på pålegg og bistå med tiltak i arbeidstiden. Utenom arbeidstid må det være beredskap for hasteoppdrag som gjelder nasjonal sikkerhet eller kriminalitetsbekjempelse.

Åpne § 1-7
Må datasenteroperatøren ha et system for sikkerhetsstyring?

Datasenteroperatører må ha et dokumentert system for sikkerhetsstyring som sikrer at lovkrav blir fulgt. Lederen skal jevnlig gå gjennom systemet, og det skal være kjent for ansatte og underleverandører der det er hensiktsmessig.

Åpne § 2-1
Må de som driver datasenter analysere risiko og sårbarhet?

De som driver datasenter må lage og oppdatere analyser av risiko og sårbarhet for å sikre driften. Analysene skal bidra til å finne nødvendige sikkerhetstiltak og må dokumenteres skriftlig. Nye endringer som påvirker sikkerheten skal også vurderes.

Åpne § 2-2

Endringshistorikk

Følg endringer (RSS)

Hver oppføring er en kunngjøring i Norsk Lovtidend som endret denne loven.

  1. 2026