Tilbake til blogg

Drift og forvaltning

Digitalsikkerhetsloven: Hva betyr den for deg som ikke er i kritisk sektor?

Erlend Strømsvik
Erlend Strømsvik·5. oktober 2026·7 min lesetid
Digitalsikkerhetsloven: Hva betyr den for deg som ikke er i kritisk sektor?

Digitalsikkerhetsloven trådte i kraft 1. oktober 2025 og gjelder for virksomheter som leverer samfunnsviktige tjenester. Driver du en nettbutikk, en organisasjon eller en skole, er du sannsynligvis ikke omfattet direkte. Likevel kan loven påvirke deg, fordi virksomhetene som er omfattet, må stille sikkerhetskrav til sine leverandører. Er du leverandør til en kraftprodusent, en kommune med vannverk eller et helseforetak, eller er du selv avhengig av nettsider, integrasjoner og drift levert av andre, er dette verdt ti minutter. Her er spørsmålene vi oftest får, med svar.

Spørsmål og svar om digitalsikkerhetsloven

Hva er digitalsikkerhetsloven?

Lov om digital sikkerhet ble vedtatt 20. desember 2023 og trådte i kraft 1. oktober 2025, samtidig med digitalsikkerhetsforskriften. Loven gjennomfører EUs første direktiv om nettverks- og informasjonssikkerhet (NIS1) i norsk rett. Den stiller krav til sikkerhetstiltak og til varsling av alvorlige hendelser. Nasjonal sikkerhetsmyndighet (NSM) er nasjonalt kontaktpunkt og responsmiljø, og fører tilsyn i sektorer som ikke har et eget tilsyn.

Hvem er direkte omfattet?

To grupper. Den første er tilbydere av samfunnsviktige tjenester innen energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur. Den andre er tilbydere av visse digitale tjenester: nettbaserte markedsplasser, søkemotorer og skytjenester. Ifølge NSM skal de omfattede virksomhetene registrere tjenestene sine hos NSM og sektormyndigheten.

Er du ikke i en av disse gruppene, har loven ingen direkte plikter for deg.

Hva krever loven av dem som er omfattet?

Kort fortalt fire ting:

  • Styring. Virksomheten skal ha et styringssystem for digital sikkerhet, og ledelsen har ansvaret.
  • Risikovurdering. Trusler og sårbarheter skal kartlegges, også i avhengigheter til andre.
  • Sikkerhetstiltak. Tiltakene skal stå i forhold til risikoen og dekke organisasjon, teknologi, fysisk sikring og personell.
  • Varsling. Alvorlige hendelser skal varsles innen 24 timer, ifølge NSM.

Forskriften legger også ansvar på virksomheten for sikkerheten i leverandørkjeden. Dette er punktet som treffer deg som ikke er omfattet.

Jeg er ikke i kritisk sektor. Hvorfor skal jeg bry meg?

Fordi ansvaret følger avtalene. En virksomhet som er omfattet, kan ikke skyve risikoen over på en leverandør og la det være med det. Den må sørge for at leverandører som påvirker sikkerheten, jobber på en måte som holder kravene. I praksis betyr det sikkerhetskrav i kontrakter, spørreskjemaer i anskaffelser og retten til å revidere leverandøren.

Leverer du tjenester, programvare eller drift til en kunde som er omfattet, vil du før eller siden få disse kravene på bordet. Mange av kravene er fornuftige for alle, så det lønner seg å ha svarene klare før kunden spør.

Hvorfor er nettsiden og integrasjonene en del av dette?

Nettsiden er sjelden bare en brosjyre. For mange er den koblet til CRM, ERP, betalingsløsning, innloggingstjenester og fagsystemer. En integrasjon som henter eller skriver data til et internt system, er en vei inn. Et publiseringssystem med gamle utvidelser, en delt administratorkonto eller en API-nøkkel som aldri byttes, er klassiske svakheter.

Når en omfattet virksomhet kartlegger avhengigheter, havner derfor også nettsidebyrået, hostingleverandøren og integrasjonspartneren på listen. Det samme gjelder deg som kunde: dine leverandører er en del av din risiko, enten du er omfattet av loven eller ikke.

[QA: legg inn eget eksempel fra PlatOps på hvordan sikkerhetskrav fra en kunde i regulert sektor har sett ut i praksis]

Hva med NIS2? Kommer det strengere regler?

Ja, trolig, men tidspunktet er ikke kjent. NIS2 erstattet NIS1 i EU fra oktober 2024 og gjelder for mellomstore og store virksomheter i 18 sektorer, blant annet avfall og avløp, post, produksjon av kritiske produkter og offentlig forvaltning. Direktivet legger også et tydeligere ansvar på toppledelsen. Ifølge EU-kommisjonen er leverandørkjeden et av områdene medlemslandene skal ha tiltak for.

I Norge er NIS2 ikke tatt inn i EØS-avtalen eller i norsk lov. Stortingets EU/EØS-nytt skrev i januar 2026 at regjeringen utreder hvordan direktivet skal gjennomføres, og at det venter på vurdering for EØS-innlemmelse. Samtidig har EU-kommisjonen foreslått målrettede endringer i NIS2 som del av en ny cybersikkerhetspakke. Vi har ikke funnet noe lovforslag eller høring om NIS2 fra regjeringen per september 2026.

Når NIS2 kommer til Norge, vil langt flere virksomheter bli omfattet direkte, og enda flere indirekte som leverandører.

Stemmer det at registrering starter 1. juli 2026 og tilsyn i oktober 2026?

Noen kommersielle nettsider skriver at NSM skal åpne en registreringsportal 1. juli 2026 og starte tilsyn fra oktober 2026, knyttet til en utvidelse av loven. Vi har ikke funnet dette bekreftet hos NSM, på regjeringen.no eller i Lovdata. Registreringsplikten som finnes i dag, gjelder virksomhetene som allerede er omfattet av digitalsikkerhetsloven. Se etter slike datoer hos primærkildene før du planlegger etter dem.

Hva er NSMs grunnprinsipper for IKT-sikkerhet, og må jeg følge dem?

Grunnprinsippene er NSMs anbefalte tiltak for å sikre IKT-systemer, delt i fire kategorier: identifisere og kartlegge, beskytte og opprettholde, oppdage, og håndtere og gjenopprette. Gjeldende versjon er 2.1. De er anbefalinger og ikke lovkrav for deg som ikke er omfattet. Mange virksomheter i regulerte sektorer bruker dem likevel som målestokk overfor leverandører, så de er et godt sted å starte hvis du vil vite hva kunden kommer til å spørre om.

Hva har personvernregelverket med dette å gjøre?

Mye. Digitalsikkerhetsloven dreier seg om at tjenestene skal fungere, mens GDPR gjelder personopplysninger og treffer alle, uansett sektor. Behandler en leverandør personopplysninger på dine vegne, skal dere ha en databehandleravtale. Datatilsynet skriver at jo mer omfattende og risikofylt behandlingen er, desto mer konkret må avtalen være. Kravene til informasjonssikkerhet i GDPR og i digitalsikkerhetsloven overlapper i stor grad, så arbeidet med det ene hjelper på det andre.

Hvor bør jeg begynne?

Lag en liste over leverandørene som har tilgang til systemene eller dataene dine: hosting, nettside, integrasjoner, skytjenester, CRM. Start med dem som har administratortilgang eller behandler personopplysninger, siden det er der en hendelse får størst følger. Spør hver av dem om de samme tingene, og skriv ned svarene. Er du selv leverandør til en omfattet virksomhet, gjør du den samme øvelsen for egen del, så du kan svare når kunden spør.

Dette bør du ha på plass hos leverandøren

  • Flerfaktorautentisering (MFA) på alle administrative tilganger, både i publiseringsløsningen, hos hostingleverandøren og i skytjenestene.
  • Oppdateringsrutiner med fast frekvens for kjernesystem, utvidelser og avhengigheter, og en plan for kritiske sårbarheter som må tettes samme dag.
  • Logging av pålogginger, endringer og feil, lagret så lenge at det er mulig å etterforske en hendelse i ettertid.
  • Hendelseshåndtering med en navngitt kontaktperson, avtalte varslingstider og en beskrivelse av hva leverandøren gjør de første timene.
  • Sikkerhetskopi som tas automatisk, lagres adskilt fra produksjon og testes med gjenoppretting jevnlig.
  • Databehandleravtale som beskriver hvilke personopplysninger som behandles, hvor de lagres, og hvilke underleverandører som brukes.

I PlatOps i Frontkom drifter og forvalter jeg og teamet mitt nettsider og integrasjoner for kunder i flere sektorer, og det er disse punktene vi går gjennom når kunder sender oss sikkerhetskrav.

Kilder

Åpenhetsmerknad: Denne artikkelen bygger på forfatterens egne analyser og erfaringer. AI har vært brukt som et redaksjonelt hjelpemiddel for språk og struktur.