Tilbydere av samfunnsviktige tjenester etter digitalsikkerhetsloven § 2 første ledd bokstav a og § 6 er
Krav til digital sikkerhet for tilbydere av digitale tjenester etter § 15 og varslingsplikten etter § 17 gjelder ikke for tilbydere av digitale tjenester som har færre enn 50 ansatte og som har en årlig omsetning eller årlig samlet balanse som ikke overstiger 10 millioner euro.
Digitalsikkerhetsloven gjelder også for Svalbard.
Ansvarlig departement kan i særlige tilfeller fatte vedtak om at loven helt eller delvis også skal gjelde for andre tilbydere av samfunnsviktige tjenester enn de som er nevnt i § 1. Nasjonal sikkerhetsmyndighet kan fatte vedtak etter første punktum overfor virksomheter som ikke omfattes av noe departements ansvarsområde.
Tilbydere av en samfunnsviktig tjeneste skal snarest melde inn til Nasjonal sikkerhetsmyndighet og tilsynsmyndigheten opplysninger om
En tilbyder av en samfunnsviktig tjeneste skal etablere og vedlikeholde et styringssystem for sikkerhet som omfatter digital sikkerhet. Styringssystemet skal dokumenteres og inngå som del av den overordnede virksomhetsstyringen. Roller og ansvar for digital sikkerhet skal defineres, utpekes og dokumenteres.
Sikkerhetsstyringssystemet skal baseres på anerkjente standarder og bidra til å
Alle aktiviteter som er nødvendige for å etablere og opprettholde et forsvarlig sikkerhetsnivå skal inngå i sikkerhetsstyringssystemet. Aktivitetene skal dokumenteres og gjøres kjent for personell med tjenstlig behov.
Virksomhetens leder har ansvaret for at virksomheten har et forsvarlig sikkerhetsnivå innenfor virkeområdet til digitalsikkerhetsloven. Sikkerhetsstyringssystemet skal godkjennes av virksomhetens leder og gjennomgås minst årlig med sikte på å forbedre virksomhetens sikkerhetsarbeid.
En tilbyder av en samfunnsviktig tjeneste skal utarbeide, vedlikeholde og dokumentere risikovurderinger.
Risikovurderingene skal være av et slikt omfang at tilbyderen kan identifisere organisatoriske, teknologiske, fysiske og personellmessige sikkerhetstiltak som ivaretar formålene i § 8 andre ledd. Ved endringer i virksomheten som kan påvirke sikkerheten, skal tilbyderen vurdere hvilken risiko endringene medfører.
Risikovurderingene skal minst beskrive
Basert på risikovurderingene i § 7 skal en tilbyder av en samfunnsviktig tjeneste ha en plan for å håndtere risiko. Som en del av risikohåndteringen skal tilbyderen iverksette organisatoriske, teknologiske, fysiske og personellmessige sikkerhetstiltak for å redusere risiko og opprettholde et forsvarlig sikkerhetsnivå.
Sikkerhetstiltakene skal som et minimum ha som formål å bidra til sikker plattform, sikker drift og vedlikehold, samt sikker hendelseshåndtering og gjenoppretting.
En tilbyder av en samfunnsviktig tjeneste skal utarbeide skriftlige instrukser, rutiner og prosedyrer for digital sikkerhet. Styringsdokumentene skal tilpasses virksomhetens størrelse, kompleksitet og risikobilde.
En tilbyder av en samfunnsviktig tjeneste skal ha oppdaterte tiltaksplaner som kan iverksettes dersom risikoen endrer seg eller det oppstår en hendelse, jf. § 13.
Styringsdokumentene og tiltaksplanene etter første og andre ledd skal gjøres kjent for personell som utfører oppgaver for eller på vegne av virksomheten og som kan få tilgang til virksomhetens nettverk og informasjonssystemer.
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer.
Teknologiske sikkerhetstiltak skal minst omfatte
Dersom et eller flere av tiltakene i andre ledd ikke kan gjennomføres, skal dette godkjennes av virksomhetens leder. Begrunnelsen for unntaket skal dokumenteres i styringssystemet for sikkerhet. Tilsynsmyndigheten skal orienteres om unntaket.
En tilbyder av en samfunnsviktig tjeneste skal iverksette tiltak for fysisk sikkerhet for å opprettholde forsvarlig sikkerhet i nettverk og informasjonssystemer.
Fysiske sikkerhetstiltak skal minst omfatte
En tilbyder av en samfunnsviktig tjeneste skal iverksette nødvendige sikkerhetstiltak for ansatte, leverandører og oppdragstakere som kan få tilgang til virksomhetens nettverk og informasjonssystemer gjennom å sørge for
Når et arbeidsforhold eller en tjeneste avsluttes, skal en tilbyder av en samfunnsviktig tjeneste sikre at den som slutter ikke lenger har tilgang til virksomhetens nettverk og informasjonssystemer.
En tilbyder av en samfunnsviktig tjeneste skal ha en beredskapsplan for håndtering av hendelser og varsling etter § 17. Tilbyderen skal vurdere relevante beredskapstiltak og skjerping i eksisterende sikkerhetstiltak som raskt kan iverksettes ved behov.
Når tilbyderens nettverk eller informasjonssystem er utsatt for en hendelse, skal hendelsens karakter og omfang identifiseres. Tilbyderen skal iverksette nødvendige mottiltak og tiltak for å gjenopprette den sikre tilstanden i nettverk og informasjonssystemet.
En tilbyder av en samfunnsviktig tjeneste skal utarbeide, vedlikeholde og dokumentere beredskapsplaner og gjennomføre øvelser for å teste planverket og utvikle virksomhetens kompetanse til å håndtere hendelser.
En tilbyder av en samfunnsviktig tjeneste skal påse at leverandører og andre som utfører arbeid som kan påvirke sikkerheten i nettverk og informasjonssystemer og som utfører arbeid for eller på vegne av virksomheten, utfører arbeidet på en måte som gjør at kravene til forsvarlig sikkerhet overholdes.
En tilbyder av en samfunnsviktig tjeneste skal, gjennom avtale eller på annen egnet måte, gjøre sikkerhetstiltakene gjeldende overfor leverandører som nevnt i første ledd, i den grad det er nødvendig for å opprettholde et forsvarlig sikkerhetsnivå.
EØS-avtalen vedlegg XI nr. 5cpaa (forordning (EU) 2018/151) gjelder som forskrift med de tilpasninger som følger av vedlegg XI, protokoll 1 til avtalen og avtalen for øvrig.
Nasjonal sikkerhetsmyndighet er nasjonalt responsmiljø for håndtering av hendelser etter digitalsikkerhetsloven.
Ansvarlig departement kan utpeke responsmiljøer som kan bistå en tilbyder av en samfunnsviktig tjeneste med å håndtere hendelser innenfor sektorene nevnt i digitalsikkerhetsloven § 2 første ledd bokstav a. Nasjonal sikkerhetsmyndighet skal orienteres om utpekingen.
Enhver som utfører eller har utført arbeid eller oppdrag for et responsmiljø, plikter å hindre at uvedkommende får adgang eller kjennskap til det vedkommende i forbindelse med arbeidet eller oppdraget får vite om noens personlige forhold eller drifts- og forretningshemmeligheter. Taushetsplikt vedkommende er pålagt ved lov eller på annen måte, er ikke til hinder for at responsmiljøene gjensidig kan utveksle informasjon i den utstrekning det er nødvendig for å utføre pålagte oppgaver i eller i medhold av digitalsikkerhetsloven.
Et responsmiljø skal overholde relevante krav som følger av eller i medhold av digitalsikkerhetsloven og i tillegg sørge for
Videre skal responsmiljøene bidra til det nasjonale responsmiljøet sin oppdragsløsning og som minimum
Det nasjonale responsmiljøet skal i tillegg som et minimum
Et varsel etter digitalsikkerhetsloven §§ 8 og 11 skal sendes til tilsynsmyndigheten med kopi til Nasjonalt kontaktpunkt. Varselet skal sendes senest innen 24 timer etter at en tilbyder av en samfunnsviktig tjeneste fikk kjennskap til hendelsen. Varselet skal inneholde informasjon om
Informasjonen i varselet skal oppdateres innen 72 timer.
Innen en måned fra varsel som nevnt i første ledd er sendt, skal tilbyderen gi tilsynsmyndigheten en hendelsesrapport. Hendelsesrapporten skal inneholde oppdatert informasjon om forhold som nevnt i første ledd og hvilke avhjelpende tiltak som er iverksatt.
Tilsynsmyndigheten kan kreve statusoppdateringer og de opplysningene som er nødvendige for å utføre pålagte oppgaver.
Tilsynsmyndigheten kan dele taushetsbelagt informasjon mottatt ved varsling etter § 17 med nasjonale og internasjonale aktører når det er nødvendig for å oppnå digitalsikkerhetslovens formål. Mottakeren skal informeres dersom den delte informasjonen er underlagt taushetsplikt.
Ved fare for alvorlige hendelser skal Nasjonal sikkerhetsmyndighet informere relevante nasjonale og internasjonale aktører om risiko og mulige tiltak.
Virksomheter og myndigheter som er omfattet av digitalsikkerhetsloven kan behandle personopplysninger, herunder personopplysninger som nevnt i personvernforordningen artiklene 9 og 10, når det er nødvendig for å utføre oppgaver i eller i medhold av digitalsikkerhetsloven.
Personopplysninger skal behandles for spesifikke, uttrykkelig angitte og berettigede formål, herunder for å
Behandlingen av personopplysninger og inngrepet i personvernet skal ikke være mer omfattende enn det som er nødvendig for å oppnå formålet.
Nasjonal sikkerhetsmyndighet er nasjonalt felles kontaktpunkt for sikkerhet i nettverk og informasjonssystemer i henhold til direktiv (EU) 2016/1148 artikkel 8 nr. 3. Det nasjonale kontaktpunktet skal sikre samarbeid mellom norske myndigheter og relevante myndigheter i andre EU/EØS-land og delta i samarbeidsgruppen og CSIRT-nettverket etablert etter direktivet artikkel 11 og 9. Nasjonalt kontaktpunkt bør videreformidle meldinger om hendelser til nasjonale kontaktpunkter i andre berørte medlemsstater. Nasjonalt kontaktpunkt skal rutinemessig sende en kvartalsvis sammenfattende rapport til samarbeidsgruppen, over antall mottatte meldinger og arten av de meldte hendelsene, herunder type sikkerhetsbrudd, alvorlighetsgrad eller varighet. Når det er hensiktsmessig bør nasjonalt kontaktpunkt rådføre seg med myndigheten etter personopplysningsloven.
Ansvarlig departement utpeker myndigheter som skal føre tilsyn med virksomheter innenfor egen sektor. For virksomheter uten tilsynsmyndighet er Nasjonal sikkerhetsmyndighet tilsynsmyndighet.
Tilsynsmyndigheten kan benytte bistand fra andre i forbindelse med tilsynet.
Tilsyn med tilbydere av digitale tjenester kan kun gjennomføres dersom tilsynsmyndigheten mottar opplysninger om overtredelser av bestemmelser gitt i eller i medhold av digitalsikkerhetsloven og tilsynsmyndigheten finner det nødvendig.
Tilsynsmyndigheten kan fastsette frister og i hvilken form opplysningene etter digitalsikkerhetsloven § 14 skal gis.
Nødvendig dokumentasjon og informasjon skal gjøres tilgjengelig for tilsynsmyndigheten. Den det føres tilsyn med eller dennes representant kan pålegges å være tilstede under tilsynet.
Tilsynsmyndigheten kan ilegge overtredelsesgebyr etter digitalsikkerhetsloven § 17. Overtredelsesgebyret tilfaller statskassen og kan utgjøre opptil 25 ganger grunnbeløpet i folketrygden eller fire prosent av virksomhetens årsomsetningen forutgående regnskapsår dersom det dreier seg om foretak. Det høyeste beløpet utgjør den øvre rammen. Overtredelsesgebyret kan uansett ikke overstige 50 millioner kroner.
Ved vurderingen av om overtredelsesgebyr skal ilegges, og ved utmålingen, skal det særlig legges vekt på
Andre momenter som kan være relevante ved ileggelsen og utmålingen av overtredelsesgebyr er blant annet
Vedtak om overtredelsesgebyr er tvangsgrunnlag for utlegg. Dersom det anlegges sak mot staten for å prøve vedtaket, suspenderes tvangskraften.
Forskriften trer i kraft 1. oktober 2025.
Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form. Lovspor er ikke offisiell kunngjøringskilde. Lisenstekst.