{
 "canonical_id": "sf-20260623-1250",
 "canonical_url": "https://lovspor.no/forskrift/forskrift-om-cybersikkerhetssertifisering/",
 "language": "nb",
 "links": {
  "parent": null
 },
 "provenance": {
  "renderer_version": 8,
  "representation_hash": "1ffa5847fd8d2be1495f53c39cf297500a32ca402cc38aea6b9707433e6a9377",
  "retrieved_at": "2026-07-30T18:17:57.344275+00:00",
  "source_revision": "a2fba06569b8c38bc6677ec5fa6470367167dad0",
  "xml_hash": "956e49872b076e3f2fb61a0631d5308cd2745ca619c58a69598156ce1280bd4e"
 },
 "ref_id": "forskrift/2026-06-23-1250",
 "schema_version": "1",
 "slug": "forskrift-om-cybersikkerhetssertifisering",
 "source": {
  "dataset": "gjeldende-sentrale-forskrifter",
  "license": "NLOD 2.0",
  "license_url": "https://data.norge.no/nlod/no/2.0",
  "provider": "Lovdata",
  "statement": "Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form."
 },
 "temporal": {
  "date_in_force": "2026-06-23",
  "last_change_in_force": null,
  "note": "Current corpus state; not an applicability-at-date determination.",
  "status": "current"
 },
 "text": "\n# Forskrift om cybersikkerhetssertifisering\n\n## § 1. Cybersikkerhetsforordningen\n\nForordning [(EU) 2019/881](eu/32019r0881) om byrået for nett- og informasjonssikkerhet (ENISA) og om cybersikkerhetssertifisering av informasjons- og kommunikasjonsteknologi (cybersikkerhetsforordningen), som inntatt i [EØS-avtalen vedlegg XI](avtale/avt-1992-05-02-1-v11) nr. 5cp, gjelder som forskrift. Forordningen gjelder med de tilpasninger som følger av [vedlegg XI](avtale/avt-1992-05-02-1-v11), protokoll 1 til avtalen og avtalen for øvrig.\n\n## § 2. Unntak for visse aktiviteter\n\nForskriften berører ikke myndighetsområder med hensyn til aktiviteter som gjelder offentlig sikkerhet, forsvar, nasjonal sikkerhet og statens aktiviteter på det strafferettslige området, jf. [cybersikkerhetsforordningen](eu/32019r0881) artikkel 1 nr. 2. Dette inkluderer sertifisering som faller under disse myndighetsområdene, herunder sertifisering etter [sikkerhetsloven](lov/2018-06-01-24) og forskrifter fastsatt i medhold av denne.\n\n## § 3. Akkrediteringsorgan\n\nNasjonalt akkrediteringsorgan etter [EØS-vareloven](lov/2013-04-12-13) skal akkreditere samsvarsvurderingsorganer etter [cybersikkerhetsforordningen](eu/32019r0881) artikkel 60.\n\n## § 4. Nasjonale cybersikkerhetssertifiseringsmyndigheter\n\nNasjonal sikkerhetsmyndighet er nasjonal cybersikkerhetssertifiseringsmyndighet etter [cybersikkerhetsforordningen](eu/32019r0881), jf. artikkel 58.\n\nKongen kan utpeke en eller flere cybersikkerhetssertifiseringsmyndigheter for oppgaver tilknyttet sertifiseringsordninger i rettsakter vedtatt med hjemmel i [cybersikkerhetsforordningen](eu/32019r0881) artikkel 49 nr. 7.\n\nNasjonal sikkerhetsmyndighet og cybersikkerhetssertifiseringsmyndigheter etter andre ledd har innenfor sine ansvarsområder myndighet til å iverksette tiltakene angitt i [cybersikkerhetsforordningen](eu/32019r0881) artikkel 58 nr. 8.\n\n## § 5. Utpeking av og tilsyn med samsvarsvurderingsorganer\n\nCybersikkerhetssertifiseringsmyndigheter etter [§ 4](lov/1994-06-16-20/§4) utpeker og fører tilsyn med samsvarsvurderingsorganer etter [lov om tekniske kontrollorgan](lov/1994-06-16-20) og [cybersikkerhetsforordningen](eu/32019r0881).\n\n## § 6. Informasjonsutveksling\n\nCybersikkerhetssertifiseringsmyndigheter etter [§ 4](forskrift/2026-06-23-1250/§4) skal informere det aktuelle samsvarsvurderingsorganet om eventuelle avvik det avdekker hos produsenter og leverandører som har fått sertifisert IKT-produkter, IKT-tjenester eller IKT-prosesser.\n\nSamsvarsvurderingsorganer skal informere den relevante cybersikkerhetssertifiseringsmyndigheten om sertifikatene de utsteder og sertifikater de trekker tilbake.\n\nNasjonalt akkrediteringsorgan skal informere den relevante cybersikkerhetssertifiseringsmyndigheten dersom samsvarsvurderingsorganer underlagt deres tilsyn mister akkrediteringen.\n\n## § 7. Vederlag for samsvarsvurderinger\n\nSamsvarsvurderingsorganer kan kreve vederlag etter [lov om tekniske kontrollorgan § 5](lov/1994-06-16-20/§5). Offentlige samsvarsvurderingsorganer kan kun kreve vederlag for å dekke organets kostnader ved samsvarsvurderinger.\n\nVederlaget er tvangsgrunnlag for utlegg.\n\n## § 8. Pålegg\n\nDersom en produsent eller leverandør av sertifiserte IKT-produkter, IKT-tjenester eller IKT-prosesser ikke oppfyller kravene produsenten eller leverandøren er ilagt etter forskriften her, kan cybersikkerhetssertifiseringsmyndigheter etter [§ 4](forskrift/2026-06-23-1250/§4) ilegge pålegg om retting.\n\nDersom en produsent eller leverandør har utstedt EU-samsvarserklæring, men ikke oppfyller kravene som følger av sertifiseringsordningen, kan cybersikkerhetssertifiseringsmyndigheter etter [§ 4](forskrift/2026-06-23-1250/§4) pålegge produsenten eller leverandøren å trekke EU-samsvarserklæringen tilbake, og forby markedsføring som gir uttrykk for at IKT-produktet, -tjenesten eller -prosessen oppfyller kravene til sertifiseringsordningen.\n\n## § 9. Tvangsmulkt\n\nCybersikkerhetssertifiseringsmyndigheter etter [§ 4](forskrift/2026-06-23-1250/§4) kan treffe vedtak om tvangsmulkt for å sikre at pålegg etter [§ 8](forskrift/2026-06-23-1250/§8) blir oppfylt.\n\nTvangsmulkten kan fastsettes som en løpende tvangsmulkt for hver dag, uke eller måned som går etter utløpet av den frist som er satt for oppfylling av pålegget, inntil pålegget er oppfylt.\n\nCybersikkerhetssertifiseringsmyndigheten kan i særlige tilfeller frafalle påløpt tvangsmulkt.\n\n## § 10. Overtredelsesgebyr\n\nCybersikkerhetssertifiseringsmyndigheter etter [§ 4](forskrift/2026-06-23-1250/§4) kan ilegge produsenter eller leverandører overtredelsesgebyr på inntil 1 prosent av foretakets omsetning dersom foretaket eller noen som handler på dennes vegne, forsettlig eller uaktsomt:\n\n1. gir feilaktige eller ufullstendige opplysninger til cybersikkerhetssertifiseringsmyndigheten, når myndigheten trenger opplysningene for å utføre sine oppgaver, jf. [cybersikkerhetsforordningen](eu/32019r0881) artikkel 58 nr. 8 bokstav a og b.\n2. hindrer cybersikkerhetssertifiseringsmyndigheten tilgang til lokaler når myndigheten skal utføre undersøkelser etter [cybersikkerhetsforordningen](eu/32019r0881) artikkel 58 nr. 8 bokstav d.\n\nCybersikkerhetssertifiseringsmyndigheter etter [§ 4](forskrift/2026-06-23-1250/§4) kan ilegge produsenter eller leverandører overtredelsesgebyr på inntil 3 prosent av foretakets omsetning dersom foretaket eller noen som handler på dennes vegne, forsettlig eller uaktsomt:\n\n1. ikke etterkommer pålegg etter [§ 8](forskrift/2026-06-23-1250/§8).\n2. overtrer forpliktelsen til å informere om påviste sårbarheter eller uregelmessigheter etter [cybersikkerhetsforordningen](eu/32019r0881) artikkel 56 nr. 8.\n3. utsteder en EU-samsvarserklæring etter [cybersikkerhetsforordningen](eu/32019r0881) artikkel 53 uten at kravene som følger av sertifiseringsordningen er oppfylt.\n\nOmsetningen er foretakets samlede årsomsetning i det forutgående regnskapsåret, dersom siste godkjente årsregnskap foreligger.\n\nVed avgjørelsen av om et foretak skal ilegges overtredelsesgebyr og ved utmåling av overtredelsesgebyret, skal det legges særlig vekt på overtredelsesgebyrets preventive virkning, overtredelsens omfang og virkninger, hvilke fordeler som er eller kunne vært oppnådd ved overtredelsen, graden av utvist skyld og foretakets økonomiske evne.\n\n## § 11. Ikrafttredelse og endringer i andre forskrifter\n\nForskriften trer i kraft straks. Fra samme tidspunkt oppheves [§ 2-11](forskrift/2024-12-20-3410/§2-11) i [forskrift 20. desember 2024 nr. 3410 om elektroniske kommunikasjonsnett og elektroniske kommunikasjonstjenester](forskrift/2024-12-20-3410)\n",
 "title": "Forskrift om cybersikkerhetssertifisering",
 "type": "forskrift"
}
