{
 "canonical_id": "nl-20140620-043#paragraf-21",
 "canonical_url": "https://lovspor.no/lov/helseregisterloven-hregl/paragraf/21/",
 "heading_id": "21",
 "language": "nb",
 "links": {
  "parent": "https://lovspor.no/lov/helseregisterloven-hregl/"
 },
 "provenance": {
  "renderer_version": 8,
  "representation_hash": "e4201fc20bd3388a7b78eaa90dd5bdda5e19d95e75f6eeae6c61e76fc87535c1",
  "retrieved_at": "2026-07-30T18:17:57.344275+00:00",
  "source_revision": "a2fba06569b8c38bc6677ec5fa6470367167dad0",
  "xml_hash": "8c20704a55e9ae1f4b242f004840f3a73febacab1d54621b243d91f4ea00b907"
 },
 "ref_id": "lov/2014-06-20-43",
 "schema_version": "1",
 "slug": "helseregisterloven-hregl",
 "source": {
  "dataset": "gjeldende-lover",
  "license": "NLOD 2.0",
  "license_url": "https://data.norge.no/nlod/no/2.0",
  "provider": "Lovdata",
  "statement": "Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form."
 },
 "temporal": {
  "date_in_force": "2015-01-01",
  "last_change_in_force": "2026-06-01",
  "note": "Current corpus state; not an applicability-at-date determination.",
  "status": "current"
 },
 "text": "### § 21. Tekniske og organisatoriske sikkerhetstiltak\n\nDen dataansvarlige og databehandleren skal gjennomføre nødvendige tekniske og organisatoriske tiltak for å ivareta sikkerheten ved behandlingen av personopplysninger. Tiltakene skal være egnet med hensyn til risikoen ved behandlingen av personopplysningene, jf. [personvernforordningen artikkel 32](lov/2018-06-15-38/gdpr/a32). I registre som er etablert med hjemmel i [§§ 10](lov/2014-06-20-43/§10) eller [11](lov/2014-06-20-43/§11), skal navn, fødselsnummer og andre personidentifiserende kjennetegn lagres kryptert. Den dataansvarlige og databehandleren skal også gjennomføre risikovurderinger av nettverks- og informasjonssystemene som benyttes for å levere tjenester i henhold til denne loven.\n\nSikkerhetstiltakene skal være proporsjonale og tilpasset risikoen. Ved vurderingen av hva som er et forsvarlig sikkerhetsnivå, skal det tas hensyn til den enkeltes personvern, kritiske samfunnsfunksjoner, helse- og omsorgstjenestens evne til å ivareta sine oppgaver og den teknologiske utviklingen.\n\nDen dataansvarlige og databehandleren skal iverksette tiltak for å forebygge, avdekke og redusere konsekvensene av skadelige hendelser. Dette omfatter tiltak som blant annet tilgangsstyring, logging og etterfølgende kontroll. Den dataansvarlige og databehandleren kan kreve uttømmende og utvidet politiattest, jf. [politiregisterloven § 41 nr. 2](lov/2010-05-28-16/§41/nummer/2), fra personer som skal ha privilegerte tilganger til nettverks- og informasjonssystemer.\n\nDepartementet kan i forskrift fastsette nærmere krav til tekniske og organisatoriske sikkerhetstiltak.\n\n> Endret ved lover [15 juni 2018 nr. 38](lov/2018-06-15-38) (ikr. 20 juli 2018 iflg. meddelelse 17 juli 2018 nr. 1195), [10 juni 2022 nr. 37](lov/2022-06-10-37), [22 des 2025 nr. 126](lov/2025-12-22-126) (i kraft 15 april 2026 iflg. [res. 13 mars 2026 nr. 401](forskrift/2026-03-13-401)).\n",
 "title": "Tekniske og organisatoriske sikkerhetstiltak",
 "type": "paragraf"
}
