{
 "canonical_id": "nl-20140620-042#paragraf-22",
 "canonical_url": "https://lovspor.no/lov/pasientjournalloven/paragraf/22/",
 "heading_id": "22",
 "language": "nb",
 "links": {
  "parent": "https://lovspor.no/lov/pasientjournalloven/"
 },
 "provenance": {
  "renderer_version": 8,
  "representation_hash": "89ff99f06c0e7d7b05ec2bf2ab44e2479b16e77c6c2843c2d644590e90559474",
  "retrieved_at": "2026-07-30T18:17:57.344275+00:00",
  "source_revision": "a2fba06569b8c38bc6677ec5fa6470367167dad0",
  "xml_hash": "d8915b62570abc74bdf072881f15f356825200e0420431675f37540dc408cc95"
 },
 "ref_id": "lov/2014-06-20-42",
 "schema_version": "1",
 "slug": "pasientjournalloven",
 "source": {
  "dataset": "gjeldende-lover",
  "license": "NLOD 2.0",
  "license_url": "https://data.norge.no/nlod/no/2.0",
  "provider": "Lovdata",
  "statement": "Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form."
 },
 "temporal": {
  "date_in_force": "2015-01-01",
  "last_change_in_force": "2026-07-01",
  "note": "Current corpus state; not an applicability-at-date determination.",
  "status": "current"
 },
 "text": "### § 22. Tekniske og organisatoriske sikkerhetstiltak\n\nDen dataansvarlige og databehandleren skal gjennomføre nødvendige tekniske og organisatoriske tiltak for å ivareta sikkerheten ved behandling av personopplysninger. Tiltakene skal være egnet med hensyn til risikoen ved behandlingen av personopplysningene, jf. [personvernforordningen artikkel 32](lov/2018-06-15-38/gdpr/a32). Den dataansvarlige og databehandleren skal også gjennomføre risikovurderinger av nettverks- og informasjonssystemene som benyttes for å levere tjenester i henhold til denne loven.\n\nSikkerhetstiltakene skal være proporsjonale og tilpasset risikoen. Ved vurderingen av hva som er et forsvarlig sikkerhetsnivå, skal det tas hensyn til den enkeltes personvern, kritiske samfunnsfunksjoner, helse- og omsorgstjenestens evne til å ivareta sine oppgaver og den teknologiske utviklingen.\n\nDen dataansvarlige og databehandleren skal iverksette tiltak for å forebygge, avdekke og redusere konsekvensene av skadelige hendelser. Dette omfatter tiltak som blant annet tilgangsstyring, logging og etterfølgende kontroll. Den dataansvarlige og databehandleren kan kreve uttømmende og utvidet politiattest, jf. [politiregisterloven § 41 nr. 2](lov/2010-05-28-16/§41/nummer/2), fra personer som skal ha privilegerte tilganger til nettverks- og informasjonssystemer.\n\nDepartementet kan i forskrift fastsette nærmere krav til tekniske og organisatoriske sikkerhetstiltak.\n\n> Endret ved lover [15 juni 2018 nr. 38](lov/2018-06-15-38) (ikr. 20 juli 2018 iflg. meddelelse [17 juli 2018 nr. 1195](forskrift/2018-07-17-1195)), [22 des 2025 nr. 126](lov/2025-12-22-126) (i kraft 15 april 2026 iflg. [res. 13 mars 2026 nr. 401](forskrift/2026-03-13-401)).\n",
 "title": "Tekniske og organisatoriske sikkerhetstiltak",
 "type": "paragraf"
}
