Digitalsikkerhetsloven gjelder i dag. NIS2 har ingen dato ennå., audio
Lytt til denne veiledningen, lest opp av Finn.
Lovtekst og forskrift kontrollert mot Lovdata [dato for godkjenning]. EØS-status kontrollert [dato for godkjenning]. Dette er delen som blir utdatert først.
Søk på NIS2 på norsk, og du finner konsulentselskaper, sertifiseringsorganer og advokatfirmaer som forklarer hvordan du forbereder deg. De fleste er presise om statusen. Risikoen ligger hos leseren som skummer en overskrift om NIS2 og tar den for loven som gjelder i Norge i dag.
NIS2 er ikke norsk lov i dag. Direktivet er merket som EØS-relevant og vurderes for innlemmelse i EØS-avtalen, og vi fant verken EØS-komitébeslutning, høringsnotat eller proposisjon. Stortingets EU/EØS-nytt fra 28. januar 2026 sier at regjeringen arbeider med hvordan NIS2 skal gjennomføres. Det er ikke satt dato.
Dette avgjør hva du faktisk er forpliktet til, hvilke frister som er reelle, og hvilken myndighet du svarer til. Er du vurdert mot NIS2 og fått beskjed om at du er i mål, bør du sjekke at vurderingen også dekket loven som binder deg nå.
Hva som faktisk gjelder
Det bindende regelverket er digitalsikkerhetsloven, Lov 2023-12-20 nr. 108, sammen med digitalsikkerhetsforskriften, FOR-2025-06-20 nr. 1131. Begge trådte i kraft 1. oktober 2025.
NSM sier det rett ut: «1. oktober 2025 trer loven om digital sikkerhet og forskriften om digital sikkerhet i kraft i Norge», og «Loven innfører NIS-direktivet fra EU i norsk rett.»
Det er det første NIS-direktivet, som er eldre enn NIS2.
Om NIS2 sier samme kilde bare at det «skal etter hvert innføres i norsk rett sammen med CER-direktivet». Etter hvert, sammen med direktivet om kritiske virksomheters motstandsdyktighet. Det ventes å skje i en ny lov, og offisielle kilder omtaler behov for revisjon eller erstatning av dagens lov.
NIS2 må innlemmes i EØS-avtalen før det binder Norge, men norsk forberedelse kan gå parallelt. Det finnes altså en lov du er underlagt i dag, og et direktiv som ennå ikke skaper plikter etter norsk rett. Deler av det er allerede speilet i forskriften, og EU-gjennomføringer eller kontrakter kan binde deg separat hvis du driver eller selger i EU.
Er du omfattet
Digitalsikkerhetsloven gjelder tilbydere av samfunnsviktige tjenester innenfor sju sektorer:
- energi
- transport
- helse
- vannforsyning
- bank
- finansmarkedsinfrastruktur
- digital infrastruktur
Å tilhøre en sektor er ikke nok. Forskriften § 1 er en lukket liste med 28 tjenestekategorier og terskler, for eksempel togkilometer i året eller kubikkmeter vann i døgnet, og banker som er utpekt av Finansdepartementet. Sjekk listen, og deretter terskelen.
Tilbydere av digitale tjenester (nettbaserte markedsplasser, søkemotorer og skytjenester, definert gjennom ehandelsloven) er ingen sektor. De hører under kapittel 3 med egne, lettere plikter, og innmeldingsplikten nedenfor gjelder dem ikke. NSMs veileder sier det direkte.
Loven skiller mellom gruppene, og kravene er ikke de samme:
- Kapittel 2, §§ 6 til 8: tilbydere av samfunnsviktige tjenester
- Kapittel 3, §§ 9 til 12: tilbydere av digitale tjenester
- Kapittel 4, §§ 13 til 17: tilsyn og administrative tiltak
Finn ut hvilket kapittel som gjelder deg før du leser noe annet. Mange forbereder seg mot feil kapittel.
Innmelding
Leverer du en tjeneste som er oppført i digitalsikkerhetsforskriften § 1, skal du snarest melde deg inn hos NSM og tilsynsmyndigheten (forskriften § 5). Innmeldingen oppgir virksomhetens navn, organisasjonsnummer og kontaktinformasjon, tjenesten, samfunnssektoren, hvilke andre land tjenesten tilbys i, berørt geografisk område og senere endringer i disse opplysningene. Tilsynsmyndigheten er sektormyndigheten, eller NSM der det ikke finnes noen. Plikten utløses ikke av en hendelse eller et tilsyn. Den gjelder fra du er omfattet. NSMs veileder sier at manglende innmelding kan gi pålegg etter § 15.
De to klokkene
Begge fristene er kortere enn de fleste hendelsesprosesser forutsetter.
24 timer. Loven selv sier bare at varsling skal skje uten unødig opphold (§§ 8 og 11). Tallene står i forskriften. Etter § 17 skal varselet sendes til tilsynsmyndigheten, med kopi til Nasjonalt kontaktpunkt, senest 24 timer etter at tilbyderen fikk kjennskap til hendelsen. Varselet oppdateres innen 72 timer.
Setningen om 24 timer i § 17 nevner tilbydere av samfunnsviktige tjenester. Forskriften § 2 unntar tilbydere av digitale tjenester med færre enn 50 ansatte og en årlig omsetning eller samlet balanse på høyst 10 millioner euro fra varslingsplikten i § 17. Om de 24 timene også rekker til større tilbydere av digitale tjenester, er etter vår lesning ikke avgjort av teksten. Spør tilsynsmyndigheten.
Én måned. Innen en måned etter varselet skal tilsynsmyndigheten ha en hendelsesrapport med oppdatert informasjon og hvilke tiltak som er iverksatt.
Slik vi leser det, er det kjennskap som starter 24 timer, så det er risikabelt å vente til du har bekreftet eller kartlagt hendelsen. Det er vår tolkning og ikke sitat fra loven.
En frist på 24 timer er et driftskrav. Noen må kunne nå riktig myndighet utenfor arbeidstid, i en helg, uten først å måtte finne en person som vet hvordan. Finnes den veien bare i hodet til én ansatt, har dere den ikke.
Hva NIS2 endrer, når det kommer
Når NIS2 gjennomføres, utvides virkeområdet betydelig. Det oftest gjengitte tallet er omtrent 5 000 norske virksomheter, mot en langt mindre populasjon i dag, men vi fant ingen primærkilde for det. Blant sektorene som ventes å komme til er offentlig forvaltning, avfallshåndtering, post- og leveransetjenester, matproduksjon og produsenter av kritisk teknologi.
NIS2s egen størrelsesterskel for mellomstore og store virksomheter er minst 50 ansatte eller over 10 millioner euro i omsetning, innenfor en omfattet sektor. Behandle det som en planforutsetning, for den norske gjennomføringen er ikke skrevet ennå. Inntil den finnes, er det tersklene i loven du allerede er underlagt som gjelder.
Den sannsynlige rekkefølgen er innlemmelse i EØS-avtalen, norsk lov, ikrafttredelse og så overgangsperiode. Ingen av trinnene har dato.
Hva du bør gjøre nå
Den fornuftige posisjonen er verken «NIS2 gjelder ikke, altså er det ingenting å gjøre» eller «kjøp en NIS2-modenhetsvurdering». Begge er feil, den ene også dyr.
1. Fastslå hvilket kapittel du er under, om noen. Sektor først, så tjenesten i forskriftens liste, så terskelen. Dette er en halv dags lesing og ikke et rådgivningsoppdrag, og en feil her svekker alt etterpå.
2. Meld deg inn, hvis du leverer en oppført tjeneste. Hos NSM og tilsynsmyndigheten, snarest. Det er den ene plikten uten teknisk innhold.
3. Gjennomfør risikovurderingen loven krever. Avgrens den til nettverkene og informasjonssystemene som brukes til å levere den omfattede tjenesten (loven § 7).
4. Bygg 24-timersveien, og test den. Skriv ned hvem som varsler, til hvem, gjennom hvilken kanal, med hvilken informasjon. Kjør den på en lørdag mot en oppdiktet hendelse. En varslingsvei som aldri er gått er et dokument og ikke en evne.
5. Lag malen for månedsrapporten på forhånd. Å skrive en tilsynsrapport for første gang midt under en hendelse er måten frister ryker på.
6. Dekk ledelsesplikter i forskriften. §§ 6, 13 og 14 krever et styringssystem som gjennomgås årlig og godkjennes av virksomhetens leder, beredskapsplaner med øvelser, og oppfølging av leverandører.
7. Bygg mot tiltakene, og la forkortelsen ligge. Risikovurdering, hendelseshåndtering, driftskontinuitet, leverandørkjede, tilgangskontroll, flerfaktorautentisering, kryptografi, logging og opplæring er felles grunn mellom NIS1 og NIS2. Arbeid du legger der, overlever overgangen. NIS2-spesifikk dokumentasjon gjør kanskje ikke det, for den norske teksten finnes ikke ennå.
Hvorfor denne artikkelen finnes
En plikt med et kjedelig navn får mindre oppmerksomhet enn en fremtidig plikt med et kjent navn. Regningen havner hos virksomheten som forberedte seg på et direktiv den ennå ikke er underlagt, og som overså en innmeldingsplikt den var underlagt.
Kilder
- NSM, Ny digitalsikkerhetslov i Norge, ikrafttredelse og hvilket direktiv som gjennomføres
- Lovdata, Lov om digital sikkerhet (digitalsikkerhetsloven), LOV-2023-12-20-108
- Lovdata, Forskrift om digital sikkerhet (digitalsikkerhetsforskriften), FOR-2025-06-20-1131
- NSM, Veileder i digitalsikkerhetsloven og -forskriften, U-25-132
- EFTA, EEA-Lex-faktaark for direktiv (EU) 2022/2555
- Stortinget, EU/EØS-nytt, 28. januar 2026
Lovteksten går foran. Er denne artikkelen og loven uenige, er det loven som har rett, og da vil vi gjerne høre fra deg. Vi har ikke hatt dette gjennomgått av en jurist, så bruk det som en lesehjelp og bekreft det du skal handle på med tilsynsmyndigheten eller en rådgiver.