Artikler

Hva NIS2 betyr for norske bedrifter

Skrevet av Ironstone | 28.09.2026, 07:00

NIS2 vil skjerpe kravene til cybersikkerhet for mange norske virksomheter. Direktivet omfatter flere sektorer enn dagens norske regelverk, og stiller blant annet krav til risikohåndtering, sikkerhet i leverandørkjeden, hendelsesrapportering og ledelsens oppfølging.


 

Hva er NIS2?

NIS2 er EUs reviderte direktiv for cybersikkerhet, formelt vedtatt av EU-parlamentet og Rådet 14. desember 2022, ifølge direktivteksten på EUR-Lex. Direktivet skal sikre et høyt og felles sikkerhetsnivå i hele Europa, og erstatter det opprinnelige NIS-direktivet fra 2016.

I Norge gjelder i dag digitalsikkerhetsloven, som trådte i kraft 1. oktober 2025 og gjennomfører det opprinnelige NIS-direktivet i norsk rett gjennom EØS-avtalen. Innføring av NIS2 i norsk rett krever tilsvarende innlemmelse i EØS-avtalen. Verken EU eller norske myndigheter har fastsatt en dato ennå.

Vil du forstå flere fagbegreper som dette? Sjekk definisjonene i IT-ordboka vår.

Hvem omfattes av NIS2?

Digitalsikkerhetsloven gjelder i dag for virksomheter som leverer samfunnsviktige tjenester. Det gjelder energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur. Loven omfatter også enkelte digitale tjenester, som nettbaserte markedsplasser, søkemotorer og skytjenester.

Som hovedregel omfatter NIS2 mellomstore og store virksomheter innen sektorene direktivet definerer. Enkelte typer virksomheter kan likevel omfattes uavhengig av størrelse, ifølge direktivet. Derfor må virksomheten vurdere både størrelse, sektor og hvilken tjeneste den leverer. Selv om virksomheten ikke omfattes direkte, kan dere likevel møte de samme kravene gjennom kunder eller leverandørkjeder som stiller sikkerhetskrav videre i kontraktene sine.

Hvilke krav stiller NIS2?

NIS2-direktivet krever at virksomheter innfører passende og forholdsmessige tekniske, operative og organisatoriske sikkerhetstiltak. Sentrale NIS2-krav er at virksomheter arbeider systematisk med:

  • Risikovurdering og sikkerhet i nettverk og informasjonssystemer
  • Forebygging, deteksjon og håndtering av sikkerhetshendelser
  • Kontinuitet, sikkerhetskopiering og gjenoppretting
  • Sikkerhet i leverandørkjeden
  • Tilgangsstyring og autentisering
  • Varsling og rapportering av alvorlige hendelser
  • Ledelsens godkjenning og oppfølging av sikkerhetsarbeidet

Ved en vesentlig hendelse skal virksomheten normalt sende en tidlig varsling til myndighetene innen 24 timer. Deretter følger en hendelsesrapport innen 72 timer, og vanligvis en sluttrapport senest en måned senere, ifølge direktivet. NIS2 gir også tydeligere ansvar for ledelsen, som skal godkjenne og følge opp virksomhetens sikkerhetstiltak.

Brudd kan få store konsekvenser. Allerede i dag kan brudd på digitalsikkerhetsloven gi overtredelsesgebyr. Boten kan utgjøre opptil 25 ganger folketrygdens grunnbeløp eller fire prosent av årsomsetningen, avhengig av hva som gir det høyeste beløpet. Den øvre grensen er 50 millioner kroner, ifølge digitalsikkerhetsforskriften på Lovdata.

For vesentlige virksomheter skal medlemslandene fastsette en maksimal bøteramme på minst 10 millioner euro eller to prosent av global årsomsetning. Det høyeste av disse beløpene gjelder. For viktige virksomheter skal den maksimale bøterammen være minst 7 millioner euro eller 1,4 prosent, fastsatt i NIS2-direktivet.

Slik forbereder bedriften seg

Start med å kartlegge hvilke systemer, data og tjenester som er kritiske for virksomheten. Vurder deretter hvor godt dagens sikkerhetstiltak beskytter disse verdiene.

Se særlig på identiteter og tilganger, enhetssikkerhet, oppdateringer, sikkerhetskopiering, overvåkning og hvordan dere oppdager og håndterer hendelser. Det er også viktig å vite hvilke leverandører virksomheten er avhengig av, og hvilke sikkerhetskrav dere stiller til dem.

Målet er ikke bare å kunne dokumentere at sikkerhetstiltak finnes, men å vite at de faktisk fungerer når noe skjer.

Vi hjelper virksomheter med flere av de tekniske sikkerhetstiltakene som er relevante for NIS2, blant annet i Microsoft 365-miljøet. Det kan omfatte kontinuerlig overvåkning av identiteter, e-post og endepunkter, trusseldeteksjon, tofaktorautentisering, tilgangsstyring og sikker konfigurasjon av Microsoft 365.

Vi hjelper deg gjerne videre med Deteksjon og respons, vår tjeneste for døgnkontinuerlig overvåkning og rask håndtering av trusler. Vil du starte med det grunnleggende? Les vår guide til IT-sikkerhet for bedrifter.

Er du daglig leder eller CFO og vil gå dypere på ledelsesansvaret? Last ned guiden IT-risiko er et lederansvar.

Trenger dere hjelp med å komme i gang?

Usikker på hvor godt dagens Microsoft 365-miljø er sikret? Med vår gratis M365 Assessment går vi gjennom sikkerhetsoppsettet deres og identifiserer områder som bør forbedres. Dere får konkrete anbefalinger som gir et bedre utgangspunkt for videre sikkerhetsarbeid.

Ta en gratis M365 Assessment, eller kontakt oss for en uforpliktende prat om hvordan dere forbereder dere på NIS2.

 

Ofte stilte spørsmål om NIS2

Når trer NIS2 i kraft i Norge?

Verken EU eller norske myndigheter har fastsatt en dato ennå. NIS2 må innlemmes i EØS-avtalen på samme måte som det opprinnelige NIS-direktivet ble, før det kan bli en del av norsk lov.

Hva er forskjellen på digitalsikkerhetsloven og NIS2?

Digitalsikkerhetsloven, som trådte i kraft 1. oktober 2025, bygger på det opprinnelige NIS-direktivet. NIS2 er en oppdatert og strengere versjon som vil omfatte langt flere virksomheter når den innføres i norsk rett.

Gjelder NIS2 for min virksomhet hvis vi har under 50 ansatte?

Det avhenger av sektor og tjeneste, ikke bare antall ansatte. Dagens norske unntak for virksomheter med færre enn 50 ansatte og under 10 millioner euro i omsetning gjelder spesifikt tilbydere av digitale tjenester, som skytjenester og nettbaserte markedsplasser, ifølge digitalsikkerhetsforskriften §§ 15 og 17. Under NIS2 er størrelse bare én av flere faktorer.

Hva skjer om vi ikke oppfyller kravene?

Både digitalsikkerhetsloven og NIS2 opererer med betydelige bøterammer, beskrevet nærmere i avsnittet om hvilke krav NIS2 stiller.