Fra og med 1. oktober 2025 gjelder Norges nye lov om digital sikkerhet. Loven og tilhørende forskrift setter krav til hvordan virksomheter som har særlig betydning for samfunnet og utvalgte digitale tjenesteleverandører skal arbeide med digital sikkerhet.
Digitalsikkerhetsloven (med forskrift) er en nasjonal gjennomføring av EUs regelverk for nettverks- og informasjonssikkerhet. Norge har valgt å først gjennomføre NIS1 (det første direktivet fra 2016) via digitalsikkerhetsloven og tilhørende forskrift. En praktisk årsak til at man har begynt med NIS1 og ikke NIS2, er for å få på plass et etablert juridisk fundament. Dette gir tid til å modifisere og utvide regelverket på sikt. Digitalsikkerhetsloven har som mål å styrke motstandskraften i kritiske samfunnsfunksjoner, samtidig som ansvaret for cybersikkerhet tydeliggjøres på ledernivå.
Digitalsikkerhetsloven gjelder først og fremst:
Forskriften presiserer virkeområdet nærmere og angir hvilke kategorier som omfattes.
Men det stopper ikke der: leverandører til disse virksomhetene blir i praksis også berørt. Når samfunnskritiske aktører nå får et tydelig lovpålagt ansvar for digital sikkerhet, må de stille tilsvarende krav videre nedover i leverandørkjeden. For leverandører betyr dette at manglende etterlevelse kan bli et konkurranseproblem – kunder som omfattes av loven vil ikke kunne bruke samarbeidspartnere som ikke kan dokumentere tilstrekkelig sikkerhetsnivå.
Med andre ord: selv om din virksomhet ikke er direkte omfattet av Digitalsikkerhetsloven, er det stor sannsynlighet for at kundene dine krever at man etterlever loven. Å være på forskudd med sikkerhetsarbeidet kan derfor være en avgjørende faktor for å beholde eksisterende kunder og vinne nye kontrakter.
Les også: Hva er leveringskjeden, og hvordan kan jeg sikre den?
Kundetap – virksomheter som er direkte omfattet kan ikke bruke leverandører som ikke oppfyller lovens krav.
Konkurransefortrinn – dokumentert etterlevelse kan være et sterkt salgsargument i anbud og kontraktsforhandlinger.
Fremtidig regulering – NIS2 og strengere regelverk er på vei. Å ligge foran gjør overgangen enklere og rimeligere.
Les også: Cybersikkerhet som konkurransefortrinn – trygghet som investerer i tillit
Virksomheter som omfattes må blant annet:
Kravene konkretiseres i forskriften.
Loven gir hjemmel til tilsyn og reaksjoner ved manglende etterlevelse, herunder mulighet for tvangsmulkter og overtredelsesgebyr. Hjemmel og vurderingskriterier for sanksjoner er omtalt i proposisjonen og lovteksten.
Selv om loven trer i kraft i dag, krever implementering tid: styringssystemer, risikokartlegging, leverandøravtaler, beredskapsplaner og tekniske tiltak bør på plass og testes. Mange virksomheter vil kunne gjenbruke eksisterende arbeid (for eksempel ISO 27001, risikostyring og hendelseshåndtering), men arbeidet må tilpasses de spesifikke kravene i lov og forskrift.
Sicra tilbyr tjenester som direkte støtter virksomheter i å møte kravene i digitalsikkerhetsloven:
Sicra har også relevante sertifiseringer og samarbeidspartnere som styrker leveransen (bl.a. ISO27001).