NYHETER OG ARRANGEMENTER

Strengere sikkerhetskrav for kritiske tjenester fra 1. oktober 2025 etter lov om digital sikkerhet

Tilbake

O nFredag 20. juni vedtok regjeringen på et statsrådsmøte at loven om digital sikkerhet trer i kraft den 1 oktober 2025. Samtidig ble den digitale sikkerhetsforskriften vedtatt, som trådte i kraft samtidig med loven.

Digital sikkerhetsloven er den siste delen av Norges gjennomføring av EUs NIS 1-direktivet. Det gjelder sektorene energi, transport, helsetjenester, vannforsyning, bank, finansmarkeder og digital infrastruktur. Formålet med loven er å sikre at organisasjoner av betydning for det norske samfunnet opprettholder en forsvarlig, systematisk og risikobasert styring av digital sikkerhet.

Reguleringen gir klar veiledning om hva som utgjør en minimumsnivå av tiltak nødvendig for å oppnå tilstrekkelig sikkerhet.

Er organisasjonen din klar?

Hovedfokuset i loven er forpliktelsen for organisasjoner til å sikre et tilstrekkelig sikkerhetsnivå. Dette ansvaret legges særlig på toppledelsen, som må sørge for at klare instruksjoner, rutiner og prosedyrer er på plass for å håndtere digital sikkerhet.

Mange av sektorene som nå er underlagt loven om digital sikkerhet har gjennomgått betydelig digital transformasjon. Drikkevannsforsyning er et godt eksempel.I dag er kontrollsystemer og produksjonsutstyr stort sett digitale og sammenkoblet i organisasjonsnettverk. Disse digitale systemene er avgjørende for levering av rent drikkevann til befolkningen.

Selv om slike systemer alltid har vært underlagt krav til sikker og pålitelig drift, har industristandarder for digitale sikkerhetstiltak historisk vært vage og frivillige.

Med den nye digitale sikkerhetsforordningen er disse systemene nå underlagt Spesifikke og håndhevbare krav for digital sikkerhet.

Hvor skal jeg begynne?

Det første trinnet er å vurdere om organisasjonen din faller innenfor lovens anvendelsesområde. Digital sikkerhetsforordningen gir detaljert veiledning med klare, kvantitative terskelverdier. For mange organisasjoner vil det være entydig om de er dekket eller ikke.

I tillegg tillater forskriften den ansvarlige sektormyndigheten eller Norges nasjonale sikkerhetsmyndighet (NSM) å bestemme at loven også skal gjelde organisasjoner utenfor det formelle virkeområdet.

Hvis en organisasjon bestemmer at den er omfattet av loven, må den Rapporter raskt relevant informasjon til NSM og den aktuelle tilsynsmyndigheten.

Trinn to er å gjennomføre en gapanalyse for å vurdere hvordan organisasjonen i dag overholder kravene i reguleringen. Eventuelle identifiserte hull må løses - og tiden vil gå raskt frem til implementering.

Forebygging og risikobasert tilnærming

I tillegg til å understreke evnen til å håndtere sikkerhetshendelser, fremhever reguleringen viktigheten av forebygging gjennom en risikobasert tilnærming. Ved kontinuerlig å identifisere og adressere risikoområder, kan organisasjoner prioritere ressurser effektivt og redusere sårbarheten for potensielle trusler.

Denne tilnærmingen gjør det mulig for organisasjoner å holde seg foran utviklingen i stedet for bare å reagere på hendelser etter at de oppstår. Det skal også bemerkes atRegulering pålegger varslingskrav for hendelser, sammen med et tilsvarende sanksjonsregime for organisasjoner som ikke overholder loven.

Norge må bygge en sterk sikkerhetskultur på tvers av sektorer for å møte et stadig mer alvorlig og komplekst trussellandskap.

Forordningens struktur

Forordningens krav til leverandører av kritiske tjenester er stort sett delt inn i følgende kategorier:

  • Krav til sikkerhetsstyringssystemer og risikostyringssystemer
  • Krav til spesifikke sikkerhetstiltak
  • Krav til hendelseshåndtering og beredskap
  • Krav til oppfølging av leverandør og tredjepart

De spesifikke sikkerhetstiltakene er videre delt inn i fire kategorier:

  • Organisatoriske tiltak
  • Teknologiske tiltak
  • Fysiske tiltak
  • Personalrelaterte tiltak

For teknologiske og fysiske tiltak spesifiserer forordningen en liste over minimumskrav for å beskytte nettverk og informasjonssystemer. Selv om slike konkrete tekniske krav kan risikere å bli utdaterte etter hvert som teknologien utvikler seg, er fordelen at de etablerer et klart grunnnivå for sikkerhet som organisasjoner kan overholde.

Sikkerhetsovervåking er et obligatorisk krav

Blant de viktigste kravene i forslaget til forordning er behovet for sikkerhetsovervåking av nettverk og informasjonssystemer for å oppdage hendelser. Dette er et minimumskrav for å muliggjøre tidlig oppdagelse og effektiv håndtering av sikkerhetshendelser.

For å sikre at uønskede hendelser håndteres i tide, bør overvåking være kontinuerlig og direkte knyttet til hendelseshåndteringsprosessen, slik at organisasjoner kan reagere på trusler i nær sanntid.

Sikkerhetsovervåking er ikke valgfritt - det er obligatorisk.

Veien fremover

Den foreslåtte forskriften for digital sikkerhet representerer et betydelig fremskritt i beskyttelsen av Norges digitale infrastruktur. Mange norske organisasjoner utenfor sektorene som er spesifisert i loven om digital sikkerhet står imidlertid overfor et like sterkt behov for å beskytte sine tjenester mot digital risiko.

Eksempler inkluderer:

  • Aktører innenfor relevante sektorer, men utenfor EØS-avtalens virkeområde — for eksempel organisasjoner som opererer på norsk kontinentalsokkel
  • Organisasjoner underlagt sikkerhetsloven
  • Organisasjoner som opererer i sektorer som omfattes av NIS2-direktivet
  • Bedrifter i andre sektorer som anser sine nettverk og informasjonssystemer som kritiske for driften

Disse organisasjonene bør også se på forordningens klare krav til både forebyggende tiltak og hendelsesberedskapasitet som et sterkt signal om det sikkerhetsnivået norske organisasjoner bør sikte på å oppnå.

Sektorer som er underlagt EUs NIS2-direktivet bør forberede seg på at dette regelverket sannsynligvis vil gjelde for dem i fremtiden.

For oss på Sikre-NOK, understreker dette viktigheten av overvåking av nettverk og informasjonssystemer som en uunnværlig komponent i en omfattende sikkerhetsstrategi.

Nina Hesby Tvedt
Teknologisjef
31.03.2026
Følg oss på LinkedIn
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

Innsikt fra Norges cybersikkerhetseksperter

July 8, 2026

Ser SOC-en din faktisk hva som skjer i OT-nettverket?

Lærdom fra Teknas kurs i OT og industriell cybersikkerhet (IEC 62443)

Les mer
July 8, 2026

ON 104 er oppdatert: Nye krav for tryggere og mer robust drift på norsk sokkel

Fra 1. juni 2026 gjelder den oppdaterte versjonen av Offshore Norge Guideline 104 (ON 104 Rev. 7) – et av de viktigste rammeverkene for cybersikkerhet i operasjonell teknologi (OT) i petroleumsindustrien.

Les mer
July 8, 2026

Møt Securenok på Sikkerhetsfestivalen 2026

Vi tar med ekte OT-funn, reelle kundecaser og innsikt fra ett år med kontinuerlig monitorering

Les mer
June 22, 2026

Mattilsynets nye veileder gjør én ting tydelig: Nå må vannverkene ta OT-sikkerhet på alvor

Mattilsynet har nå publisert den første offisielle veilederen til digitalsikkerhetsforskriften for drikkevann. Det er en viktig milepæl for norsk vannforsyning — og et tydelig signal om at myndighetene nå intensiverer arbeidet med digital sikkerhet i sektoren.

Les mer
June 24, 2026

Strengere krav til produsenter av digitale løsninger – Securenok er klare

Cybersikkerhet er ikke lenger bare et spørsmål om teknologi. Det er i stadig større grad et spørsmål om dokumentasjon, prosesser, ledelsesansvar og etterlevelse av regulatoriske krav.

Les mer
July 8, 2026

Securenok til Arendalsuka: AI-agentene kommer – er norsk industri klar?

Kunstig intelligens er ikke lenger bare et tema for IT-avdelinger eller teknologiselskaper. Nå beveger utviklingen seg raskt inn i industri, energi, kritisk infrastruktur og samfunnsberedskap.

Les mer
June 19, 2026

02:31. Når produksjonen stopper – og ingen vet hvorfor

Klokken er 02:31, og en produksjonslinje i en næringsmiddelbedrift har stoppet. Ingen alarm har gått, ingen har meldt en feil, og det er ingen åpen vedlikeholdsordre. Linjen kjører bare ikke.

Les mer
June 22, 2026

OT Konferansen viser at Norden tar en ledende rolle innen OT-sikkerhet

I dag består mange industrielle miljøer av industrielle nettverk, virtuelle miljøer, Windows- og Linux-systemer, fjernaksess, patching og backup-løsninger, sikkerhetsverktøy, skytjenester og integrasjoner mot IT.

Les mer
May 19, 2026

Helhetlig OT oversikt på norsk sokkel

I dag består mange industrielle miljøer av industrielle nettverk, virtuelle miljøer, Windows- og Linux-systemer, fjernaksess, patching og backup-løsninger, sikkerhetsverktøy, skytjenester og integrasjoner mot IT.

Les mer
May 19, 2026

Praktisk OT-sikkerhet i norsk industri: Fra lovkrav til gjennomførbare tiltak

Da vi deltok på NITO-webinaret «OT-sikkerhet i 2026: Fra lovkrav til praktiske tiltak i industrien», var målet å gjøre OT-sikkerhet mindre teoretisk og mer praktisk.

Les mer
May 19, 2026

OT-sikkerhet i matindustrien starter med innsikt

Som prosjektleder i OT-sikkerhetsprosjekter møter jeg ofte det samme utgangspunktet hos industribedrifter: Man vet mye om produksjonen, prosessene og utstyret – men langt mindre om hvordan den digitale infrastrukturen faktisk ser ut i praksis.

Les mer
May 20, 2026

Norskutviklet OT-sikkerhetsteknologi for industri og kritisk infrastruktur

Norsk industri blir stadig mer digitalisert. Produksjonslinjer, prosessanlegg, energisystemer og kritisk infrastruktur kobles tettere sammen med moderne IT-systemer, eksterne leverandører og digitale tjenester. Samtidig øker behovet for cybersikkerhetsløsninger som faktisk er utviklet for industrielle miljøer.

Les mer
April 21, 2026

Sterk oppslutning rundt OT-konferansen 2026 – samler ledende fagmiljøer i Stavanger

OT-konferansen 2026 går av stabelen 29. april i Stavanger, og årets utgave peker seg allerede ut med et program som samler noen av de mest sentrale aktørene innen OT-sikkerhet og industriell digitalisering.

Les mer
April 20, 2026

DigiForum: Fra muligheter til kontroll I kommunal sektor

Refleksjoner fra en av de viktigste arenaene for digital sikkerhet i kommunal sektor – og hva vi må tørre å ta inn over oss.

Les mer
May 11, 2026

Økt behov for kontroll i komplekse automasjonsmiljøer i olje og gass

Digitaliseringen av olje- og gassindustrien har de siste årene gitt betydelige gevinster i form av effektivisering, bedre datagrunnlag og økt fleksibilitet. Samtidig har utviklingen ført til en betydelig økning i kompleksitet – og dermed også i risiko.

Les mer
April 21, 2026

Hvordan få kontroll på OT-miljøet i praksis – erfaringer fra IVAR

For IVAR IKS er stabil drift ikke bare et mål – det er en forutsetning for at samfunnet skal fungere. Som leverandør av vann- og avløpstjenester til rundt 360 000 innbyggere på Nord-Jæren, forvalter virksomheten kritisk infrastruktur der konsekvensene av svikt er umiddelbare og omfattende.

Les mer
April 21, 2026

Beredskapsåret 2026: Er vann og avløp i norske kommuner godt nok sikret?

Kommunal vannforsyning er blant samfunnsfunksjonene som omfattes av digitalsikkerhetsloven. Loven trådte i kraft 1. oktober 2025 og stiller grunnleggende krav til digital sikkerhet i virksomheter med særlig betydning for samfunnet. Regelverket innebærer også at ansvaret for digital sikkerhet er tydelig plassert hos virksomhetens øverste ledelse.

Les mer
April 21, 2026

See more. Fear less. - Securenok avslører sin nye merkevareidentitet

De siste fem månedene har vi vært dypt engasjert i å omdefinere den visuelle identiteten og kommunikasjonsstrategien til Sigurenok.

Les mer
March 31, 2026

Industriell sikkerhetskonferanse 2025

Årets konferanse fremhevet at mange organisasjoner har gjort betydelige fremskritt når det gjelder planer, retningslinjer og dokumentasjon, men det er fortsatt et gap mellom det som er planlagt og hva som faktisk implementeres i OT-miljøer.

Les mer
June 9, 2026

Hvordan hjelper Secure-NOK matprodusenter med å håndtere cyberrisiko?

Last ned vår white paper «Cybersikkerhet i næringsmiddelindustrien» gratis og få praktisk veiledning om hvordan du sikrer kontinuitet og overholdelse av forskrifter i produksjonsmiljøet ditt.

Les mer
March 31, 2026

Hva krever NIS2 fra eiere av OT-systemer for å bli kompatible?

NIS 2-direktivet er EUs oppdaterte og styrkede rammeverk for håndtering av cybersikkerhetsrisiko på tvers av kritiske og viktige tjenesteleverandører.

Les mer
March 31, 2026

Bremanger-brudd: Leksjoner fra en norsk damhack

Tidligere i år brøt uidentifiserte hackere kontrollsystemet til en norsk demning på Risevatnet, i Bremanger. Hackerne oppdaget at demningen hadde et Human Machine Interface (HMI) eksponert på Internett og var i stand til å få tilgang ved å utnytte et svakt passord.p

Les mer
March 31, 2026

Digitalisering: Muligheter og nye risikoer

Digitalisering gir enorme muligheter for effektivitet, men det introduserer også nye risikoer. Når OT-systemer (Operational Technology) er koblet til internett, øker sårbarheten for angrep - angrep som truer ikke bare data, men også liv, helse og kritiske samfunnsfunksjoner.

Les mer