Choose language

Lov om informasjonssikkerhet

Lov om informasjonssikkerhet er ikke én enkelt lov i Norge, men et samlebegrep for flere parallelle regelverk som til sammen styrer hvordan virksomheter skal beskytte informasjon. Hovedloven for digital sikkerhet er digitalsikkerhetsloven (LOV-2023-12-20-108), som trådte i kraft 1. oktober 2025, mens personvernforordningen, sikkerhetsloven og sektorregelverk gjelder ved siden av. Skal dere samle kravene på ett sted, kan dere ta utgangspunkt i et internkontrollsystem.

Dette må du vite:

  • Det finnes ingen egen lov om informasjonssikkerhet i Norge. Kravene ligger i digitalsikkerhetsloven, personvernforordningen, sikkerhetsloven og sektorregelverk som DORA-loven og pasientjournalloven
  • Digitalsikkerhetsloven gjennomfører det første NIS-direktivet og omfatter tilbydere av samfunnsviktige tjenester i 7 sektorer, samt tilbydere av digitale tjenester
  • NIS2-direktivet er ennå ikke innlemmet i EØS-avtalen og gjelder ikke som norsk rett. En ny lov er under arbeid og vil utvide virkeområdet vesentlig
  • Overtredelsesgebyr kan gå opptil 25 ganger grunnbeløpet eller 4 % av årsomsetningen etter digitalsikkerhetsforskriften, med et tak på 50 millioner kroner, og opptil 20 millioner euro eller 4 % etter personvernforordningen

Hvilken lov gjelder for informasjonssikkerhet i Norge? (H2)

Det finnes ingen egen lov om informasjonssikkerhet i Norge. Kravene følger av flere parallelle regelverk, i hovedsak digitalsikkerhetsloven, personvernforordningen og sikkerhetsloven, samt sektorregelverk for blant annet finans, helse og offentlig forvaltning.

Uttrykket «lov om informasjonssikkerhet» brukes ofte i dagligtale, men i norsk rett er vernet av informasjon fordelt på lover med ulike formål. Digitalsikkerhetsloven retter seg mot nettverks- og informasjonssystemer i samfunnsviktige sektorer. Personvernforordningen retter seg mot personopplysninger. Sikkerhetsloven retter seg mot informasjon av betydning for nasjonale sikkerhetsinteresser. For finansforetak kommer DORA-loven i tillegg.

Hvilken lov som gjelder for dere avhenger av hvilken sektor dere er i, hvilken informasjon dere håndterer og hvor store dere er. De fleste større virksomheter omfattes av flere regelverk samtidig og må bygge et ledelsessystem for hva er informasjonssikkerhet som rommer kravene fra samtlige.

Digitalsikkerhetsloven, hovedloven for digital sikkerhet

Digitalsikkerhetsloven (LOV-2023-12-20-108) er den norske hovedloven for digital sikkerhet i samfunnsviktige og digitale tjenester. Den trådte i kraft 1. oktober 2025 og gjennomfører det første NIS-direktivet (direktiv (EU) 2016/1148) i norsk rett.

Loven gjelder både private og offentlige virksomheter, men bare de som faller innenfor en avgrenset krets. Etter § 2 omfatter den tilbydere av samfunnsviktige tjenester i 7 sektorer:

  • Energi
  • Transport
  • Helse
  • Vannforsyning
  • Bank
  • Finansmarkedsinfrastruktur
  • Digital infrastruktur

I tillegg gjelder loven for tilbydere av digitale tjenester, altså nettbaserte markedsplasser, søkemotorer og skytjenester. Digitalsikkerhetsforskriften (FOR-2025-06-20-1131) § 1 peker ut hvilke virksomheter som konkret regnes som tilbydere av samfunnsviktige tjenester, med objektive terskler som antall togkilometer, godsomslag i havner, innbyggertall i kommunen eller kubikkmeter behandlet drikkevann per døgn. Dere er altså ikke omfattet fordi dere selv vurderer det slik, men fordi dere krysser en terskel i forskriften.

Små tilbydere av digitale tjenester med færre enn 50 ansatte og under 10 millioner euro i omsetning eller balanse er unntatt fra sikkerhetskravene og varslingsplikten etter forskriften § 2. Unntaket gjelder ikke tilbydere av samfunnsviktige tjenester.

Krav i digitalsikkerhetsloven

Loven stiller krav om innmelding, styringssystem, risikovurdering, sikkerhetstiltak, varsling og et uttrykkelig lederansvar.

I korthet skal berørte virksomheter:

  1. Melde inn virksomheten til NSM og tilsynsmyndigheten etter forskriften § 5, med opplysninger om navn, organisasjonsnummer, tjenesten, samfunnssektor og berørt geografisk område
  2. Etablere et styringssystem for sikkerhet etter § 6, basert på anerkjente standarder og med dokumenterte roller og ansvar
  3. Utarbeide og dokumentere risikovurderinger etter § 7, som blant annet skal beskrive sårbarheter, konsekvenser og avhengigheter til andre virksomheter
  4. Iverksette organisatoriske, teknologiske, fysiske og personellmessige sikkerhetstiltak etter §§ 9 til 12, deriblant sterk autentisering og tilgangsstyring
  5. Ha beredskapsplan og gjennomføre øvelser etter § 13, og varsle hendelser etter § 17 til tilsynsmyndigheten med kopi til NSM innen 24 timer, med oppdatering innen 72 timer og hendelsesrapport innen 1 måned
  6. Følge opp leverandører etter § 14, slik at sikkerhetstiltakene gjøres gjeldende gjennom avtale eller på annen egnet måte

Lederansvaret er skrevet rett inn i forskriften. Etter § 6 har virksomhetens leder ansvaret for at sikkerhetsnivået er forsvarlig, styringssystemet skal godkjennes av lederen, og det skal gjennomgås minst årlig. Det er ikke et ansvar som kan skyves ned i IT-avdelingen.

Overtredelsesgebyr etter digitalsikkerhetsloven

Overtredelsesgebyr kan utgjøre inntil 25 ganger grunnbeløpet i folketrygden eller 4 % av årsomsetningen i foregående regnskapsår, der det høyeste beløpet utgjør rammen, men aldri mer enn 50 millioner kroner.

Rammen følger av digitalsikkerhetsloven § 17 og forskriften § 24. Med et grunnbeløp på 136 549 kroner per 1. mai 2026 tilsvarer 25 G om lag 3,4 millioner kroner, så for større foretak er det omsetningsalternativet som blir styrende. Gebyr kan ilegges ved forsettlig eller uaktsom overtredelse av kravene til sikkerhet, varsling eller opplysningsplikt.

Det kreves altså ikke at et alvorlig angrep har funnet sted. Mangelfull risikovurdering, utilstrekkelige sikkerhetstiltak eller manglende varsling er nok i seg selv. Adgangen til å ilegge gebyr foreldes 5 år etter at overtredelsen opphørte. Tilsynsmyndigheten kan i tillegg gi pålegg om retting og tvangsmulkt.

Hva gjaldt før digitalsikkerhetsloven, og hva kommer med NIS2?

Før 1. oktober 2025 hadde Norge ingen generell, sektorovergripende lov om digital sikkerhet. Kravene lå i sektorregelverk, og digitalsikkerhetsloven samlet dem først for de 7 utpekte sektorene. Neste steg er NIS2, som ennå ikke er innlemmet i EØS-avtalen.

Dette er den viktigste forskjellen mot mange andre europeiske land. Norge er ikke med i EU, og en EU-rettsakt får ikke virkning her før den er innlemmet i EØS-avtalen og deretter gjennomført i norsk rett. NIS-direktivet fra 2016 ble innlemmet i EØS-avtalen, men digitalsikkerhetsloven som gjennomfører det trådte først i kraft i 2025. Hva er NIS 2 er derfor fortsatt et spørsmål om framtidig norsk rett.

Praktiske konsekvenser for planleggingen deres:

  • Skriv aldri at NIS2 gjelder i Norge i dag. Det gjør det ikke. Det som gjelder er digitalsikkerhetsloven og digitalsikkerhetsforskriften
  • Kopier ikke NIS2-terminologien. Skillet mellom vesentlige og viktige entiteter finnes ikke i gjeldende norsk rett, som opererer med tilbydere av samfunnsviktige tjenester og tilbydere av digitale tjenester
  • Kopier ikke NIS2-gebyrnivåene. De 10 millioner euro eller 2 % som gjelder i EU er ikke rammen i Norge. Rammen er 25 G eller 4 %, med tak på 50 millioner kroner
  • Regn med at virkeområdet utvides. Arbeidet med en ny lov som også gjennomfører CER-direktivet pågår, og antallet omfattede virksomheter ventes å bli mangedoblet. Tidspunktet avhenger av forhandlinger om EØS-tilpasninger, så kontroller status før dere legger en plan

For virksomheter som vil forberede seg i god tid, uten å bygge på krav som ennå ikke gjelder, er NIS 2-løsningen vår et naturlig utgangspunkt.

Personvernforordningen, informasjonssikkerhet for personopplysninger

Personvernforordningen (forordning (EU) 2016/679), GDPR, stiller krav til informasjonssikkerhet ved all behandling av personopplysninger gjennom artikkel 32, uansett virksomhetens størrelse eller sektor. I Norge gjelder den gjennom EØS-avtalen og personopplysningsloven (LOV-2018-06-15-38).

Artikkel 32 krever egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som står i forhold til risikoen. Forordningen nevner blant annet pseudonymisering, kryptering, konfidensialitet, integritet, tilgjengelighet og robusthet, samt rutiner for jevnlig testing og evaluering av hvor effektive tiltakene er.

Svikt i informasjonssikkerheten etter personvernforordningen kan føre til:

  • Overtredelsesgebyr på inntil 20 millioner euro eller 4 % av global årsomsetning etter artikkel 83, jf. personopplysningsloven § 26
  • Erstatningsansvar overfor de registrerte etter artikkel 82, med hjemmel for oppreisning i personopplysningsloven § 30
  • Pålegg fra Datatilsynet om å iverksette tiltak eller stanse en behandling, med klageadgang til Personvernnemnda etter personopplysningsloven § 22

Ved et brudd på personopplysningssikkerheten skal melding i tillegg sendes til Datatilsynet innen 72 timer fra kjennskap etter artikkel 33. Merk at én og samme hendelse kan utløse både denne meldingen og varsling etter digitalsikkerhetsforskriften, med ulike frister og til ulike mottakere.

Sikkerhetsloven og annen sektorlovgivning

Sikkerhetsloven (LOV-2018-06-01-24) regulerer informasjonssikkerhet for virksomheter av betydning for nasjonale sikkerhetsinteresser. For finansforetak gjelder DORA-loven, for helsetjenesten pasientjournalloven og for offentlige organer eForvaltningsforskriften.

Ved siden av de sentrale lovene finnes sektorregelverk som utfyller eller skjerper kravene:

  • Sikkerhetsloven (LOV-2018-06-01-24) krever verdivurdering, sikkerhetstiltak og i mange tilfeller sikkerhetsklarering av personell. Loven gjelder virksomheter som råder over informasjon, objekter eller infrastruktur av betydning for grunnleggende nasjonale funksjoner
  • DORA-loven (LOV-2025-05-27-18) og DORA-forskriften (FOR-2025-06-24-1296) gjennomfører DORA-forordningen (forordning (EU) 2022/2554) for finansforetak. Loven trådte i kraft 1. juli 2025 og stiller krav til IKT-risikostyring, tredjepartsoppfølging, hendelsesrapportering og testing av motstandsdyktighet. Finanstilsynet fører tilsyn
  • Pasientjournalloven (LOV-2014-06-20-42) og helseregisterloven (LOV-2014-06-20-43) stiller egne krav ved behandling av helseopplysninger, blant annet til tilgangsstyring og loggkontroll. I praksis følger sektoren Normen, norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren, som er en bransjenorm og ikke et selvstendig lovkrav
  • Ekomloven (LOV-2024-12-13-76) og ekomforskriften (FOR-2024-12-20-3410) kapittel 2 stiller krav til sikkerhet og beredskap i elektroniske kommunikasjonsnett. Den nye loven regulerer for første gang også datasentre
  • eForvaltningsforskriften (FOR-2004-06-25-988) § 15 krever at forvaltningsorganer har internkontroll på informasjonssikkerhetsområdet, basert på anerkjente standarder for styringssystem for informasjonssikkerhet. Dette treffer alle statlige og kommunale organer, også de som faller utenfor digitalsikkerhetsloven

KI-forordningen (forordning (EU) 2024/1689) er ikke innlemmet i EØS-avtalen og gjelder ikke i Norge. Et forslag til norsk KI-lov var på høring sommeren 2025, og en lovproposisjon er varslet, men framdriften avhenger av EØS-tilpasningene. Selger dere KI-systemer inn i EU, gjelder forordningen likevel for det markedet.

Hvilke av disse som treffer dere avhenger av sektor, størrelse, kundekrets og hvilke opplysninger dere håndterer. En enkelt virksomhet kan godt omfattes av digitalsikkerhetsloven, personvernforordningen og DORA-loven samtidig.

Slik oppfyller dere lovkravene i praksis

Bygg ett samlet ledelsessystem for informasjonssikkerhet som dekker kravene fra alle regelverk dere omfattes av, med risikovurderingen som utgangspunkt og dokumentasjonen som bevis ved tilsyn.

Både digitalsikkerhetsforskriften § 6 og eForvaltningsforskriften § 15 krever uttrykkelig at styringssystemet bygger på anerkjente standarder. I praksis betyr det ISO/IEC 27001, som dekker kravene i regelverkene ovenfor. En operativ arbeidsgang:

  1. Kartlegg hvilke regelverk som treffer dere, ut fra sektor, størrelse, kundekrets og informasjonstype. Sjekk tersklene i digitalsikkerhetsforskriften § 1 konkret, ikke etter magefølelse
  2. Gjennomfør en risikovurdering som dekker både digitale trusler, personvernrisiko og eventuelle sikkerhetslovaspekter
  3. Fastsett tekniske og organisatoriske tiltak som møter det strengeste kravnivået dere omfattes av
  4. Dokumenter ansvarsfordeling, styringsdokumenter og rutiner, slik at dere kan vise ved tilsyn at kravene er oppfylt
  5. Sørg for at ledelsen kjenner ansvaret sitt, og at berørte ansatte er lært opp i sine roller og varslingsplikter
  6. Følg opp løpende, minst 1 gang i året samt ved større endringer eller hendelser. Årlig gjennomgang er et uttrykkelig krav etter digitalsikkerhetsforskriften § 6

Vil dere vite hvor dere står i dag, er det raskt gjort å ta Draftits GDPR-test. For en kort definisjon av standarden, se hva er ISO 27001.

Eksempler på lovkrav i praksis

3 situasjoner der regelverket treffer virksomheten konkret:

✔︎ "Vi er et interkommunalt vannverk som behandler over 2 000 kubikkmeter i døgnet, og er dermed omfattet av digitalsikkerhetsloven og personvernforordningen samtidig."

✔︎ "Produksjonsenheten vår faller utenfor digitalsikkerhetsloven i dag, men vi har leveranser til en systemviktig bank som stiller DORA-krav videre i avtalen."

✔︎ "Som kommune er vi bundet av eForvaltningsforskriften § 15 uansett, selv om helse- og omsorgstjenesten vår ikke passerer terskelen på 50 000 innbyggere i digitalsikkerhetsforskriften."

Vanlige spørsmål om lov om informasjonssikkerhet

Finnes det én lov om informasjonssikkerhet i Norge?

Nei, kravene kommer fra flere parallelle regelverk. De sentrale er digitalsikkerhetsloven, personvernforordningen gjennom personopplysningsloven, sikkerhetsloven og sektorregelverk som DORA-loven, pasientjournalloven og ekomloven. Ingen av dem heter «lov om informasjonssikkerhet», og ingen av dem dekker feltet alene. Det er derfor kartleggingen av hvilke regelverk som treffer nettopp dere er første steg, ikke et formelt punkt du kan hoppe over.

Gjelder NIS2 i Norge?

Nei, NIS2-direktivet er ennå ikke innlemmet i EØS-avtalen og gjelder ikke som norsk rett. Det som gjelder er digitalsikkerhetsloven, som gjennomfører det første NIS-direktivet. En ny lov som gjennomfører både NIS2 og CER-direktivet er under arbeid, og vil utvide virkeområdet betydelig. Rådgivning og maler hentet fra svenske eller danske kilder bygger ofte på NIS2 som gjeldende rett, noe som gir feil kravnivå og feil terminologi i en norsk sammenheng.

Hvem fører tilsyn med informasjonssikkerhet i Norge?

Tilsynet er delt mellom flere myndigheter, avhengig av hvilket regelverk som gjelder. Datatilsynet fører tilsyn etter personvernregelverket. Etter digitalsikkerhetsloven ligger tilsynet hos sektormyndigheten, mens NSM er nasjonalt kontaktpunkt og mottar kopi av varsler. Finanstilsynet fører tilsyn etter DORA-loven, Nkom etter ekomloven, og NSM sammen med sektormyndighetene etter sikkerhetsloven. Én hendelse kan derfor utløse rapportering til flere myndigheter parallelt.

Hva er forskjellen på digitalsikkerhetsloven og personvernforordningen?

Digitalsikkerhetsloven regulerer sikkerhet i nettverks- og informasjonssystemer for virksomheter i utpekte sektorer, mens personvernforordningen krever sikkerhet ved all behandling av personopplysninger uansett sektor. De utfyller hverandre, og mange større virksomheter omfattes av begge. Et brudd på personopplysningssikkerheten meldes til Datatilsynet innen 72 timer, mens en betydelig hendelse varsles til sektortilsynsmyndigheten med kopi til NSM innen 24 timer. Samme hendelse kan utløse begge løpene, med hver sin frist.

Holder det å følge personvernforordningen for å oppfylle digitalsikkerhetsloven?

Nei, regelverkene har ulikt virkeområde og delvis ulike krav. Personvernforordningen gjelder behandling av personopplysninger, mens digitalsikkerhetsloven gjelder sikkerheten i nettverks- og informasjonssystemer uavhengig av om det dreier seg om personopplysninger. Digitalsikkerhetsforskriften stiller dessuten krav personvernregelverket ikke har, som innmeldingsplikt, beredskapsøvelser og et styringssystem godkjent av virksomhetens leder. Dere må oppfylle begge hver for seg, selv om ett felles ledelsessystem kan romme dem.

Gjelder kravene også for små virksomheter?

Personvernforordningen gjelder alle som behandler personopplysninger, uansett størrelse, mens digitalsikkerhetsloven i praksis treffer virksomheter over bestemte terskler. Tilbydere av digitale tjenester med færre enn 50 ansatte og under 10 millioner euro i omsetning eller balanse er unntatt etter forskriften § 2. Små underleverandører merker likevel kravene indirekte, fordi oppfølgingsplikten etter § 14 gjør at større kunder fører sikkerhetskravene videre i avtalene sine. Ta kontakt med Draftit eller annen juridisk ekspertise for en vurdering av deres konkrete situasjon.