Skip to main content

Compliance for IT-bedrifter

Hvilke lover gjelder for deg som MSP i Norge?

Hvilke cybersikkerhetslover gjelder for din IT-bedrift?

For IT-bedrifter i Norge er det flere lover og direktiver som spesielt påvirker dem, avhengig av hvilke tjenester de leverer, størrelsen på virksomheten, og om de betjener kritiske sektorer. Her er de viktigste lovverkene og hvordan de gjelder for IT-selskaper:

Lov/Direktiv

Gjelder for

Hovedkrav

Sankjoner

Tidslinje

Digitalsikkerhetsloven

IT-bedrifter som leverer kritisk digital infrastruktur (Skytjenester, DNS, Trust Services)

Sikkerhetsstyringssystem, meldingsplikt (24/72/30 timer), risikobasert sikkerhet

Bøter, korrigerende ordre

I kraft fra 1. okt 2025

NIS 2

Middelsstore/Store IT-bedrifter (≥50/250 ansatte) eller leverandører til kritiske sektorer

Risikostyring, meldingsplikt, supply chain security, ledelsesansvar

Opptil 10M € eller 2% omsetning

2026(registrering fra 1. juli)

Sikkerhetsloven

IT-bedrifter med samfunnskritiske funksjoner(f.eks. forsvar, statsforvaltning)

Sikkerhetsklarering, fysisk/digital sikkerhet, samarbeid med NSM

Bøter, inndragning av tillatelser

Allerede i kraft

GDPR
General Data Protection Regulation

Alle IT-bedrifter som behandler personopplysninger

Personvern, databehandleravtaler, meldingsplikt ved databrudd (72 timer)

Opptil 4% av global omsetning

Allerede i kraft

DORA
Digital Operational Resilience Act

IT-bedrifter som leverer tjenester til finanssektoren

IKT-risikostyring, hendelsesrapportering, testing av motstandskraft, tredjepartsrisiko

Bøter, restriksjoner

I kraft fra 17. jan 2025

CER
Critical Entities Resilience Directive

IT-bedrifter klassifisert som "kritiske enheter"

Fysisk/digital motstandskraft, risikovurderinger, beredskapsplaner

Bøter, korrigerende ordre

Under implementering (2026+)

CRA
Cyber Resilience Act

IT-bedrifter som utvikler/selger programvare/hardware

Produktsikkerhet, sårbarhetshåndtering, CE-merking

Bøter, tilbakekall av produkter

Under implementering (2026+)

SIKKERHETSRAMMEVERK SOM GJELDER ALLE

Trykk her for informasjon om NIST-CSF og CIS CONTROLS– globale rammeverk for cybersikkerhet. Disse er ikke bindende regelverk, men anbefalte tiltak. Både NIST-CSF og CIS18 er universelle, mer visuelle og konkrete enn mange andre standarder.