For IT-bedrifter i Norge er det flere lover og direktiver som spesielt påvirker dem, avhengig av hvilke tjenester de leverer, størrelsen på virksomheten, og om de betjener kritiske sektorer. Her er de viktigste lovverkene og hvordan de gjelder for IT-selskaper:
Lov/Direktiv |
Gjelder for |
Hovedkrav |
Sankjoner |
Tidslinje |
|---|---|---|---|---|
Digitalsikkerhetsloven |
IT-bedrifter som leverer kritisk digital infrastruktur (Skytjenester, DNS, Trust Services) |
Sikkerhetsstyringssystem, meldingsplikt (24/72/30 timer), risikobasert sikkerhet |
Bøter, korrigerende ordre |
I kraft fra 1. okt 2025 |
NIS 2 |
Middelsstore/Store IT-bedrifter (≥50/250 ansatte) eller leverandører til kritiske sektorer |
Risikostyring, meldingsplikt, supply chain security, ledelsesansvar |
Opptil 10M € eller 2% omsetning |
2026(registrering fra 1. juli) |
Sikkerhetsloven |
IT-bedrifter med samfunnskritiske funksjoner(f.eks. forsvar, statsforvaltning) |
Sikkerhetsklarering, fysisk/digital sikkerhet, samarbeid med NSM |
Bøter, inndragning av tillatelser |
Allerede i kraft |
GDPRGeneral Data Protection Regulation |
Alle IT-bedrifter som behandler personopplysninger |
Personvern, databehandleravtaler, meldingsplikt ved databrudd (72 timer) |
Opptil 4% av global omsetning |
Allerede i kraft |
DORADigital Operational Resilience Act |
IT-bedrifter som leverer tjenester til finanssektoren |
IKT-risikostyring, hendelsesrapportering, testing av motstandskraft, tredjepartsrisiko |
Bøter, restriksjoner |
I kraft fra 17. jan 2025 |
CERCritical Entities Resilience Directive |
IT-bedrifter klassifisert som "kritiske enheter" |
Fysisk/digital motstandskraft, risikovurderinger, beredskapsplaner |
Bøter, korrigerende ordre |
Under implementering (2026+) |
CRACyber Resilience Act |
IT-bedrifter som utvikler/selger programvare/hardware |
Produktsikkerhet, sårbarhetshåndtering, CE-merking |
Bøter, tilbakekall av produkter |
Under implementering (2026+) |
Trykk her for informasjon om NIST-CSF og CIS CONTROLS– globale rammeverk for cybersikkerhet. Disse er ikke bindende regelverk, men anbefalte tiltak. Både NIST-CSF og CIS18 er universelle, mer visuelle og konkrete enn mange andre standarder.