Forskrift om digital sikkerhet (digitalsikkerhetsforskriften)
digitalsikkerhetsforskriften
Denne siden viser Forskrift om digital sikkerhet (digitalsikkerhetsforskriften) i en brukervennlig struktur med kapitler, paragrafer og stabile lenker til hver bestemmelse.
- Dokumenttype
- Forskrift
- Dato
- 2025-06-20
- Nummer
- 1131
- Kilde
- Lovdata
- Departement
- Justis- og beredskapsdepartementet
- I kraft
- 2025-10-01
- Sist importert
- 17. juni 2026
Kapittel 1. Innledende bestemmelser
§ 1. Tilbydere av samfunnsviktige tjenesteregen side
KBO-enheter, jf. kraftberedskapsforskriften § 2-1 andre ledd virksomheter som ved enkeltvedtak helt eller delvis er underlagt kraftberedskapsforskriften § 1-3 andre ledd hovedtankanlegg for petroleumsbasert drivstoff flysikringstjenesten kommersielle lufthavner og tjenesteleverandører innenfor sikkerhetsbegrenset område på en kommersiell lufthavn flyselskaper som driver kommersiell transport med AOC i Norge infrastrukturforvaltning og trafikkstyring av det nasjonale jernbanenettet persontransport som overstiger 375 000 togkilometer per år, inkludert grenseoverskridende transport godstransport som overstiger 500 000 togkilometer per år, inkludert grenseoverskridende transport infrastrukturforvaltning, trafikkstyring og togfremføring av tunnelbane og trikk som overstiger 12,5 millioner årlige passasjerreiser trafikkstyring og -overvåking av TEN-T-vegnettet det viktigste vegnettet i områder med årsdøgntrafikk over 20 000 alarmsentraler for eCall nasjonale databanker som inneholder veg- eller trafikkinformasjon trafikkstyring og -overvåking av kysttrafikken havner eller havneanlegg som har et godsomlag på mer enn 100 000 tonn per år over en femårsperiode havner eller havneanlegg som håndterer mer enn 100 000 passasjer per år over en femårsperiode rederier som har skip med fast anløp eller som transporterer minst fem prosent av passasjerantallet eller godsomslaget i en havn som nevnt i nr. 16 og 17 Helse- og omsorgsdepartementet med underliggende etater, foretak og andre offentlig eide virksomheter, som utgjør den nasjonale helseberedskapen tjenester som tilbys av de regionale helseforetakene sentrale systemer for rekvirering og utlevering av legemidler og andre medisinske produkter helse- og omsorgstjenester som tilbys av en kommune med flere enn 50 000 innbyggere eller flere enn 20 000 brukere som er avhengige av tjenesten, og tjenesten ikke kan overføres eller avlastes av andre tjenester vannforsyningssystem etter drikkevannsforskriften § 3 bokstav k, som behandler minst 2000 m3 per døgn sentralt register over norske toppnivådomener (.no) rekursiv navnetjeneste som i gjennomsnitt per 30 dager besvarer flere enn 15 000 domenenavnsystemforespørsler per sekund samtrafikkpunkter for internett banker som Finansdepartementet har truffet beslutning om at skal anses som systemviktige i Norge, jf. CRR/CRD forskriften § 30 foretak som Finanstilsynet vurderer at har vesentlig betydning for det norske kapitalmarkedet.
§ 2. Unntak for små virksomheteregen side
§ 3. Anvendelse for Svalbardegen side
§ 4. Vedtak om at digitalsikkerhetsloven også skal gjelde for andre tilbydere av samfunnsviktige tjenesteregen side
§ 5. Innmelding av tilbydere av samfunnsviktig tjenesteegen side
virksomhetens navn, organisasjonsnummer og kontaktinformasjon tjenesten samfunnssektor i hvilke andre land tjenesten tilbys berørt geografisk område endringer i opplysninger nevnt i bokstavene a til e.
Kapittel 2. Krav til digital sikkerhet for tilbydere av samfunnsviktige tjenester
§ 6. Styringssystem for sikkerhetegen side
forebygge hendelser avdekke hendelser håndtere hendelser korrigere og gjenopprette sikkerheten i nettverk og informasjonssystemer ved hendelser kontinuerlig styre og følge opp at formålene i bokstavene a til d oppnås.
§ 7. Risikovurderingegen side
virksomhetens nettverk og informasjonssystemer og hvilken betydning disse har for leveransen av den samfunnsviktige tjenesten hvilke hendelser virksomhetens nettverk og informasjonssystemer kan bli utsatt for hvilke sårbarheter som er knyttet til virksomhetens nettverk og informasjonssystemer konsekvensen av hendelser i hvilken grad virksomheten er avhengig av andre virksomheter for å fungere som den skal.
§ 8. Risikohåndteringegen side
§ 9. Organisatoriske sikkerhetstiltakegen side
§ 10. Teknologiske sikkerhetstiltakegen side
sterk autentisering for adgang til nettverk og informasjonssystemer styring av og kontroll med tilganger til virksomhetens nettverk og informasjonssystemer tiltak for segmentering av nettverk og tjenester basert på minste privilegiums prinsipp tiltak som skal sikre at nettverk og informasjonssystemer kan håndtere forskjellige typer avbrudd og gjenopprettes innen rimelig tid uten vesentlig reduksjon av tjenestens kvalitet tiltak som skal sikre at nettverk og informasjonssystemer har tilstrekkelig kapasitet til å tåle overbelastning og utstyrssvikt tiltak som skal sikre at nettverk og informasjonssystemer videreutvikles kontinuerlig, herunder at oppdateringer kvalitetssikres, installeres og testes fortløpende sikkerhetsovervåkning av nettverk og informasjonssystemer for å avdekke hendelser.
§ 11. Fysiske sikkerhetstiltakegen side
tiltak for å forhindre at uvedkommende får tilgang til lokasjoner og fysisk og teknisk infrastruktur som nettverk og informasjonssystemer benytter eller er avhengig av tiltak for å identifisere og beskytte bygninger, rom og tilstøtende områder som har betydning for sikkerhetsnivået til nettverk og informasjonssystemer som understøtter den samfunnsviktige tjenesten tiltak for å ivareta eksterne avhengigheter, herunder datakommunikasjon og strømtilførsel tiltak for å avdekke hendelser med negativ virkning på sikkerheten i nettverk og informasjonssystemer.
§ 12. Sikkerhetstiltak for personellegen side
at adgang til lokaler og tilganger til nettverk og informasjonssystemer tildeles basert på roller, oppgaver, ansvar og tjenstlig behov, samt følge opp at personell ikke har flere tilganger enn nødvendig at personell nevnt i leddet her er gjort kjent med relevante sikkerhetstiltak, at de har tilstrekkelig kompetanse innenfor sikkerhet og gis nødvendig opplæring ved behov.
§ 13. Hendelseshåndtering og beredskapegen side
§ 14. Oppfølgingspliktegen side
Kapittel 3. Krav til digital sikkerhet for tilbydere av digitale tjenester
§ 15. Tiltak for sikkerhetsstyring for tilbydere av digitale tjenester og kriterier for å avgjøre om en hendelse skal anses for å ha betydelig innvirkningegen side
Kapittel 4. Fellesbestemmelser
§ 16. Responsmiljøeregen side
redundante og sikre kommunikasjonsløsninger, med klart definerte og tydelig formidlede kommunikasjonskanaler til medlemmer og samarbeidspartnere sikre lokasjoner for arbeidssteder, infrastruktur og systemer beredskaps- og kontinuitetsløsninger som sikrer at varsling og hendelseshåndtering kan utføres og overleveres mellom flere, med tilstrekkelige ressurser for kontinuerlig tilgjengelighet og tilgang til redundante systemer og lokasjoner.
bidra til helhetlig cyberrisikobilde, gjennom å til enhver tid ha oversikt over og rapportere om hendelser, sårbarheter og trusler innen eget ansvarsområde formidle varsler om cyberrisikoer og hendelser til relevante mottakere respondere på hendelser innen eget ansvarsområde bidra til offentlig-privat samarbeid, gjennom blant annet å fremme bruk av standarder for hendelseshåndtering, risikohåndtering, taksonomi.
koordinere og gi råd om nasjonal innsats for tilsiktede alvorlige cyberhendelser ivareta et rettidig og nasjonalt cyberrisikobilde bidra til helhetlig situasjonsforståelse i cyberhendelser delta i CSIRT Network, samt kunne delta, der hensiktsmessig, i andre internasjonale samarbeidsnettverk.
§ 17. Varslingspliktegen side
tilbyderens navn og kontaktinformasjon berørt tjeneste hendelsen, herunder mulige årsaker og konsekvenser antall berørte brukere hendelsens virkninger i andre land.
§ 18. Deling av taushetsbelagt informasjonegen side
§ 19. Behandling av personopplysningeregen side
iverksette sikkerhetstiltak håndtere hendelser, herunder bistand utøve varslingsplikt motta varsler utøve oppgaver som responsmiljø utøve oppgaver som nasjonalt kontaktpunkt føre tilsyn.
§ 20. Nasjonalt kontaktpunkt for sikkerhet i nettverk og informasjonssystemeregen side
§ 21. Tilsyn med tilbydere som omfattes av digitalsikkerhetslovenegen side
§ 22. Begrensning i adgangen til å føre tilsyn med tilbydere av digitale tjenesteregen side
§ 23. Opplysningsplikt og tilgang til lokaleregen side
§ 24. Overtredelsesgebyregen side
overtredelsens art, herunder varighet hvor alvorlig overtredelsen er utvist skyld tilbyderens gevinst og omsetning overtredelsens faktiske innvirkning på markedet størrelsen på det berørte markedet om overtrederen har hatt en ledende eller passiv rolle i overtredelsen.
om tiltak er gjennomført om tilbyderen ved retningslinjer, instruksjon, opplæring, kontroll eller andre tiltak kunne ha forebygget overtredelsen om tilbyderen har bistått myndigheten i forbindelse med utredning av overtredelsen.