En guide til IT-sikkerhetskrav i 2026: NIS2
Digital sikkerhet har gått fra å være en IT-oppgave til å bli et styreansvar. I takt med økende cybertrusler og større avhengighet av digitale tjenester, har EU innført NIS2-direktivet for å styrke sikkerheten på tvers av sektorer. Samtidig trådte digitalsikkerhetsloven i kraft i Norge 1. oktober 2025, og en mer fullstendig implementering av NIS2 forventes i løpet av 2026.
Denne guiden er laget for deg som er daglig leder, IT-ansvarlig eller styremedlem i en norsk bedrift. Målet er enkelt: å gi deg svar på hva NIS2 er, om det gjelder deg, og hva du konkret bør gjøre nå.
Usikker på om NIS2 gjelder deg?
Hva er NIS2-direktivet?
NIS2-direktivet er EUs nye regelverk for cybersikkerhet, og er en helhetlig tilnærming til sikkerhet- og risikostyring forankret i ledelsen og styret. Det erstatter det opprinnelige NIS-direktivet fra 2016 og har som mål å sikre et høyt og felles nivå av cybersikkerhet i hele Europa.
NIS2 handler om å sørge for at virksomheter som er viktige for samfunnet beskytter sine digitale systemer og tjenester bedre.
Fra NIS til NIS2
Det første NIS-direktivet la grunnlaget for regulering av digital sikkerhet i Europa, men det viste seg å være for svakt og ujevnt implementert mellom landene. NIS2 kom derfor som en videreutvikling med:
Større omfang: Flere sektorer og virksomheter omfattes.
Strengere sikkerhetskrav: Mer omfattende og risikobaserte sikkerhetstiltak.
Økt lederansvar: Ledelsen blir direkte ansvarlig for cybersikkerhet og etterlevelse.
Bedre hendelseshåndtering: Klarere og mer harmoniserte krav til rapportering og informasjonsdeling.
Sterkere håndheving: Tydeligere tilsyn og strengere sanksjoner ved manglende etterlevelse
Oversikt over forskjellen på NIS og NIS2
|
NIS (NIS1) |
NIS2 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Hva dekker NIS2?
NIS2 gjelder virksomheter som leverer tjenester som er viktige for samfunnet. Dette inkluderer blant annet energi, transport, helse, finans og digital infrastruktur.
I tillegg gjelder det også en rekke andre sektorer som ikke tidligere var regulert, som produksjon, avfall og digitale tjenester. NIS2 stiller strengere krav til risikostyring, sikkerhetstiltak, hendelsesrapportering og ledelsesansvar.
NIS2 vs. DORA
NIS2 gjelder bredt for mange sektorer, mens DORA er et omfattende rammeverk for overvåking, håndtering og rapportering av IKT-risiko i finansforetak. DORA trådte i kraft 1. juli 2025 for å styrke finanssektoren mot de økende risikoene forbundet med digitalisering og cybertrusler relatert til dem.
NIS2 i Norge: Digitalsikkerhetsloven og veien videre
Norge har allerede tatt første steg mot å implementere europeiske krav til digital sikkerhet. Digitalsikkerhetsloven trådte i kraft 1. oktober 2025 og stiller grunnleggende krav til virksomheter som leverer samfunnsviktige tjenester.
Loven er basert på det opprinnelige NIS-direktivet, men det er forventet at NIS2 vil bli implementert fullt ut i norsk rett i løpet av 2026.
Formålet med loven er tydelig:
Å forebygge, oppdage og håndtere uønskede hendelser i nettverks- og informasjonssystemer.
Dette betyr i praksis:
Krav til sikkerhetstiltak i virksomheter
Varslingsplikt ved hendelser
Økt samarbeid mellom myndigheter og virksomheter
Det er viktig å forstå at selv om NIS2 ikke er fullt implementert i Norge ennå, forventes virksomheter å forberede seg allerede nå.
Historikk og norsk innføring av NIS2-direktivet
Hvem er omfattet av NIS2?
Et av de viktigste spørsmålene er: Gjelder dette min bedrift?
For å avdekke om du er omfattet av NIS2 er det noen kriterier som gjelder størrelse, hva slags sektor og hvilke leverandørkjeder du er en del av.
Størrelsekriterie
NIS2 gjelder som hovedregel for virksomheter som:
Har mer enn 50 ansatte
Har en årlig omsetning eller balanse over 10 millioner euro
Dette er en hovedregel, men det finnes unntak basert på sektor og samfunnskritisk funksjon.
Sektorer: kritiske og viktige
NIS2 deler virksomheter inn i to kategoriene kritiske sektorer og viktige sektorer:
KRITISKE SEKTORER:
Energi
Transport
Helse
Bank og finans
Vannforsyning
Digital infrastruktur
Offentlig forvaltning
VIKTIGE SEKTORER:
Produksjon
Avfall
Post og logistikk
Matindustri
Digitale tjenester
Forskning
Leverandører blir også påvirket
Selv om din bedrift ikke direkte er omfattet, kan du bli indirekte påvirket. NIS2 stiller krav til leverandørkjeder, noe som betyr at kunder kan kreve at du følger de samme sikkerhetsstandardene. Bakgrunnen for at leverandørkjeden har blitt lagt større vekt på i NIS2 er at mange cyberangrep skjer gjennom leverandører eller tredjeparter med tilgang til bedriftens systemer og data. Derfor må bedrifter som omfattes NIS2 vurdere og håndtere risiko knyttet til sine leverandører og samarbeidspartnere.
Er din bedrift berørt?
NIS2 gjelder først og fremst virksomheter som leverer tjenester som er viktige for samfunnet, men regelverket kan også få betydning for bedrifter som ikke er direkte omfattet. Årsaken er at NIS2 legger stor vekt på sikkerhet i hele leverandørkjeden. En mindre virksomhet kan derfor bli påvirket dersom den leverer tjenester, programvare, drift, support eller andre tjenester til en virksomhet som er omfattet av NIS2.
Å være forberedt handler ikke bare om å tilfredsstille et regelverk. Det handler også om å redusere risikoen for driftsstans, økonomiske tap og tap av tillit dersom virksomheten blir rammet av et cyberangrep.
En enkel sjekk:
1. Opererer dere i en sektor som omfattes av NIS2?
2. Har dere mer enn 50 ansatte?
3. Har dere høyere årlig omsetning enn tilsvarende 10 millioner euro?
4. Er dere en leverandør til en virksomhet som omfattes av NIS2?
Hvis svaret er ja på ett eller flere av disse spørsmålene, bør dere gjennomføre en vurdering av virksomhetens risiko, systemer og leverandøravhengigheter.
Hva krever NIS2? De 10 sikkerhetskravene forklart enkelt
I NIS2 finner vi i artikkel 21, og det er her kravene til hvordan virksomheter skal håndtere cybersikkerhet stilles. Alle virksomheter som omfattes må implementere tiltak som er tekniske, organisatoriske og operasjonelle.
En forenklet forklaring av de sentrale kravene:
| 1. Risikovurdering og sikkerhetspolicy | Du må forstå hvilke risikoer virksomheten står overfor og dokumentere hvordan du håndterer dem og varsler minst én gang årlig. |
| 2. Hendelseshåndtering | Du må ha en plan for hva som skjer når noe går galt, inkludert roller og ansvar. |
| 3. Beredskap og backup | Systemer må kunne gjenopprettes raskt etter et angrep eller feil, og dette må testes. |
| 4. Leverandørsikkerhet | Du må stille krav til leverandører og samarbeidspartnere. |
| 5. Sikker utvikling og anskaffelser | Sikkerhet må bygges inn i systemer fra starten av. |
| 6. Evaluering av tiltak | Du må jevnlig kontrollere at sikkerhetstiltak faktisk fungerer. |
| 7. Opplæring og cyberhygiene | Ansatte må trenes i sikker bruk av IT-systemer som Zero Trust-filosofien, bruke MFA og trene på å oppdage og rapportere phishingangrep. |
| 8. Kryptering og databeskyttelse | Det må etableres rutiner for kryptert lagring og overføring. |
| 9. Tilgangsstyring | Riktig person skal ha tilgang til riktige systemer, ikke mer. Rydd opp under offboarding |
| 10. MFA og sikker kommunikasjon | Flerfaktorautentisering må være standard. |
Alle disse kravene er direkte angitt i NIS2 artikkel 21 og skal gjennomføres proporsjonalt basert på virksomhetens størrelse og risiko.
Varslingsplikt og sanksjoner. Hva skjer hvis noe går galt?
Tretrinns rapportering
Ved alvorlige hendelser må virksomheter rapportere i tre steg :
Innen 24 timer: tidlig varsling
Innen 72 timer: detaljert rapport
Innen én måned: endelig hendelsesrapport
Dette er en betydelig skjerping for varsling i NIS2 sammenlignet med tidligere regelverk.
Sanksjoner
Brudd på NIS2 kan få alvorlige konsekvenser.
I EU kan virksomheter få bøter på opptil:
20 millioner euro
eller 4 prosent av global omsetning
I Norge forventes tilsvarende sanksjonsnivå, justert til nasjonal lovgivning i følge Datatilsynet.
Enkeltpersoner som driver virksomheter kan få opptil 25G (ca 3,25 millioner kroner) i gebyr.
Ledelsesansvar
En av de viktigste endringene er at ansvaret flyttes opp til ledelsen. Det betyr at daglig leder og styret ikke lenger kan delegere bort cybersikkerhet som ansvarsområde.
Slik kommer du i gang med NIS2-compliance praktisk steg for steg
Det viktigste du kan gjøre nå er å starte med konkrete tiltak. Se 6 tiltak under:
1. Gjør en egenvurdering
E dere berørt? Kartlegg om dere er omfattet av NIS2.
2. Gjennomfør en gap analyse
Sammenlign dagens sikkerhet med de 10 kravene i NIS2.
3. Prioriter tiltak
Start med det viktigste:
- MFA og sterke passord
- Tilgangsstyring
- Opplæring
4. Dokumenter arbeidet
Alt arbeid må kunne dokumenteres, og må gjøres løpende.
5. Etabler varslingsrutiner
Ha klare prosesser for håndtering av hendelser.
6. Involver ledelsen
Sikkerhet må forankres på toppnivå, og gjennomgås minst én gang i året.
Hvorfor NIS2 er relevant nå
NSMs risikorapport for 2026 peker på at mange norske virksomheter fortsatt har store mangler i sitt sikkerhetsarbeid.
Samtidig ser myndighetene at cyberangrep rammer både små og store virksomheter på tvers av sektorer.
Dette er bakgrunnen for at regelverket strammes inn.
Vil du vite hvor din virksomhet står i dag?
Book en uforpliktende kaffeprat med en av våre rådgivere i Garnes Data, og få konkrete råd om NIS2 for din bedrift:
Ofte stilte spørsmål om NIS2
Hva er NIS2-direktivet?
Et EU-regelverk som stiller krav til cybersikkerhet for virksomheter i kritiske og viktige sektorer.
Gjelder NIS2 for små bedrifter?
Ja, dersom de opererer i relevante sektorer eller er leverandører til større virksomheter.
Hva er digitalsikkerhetsloven?
En norsk lov som trådte i kraft i 2025 og som stiller grunnleggende krav til digital sikkerhet.
Hva er forskjellen på NIS2 og DORA?
NIS2 gjelder bredt, DORA er spesifikt for finanssektoren.
Hva skjer hvis vi ikke etterlever NIS2?
Du risikerer bøter, omdømmetap og i noen tilfeller personlig ansvar.
Når gjelder NIS2 fullt ut i Norge?
Det forventes implementert i løpet av 2026.