En guide til IT-sikkerhetskrav i 2026: NIS2

Cybersikkerhet for norske bedrifter – illustrasjon av digital beskyttelse

Digital sikkerhet har gått fra å være en IT-oppgave til å bli et styreansvar. I takt med økende cybertrusler og større avhengighet av digitale tjenester, har EU innført NIS2-direktivet for å styrke sikkerheten på tvers av sektorer. Samtidig trådte digitalsikkerhetsloven i kraft i Norge 1. oktober 2025, og en mer fullstendig implementering av NIS2 forventes i løpet av 2026.

Denne guiden er laget for deg som er daglig leder, IT-ansvarlig eller styremedlem i en norsk bedrift. Målet er enkelt: å gi deg svar på hva NIS2 er, om det gjelder deg, og hva du konkret bør gjøre nå.

Usikker på om NIS2 gjelder deg?


Hva er NIS2-direktivet?

NIS2-direktivet er EUs nye regelverk for cybersikkerhet, og er en helhetlig tilnærming til sikkerhet- og risikostyring forankret i ledelsen og styret. Det erstatter det opprinnelige NIS-direktivet fra 2016 og har som mål å sikre et høyt og felles nivå av cybersikkerhet i hele Europa.

NIS2 handler om å sørge for at virksomheter som er viktige for samfunnet beskytter sine digitale systemer og tjenester bedre.

 

Fra NIS til NIS2

Mange mennesker på kontor med datamaskiner

Det første NIS-direktivet la grunnlaget for regulering av digital sikkerhet i Europa, men det viste seg å være for svakt og ujevnt implementert mellom landene. NIS2 kom derfor som en videreutvikling med:

  • Større omfang: Flere sektorer og virksomheter omfattes.

  • Strengere sikkerhetskrav: Mer omfattende og risikobaserte sikkerhetstiltak.

  • Økt lederansvar: Ledelsen blir direkte ansvarlig for cybersikkerhet og etterlevelse.

  • Bedre hendelseshåndtering: Klarere og mer harmoniserte krav til rapportering og informasjonsdeling.

  • Sterkere håndheving: Tydeligere tilsyn og strengere sanksjoner ved manglende etterlevelse

 

Oversikt over forskjellen på NIS og NIS2

NIS (NIS1)

NIS2

  • Omfattet hovedsakelig operatører av essensielle tjenester (OES).
  • Omfattet enkelte digitale tjenesteleverandører (DSP).
  • Omfatter et betydelig bredere spekter av sektorer og virksomheter.
  • Virksomheter klassifiseres som «essensielle» eller «viktige».
  • Hadde et mer begrenset virkeområde med fokus på kritisk infrastruktur.
  • Utvider virkeområdet for å redusere sårbarheter og styrke den samlede cybersikkerheten i EU.
  • Krav til hendelsesrapportering var mindre presise.
  • Tolkningen av kravene var ulik mellom medlemsland.
  • Innfører harmoniserte og tydeligere krav til rapportering av alvorlige sikkerhetshendelser.
  • Setter konkrete tidsfrister for rapportering.
  • Mindre fokus på ledelsens ansvar for cybersikkerhet.
  • Styret og toppledelsen får et tydelig ansvar for cybersikkerhet.
  • Ledelsen må følge opp risikostyring og etterlevelse av kravene.
  • Grunnleggende krav til sikkerhetstiltak.
  • Krever mer omfattende og risikobaserte sikkerhetstiltak.
  • Tiltakene skal tilpasses virksomhetens risikobilde.
  • Begrensede krav til styring og virksomhetskontroll (governance).
  • Legger større vekt på virksomhetsstyring og ledelsesforankring.
  • Krever kontinuerlig risikohåndtering og oppfølging.
  • Mindre koordinering mellom medlemsland.
  • Styrker samarbeid og informasjonsdeling om trusler og sårbarheter.
  • Økt samarbeid mellom medlemsland og ENISA.
  • Færre og mindre tydelige sanksjoner ved manglende etterlevelse.
  • Innfører strengere håndheving av kravene.
  • Har tydeligere og strengere sanksjoner ved manglende etterlevelse.
  • Ingen eksplisitte krav om opplæring av ledelsen.
  • Krever opplæring i cybersikkerhet for ledelsen.
  • Fokuserer på kontinuerlig risikostyring og sikkerhetsbevissthet.


Hva dekker NIS2?

NIS2 gjelder virksomheter som leverer tjenester som er viktige for samfunnet. Dette inkluderer blant annet energi, transport, helse, finans og digital infrastruktur.

I tillegg gjelder det også en rekke andre sektorer som ikke tidligere var regulert, som produksjon, avfall og digitale tjenester. NIS2 stiller strengere krav til risikostyring, sikkerhetstiltak, hendelsesrapportering og ledelsesansvar.


NIS2 vs. DORA

NIS2 gjelder bredt for mange sektorer, mens DORA er et omfattende rammeverk for overvåking, håndtering og rapportering av IKT-risiko i finansforetak. DORA trådte i kraft 1. juli 2025 for å styrke finanssektoren mot de økende risikoene forbundet med digitalisering og cybertrusler relatert til dem.


NIS2 i Norge: Digitalsikkerhetsloven og veien videre

Norge har allerede tatt første steg mot å implementere europeiske krav til digital sikkerhet. Digitalsikkerhetsloven trådte i kraft 1. oktober 2025 og stiller grunnleggende krav til virksomheter som leverer samfunnsviktige tjenester.

Loven er basert på det opprinnelige NIS-direktivet, men det er forventet at NIS2 vil bli implementert fullt ut i norsk rett i løpet av 2026.

Formålet med loven er tydelig:
Å forebygge, oppdage og håndtere uønskede hendelser i nettverks- og informasjonssystemer.

Dette betyr i praksis:

  • Krav til sikkerhetstiltak i virksomheter

  • Varslingsplikt ved hendelser

  • Økt samarbeid mellom myndigheter og virksomheter

Det er viktig å forstå at selv om NIS2 ikke er fullt implementert i Norge ennå, forventes virksomheter å forberede seg allerede nå.

Historikk og norsk innføring av NIS2-direktivet

Historikk og norsk innføring av NIS2-direktivet

Hvem er omfattet av NIS2?

Et av de viktigste spørsmålene er: Gjelder dette min bedrift?
For å avdekke om du er omfattet av NIS2 er det noen kriterier som gjelder størrelse, hva slags sektor og hvilke leverandørkjeder du er en del av.


Størrelsekriterie

NIS2 gjelder som hovedregel for virksomheter som:

  • Har mer enn 50 ansatte

  • Har en årlig omsetning eller balanse over 10 millioner euro

Dette er en hovedregel, men det finnes unntak basert på sektor og samfunnskritisk funksjon.

Sektorer: kritiske og viktige

NIS2 deler virksomheter inn i to kategoriene kritiske sektorer og viktige sektorer:

 

KRITISKE SEKTORER:

  • Energi

  • Transport

  • Helse

  • Bank og finans

  • Vannforsyning

  • Digital infrastruktur

  • Offentlig forvaltning

VIKTIGE SEKTORER:

  • Produksjon

  • Avfall

  • Post og logistikk

  • Matindustri

  • Digitale tjenester

  • Forskning

 

Leverandører blir også påvirket

Selv om din bedrift ikke direkte er omfattet, kan du bli indirekte påvirket. NIS2 stiller krav til leverandørkjeder, noe som betyr at kunder kan kreve at du følger de samme sikkerhetsstandardene. Bakgrunnen for at leverandørkjeden har blitt lagt større vekt på i NIS2 er at mange cyberangrep skjer gjennom leverandører eller tredjeparter med tilgang til bedriftens systemer og data. Derfor må bedrifter som omfattes NIS2 vurdere og håndtere risiko knyttet til sine leverandører og samarbeidspartnere.

Er din bedrift berørt?

NIS2 gjelder først og fremst virksomheter som leverer tjenester som er viktige for samfunnet, men regelverket kan også få betydning for bedrifter som ikke er direkte omfattet. Årsaken er at NIS2 legger stor vekt på sikkerhet i hele leverandørkjeden. En mindre virksomhet kan derfor bli påvirket dersom den leverer tjenester, programvare, drift, support eller andre tjenester til en virksomhet som er omfattet av NIS2.

Å være forberedt handler ikke bare om å tilfredsstille et regelverk. Det handler også om å redusere risikoen for driftsstans, økonomiske tap og tap av tillit dersom virksomheten blir rammet av et cyberangrep.

En enkel sjekk:

1. Opererer dere i en sektor som omfattes av NIS2?

2. Har dere mer enn 50 ansatte?

3. Har dere høyere årlig omsetning enn tilsvarende 10 millioner euro?

4. Er dere en leverandør til en virksomhet som omfattes av NIS2?

Svar på spørsmålene over for å få en vurdering.

Hvis svaret er ja på ett eller flere av disse spørsmålene, bør dere gjennomføre en vurdering av virksomhetens risiko, systemer og leverandøravhengigheter.


Hva krever NIS2? De 10 sikkerhetskravene forklart enkelt

I NIS2 finner vi i artikkel 21, og det er her kravene til hvordan virksomheter skal håndtere cybersikkerhet stilles. Alle virksomheter som omfattes må implementere tiltak som er tekniske, organisatoriske og operasjonelle.

En forenklet forklaring av de sentrale kravene:

1. Risikovurdering og sikkerhetspolicy Du må forstå hvilke risikoer virksomheten står overfor og dokumentere hvordan du håndterer dem og varsler minst én gang årlig.
2. Hendelseshåndtering Du må ha en plan for hva som skjer når noe går galt, inkludert roller og ansvar.
3. Beredskap og backup Systemer må kunne gjenopprettes raskt etter et angrep eller feil, og dette må testes.
4. Leverandørsikkerhet Du må stille krav til leverandører og samarbeidspartnere.
5. Sikker utvikling og anskaffelser Sikkerhet må bygges inn i systemer fra starten av.
6. Evaluering av tiltak Du må jevnlig kontrollere at sikkerhetstiltak faktisk fungerer.
7. Opplæring og cyberhygiene Ansatte må trenes i sikker bruk av IT-systemer som Zero Trust-filosofien, bruke MFA og trene på å oppdage og rapportere phishingangrep.
8. Kryptering og databeskyttelse Det må etableres rutiner for kryptert lagring og overføring.
9. Tilgangsstyring Riktig person skal ha tilgang til riktige systemer, ikke mer. Rydd opp under offboarding
10. MFA og sikker kommunikasjon Flerfaktorautentisering må være standard.

Alle disse kravene er direkte angitt i NIS2 artikkel 21 og skal gjennomføres proporsjonalt basert på virksomhetens størrelse og risiko.


Varslingsplikt og sanksjoner. Hva skjer hvis noe går galt?

Tretrinns rapportering

Ved alvorlige hendelser må virksomheter rapportere i tre steg :

  • Innen 24 timer: tidlig varsling

  • Innen 72 timer: detaljert rapport

  • Innen én måned: endelig hendelsesrapport

Dette er en betydelig skjerping for varsling i NIS2 sammenlignet med tidligere regelverk.

 
NIS2 varslingsplikt — tretrinns rapporteringsmodell
 

Sanksjoner

Brudd på NIS2 kan få alvorlige konsekvenser.

I EU kan virksomheter få bøter på opptil:

  • 20 millioner euro

  • eller 4 prosent av global omsetning

I Norge forventes tilsvarende sanksjonsnivå, justert til nasjonal lovgivning i følge Datatilsynet.

Enkeltpersoner som driver virksomheter kan få opptil 25G (ca 3,25 millioner kroner) i gebyr.


Ledelsesansvar

En av de viktigste endringene er at ansvaret flyttes opp til ledelsen. Det betyr at daglig leder og styret ikke lenger kan delegere bort cybersikkerhet som ansvarsområde.


Slik kommer du i gang med NIS2-compliance praktisk steg for steg

Det viktigste du kan gjøre nå er å starte med konkrete tiltak. Se 6 tiltak under:


1. Gjør en egenvurdering

E dere berørt? Kartlegg om dere er omfattet av NIS2.

2. Gjennomfør en gap analyse

Sammenlign dagens sikkerhet med de 10 kravene i NIS2.

3. Prioriter tiltak

Start med det viktigste:

4. Dokumenter arbeidet

Alt arbeid må kunne dokumenteres, og må gjøres løpende.

5. Etabler varslingsrutiner

Ha klare prosesser for håndtering av hendelser.

6. Involver ledelsen

Sikkerhet må forankres på toppnivå, og gjennomgås minst én gang i året.

 

Hvorfor NIS2 er relevant nå

NSMs risikorapport for 2026 peker på at mange norske virksomheter fortsatt har store mangler i sitt sikkerhetsarbeid.

Samtidig ser myndighetene at cyberangrep rammer både små og store virksomheter på tvers av sektorer.

Dette er bakgrunnen for at regelverket strammes inn.


Garnes Datas sikkerhetseksperter hjelper norske SMB-er med cybersikkerhet

Vil du vite hvor din virksomhet står i dag?

Book en uforpliktende kaffeprat med en av våre rådgivere i Garnes Data, og få konkrete råd om NIS2 for din bedrift:

 

Ofte stilte spørsmål om NIS2

Hva er NIS2-direktivet?

Et EU-regelverk som stiller krav til cybersikkerhet for virksomheter i kritiske og viktige sektorer.

Gjelder NIS2 for små bedrifter?

Ja, dersom de opererer i relevante sektorer eller er leverandører til større virksomheter.

Hva er digitalsikkerhetsloven?

En norsk lov som trådte i kraft i 2025 og som stiller grunnleggende krav til digital sikkerhet.

Hva er forskjellen på NIS2 og DORA?

NIS2 gjelder bredt, DORA er spesifikt for finanssektoren.

Hva skjer hvis vi ikke etterlever NIS2?

Du risikerer bøter, omdømmetap og i noen tilfeller personlig ansvar.

Når gjelder NIS2 fullt ut i Norge?

Det forventes implementert i løpet av 2026.

 

Karin Iannetta

CMO og markedssjef med 14 års ledererfaring, og 10 år innen kommunikasjon og markedsføring. Spesialist på digital markedsføring, kommunikasjonsstrategier, nettsider og AI med lidenskap for teknologi, cybersikkerhet og personvern.

https://www.garnesdata.no/fem-drivkrefter-i-garnes-gruppen
Forrige
Forrige

Hva er cybersikkerhet? Alt norske bedrifter trenger å vite

Neste
Neste

Slik sikrer du Microsoft 365: En guide til trygg bruk av Teams, SharePoint og Outlook