Hopp til innhold
← Tilbake til innsikt

Kritisk infrastruktur · 9. juli 2026 · 6 min lesetid

Digitalsikkerhetsloven er i kraft — og den er ikke NIS2. Hva det betyr for energi og transport akkurat nå

## Den vanligste feilen i norske styrerom akkurat nå

Kvinne følger med på store skjermer med dashboard
Kvinne følger med på store skjermer med dashboard

Svært mange norske virksomheter tror de er NIS2-regulert. De er ikke det.

Lov om digital sikkerhet — digitalsikkerhetsloven, LOV-2023-12-20-108 — trådte i kraft 1. oktober 2025, sammen med digitalsikkerhetsforskriften (FOR-2025-06-20-1131). Lovdatas egen EØS-henvisning på loven er utvetydig: EØS-avtalen vedlegg XI nr. 5cpa, direktiv (EU) 2016/1148. Det er NIS1. Ikke NIS2.

NIS2-direktivet (EU) 2022/2555 ble vedtatt i EU 14. desember 2022 med gjennomføringsfrist for medlemsstatene 17. oktober 2024. For Norge er direktivet per august 2026 verken formelt innlemmet i EØS-avtalen eller gjennomført i norsk rett. Arbeidet med å utrede hvordan NIS2 og CER-direktivet kan og bør gjennomføres, pågår, og en norsk gjennomføring vil kreve Stortingets samtykke fordi den forutsetter lovendringer. Noen bekreftet ikrafttredelsesdato finnes ikke.

Dette er ikke en juridisk finurlighet uten praktisk betydning. Det har tre konkrete konsekvenser for hvordan en IT-sikkerhetsleder bør prioritere.

Konsekvens 1: Kravene du faktisk er underlagt i dag, er norske — og de er mindre detaljerte

Digitalsikkerhetsloven § 2 angir virkeområdet: loven gjelder for tilbydere av samfunnsviktige tjenester etter § 6 i sektorene energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur, samt tilbydere av digitale tjenester etter § 9. Kapittel 2 (§§ 6–8) fastsetter sikkerhetskrav og varslingsplikt for samfunnsviktige tjenester. Kapittel 4 (§§ 13–17) gir tilsynsmyndighetene hjemmel til pålegg om retting, tvangsmulkt og overtredelsesgebyr.

Loven er en rammelov. Den lister ikke ti konkrete risikostyringstiltak slik NIS2 artikkel 21 gjør. Den sier at virksomheten skal ha et sikkerhetsnivå tilpasset risikoen. Innholdet i «tilpasset risikoen» hentes i praksis fra NSMs grunnprinsipper for IKT-sikkerhet, sektorregelverk som kraftberedskapsforskriften, og de standardene virksomheten selv har forpliktet seg til.

For sektortilsyn: Sjøfartsdirektoratet ble 19. desember 2025 utpekt som sektortilsynsmyndighet for digitalsikkerhetsloven for rederier. NSM er nasjonalt kontaktpunkt og nasjonalt responsmiljø, og fører tilsyn i sektorer uten egen utpekt tilsynsmyndighet.

Konsekvens 2: NIS2 kommer, og artikkel 21 bokstav i og j er de to punktene som vil kreve mest arbeid

Når NIS2 en gang gjennomføres, kommer et langt mer eksplisitt kravsett. Artikkel 21 lister minimumstiltak, og to av dem treffer identitetsstyring direkte:

  • Bokstav i: personellsikkerhet, retningslinjer for tilgangskontroll og aktivaforvaltning.
  • Bokstav j: bruk av multifaktorautentisering eller kontinuerlig autentisering, sikret tale-, video- og tekstkommunikasjon og sikret nødkommunikasjon.

I tillegg pålegger artikkel 20 ledelsesorganet å godkjenne risikostyringstiltakene og føre tilsyn med gjennomføringen, med personlig ansvar for brudd på artikkel 21. Artikkel 23 innfører varslingsfrister i tre trinn: tidlig varsel innen 24 timer, hendelsesmelding innen 72 timer, sluttrapport senest én måned etter hendelsesmeldingen. Artikkel 34 setter bøtetak på 10 millioner euro eller 2 % av global årsomsetning for vesentlige enheter, og 7 millioner euro eller 1,4 % for viktige enheter — det høyeste beløpet gjelder.

Merknad om kildegrunnlag: artikkelinnholdet over er gjengitt fra en sekundærkilde som gjengir direktivteksten. Ved formell bruk bør ordlyden kontrolleres mot EUR-Lex-versjonen av direktiv (EU) 2022/2555.

Kombinasjonen av artikkel 20 og artikkel 21 bokstav i er det som gjør dette til noe annet enn nok en compliance-øvelse. Ledelsen skal godkjenne tilgangskontrollregimet og kan holdes ansvarlig for det. Da holder det ikke å ha en policy. Man må kunne demonstrere at policyen faktisk håndheves i systemet.

Konsekvens 3: 24-timersfristen er en identitetsutfordring, ikke en kommunikasjonsutfordring

Se på NIS2 artikkel 23 fra et driftsperspektiv. Innen 24 timer skal det sendes et tidlig varsel. Innen 72 timer skal det foreligge en hendelsesmelding med en foreløpig vurdering av alvorlighet og virkning.

For en identitetsrelatert hendelse — en kompromittert administratorkonto, en gjestebruker som har gjort noe uventet, en tjenestekonto som plutselig gjør masseoperasjoner — er de tre spørsmålene som må besvares innen 72 timer:

1. Hva ble faktisk endret i katalogen i det aktuelle tidsrommet?

2. Hvem godkjente hver enkelt av disse endringene, og med hvilken begrunnelse?

3. Hvilke av endringene var legitime, og hvilke var det ikke?

I en organisasjon der endringer utføres av mennesker med stående administratorrettigheter, besvares spørsmål 1 ved å eksportere revisjonslogger fra Entra, spørsmål 2 ved å lete i saksbehandlingssystemet og i e-post, og spørsmål 3 ved å ringe folk. Erfaringsmessig tar dette dager, ikke timer, og resultatet er ufullstendig.

I en organisasjon der hver endring er en ordre med begrunnelse, godkjenner og utførelsesresultat i samme post, er spørsmål 1 til 3 ett søk. Forskjellen er ikke marginell — den er forskjellen på om 72-timersfristen er realistisk eller ikke.

Merk at 24- og 72-timersfristene i denne formen ikke gjelder i Norge i dag. Digitalsikkerhetsloven opererer med varsling «uten unødig opphold». De eksakte fristene i digitalsikkerhetsforskriften bør kontrolleres mot forskriftsteksten. Men den operative evnen som fristene forutsetter, bygges ikke opp på det tidspunktet fristen inntrer.

Hva du bør bygge nå, som holder uansett hvordan gjennomføringen ser ut

Det er fristende å vente på den norske NIS2-loven før man investerer. Det er feil av tre grunner.

For det første overlapper kravene med regelverk som allerede gjelder. En KBO-enhet er allerede bundet av kraftberedskapsforskriften kapittel 6 og 7. En petroleumsvirksomhet er allerede bundet av styringsforskriftens krav til barrierer og avviksbehandling. En virksomhet underlagt sikkerhetsloven har allerede krav til autorisasjon og oversikt over autorisert personell etter virksomhetsikkerhetsforskriften kapittel 12. Tilgangsstyring som holder mål mot disse, holder også mål mot NIS2 artikkel 21 bokstav i.

For det andre er de tekniske forutsetningene uavhengige av regelverkets ordlyd:

  • Én autoritativ, søkbar oversikt over identiteter, grupper, enheter, lisenser og tilganger på tvers av tenanter.
  • En dokumentert prosess for hele livssyklusen — opprettelse, endring, deaktivering — som faktisk er den prosessen som brukes, ikke den som er beskrevet.
  • Et sammenhengende revisjonsspor der beslutning og utførelse er samme post.
  • Fravær av stående privilegier hos mennesker.

Alle fire er eksplisitt etterspurt i NSMs grunnprinsipper 2.6.1 til 2.6.3, som gjelder nå.

For det tredje er ledelsesansvaret i artikkel 20 en dokumentasjonsutfordring, ikke en teknologiutfordring. Et styre kan ikke godkjenne noe det ikke kan se. Å kunne legge fram en rapport som viser hvor mange privilegerte kontoer som finnes, hvor mange endringer som er gjort siste kvartal, hvem som godkjente dem, og hvor mange forespørsler som ble avvist — det er hva «godkjenne og føre tilsyn med» faktisk krever i praksis.

Hvor Entra Logic passer inn

Entra Logic løser ikke etterlevelse. Ingen produkter gjør det. Det Entra Logic gjør, er å endre hvor dokumentasjonen kommer fra: fra å være noe som produseres i etterkant for et tilsyn, til å være et biprodukt av hvordan arbeidet faktisk gjøres.

Konkret: alle endringer i Entra ID går gjennom en forespørsel-godkjenn-utfør-flyt. Forretningsbegrunnelsen, godkjenningsbeslutningen og den tekniske utførelsen er én post. Ingen mennesker trenger stående administratorrettigheter. Synkroniseringstjenesten holder en kontinuerlig oppdatert, søkbar kopi av boet, slik at spørsmålet «hva så det ut som 3. mars klokken 14» kan besvares.

Det Entra Logic ikke gjør, og ikke hevder å gjøre: rekertifiseringskampanjer, attestering av tilganger og arbeidsdelingsanalyse. Trenger virksomheten det, er det en annen kategori produkt — eller Microsoft Entra ID Governance, som har access reviews og entitlement management innebygget mot et eget lisenspåslag.

Sjekkliste før neste ledelsesgjennomgang

  • Vet du hvilken lov virksomheten faktisk er underlagt i dag, og hvem som er sektortilsynsmyndighet?
  • Kan du produsere en fullstendig liste over privilegerte kontoer i tenanten på under en time?
  • Kan du dokumentere begrunnelse og godkjenner for en vilkårlig katalogendring fra forrige kvartal?
  • Har ledelsen faktisk godkjent tilgangskontrollregimet, protokollført, eller har den bare blitt orientert om det?

Kilder

  • Lov om digital sikkerhet (LOV-2023-12-20-108), i kraft 01.10.2025 — https://lovdata.no/dokument/NL/lov/2023-12-20-108
  • NSM om ny digitalsikkerhetslov — https://nsm.no/aktuelt/ny-digitalsikkerhetslov-i-norge
  • NSM, varsling om hendelser etter digitalsikkerhetsloven — https://nsm.no/regelverk-og-hjelp/digitalsikkerhetsloven-og-forskriften/varsle-om-hendelser-etter-digitalsikkerhetsloven
  • Sjøfartsdirektoratet utpekt som sektortilsyn (19.12.2025) — https://www.sdir.no/nyheter/sjofartsdirektoratet-er-utpekt-myndighet-for-sektortilsyn-med-digitalsikkerhetsloven-for-rederier/
  • Stortinget/EU-EØS-nytt om cybersikkerhetspakken (28.01.2026) — https://www.stortinget.no/no/Hva-skjer-pa-Stortinget/EU-EOS-informasjon/EU-EOS-nytt/2026/eueos-nytt---28.-januar-2026/cybersikkerhetspakke-lagt-frem/
  • Europalov, status for NIS2 i EØS — https://europalov.no/rettsakt/felles-sikkerhetsniva-for-digital-sikkerhet-nis-2/id-28655
  • NIS2 artikkel 21, 23 og 34 (sekundærgjengivelse, bør kontrolleres mot EUR-Lex) — https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html
  • NSM, Grunnprinsipper for IKT-sikkerhet v2.1 — https://nsm.no/getfile.php/1313975-1717589722/NSM/Filer/Dokumenter/Veiledere/NSMs%20Grunnprinsipper%20for%20IKT-sikkerhet%20v2.1.pdf

RELEVANT LØSNING

Se hvordan dette løses i praksis for din type virksomhet:

Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.

Start gratis