Offentlig sektor · 14. juli 2026 · 8 min lesetid
Digitalsikkerhetsloven gjelder ikke kommunen deres. Den gjelder kanskje vannverket.
Det selges mye programvare til norsk offentlig sektor med NIS2 i overskriften.

NIS2 er ikke norsk rett. Det er ikke innlemmet i EØS-avtalen, ikke gjennomført i norsk lovgivning, og det finnes per august 2026 ingen fastsatt dato for når det vil skje. Justis- og beredskapsdepartementet har siden 2024 utredet hvordan NIS2 og CER-direktivet kan og bør gjennomføres. EU-kommisjonen la 20. januar 2026 fram en cybersikkerhetspakke som blant annet foreslår en målrettet endring av NIS2 — altså beveger regelverket seg fortsatt på EU-nivå.
Det som er norsk rett, er lov om digital sikkerhet (LOV-2023-12-20-108), som sammen med digitalsikkerhetsforskriften (FOR-2025-06-20-1131) trådte i kraft 1. oktober 2025.
Og den gjennomfører NIS1 — direktiv (EU) 2016/1148 — ikke NIS2. NSM sier det selv rett ut: NIS2 skal etter hvert innføres i norsk rett sammen med CER-direktivet.
Dette er ikke flisespikkeri. Det er forskjellen på et regelverk som gjelder en håndfull sektorer og et som ville omfattet nesten hele offentlig sektor. Og det er en av de raskeste måtene en leverandør kan miste teknisk troverdighet i et kommunalt møte: å påstå at et direktiv som ikke er gjennomført, stiller krav kunden må oppfylle i dag.
Hvem loven faktisk treffer
Digitalsikkerhetsloven omfatter syv sektorer:
- energi
- transport
- helse
- vannforsyning
- bank
- finansmarkedsinfrastruktur
- digital infrastruktur
En kommune er ikke omfattet som kommune. Loven er funksjonsbasert, ikke virksomhetsbasert. NSMs egen veiledning presiserer at den gjelder «den delen av virksomheten som leverer den aktuelle tjenesten».
Det betyr at spørsmålet ikke er «er vi en kommune?», men «leverer vi en av de syv tjenestene, over terskelen?».
Vannforsyning er der kommunen møter loven
For vannforsyning er terskelen konkret: minst 2 000 kubikkmeter vann per døgn.
Eiere av vannverk over denne terskelen skal registrere seg både hos NSM og hos Mattilsynet. Mattilsynet har varslet tilsynsaktivitet fra høsten 2026.
De aller fleste kommunale vannverk som forsyner en by eller et tettsted av noen størrelse, ligger over 2 000 kubikkmeter i døgnet. Dette er altså ikke en teoretisk avgrensning — det er den delen av norsk kommunal virksomhet som faktisk har fått et nytt regelverk å forholde seg til.
Avløp er ikke omfattet av gjeldende lov. Det nevnes i flere sammenhenger som noe som ventes å komme inn ved en fremtidig NIS2-gjennomføring, men det er en forventning, ikke et krav.
Sikkerhetsloven er et annet spor
Sikkerhetsloven (LOV-2018-06-01-24) gjelder for virksomheter som er underlagt loven ved enkeltvedtak fra ansvarlig departement, typisk fordi de råder over informasjon, systemer eller infrastruktur som er avgjørende for grunnleggende nasjonale funksjoner.
Kommunale virksomheter kan bli underlagt sikkerhetsloven på denne måten. Slike vedtak er som regel ikke offentlig kjent, så en generell påstand om hvilke kommunale tjenester som er utpekt, er ikke mulig å underbygge. Er dere underlagt loven, vet dere det.
Hva som gjelder alle kommuner, uansett
Fravær av digitalsikkerhetsloven betyr ikke fravær av krav. Det betyr at kravene kommer fra fire andre steder, og de gjelder hver eneste kommune og hvert eneste interkommunale selskap:
Kommuneloven § 25-1 krever internkontroll som er «systematisk og tilpasset virksomhetens størrelse, egenart, aktiviteter og risikoforhold», med ansvaret plassert hos kommunedirektøren.
Personvernforordningen artikkel 32 krever sikkerhetstiltak tilpasset risikoen, og artikkel 32 nr. 4 krever at den som har tilgang til personopplysninger bare behandler dem etter instruks.
eForvaltningsforskriften kapittel 3 stiller krav til styring og kontroll med informasjonssikkerheten i forvaltningen.
Den nye arkivlova (LOV-2025-06-20-96), i kraft 1. januar 2026, regulerer dokumentasjonsplikten.
Ingen av disse har vært i overskrifter, og ingen av dem selger programvare. De er likevel de reelle kravene norsk kommunal sektor styres etter, og de er de kravene en forvaltningsrevisor måler mot.
Hva registrering faktisk innebærer for et vannverk
For de kommunene som er omfattet gjennom vannforsyningen, er det verdt å være konkret om hva dette betyr for identitets- og tilgangsstyring.
Et vannverk har typisk to atskilte verdener: driftskontrollsystemet, og den administrative IT-en. Regelverket treffer den første, men den første er nesten alltid avhengig av den andre — fordi de som drifter prosessanlegget logger inn med samme identitet som de bruker til e-post, og fordi fjerntilgang til driftsnettet går gjennom en katalog.
Det gir tre spørsmål som må kunne besvares:
1. Hvem har fjerntilgang til driftskontrollsystemet, og gjennom hvilken identitet? Hvis svaret involverer en delt konto eller en leverandørkonto uten sluttdato, er det funnet før noen har begynt å lete.
2. Hva skjer med den tilgangen når leverandørens konsulent bytter jobb? For innleide er dette den vanligste svakheten, og vi går gjennom mekanikken i artikkelen om vikarer og innleide.
3. Hvor lenge kan dere vise hvem som var pålogget? I Microsoft Entra ID er standardoppbevaringen 30 dager på P1 og P2, og 7 dager uten. Det er kortere enn en typisk tilsynsperiode.
Hva vi ikke påstår
Entra Logic gjør ikke en virksomhet compliant med digitalsikkerhetsloven, og vi kommer ikke til å skrive at vi gjør det. Loven stiller krav til risikostyring, hendelseshåndtering, varsling og styring i virksomheten som helhet. Programvare er ett bidrag til én del av det.
Det vi gjør, er å gjøre ett bestemt spørsmål lett å svare på: hvem ba om en tilgang, hvem godkjente den, og hva ble faktisk gjort. Det spørsmålet dukker opp i alle de fire regelverkene over, og i hvert eneste tilsyn.
Tre ting å gjøre uansett hvilken sektor dere er i
1. Avklar om noen av kommunens tjenester faktisk er omfattet. Vannverk over 2 000 kubikkmeter per døgn er det vanligste tilfellet. Sjekk kapasiteten, ikke antakelsen.
2. Slutt å bruke NIS2 i interne saksframlegg som om det var gjeldende krav. Det svekker saken når noen oppdager det, og noen kommer til å oppdage det.
3. Skriv ned hvilke fire regelverk dere faktisk styrer informasjonssikkerheten etter. De fleste kommuner har ikke den listen skriftlig, og det er den listen internkontrollen etter kommuneloven § 25-1 skal måles mot.
Entra Logic er norsk programvare for styrt administrasjon av Microsoft Entra ID. Hver endring går gjennom en forespørsel som godkjennes én gang og utføres nøyaktig som godkjent, med begrunnelse, godkjenning og teknisk utførelse i samme søkbare post. Vi tilbyr en gratis tilgangsgjennomgang av Entra ID-miljøet, med skriftlig rapport og konkrete funn. Vi endrer ingenting underveis.
Start gratis → · Les mer om Entra Logic for kommune og interkommunalt IT →
Kilder
- Lov om digital sikkerhet (digitalsikkerhetsloven), LOV-2023-12-20-108
- Digitalsikkerhetsforskriften, FOR-2025-06-20-1131, i kraft 01.10.2025 (jf. ikraftsettingsvedtak FOR-2025-06-20-1088)
- NSM: Ny digitalsikkerhetslov i Norge, og NSMs veiledning om lovens virkeområde
- Mattilsynet: registreringsplikt for vannverk etter digitalsikkerhetsloven
- Stortinget / EU-EØS-nytt, 28.01.2026: status for NIS2 og EU-kommisjonens cybersikkerhetspakke av 20.01.2026
- Sikkerhetsloven, LOV-2018-06-01-24
- Kommuneloven, LOV-2018-06-22-83 § 25-1
- eForvaltningsforskriften, FOR-2004-06-25-988, kapittel 3
- Lov om dokumentasjon og arkiv (arkivlova), LOV-2025-06-20-96
- Microsoft: Microsoft Entra-rapporter og oppbevaring av data, hentet 19.08.2026
Mer for offentlig sektor
Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.
Start gratis