Hopp til innhold
← Tilbake til innsikt

Næringsliv · 19. august 2026 · 8 min lesetid

Nei, NIS2 gjelder ikke i Norge ennå

Det selges mye på NIS2 i det norske markedet. Mesteparten av det er feil på ett presist punkt, og det punktet er verdt å rydde opp i — ikke fordi kravene er mildere enn markedsføringen påstår, men fordi de faktiske kravene er mer konkrete, allerede i kraft, og lettere å arbeide mot.

Dokumenter og lesebriller på et skrivebord
Dokumenter og lesebriller på et skrivebord

Hva norsk rett faktisk krever av tilgangsstyring per august 2026 — og hvorfor det er strengere enn du tror

NIS2 er ikke norsk rett

Per august 2026 er direktiv (EU) 2022/2555 (NIS2) ikke innlemmet i EØS-avtalen. EFTAs eget EEA-Lex-register klassifiserer rettsakten som «under scrutiny for incorporation into the EEA Agreement», utkast til EØS-komitébeslutning er «under consideration», og ikrafttredelse av beslutningen er «pending». Regjeringens EØS-notat om NIS2 er sist oppdatert i august 2023.

Det er heller ikke funnet noen norsk proposisjon, høring eller lovvedtak om gjennomføring av NIS2. Fordi gjennomføring krever lovendring, må Stortinget dessuten samtykke til innlemmelsen.

Konsekvens: en leverandør som hevder at «NIS2 stiller krav til deres virksomhet fra og med nå» tar feil om norsk rett. Kravene kan komme til deg gjennom kontrakt — norske selskaper som leverer inn i EU-verdikjeder møter NIS2 gjennom kundenes krav, ikke gjennom norsk lov — men det er en helt annen mekanisme, og den bør beskrives som det.

Det som faktisk gjelder: digitalsikkerhetsloven

Lov om digital sikkerhet (LOV-2023-12-20-108) og digitalsikkerhetsforskriften (FOR-2025-06-20-1131) trådte i kraft 1. oktober 2025. Loven gjennomfører NIS1 og gjelder tilbydere av samfunnsviktige tjenester i sju sektorer: energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur — samt tilbydere av digitale tjenester (nettbaserte markedsplasser, søkemotorer, skytjenester).

Norge har ikke en generell størrelsesterskel for samfunnsviktige tjenester. Forskriften § 1 lister i stedet 28 konkrete virksomhetskategorier med kvantitative terskler — persontransport over 375 000 togkilometer per år, havner med over 100 000 tonn gods, vannforsyningssystem som behandler minst 2 000 m³ per døgn, systemviktige banker etter CRR/CRD-forskriften, og så videre. For digitale tjenester gjelder derimot et unntak for virksomheter med færre enn 50 ansatte og under 10 millioner euro i omsetning eller balanse.

Og her er det som gjør denne loven mer interessant enn NIS2 for norske IT-ledere akkurat nå: kravene til tilgangsstyring er formulert konkret, og de gjelder allerede.

§ 10 Teknologiske sikkerhetstiltak: tiltakene «skal minst omfatte a. sterk autentisering for adgang til nettverk og informasjonssystemer b. styring av og kontroll med tilganger til virksomhetens nettverk og informasjonssystemer c. tiltak for segmentering av nettverk og tjenester basert på minste privilegiums prinsipp».

§ 12 Sikkerhetstiltak for personell: tilgang skal tildeles «basert på roller, oppgaver, ansvar og tjenstlig behov», og virksomheten skal «følge opp at personell ikke har flere tilganger enn nødvendig». Deretter, ordrett: «Når et arbeidsforhold eller en tjeneste avsluttes, skal en tilbyder av en samfunnsviktig tjeneste sikre at den som slutter ikke lenger har tilgang til virksomhetens nettverk og informasjonssystemer.» Bestemmelsen omfatter uttrykkelig ansatte, leverandører og oppdragstakere.

Dette er en eksplisitt norsk offboarding-plikt. Den finnes ikke i NIS2-teksten i tilsvarende presis form — NIS2 artikkel 21(2)(i) krever «human resources security, access control policies and asset management», som er vagere.

Sanksjon: overtredelsesgebyr etter forskriften § 24 på inntil 25 ganger folketrygdens grunnbeløp eller fire prosent av årsomsetningen, med et absolutt tak på 50 millioner kroner.

For finansforetak: DORA er allerede norsk lov

Her er bildet stikk motsatt av NIS2. Forordning (EU) 2022/2554 (DORA) gjelder i EU fra 17. januar 2025, ble innlemmet i EØS-avtalen ved beslutning 040/2025 med virkning fra 1. juli 2025, og gjelder som norsk lov gjennom DORA-loven (LOV-2025-05-27-18), i kraft 1. juli 2025. Finanstilsynet er tilsynsmyndighet. Overtredelsesgebyr inntil 50 millioner kroner, og loven åpner eksplisitt for at gebyr ilegges fysiske personer, ikke bare foretak.

DORA artikkel 9(4)(c) er den direkte hjemmelen for tilgangsstyring: finansielle enheter skal «implement policies that limit the physical or logical access to information assets and ICT assets to what is required for legitimate and approved functions and activities only, and establish to that end a set of policies, procedures and controls that address access rights and ensure a sound administration thereof». Artikkel 9(4)(d) krever «strong authentication mechanisms».

«Sound administration» av tilgangsrettigheter dekker både tildeling og fjerning. En avsluttet ansatt oppfyller ikke «legitimate and approved functions».

Merk også virkeområdet: DORA omfatter ikke bare finansforetakene selv, men også IKT-tredjepartsleverandører, og kritiske slike utpekes av de europeiske tilsynsmyndighetene etter artikkel 31 med egen «Lead Overseer». Leverer du IT-tjenester til norsk finansnæring, er dette ditt regelverk også.

GDPR treffer alle, uten terskel

Artikkel 32(4) er den mest direkte: den behandlingsansvarlige skal sikre at «any natural person acting under the authority of the controller ... who has access to personal data does not process them except on instructions from the controller». En tidligere ansatt handler ikke lenger under din myndighet. Fortsatt teknisk tilgang er derfor et brudd uavhengig av om den er benyttet.

Legg til artikkel 5(1)(f) om «protection against unauthorised or unlawful processing», 5(1)(c) om dataminimering, 32(1)(d) om «a process for regularly testing, assessing and evaluating the effectiveness» av tiltakene — og 5(2), som krever at du kan demonstrere etterlevelse. Manglende dokumentasjon er selvstendig avvik.

Norsk håndhevingspraksis finnes. Datatilsynet ila i september 2024 Universitetet i Agder 150 000 kroner fordi ansatte hadde hatt tilgang til personopplysninger uten tjenstlig behov, i åpne Teams-mapper, siden 2018 — rundt 16 000 registrerte berørt. Tilsynet ila i mars 2024 NAV 20 millioner kroner etter tilsyn med «tilgangsstyring og loggkontroll»; det vedtaket ble delvis opphevet av Personvernnemnda i desember 2024 og tatt opp til fornyet behandling, så det bør ikke siteres som et stående gebyr — men tilsynsprioriteringen er tydelig nok.

Og en påstand som ikke holder

Det hevdes ofte at cyberforsikringsselskaper spør om offboarding-rutiner i tegningsskjemaene sine. Gjennomgang av publiserte søknadsskjemaer fra Beazley, Corvus og Tokio Marine HCC viser konkrete spørsmål om MFA for fjernaksess, webmail og privilegerte kontoer — men ingen eksplisitte spørsmål om fjerning av tilganger ved avsluttet arbeidsforhold. Påstanden finnes i meglerblogger, ikke i skjemaene. Bruk MFA- og privilegert-konto-argumentet, som er dokumentert. La offboarding-påstanden ligge til noen kan legge et skjema på bordet.

Hva dette betyr for Entra Logic

Regelverket etterspør tre ting: at tilgang tildeles etter tjenstlig behov, at overflødig tilgang følges opp, og at tilgang faktisk opphører ved avslutning. Alle tre er formulert som prosesskrav som må kunne dokumenteres, ikke som teknologikrav.

Det er nøyaktig formen på det Entra Logic produserer: hver endring har en begrunnelse, en godkjenner og en utførelse i samme post, og ingen har faste administratorrettigheter som omgår flyten. Offboarding-sekvensen kjøres som én godkjent ordre i stedet for som en manuell sjekkliste.

To ting vi ikke skal påstå. Entra Logic er ikke et attesterings- eller sertifiseringsprodukt og kjører ikke periodiske rekvalifiseringskampanjer. Og ingen leverandør kan gjøre en kunde «NIS2-compliant» i Norge i august 2026, av den enkle grunn at NIS2 ikke gjelder her ennå. Det som gjelder, gjelder til gjengjeld nå.

Kilder

RELEVANT LØSNING

Se hvordan dette løses i praksis for din type virksomhet:

Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.

Start gratis