NIS1 (Network and Information Systems) er et EU-direktiv som først trådte i kraft i august 2018, med mål om å etablere og opprettholde et høyt sikkerhetsnivå blant samfunnskritiske aktører og digitale tjenester i EU. Siden den gang har trusselbildet endret seg betydelig, og kravene til cybersikkerhet økt. Dette førte til det reviderte NIS2-direktivet, som ble vedtatt i desember 2022 og trådte i kraft i EU 18. oktober 2024.

NIS2 stiller strengere krav til sikkerhetstesting, risikohåndtering, hendelseshåndtering, leverandørkontroll og rapportering – og får et langt større nedslagsfelt enn det opprinnelige direktivet.
Digitaliseringen har skapt flere angrepsflater og et mer komplekst trusselbilde. Derfor innfører NIS2 en ny kategorisering av virksomheter – delt inn i vesentlige og viktige enheter.
I Norge har Justis- og beredskapsdepartementet vurdert NIS2 som EØS-relevant, men direktivet er ennå ikke innlemmet i norsk lovgivning.
Norge har imidlertid vedtatt en ny digitalsikkerhetslov som trådte i kraft 1. oktober 2025. Denne viderefører i hovedsak dagens NIS1-regelverk, men vil senere måtte oppdateres for å fullt ut gjennomføre NIS2-direktivet.
Formålet med digitalsikkerhetsloven er å styrke beskyttelsen av virksomheters nettverks- og informasjonssystemer, slik at man bedre kan forebygge, oppdage og håndtere hendelser som kan true leveransen av samfunnsviktige eller digitale tjenester.
Det betyr at NIS2 foreløpig ikke er gjeldende norsk lov, men forarbeidene er i gang. Norske virksomheter bør likevel starte forberedelsene nå – spesielt de som leverer tjenester til EU-land eller virksomheter som allerede er underlagt NIS2, siden kundekrav og leverandørforpliktelser vil skjerpes.
NIS2 krever aktiv risikohåndtering, beredskap og kontinuerlig forbedring av virksomheters cybersikkerhet. Følgende områder står sentralt:
Oppsummert stiller NIS2 strengere krav til risikohåndtering, dokumentasjon, samarbeid og rapportering, samt strengere sanksjoner ved manglende etterlevelse.
Oppsummert stiller NIS2 strengere krav til risikohåndtering, sikkerhetstesting, samarbeid og rapportering. Direktivet inkluderer minimumskrav til sikkerhetstiltak, utvidede rapporteringsplikter, samt strengere sanksjoner for manglende overholdelse.
I EU kan sanksjoner være opptil 10 millioner euro eller 2 % av virksomhetens totale, globale årsinntekt, avhengig av hva som er høyest. Det forventes at lignende nivåer vil gjelde i Norge når NIS2 blir implementert.
Manglende rapportering av alvorlige sikkerhetshendelser kan også føre til sanksjoner. Dersom virksomheten omfattes, er det derfor avgjørende å kunne dokumentere at regelverket følges – både internt og i leverandørkjeden.
Nordlo hjelper virksomheter med å kartlegge risiko, etablere strukturerte sikkerhetsrutiner og bygge robusthet i henhold til kravene som kommer med NIS2.
Vi kan bistå med blant annet risikoanalyser, beredskapsplanlegging, implementering av sikkerhetstiltak og opplæring. Vi leverer også logginnsamlingssystemer som gjør at aktivitet blir lagret, slik at man raskere kan finne årsak ved en hendelse. Slike system vil også kunne reduserer tiden det tar å gjenopprette til normalen.
På den måten vil bedriften din være forberedt når lovverket trer i kraft.
Usikker på hvor du skal begynne? Ta kontakt – vi hjelper deg å sikre virksomheten din for fremtiden.
