Oppdatert 18. juli 2026 — skrevet for norske SMB-er, ikke for jurister.
Kort fortalt: I dag gjelder digitalsikkerhetsloven (i kraft, bygget på EUs NIS1-direktiv) for tilbydere av samfunnsviktige og digitale tjenester i Norge. NIS2 — med strengere krav, ledelsesansvar og langt flere virksomheter i omfang — er på vei inn i norsk rett via EØS. Norske SMB-er som forbereder seg nå, slipper hastverk og hastepriser senere.
Hva gjelder i Norge i dag?
Lov om digital sikkerhet (digitalsikkerhetsloven, LOV-2023-12-20-108) er i kraft og gjennomfører NIS1. Den treffer tilbydere av samfunnsviktige tjenester (energi, transport, helse, vannforsyning, bank, finans, digital infrastruktur) og enkelte digitale tjenester (sky, markedsplasser, søkemotorer). Kravene: forsvarlig sikkerhetsstyring, risikovurdering, grunnleggende tekniske tiltak og varsling av alvorlige hendelser. NSM har publisert veileder til loven og forskriften.
NIS2 er på vei — og treffer mange flere
NIS2 er allerede gjeldende rett i EU og er til vurdering for innlemmelse i EØS-avtalen. Forskjellene som betyr mest for en norsk SMB:
| Digitalsikkerhetsloven (i dag) | NIS2 (på vei) | |
|---|---|---|
| Hvem omfattes | Samfunnsviktige + enkelte digitale tjenester | Langt flere sektorer — også mellomstore leverandører og underleverandører |
| Ledelsesansvar | Generelt krav om styring | Personlig ansvar for styret og ledelsen, krav om opplæring |
| Varsling | Alvorlige hendelser | Tidlig varsel innen 24 timer, full melding innen 72 timer |
| Tiltak | Grunnleggende | Ti konkrete minimumstiltak (risiko, hendelseshåndtering, backup, leverandørkjede, MFA, kryptering m.m.) |
| Sanksjoner | Moderate | Gebyrer på nivå med GDPR |
Hva bør en norsk SMB gjøre nå?
- Finn ut om du treffes — direkte, eller indirekte som leverandør til en virksomhet som treffes (kravene flyter nedover i leverandørkjeden).
- Få på plass grunnmuren: MFA overalt, testet backup, oppdaterte systemer, logging og en enkel hendelsesplan — dette er 80 % av NIS2-tiltakene uansett.
- Dokumenter det du gjør — en revisor eller kunde vil se bevis, ikke gode intensjoner.
- Velg en driftspartner som kan compliance — da blir NIS2 en del av driftsavtalen, ikke et eget prosjekt.
Hvorfor ITSecOps
Vi er trolig den eneste leverandøren med kontor både i Stavanger og i India som er bygget for norske SMB-er: norsk kontakt og onsite-støtte i Rogaland, 24/7 overvåking fra vårt Security Operations Center, og en kostnadsmodell som gjør enterprise-sikkerhet mulig på SMB-budsjett — fastpris, uten bindingstid. Vi er Sophos-partner (endepunktsikkerhet og MDR) og Acronis-partner (backup og recovery), og leverer NIS2-, GDPR– og ISO 27001-rådgivning som del av løpende IT-drift. Se også vår norske side om IT-drift for bedrifter.
Ofte stilte spørsmål
Gjelder NIS2 i Norge nå?
Nei. I dag gjelder digitalsikkerhetsloven (NIS1-basert). NIS2 er til EØS-vurdering og ventes innlemmet — virksomheter som selger til EU-kunder møter NIS2-krav allerede i dag via kontrakter.
Treffer dette små bedrifter?
NIS2 omfatter som hovedregel virksomheter fra 50 ansatte / 10 M€ omsetning i de opplistede sektorene — men små leverandører treffes indirekte når kundene deres stiller krav videre. Sikkerhetskravene følger kontrakten, ikke bare loven.
Hva koster NIS2-forberedelse for en SMB?
Med grunnmuren på plass (MFA, backup, logging) er gapet ofte mindre enn fryktet. En gap-analyse til fastpris gir deg listen og prislappen før du forplikter deg til noe.
Vi har ISO 27001 — er vi da klare for NIS2?
Et godt utgangspunkt, men ikke identisk: NIS2 stiller egne krav til varsling (24/72 timer), leverandørkjede og ledelsesansvar. Vi kartlegger differansen — se også NIS2 vs ISO 27001.
Book en gratis sikkerhetsgjennomgang — vi viser deg hvor du står mot digitalsikkerhetsloven og NIS2, på norsk, uten forpliktelser.
Andre land: Nederland · Tyskland · Belgia · Danmark · Sverige · EU-oversikt