Hva er NIS2, og gjelder det for din virksomhet
Et spørreskjema merket «NIS2-etterlevelse» betyr ikke at loven gjelder deg. I Norge setter digitalsikkerhetsloven grensen, og skjemaet kommer også til virksomheter det ikke omfatter, fordi kunden sjekker leverandørkjeden sin.
Et spørreskjema merket «NIS2-etterlevelse» betyr ikke at loven gjelder deg. I Norge setter digitalsikkerhetsloven grensen, og skjemaet kommer også til virksomheter det ikke omfatter, fordi kunden sjekker leverandørkjeden sin.
Brevet kommer fra kundens innkjøpsavdeling og ser ufarlig ut: atten spørsmål om digital sikkerhet, fylles ut på to uker, øverst står det «NIS2-etterlevelse». I virksomheten er det elleve personer, ingen av dem er jurist, og det første spørsmålet alle stiller hverandre, er det samme — hva er NIS2, og gjelder det oss i det hele tatt, eller har noen sendt det samme skjemaet til alle leverandørene på rad, i håp om at noen svarer.
Svaret er nesten alltid «nei, men», og det er nettopp dette «men» det er verdt å forstå riktig, fordi det avgjør hvor mye tid og penger brevet vil koste. På de fleste små og mellomstore virksomheter gjelder NIS2 ikke direkte, og i Norge gjelder det dessuten av en mer grunnleggende grunn: direktivet er ikke norsk lov. Det betyr verken at skjemaet er en feil, eller at det kan ligge ubesvart. Nedenfor er det forklart hvor grensen går, hva som ligger på hver side av den, og hvorfor det riktige svaret her ikke kommer fra NIS2, men fra digitalsikkerhetsloven, som nesten ingen nevner i den samtalen.
Hva er NIS2: et direktiv, ikke en forordning, og der starter de gale svarene
Personvernforordningen er en forordning, og det betyr at den virker direkte i hele EØS i samme ordlyd — nettopp derfor kan man snakke om den som ett europeisk regelsett, og nettopp derfor er alle vant til at europeiske krav ser slik ut. NIS2 er et direktiv, og det virker motsatt: det pålegger medlemsstaten å oppnå et bestemt resultat i sin egen lovgivning, men legger ikke selv plikter på virksomheten. De praktiske følgene er at spørsmålet «hva krever NIS2» i Norge er feil stilt, og det riktige lyder «hva krever digitalsikkerhetsloven» — en lov som gjennomfører det forrige direktivet, ikke dette.
Direktivets fulle navn er Europaparlamentets og rådets direktiv (EU) 2022/2555 om tiltak for et høyt felles cybersikkerhetsnivå i Unionen, det trådte i kraft for tre og et halvt år siden, og medlemsstatene skulle ha gjennomført det i sin rett innen midten av oktober 2024. Den fristen ble oversittet av de fleste medlemsstatene, men her er det også verdt å være presis: det som ble forsinket, var ikke alltid vedtakelsen av en nasjonal lov, men meldingen til Kommisjonen om full gjennomføring, og det er to ulike ting som i nyhetene gjerne smelter sammen. Norge er ikke medlemsstat, så den fristen er ikke vår; den er konteksten kundens skjema kommer fra.
Hvorfor det er viktig praktisk, ikke akademisk: hvis leverandøren, konsulenten eller selve skjemaet hevder at «NIS2 krever X», er det verdt å spørre hvilken lovs hvilken paragraf som krever det. I Norge blir svaret enten digitalsikkerhetsloven eller forskrift om digital sikkerhet, og da er X ofte noe det forrige direktivet krevde, ikke NIS2. I Spania og Frankrike, der egen NIS2-lov ennå ikke er vedtatt og der Kommisjonen i juli i år gikk til EU-domstolen, finnes det rett og slett ikke noe svar på det spørsmålet. Å skrive om ett lands krav til et annet som «europeiske» er det samme som å sitere naboens kontrakt, og med like liten rettslig virkning.
To lister og én størrelsesterskel
Direktivets oppbygning er enkel, og den er verdt å kjenne selv om de konkrete pliktene kommer fra nasjonal lov, fordi nasjonal lov i EU-landene nesten alltid tar den over — og fordi det er denne oppbygningen kundens skjema er skrevet etter. Det er to sektorlister — den første med elleve særlig kritiske sektorer, den andre med sju øvrige kritiske sektorer, og virksomheten kommer i det hele tatt i sikte bare hvis aktiviteten faller inn under en av dem. På den første listen står energi, transport, bank, finansmarkedsinfrastruktur, helse, drikkevann, avløpsvann, digital infrastruktur, forvaltning av informasjons- og kommunikasjonsteknologitjenester (managed service provider, MSP), offentlig forvaltning og romfart.
På den andre listen står post- og kurertjenester, avfallshåndtering, produksjon og distribusjon av kjemikalier, produksjon og distribusjon av mat, produksjon i seks undersektorer fra medisinsk utstyr til kjøretøy, tilbydere av digitale tjenester og forskningsorganisasjoner. Ordet «tilbydere av digitale tjenester» er her snevrere enn det høres ut, og det betyr nettbaserte markedsplasser, søkemotorer og sosiale nettverksplattformer. Den første av dem er det verdt å lese nøyaktig: en markedsplass er en plattform der andre selgere handler, ikke en nettbutikk som selger egne varer, og den forskjellen skiller ut en hel klasse virksomheter. I digitalsikkerhetsloven dekker den samme overskriften markedsplasser, søkemotorer og skytjenester, ikke sosiale nettverk — det er NIS1, ikke NIS2, og det er en av de stedene der skjemaet og norsk lov bruker samme ord om to ulike lister.
Den andre delen er størrelse, og det er den de fleste leser først. Som utgangspunkt gjelder direktivet mellomstore og større virksomheter i disse sektorene, mens mikroforetak og små foretak blir stående utenfor virkeområdet. I Kommisjonens anbefaling er et lite foretak det som sysselsetter færre enn 50 personer og hvis omsetning eller balanse ikke overstiger 10 millioner euro, mens et mellomstort er det som overskrider disse tersklene, men ennå sysselsetter færre enn 250 personer og hvis årsomsetning ikke overstiger 50 millioner euro eller samlet balansesum ikke overstiger 43 millioner. Dette «eller» mellom omsetning og balanse står der med vilje og må ikke mistes. Digitalsikkerhetsloven skriver ikke disse tallene identisk, og det har en egen bolk lenger nede.
Én ting til som gjerne forveksles her, er at sektorlisten handler om aktivitet, ikke om næringskoden i registeret. En virksomhet hvis registrerte hovednæring er programvareutvikling, kan i praksis administrere kundens informasjonssystemer, og det er nettopp denne andre aktiviteten som står på den første listen som forvaltning av teknologitjenester. Det motsatte skjer også: en virksomhet med en imponerende næringskode kan i praksis ikke gjøre noe av det listen navngir. Det riktige spørsmålet er derfor hva virksomheten faktisk gjør for kunden, ikke hva som står i registeret.
Når størrelsen ikke betyr noe
Nettopp her trekker de fleste virksomheter en gal slutning og slutter å lese. I direktivet finnes det også en liste der størrelse ikke spiller noen rolle i det hele tatt, og en virksomhet som hører hjemme der, er i virkeområdet selv om den er fem personer stor med en bagatellmessig omsetning. Dit hører tilbydere av offentlige elektroniske kommunikasjonsnett og offentlig tilgjengelige elektroniske kommunikasjonstjenester, tilbydere av tillitstjenester, innehavere av registre over toppnivådomener og tilbydere av domenenavnsystemtjenester, og dessuten enkelte som tilbyr domeneregistreringstjenester.
Like ved siden av står det også fire situasjoner der det som skiller, ikke er aktivitetstype, men betydning, og de er formulert med vilje vidt. Hvis virksomheten er den eneste i medlemsstaten som leverer en tjeneste som opprettholder kritiske samfunnsmessige eller økonomiske aktiviteter; hvis et avbrudd i driften vesentlig kunne påvirke offentlig sikkerhet, trygghet eller helse; hvis den kunne skape en systemisk risiko, særlig med grensekryssende virkning; eller hvis virksomheten er særlig viktig på nasjonalt eller regionalt nivå i sin sektor eller i andre sektorer som er avhengige av den — da betyr størrelsesterskelen ikke lenger noe, og det er medlemsstaten som avgjør. Digitalsikkerhetsforskriften har en ventil i samme retning, ikke de samme fire testene: ansvarlig departement eller Nasjonal sikkerhetsmyndighet kan i særlige tilfeller fatte vedtak om at loven også skal gjelde andre tilbydere av samfunnsviktige tjenester enn dem forskriften lister.
I praksis betyr det at svaret på spørsmålet «er vi omfattet» ikke kan leses av antall ansatte, og det er den vanligste feilen i hele dette emnet. Det leses av to ting etter hverandre: om sektoren står på en av listene, og om noen av de særlige kjennetegnene treffer. I Norge er begge deler skrevet i digitalsikkerhetsloven og i forskriften, og listene der er NIS1-listene, ikke NIS2-vedleggene — produksjon, mat, avfall, post, kjemikalier, forskning, sosiale nettverk, romfart, offentlig forvaltning, avløpsvann og managed service provider som egen sektor er NIS2-sektorer den norske loven ikke har tatt over. Tillitstjenester er tvert imot uttrykkelig unntatt; .no-registeret står på forskriftens liste uavhengig av størrelse.
I praksis tar det én ettermiddag å lese denne listen, og den gir et klart svar i to av tre tilfeller. Det tredje tilfellet — når virksomheten ser ut som en kandidat til et av de vidt formulerte kjennetegnene, eller til et vedtak etter forskriften — løses ikke ved å lese, fordi der er det staten som avgjør, ved å peke ut tilbydere, og det er et dokument tilsynsmyndigheten holder. Får du den følelsen, er det billigste steget rett og slett å spørre myndigheten, ikke å bestille en juridisk utredning om en tekst den selv skal anvende.
Essential eller important: forskjellen som ikke er en nyanse
Hvis virksomheten er i NIS2-virkeområdet, lander den i én av to kategorier, og direktivet kaller dem essential entity og important entity, mens begge til sammen bare heter entity. Digitalsikkerhetsloven bruker ikke dette paret: der er det tilbydere av samfunnsviktige tjenester og tilbydere av digitale tjenester, et annet skille fra det forrige direktivet. Forskjellen mellom NIS2-kategoriene sitter ikke i ordene: av den følger både tilsynsintensitet og gebyrtak, og den fastsettes etter en kombinasjon av hvilken liste sektoren står på, og hvor stor virksomheten selv er. Derfor er det verdt å avklare hvilken liste skjemaet egentlig bruker, før enhver samtale med konsulent eller leverandør.
I forenklet form ser NIS2 slik ut at store virksomheter på den første listen er essential, mellomstore på den samme listen er important, og virksomheter på den andre listen er important uavhengig av om de er mellomstore eller store. Dette er det stedet der gjenfortellinger tar feil oftest, ved å anta at den første listen automatisk betyr essential — det gjør den ikke, og en mellomstor virksomhet i en sektor på den første listen er important, ikke essential. I direktivet er forskjellen mellom de to radene tre millioner euro i gebyrtak, så den er ikke verd å la være ulest. I Norge er gebyrtaket det samme for begge tilbydertypene.
Tilsynet skiller seg også, men i Norge ikke slik det vanligvis siteres fra direktivet. I direktivet kan en essential entity kontrolleres jevnlig og stikkprøvevis også når ingenting har skjedd, mens en important entity kontrolleres når det finnes holdepunkter for at noe ikke er som det skal. Digitalsikkerhetsforskriften tar ikke over det paret: den begrenser tilsynet med tilbydere av digitale tjenester til tilfeller der tilsynsmyndigheten har fått opplysninger om overtredelser og finner det nødvendig, mens tilbydere av samfunnsviktige tjenester står under alminnelig tilsyn, og Nasjonal sikkerhetsmyndighet er tilsynsmyndighet i sektorer uten egen. Den skrevne forskjellen mellom de to kategoriene i Norge er derfor tilsynsintensiteten, ikke gebyrtaket, og en virksomhet som regner på ledelsens tid, må lese forskriften, ikke direktivets tilsynskapittel.
Én praktisk følge til er at kategorien ikke er evig. En virksomhet som ansetter femti personer, eller hvis omsetning vokser, kan fra ett år til det neste gå fra utsiden inn i virkeområdet eller fra én kategori til en annen, og ingen kommer til å minne om det særskilt. Derfor er det verdt å legge denne sjekken inn i den samme årsrytmen som årsregnskapet lages i, når tallene likevel ligger på bordet og det koster én ekstra time å sjekke dem, ikke et eget prosjekt.
Hvorfor spørreskjemaet kom, hvis du ikke står på listene
Skjemaet kommer fordi en virksomhet i NIS2-virkeområdet også skal styre de risikoene som kommer fra de direkte leverandørene og tjenesteyterne sine, og, når tiltakene velges, ta hensyn til den enkelte leverandørens sårbarheter og allmenne praksis for digital sikkerhet, inkludert prosedyrer for sikker utvikling. Det er en plikt for kunden, ikke for deg, og av denne ene direktivparagrafen følger nesten alle skjemaene som nå reiser rundt i europeiske leverandørkjeder. En norsk småbedrift får dem fordi kunden er under NIS2, ikke fordi digitalsikkerhetsloven har gjort småbedriften til tilbyder.
Av det følger også hvordan skjemaet skal besvares. Kunden som er i virkeområdet, kan ikke oppfylle plikten sin uten å vite hvordan leverandørene arbeider, derfor spør den. Skjemaet legger ingen lovpålagte plikter på deg og gjør deg ikke til tilbyder; det er et kontraktsspørsmål, og svaret på det er et kontraktssvar med alt som hører til kontrakter — forholdsmessighet, pris og klarhet om hva du er villig til å love skriftlig. Er spørsmålene forholdsmessige, lønner det seg å svare ærlig; krever de et sertifikat som koster mer enn selve kontrakten, er det et forhandlingstema, ikke et spørsmål om etterlevelse.
Den andre siden av det samme er at skjemaene blir et markedskrav raskere enn de blir en rettslig plikt. En virksomhet som arbeider med banker, sykehus, energi eller offentlige organer, vil snart få dette skjemaet fra annenhver kunde uavhengig av hva loven sier, og da er det mer lønnsomt å rydde svarene én gang og holde dem ved like, enn å skrive dem på nytt hver gang og hver gang avdekke den samme mangelen. Det er et helt annet argument for digital sikkerhet enn gebyrtak, og etter vårt skjønn mer ærlig, fordi det handler om kunder, ikke om frykt.
En tredje, mindre merket grunn til å rydde svarene, er forsikring. Søknadsskjemaene til poliser mot cyberrisiko spør nesten om det samme som kundens skjema, og et unøyaktig svar der koster dyrere enn en tapt kontrakt, fordi det kan treffe utbetalingen akkurat når den trengs. For en virksomhet som én gang har skrevet en ærlig beskrivelse av det den har og det den ikke har, duger det dokumentet til alle tre formålene på én gang.
Hva loven i Norge faktisk krever
Digitalsikkerhetsloven har vært i kraft siden 1. oktober 2025, og det er den teksten som legger plikter på en norsk virksomhet, ikke NIS2-direktivet. De konkrete tekniske kravene står ikke opplistet der — loven har en allmenn norm om at tilbyderen skal iverksette hensiktsmessige og proporsjonale tiltak, mens detaljene ligger i forskrift om digital sikkerhet, som trådte i kraft samme dag. Denne todelte oppbygningen er typisk og betyr i praksis at du i loven og forskriftens første kapitler leter etter om du er tilbyder, og i resten av forskriften etter hva du da skal gjøre. Loven gjennomfører NIS-direktivet fra 2016; Nasjonal sikkerhetsmyndighet har sagt at NIS2 etter hvert skal innføres i norsk rett.
Kompetent myndighet er Nasjonal sikkerhetsmyndighet, som er nasjonalt kontaktpunkt for samarbeid med øvrige EØS-land og også nasjonalt responsmiljø for hendelser — det CSIRT-et europeiske skjemaer gjerne spør etter under et annet navn. Tilsynet er delt: ansvarlig departement peker ut tilsynsmyndighet i egen sektor, og for virksomheter uten slik myndighet er Nasjonal sikkerhetsmyndighet tilsynsmyndighet. Overraskelsen, hvis det er en, er den motsatte av den mange europeiske skjemaer er skrevet etter: det er ikke to ulike adresser for kompetent myndighet og CSIRT, det er samme organ.
Enda en særegenhet ved den norske loven, som gjenfortellinger gjerne mister, er størrelsesdefinisjonene. Direktivet viser til Kommisjonens anbefaling, men loven skriver sitt eget virkeområde. Tilbydere av samfunnsviktige tjenester er de forskriften lister med operative terskler — passasjerer, tonn, kubikkmeter, systemviktige banker — ikke mellomstore og store foretak etter anbefalingens tall, pluss dem departementet eller Nasjonal sikkerhetsmyndighet peker ut. Tilbydere av digitale tjenester har et unntak for små virksomheter: færre enn 50 ansatte og omsetning eller balanse som ikke overstiger 10 millioner euro. Derfor kan en virksomhet med hundre ansatte og stor omsetning i Norge vise seg å stå utenfor, der den i et EU-land i en NIS2-sektor ville vært i virkeområdet, og det motsatte skjer også: en liten aktør på den operative listen, for eksempel knyttet til .no-registeret, er inne uavhengig av hodetallet.
Én terminologisk ting er det verdt å feste, fordi den gjerne skaper misforståelser i samtalen med jurister. Et brudd på personopplysningssikkerheten og en hendelse etter digitalsikkerhetsloven er ikke den samme hendelsen, de varsles til ulike myndigheter og med ulike frister, og én hendelse kan være begge deler samtidig. For en virksomhet som både er tilbyder og behandlingsansvarlig, betyr det to varsler til to adresser, og nettopp derfor er det verdt å skrive varslingsrutinene på ett ark mens ingenting har skjedd.
Når varslingsfristen starter, og hva som utløser den
Hvis virksomheten er tilbyder, starter varslingsfristen ved en hendelse som virker betydelig inn på tjenesteleveransen, og det er den eneste av alle disse pliktene som ikke kan oppfylles i etterkant eller skyves til neste uke. For tilbydere av samfunnsviktige tjenester skal varselet sendes senest innen tjuefire timer etter at tilbyderen fikk kjennskap til hendelsen, informasjonen i varselet skal oppdateres innen syttito timer, og en hendelsesrapport skal følge innen en måned. For tilbydere av digitale tjenester sier loven uten unødig opphold, og små digitale tilbydere er unntatt. Det er ikke NIS2-direktivets early warning, incident notification og sluttmelding, og tillitstjenestetilbydernes kortere andre frist i direktivet gjelder ikke her: tillitstjenester står utenfor digitalsikkerhetsloven.
Ordet «betydelig» er ikke pynt her, og det er nettopp rundt det den praktiske beslutningen dreier. Direktivet skriver det som en significant incident som har forårsaket eller kan forårsake alvorlige driftsforstyrrelser eller økonomiske tap for virksomheten selv, eller som har rammet eller kan ramme andre personer og volde betydelig skade. For en norsk tilbyder er det likevel ikke den bryteren: loven ser på om hendelsen virker betydelig inn på tjenesteleveransen, og ved vurderingen skal det blant annet legges vekt på antall brukere, varighet og det geografiske området som berøres. Gjennomføringsforordningen som noen EU-land bruker som tallfestet bryter, er ikke tatt inn i norsk rett. I praksis betyr det at beslutningen om å varsle tas i de første timene og nesten alltid med ufullstendig informasjon, derfor skriver virksomheter som har gjort det én gang, neste gang etter en ferdig mal.
Den praktiske beredskapen her er en mye mindre ting enn den høres ut som i et møte. Du trenger å vite hvem som tar beslutningen om å varsle, hvor det første varselet sendes, og hva som i det hele tatt skal stå i det, og du trenger at denne informasjonen er tilgjengelig også når selve systemet ikke virker og e-posten sitter i det samme systemet. Virksomheter som bare lager policydokumenter og aldri prøver denne kjeden, oppdager en fredagskveld at det eneste mennesket med tilgang er på ferie, og at ingen vet hva som er den riktige adressen.
Hvem som har ansvaret, og hva en feil koster
I den norske forskriften er ansvaret personlig, og det er en bevisst løsning: virksomhetens leder har ansvaret for at virksomheten har et forsvarlig sikkerhetsnivå, og roller og ansvar for digital sikkerhet skal defineres, utpekes og dokumenteres. Det er ikke bare et formelt verv med nytt visittkort — poenget er at spørsmålet slutter å være en intern sak for IT-avdelingen og lander der budsjettvedtakene tas. I direktivet er det samme formulert som en plikt for ledelsesorganet til å godkjenne risikostyringstiltak, overvåke innføringen, svare for overtredelser og gjennomgå opplæring; den formuleringen er NIS2, ikke digitalsikkerhetsloven, og den skal ikke henges på Nasjonal sikkerhetsmyndighet.
Sanksjonene i den norske forskriften er skrevet annerledes enn de vanligvis siteres i presentasjoner. Overtredelsesgebyret kan utgjøre opptil 25 ganger grunnbeløpet i folketrygden eller fire prosent av virksomhetens årsomsetning forutgående regnskapsår, der det høyeste beløpet utgjør den øvre rammen, og kan uansett ikke overstige 50 millioner kroner. I direktivet er det samme stedet skrevet med frasen «avhengig av hvilket av de to som er høyest» og med henvisning til hele foretaksgruppens verdensomsetning, og med to ulike tak for essential og important; derfor er et direkte sitat fra direktivet i norsk sammenheng rett og slett ikke en riktig setning.
Tallene i disse paragrafene ser truende ut, og det er verdt å huske at de er et tak, ikke en tariff, og at de er skrevet slik at de også skal treffe Europas største virksomheter. Praktisk viktigere enn beløpet er at tilsynsmyndigheten også har andre verktøy — pålegg om retting, tvangsmulkt og tilsyn — og at samtalen med den ser helt annerledes ut for en virksomhet som har lagt et fundament og kan vise det i dokumenter, enn for en virksomhet som får vite om sin status under en hendelse, fra tilsynsmyndigheten.
Én ting til som disse paragrafene ikke sier, er at gebyret ikke er de eneste økonomiske følgene. I praksis er det dyreste vanligvis stillstand og tapte kunder, og nettopp derfor snakker virksomheter som har vært gjennom dette emnet, om det som driftskontinuitet, ikke som etterlevelse. Å formulere det slik er også en måte å snakke om det med styret på: ikke «vi trues av ti millioner euro», som er usant for nesten enhver norsk virksomhet og dessuten siterer feil instrument, men «hvor lenge kan vi la være å drive, og hva koster det».
Hvordan det samme ser ut i andre europeiske land
Hvis virksomheten arbeider i flere markeder, viser den ensartetheten direktivet beskriver i én setning, seg i praksis å være elleve ulike lover med ulike ikrafttredelsesdatoer. I Latvia, Litauen og Italia var egne lover i kraft allerede fra høsten 2024, i Finland fra april i fjor, i Tyskland fra desember i fjor, i Estland og Sverige fra januar i år, og i Polen fra april i år. I hver av dem er det egne vedlegg, egne definisjoner og egne tilsynsmyndigheter, og etterlevelse i ett land beviser ingenting i et annet.
To land blant våre markeder har ennå ikke vedtatt sin lov. I Spania og Frankrike gikk Europakommisjonen i juli i år til EU-domstolen nettopp fordi full gjennomføring ikke er meldt, og det betyr i praksis at virksomheten der i dag ikke har noen nasjonal lov å oppfylle, men har myndigheter som allerede nå er dem den vil snakke med når loven kommer. For en norsk virksomhet som leverer dit, er det dette tomrommet spørreskjemaet kommer ut av: kunden spør fordi den selv venter en lov, ikke fordi du har en.
Utenfor Den europeiske union ser bildet annerledes ut igjen. I Storbritannia gjelder egne forskrifter fra 2018 om nettverks- og informasjonssystemer, som ble stående også etter utmeldingen, og i parlamentet ligger det nå et lovforslag som ville utvide dem, men det er ennå ikke vedtatt. De praktiske følgene av alt dette er enkle: hvis kunden siterer «NIS2» i en grensekryssende kontrakt, er det verdt å spørre hvilken stats lov vedkommende mener, fordi svaret på det ofte viser seg å være at vedkommende ikke har sjekket.
Hva du gjør med spørreskjemaet som allerede ligger på bordet
Det første steget er å skrive ett avsnitt om din egen status og lagre det slik at du finner det neste gang også. I det står tre setninger: i hvilken sektor virksomheten driver, og om den faller inn under en av direktivets lister eller under digitalsikkerhetslovens; hvor mange personer den sysselsetter, hva omsetningen og balansen er; og om noen av kjennetegnene der størrelse ikke spiller noen rolle, treffer. Dette avsnittet duger til alle senere skjemaer, og det er også svaret på spørsmålet styret eller eieren før eller siden vil stille.
Det andre steget er å skille det som er en rettslig plikt, fra det som er et kundekrav, fordi disse to tingene ser like ut i skjemaet. Hvis du ikke er tilbyder, er skjemaet et kontraktsdokument, og den vanlige kontraktslogikken gjelder — forholdsmessighet, pris og det du er villig til å love skriftlig og deretter oppfylle. Hvis du er tilbyder, er skjemaet den minste av bekymringene, og den riktige rekkefølgen er først å lese digitalsikkerhetsforskriften, så vurdere den faktiske tilstanden mot den, og først da svare kunden.
Det tredje steget gjelder dem som leverer til offentlig sektor, fordi der kommer kravene ikke bare fra digitalsikkerhetsloven, men også fra konkurransegrunnlaget, og grunnlaget pleier å være mer konkret enn loven. Om hvilken kontroll som kreves i anskaffelser, og hvor ofte, har vi skrevet for seg, og om hva som skiller sårbarhetskartlegging, gjennomgang og penetrasjonstesting, også. Har du et spørsmål om et konkret offentlig prosjekt, eller trenger du hjelp med svar som skal bekreftes med et teknisk faktum, skriv til oss.
I denne artikkelen sier vi med vilje ikke om akkurat du er tilbyder. Det avgjøres av sektor, størrelse og kjennetegn som må leses i lovteksten med dine egne tall i hånden, og enhver som avgjør det etter tre minutters samtale eller etter én presentasjonslysbilde, selger overbevisning, ikke svar. Det som kan sies sikkert, er at de fleste små virksomheter som får dette skjemaet, ikke er tilbydere — og at skjemaet derfor ikke forsvinner, fordi det kommer fra kundens plikt, ikke fra din.
Ofte stilte spørsmålene.
Hva er NIS2, og gjelder det for min virksomhet?
Et direktiv, og mest sannsynlig nei som plikt for deg — i Norge av to grunner etter hverandre. NIS2 er ikke norsk lov: digitalsikkerhetsloven gjennomfører det forrige direktivet, og Nasjonal sikkerhetsmyndighet har sagt at NIS2 skal innføres etter hvert. Leses spørsmålet som direktivets virkeområde, leses svaret likevel ikke av antall ansatte, men av to ting etter hverandre. Først — om aktiviteten faller inn under en av direktivets sektorlister, med elleve særlig kritiske og sju øvrige kritiske sektorer. Først deretter — om virksomheten er mellomstor eller større. Det finnes også en liste der størrelse ikke spiller noen rolle i det hele tatt: elektronisk kommunikasjon og tillitstjenester, registre over toppnivådomener og domenenavnsystem, og dem staten har anerkjent som særlig viktige.
Hva skiller essential entity og important entity?
I direktivet skiller de på gebyrtak og tilsynsintensitet. Digitalsikkerhetsloven tar ikke over det paret: den skiller tilbydere av samfunnsviktige tjenester og tilbydere av digitale tjenester, gebyrtaket er det samme, og tilsynet med digitale tilbydere er begrenset til tilfeller der det foreligger opplysninger om overtredelser. NIS2-kategorien fastsettes etter en kombinasjon av sektorliste og størrelse: store virksomheter på den første listen er essential, mellomstore på den samme listen important, og virksomheter på den andre listen er important uavhengig av størrelse. Antakelsen om at den første listen automatisk betyr essential, er den vanligste feilen.
Kunden sendte et NIS2-spørreskjema, men vi er ikke omfattet — må vi svare?
Svar, men ikke fordi loven krever det. I direktivet står det en artikkel som pålegger en virksomhet i virkeområdet å styre risiko som kommer fra de direkte leverandørene, og skjemaet er måten kunden oppfyller den plikten på. For deg oppstår det ingen lovpålagte plikter av det, og du blir ikke tilbyder; det er et kontraktsspørsmål med vanlig kontraktslogikk — forholdsmessighet, pris og klarhet om hva du er villig til å love skriftlig.
Hvor raskt må en hendelse varsles?
For en tilbyder av samfunnsviktige tjenester skal varselet sendes senest innen tjuefire timer etter kjennskap til en hendelse som virker betydelig inn på tjenesteleveransen, informasjonen oppdateres innen syttito timer, og en hendelsesrapport følger innen en måned. For tilbydere av digitale tjenester sier loven uten unødig opphold, og små digitale tilbydere er unntatt. I Norge tas varslene imot av tilsynsmyndigheten med kopi til Nasjonal sikkerhetsmyndighet, som er nasjonalt responsmiljø.
Hvor store er gebyrene i Norge?
I digitalsikkerhetsforskriften kan overtredelsesgebyret være opptil 25 ganger grunnbeløpet i folketrygden eller fire prosent av årsomsetningen forutgående regnskapsår, der det høyeste beløpet utgjør den øvre rammen, og kan uansett ikke overstige 50 millioner kroner. I direktivet er dette stedet skrevet annerledes, med en frase om hvilket av to tall som er størst, med henvisning til hele foretaksgruppens verdensomsetning, og med to ulike tak for essential og important, derfor er et direkte sitat fra direktivet i norsk sammenheng ikke en riktig setning.
Latviske offentlige virksomheter siden 2010. eIDAS, SAML eller OpenID Connect, digitalsikkerhetsloven og WCAG 2.1 AA — samsvar og anbudskrav ordner vi.