NIS2 for norske bedrifter

Enkel forklaring av NIS2 i Norge, prioritert sjekkliste og gratis selvevaluering med rapport. Se hva bedriften bør gjøre først.

Ingen beskrivelse tilgjengelig

Hva er NIS2 – og gjelder det i Norge nå?

NIS2 er EUs regelverk for bedre digital sikkerhet i virksomheter som er viktige for samfunnet og økonomien. NIS2 er ikke innlemmet i EØS-avtalen enda, men det er forventet å skje i løpet av 2026. I Norge gjelder digitalsikkerhetsloven og digitalsikkerhetsforskriften fra 1. oktober 2025. De gjennomfører det eldre NIS1-direktivet.

Det betyr ikke at norske bedrifter bør vente. Mange møter allerede strengere sikkerhetskrav fra kunder, forsikring, offentlige anbud og samarbeidspartnere. Tiltakene som reduserer NIS2-gap, reduserer også risikoen for driftsstans, svindel og tap av data.

Kort status i Norge

  • Gjeldende lov: Digitalsikkerhetsloven og digitalsikkerhetsforskriften gjennomfører NIS1.
  • På vei: Norske myndigheter arbeider med hvordan NIS2 og CER skal gjennomføres.
  • For vanlige småbedrifter: Dere er ofte ikke direkte lovpliktige, men kan bli berørt gjennom kunder, avtaler og leverandørkjeder.
  • Vårt råd: Bygg en enkel og dokumentert sikkerhetsgrunnmur nå. Ikke vent på den endelige norske NIS2-loven.

Denne siden gir praktisk veiledning, ikke juridisk rådgivning. Virkeområde og rapporteringsplikt må vurderes for den konkrete virksomheten.


Hvem kan bli berørt?

NIS2 omfatter 18 sektorer i EU. Blant disse er energi, transport, helse, vann, finans, digital infrastruktur, offentlig forvaltning, mat, avfall, utvalgt produksjon og leverandører av administrerte IT- og sikkerhetstjenester.

Størrelse, sektor, tjenester, konsernforhold og nasjonal gjennomføring avgjør om en virksomhet blir direkte omfattet. Det er derfor ikke riktig å bruke én enkel regel om antall ansatte eller omsetning.

Direkte omfattet

Virksomheten faller inn under gjeldende lov eller fremtidig norsk NIS2-regelverk.

Indirekte berørt

Kunder eller samarbeidspartnere stiller sikkerhetskrav gjennom avtaler og leverandørkontroll.

God praksis

Tiltakene er fornuftige også når virksomheten ikke har en direkte NIS2-plikt.

Små bedrifter kan også møte krav

Mindre virksomheter kan bli direkte omfattet i særtilfeller, for eksempel dersom de leverer en kritisk tjeneste eller blir særskilt utpekt. Langt flere blir indirekte berørt fordi de leverer til en større eller samfunnsviktig kunde.

Er dere usikre, start med tre spørsmål:

  1. Hvilke tjenester leverer dere, og til hvilke sektorer?
  2. Har kunder eller kontrakter konkrete krav til sikkerhet og hendelsesvarsling?
  3. Vil bortfall hos dere kunne stoppe en kritisk tjeneste hos en kunde?

Hva kreves for å etterleve NIS2?

NIS2 kan oppsummeres i seks områder en daglig leder bør ha kontroll på:

Ansvar og oversikt

Ledelsen kjenner risikoen, har fordelt ansvar og vet hvilke systemer og leverandører driften avhenger av.

Tilgang og ansatte

Kontoer beskyttes med MFA, tilganger begrenses og ansatte lærer å kjenne igjen svindel.

Enheter og nettverk

PC-er, servere og nettverk holdes oppdatert, konfigurert og beskyttet.

Hendelser

Alvorlige signaler oppdages, håndteres og eskaleres raskt etter en kjent plan.

Videre drift

Kritiske data har separat backup, og gjenoppretting og alternative arbeidsmåter er testet.

Leverandører

Kritiske leverandører er kjent, avtalene har sikkerhetskrav og tiltakene kan dokumenteres.

Bilde av Jan Erik Sture

NIS2 handler om å avdekke hva som er viktig, redusere risikoen og kunne vise at tiltakene virker.

Jan Erik Sture  — Senior IT-tekniker Bedrift

Ledelsen beholder ansvaret

IT-oppgaver kan settes ut, men ledelsens ansvar kan ikke settes bort. Ledelsen må godkjenne risikoreduserende tiltak, følge opp gjennomføringen og sørge for relevant opplæring. En IT-partner kan kartlegge, drifte, teste og dokumentere – men virksomheten må ta beslutningene.

Hva er en hendelse?

En hendelse er noe som har skjedd, eller som det er mistanke om har skjedd, som kan skade data, kontoer, systemer eller driften. Typiske eksempler er innlogging fra feil person, løsepengevirus, stjålet eller lekket informasjon, e-postkonto som er misbrukt, eller at viktige tjenester plutselig er utilgjengelige.

Dere avdekker en hendelse når noen oppdager et avvik: en ansatt som melder fra, et sikkerhetsvarsel fra IT-systemene, en kunde som reagerer, eller at noe «ikke stemmer» i hverdagen. Da er regelen enkel: start den interne eskaleringen med en gang. Det er bedre å undersøke én gang for mye enn å vente til skaden er større. Først etter at dere har oversikt, vurderer dere om hendelsen også må varsles videre.

Hendelser og frister

For rapporteringspliktige og betydelige hendelser, etter dagens digitalsikkerhetslov, er hovedløpet et første varsel innen 24 timer, en oppdatering innen 72 timer og en hendelsesrapport innen én måned. NIS2 har et tilsvarende trinnvis løp.

Dette betyr ikke at alle IT-avvik skal meldes innen 24 timer. Hendelsen må vurderes mot riktig lov, terskel, sektorregelverk, GDPR, forsikring og kundeavtaler. Derfor bør den interne eskaleringen være rask, selv når det er for tidlig å vite om hendelsen er rapporteringspliktig.


Hva bør bedriften gjøre for å komme i gang med NIS2?

Første 30 dager

Utpek ansvarlig leder, kartlegg kritiske tjenester og leverandører, kontroller MFA, backup og hvem som varsles ved en hendelse.

Innen 90 dager

Gjennomfør risikovurdering, rydd i tilganger, følg opp oppdateringer og logging, og dokumenter krav til kritiske leverandører.

Innen 3–6 måneder

Test gjenoppretting, øv på en hendelse, lukk avvik og samle rapporter som viser at kontrollene virker.

Løpende

Gjennomgå risiko, tilganger, leverandører og tiltak regelmessig, og la ledelsen godkjenne status minst årlig.

Seks røde flagg dere ikke bør overse

  • Ingen navngitt leder med ansvar for digital sikkerhet
  • Ingen MFA på administratorer, e-post eller fjernaksess
  • Ingen testet gjenoppretting av viktige data
  • Ingen aksjonsplan for de første timene av en hendelse
  • Ukjent hvilke systemer og leverandører driften avhenger av
  • Ingen som følger opp alvorlige sikkerhetsvarsler

En enkel hendelsesplan for de første timene

En alvorlig hendelse er feil tidspunkt å lete etter telefonnumre eller diskutere hvem som bestemmer. Lagre kontaktlisten både digitalt og på et sted dere kommer til uten de vanlige IT-systemene.

  1. 01

    Varsle internt og kontakt IT

    Noter tidspunktet, kontakt ansvarlig leder og IT-partner, og avklar hvem som leder håndteringen.

  2. 02

    Begrens skaden

    Ikke slett, installer på nytt eller betal noe. Isoler berørte enheter når det kan gjøres trygt og etter råd fra IT.

  3. 03

    Skaff oversikt

    Finn hvilke kontoer, enheter, data, kunder og tjenester som kan være berørt. Bevar logger og andre spor.

  4. 04

    Vurder varsling

    Vurder myndigheter, personvern, forsikring, politi, kunder og kontrakter. Dokumenter hva som besluttes og når.

  5. 05

    Gjenopprett og lær

    Gjenopprett kontrollert fra testet backup, følg ekstra med etterpå og sett frister på forbedringene.

Kontaktlisten bør minst inneholde

  • Ansvarlig leder og stedfortreder
  • IT-partner og døgnkontakt for sikkerhet
  • Personvernansvarlig eller juridisk bistand
  • Cyberforsikring og eventuelt beredskapsselskap
  • Relevante myndigheter og sektorens responsmiljø
  • Ansvarlig for kunder, ansatte og media

Åpne og fyll ut malen: Hendelseskort – skriv ut eller lagre som PDF

Hendelseskortet må tilpasses virksomheten. Ha også en utskrevet kopi og øv på planen minst årlig.


Ta den enkle NIS2-sjekken

Svar på spørsmålene slik situasjonen er i dag. Verktøyet lager en prioritert modenhetsrapport med røde flagg, foreslått rekkefølge, dokumentasjon dere bør samle og relevante tjenester.

Ingen svar sendes eller lagres. Alt skjer lokalt i nettleseren. Rapporten kan skrives ut eller lagres som PDF på deres egen enhet.

Sjekken vurderer sikkerhetsmodenhet og NIS2-forberedelser. Den avgjør ikke om virksomheten er omfattet av regelverket. «Røde flagg» betyr grunnleggende risiko som bør undersøkes – ikke at hvert punkt er et universelt lovkrav.

Svarene forlater aldri nettleseren
av besvart

Finn ut hva dere bør gjøre først

Du trenger ikke kunne IT. Velg det svaret som beskriver situasjonen i dag. «Vet ikke» er et helt greit svar og viser hva dere bør undersøke.

10–15 minutter

Seks korte deler i vanlig språk.

Konkrete prioriteringer

Dere får vite hva som haster mest.

Rapport med en gang

Skriv ut eller lagre lokalt som PDF.

Viktig: Dette er en modenhetsvurdering og et samtalegrunnlag – ikke en juridisk avgjørelse eller en NIS2-sertifisering.

Del av

Deres resultat

Prioritert sikkerhetsrapport

Laget . Svarene er ikke sendt til Harddisk.

Modenhetsnivå

samlet modenhet

Dette er ikke en juridisk samsvarsscore.

Resultat per område
Røde flagg som bør behandles uavhengig av totalscoren

Dette er grunnleggende hull. Ta dem først, også hvis totalscoren ser grei ut.

Ingen nye hovedtiltak ut fra svarene

Fortsett å teste, dokumentere og forbedre tiltakene. Kontroller også at svarene kan underbygges med oppdatert dokumentasjon.

De viktigste tiltakene nå
Anbefalt rekkefølge

Nå

Start med disse 3–5 punktene.

Neste 90 dager

Bygg videre når de største gapene er håndtert.

Ingen ekstra hovedtiltak registrert.

Deretter og løpende

Test, dokumenter og forbedre.

Fortsett å kontrollere tiltakene minst årlig.

Slik kan Harddisk bidra

Tjenestene er koblet til svarene deres. Et produkt alene gir ikke NIS2-samsvar.

Ta med dette til oppfølgingsmøtet

Rapporten er en første kartlegging. En full risikovurdering må også se på deres kritiske tjenester, konsekvenser, avtaler og sektorregler.

  • Bekreft svarene med ansvarlige personer
  • Sett eier og frist på de fem første tiltakene
  • Lag et én-sides hendelseskort
  • Samle rapporter og tester i én mappe
Vil dere gå gjennom rapporten sammen med oss?

Vi hjelper dere å kontrollere svarene og lage en realistisk plan uten å starte med de dyreste tiltakene.

Bestill gratis gjennomgang

Forbehold: Resultatet bygger bare på svarene som er gitt. Det er ikke juridisk rådgivning, myndighetsgodkjenning eller dokumentasjon på at virksomheten oppfyller alle krav.


Hvordan kan Harddisk bidra?

Vi kobler hvert funn til et resultat, ikke bare et produkt. Først avklarer vi hva dere trenger. Deretter bruker vi teknologi, rutiner, testing og rapportering der det reduserer risiko.

Risikogjennomgang

Kritiske tjenester, konsekvenser og tiltak samles i en prioritert rapport med ansvar og frister.

Microsoft 365-kontroll

MFA, kontoer, tilganger, sikkerhetsinnstillinger og tredjepartsapper følges opp løpende.

Sikker og oppdatert drift

Enheter, sikkerhetsoppdateringer, skadevarebeskyttelse, brannmur og avvik håndteres og dokumenteres.

Overvåking hele døgnet

Alvorlige signaler vurderes og håndteres fra et 24/7 sikkerhetssenter, også utenfor vanlig arbeidstid.

Backup som blir testet

Microsoft 365-data sikkerhetskopieres, og restore-test dokumenterer at de kan hentes tilbake.

Trening og beredskap

Ansatte trenes og kurses via mikrokurs og simulerte angrep, mens ledelsen får hendelseskort, varslingsløp og scenarioøvelse.

Teknologien omfatter markedsledende leverandører på IT-sikkerthet og forvaltning. Hvilke løsninger som er riktige, avgjøres av virksomhetens risiko og behov.

IT-pakker for vanlige bedrifter IT-pakker med Microsoft 365, antivirus, backup og support – alt samlet et sted. IT gjort enkelt og forutsigbart for normale, norske bedrifter.

Vanlige spørsmål om NIS2

Gjelder NIS2 alle norske bedrifter? Nei. NIS2 er ikke gjennomført i norsk rett enda, og vil heller ikke automatisk omfatte alle bedrifter. Sektor, størrelse, tjenester, konsernforhold og eventuelle særregler må vurderes. Små bedrifter kan likevel møte krav fra kunder og kontrakter, og det er god praksis å etterleve kravene så godt som mulig.
Er digitalsikkerhetsloven det samme som NIS2? Nei. Digitalsikkerhetsloven og digitalsikkerhetsforskriften trådte i kraft 1. oktober 2025 og gjennomfører NIS1. NIS2 er et nyere og bredere EU-direktiv som ennå ikke er gjennomført i Norge.
Kan vi bli NIS2-sertifisert? Det finnes ingen generell offentlig NIS2-sertifisering. Virksomheten må kunne vise hvordan den styrer risiko, gjennomfører tiltak og følger dem opp. Sertifiseringer som ISO 27001 kan være relevant dokumentasjon, men er ikke det samme som en NIS2-godkjenning.
Er antivirus og backup nok? Nei. Begge er viktige, men NIS2 omfatter også ledelsesansvar, risikovurdering, tilgangsstyring, hendelseshåndtering, kontinuitet, leverandører, opplæring og dokumentasjon.
Sender selvevalueringen informasjon til Harddisk? Nei. Svar og rapport behandles bare lokalt i nettleseren og blir borte når siden lastes på nytt. Dersom dere kontakter oss, velger dere selv hva dere vil dele.
Hva bør en liten bedrift starte med? Start med en ansvarlig leder, oversikt over kritiske systemer og leverandører, MFA, oppdaterte enheter, separat backup med restore-test og en kort hendelsesplan. Selvevalueringen prioriterer tiltakene basert på svarene deres.

Kilder og oppdateringsstatus

Status og råd på denne siden ble sist kontrollert 23. september 2026:

Regelverket er under utvikling. Kontroller derfor alltid nyere myndighetsinformasjon før dere tar beslutninger om virkeområde eller varsling.

Få hjelp til å prioritere riktig

Ta med rapporten fra selvevalueringen. Vi går gjennom den sammen, kontrollerer de viktigste punktene og foreslår en realistisk vei videre.

Kontaktperson

Det er ikke magi..

det bare ser sånn ut når jeg gjør det.

© 2026 Harddisk Datapartner AS Personvern
© Utvikler: Absoluttweb AS