Direkte omfattet
Virksomheten faller inn under gjeldende lov eller fremtidig norsk NIS2-regelverk.
Enkel forklaring av NIS2 i Norge, prioritert sjekkliste og gratis selvevaluering med rapport. Se hva bedriften bør gjøre først.
NIS2 er EUs regelverk for bedre digital sikkerhet i virksomheter som er viktige for samfunnet og økonomien. NIS2 er ikke innlemmet i EØS-avtalen enda, men det er forventet å skje i løpet av 2026. I Norge gjelder digitalsikkerhetsloven og digitalsikkerhetsforskriften fra 1. oktober 2025. De gjennomfører det eldre NIS1-direktivet.
Det betyr ikke at norske bedrifter bør vente. Mange møter allerede strengere sikkerhetskrav fra kunder, forsikring, offentlige anbud og samarbeidspartnere. Tiltakene som reduserer NIS2-gap, reduserer også risikoen for driftsstans, svindel og tap av data.
Denne siden gir praktisk veiledning, ikke juridisk rådgivning. Virkeområde og rapporteringsplikt må vurderes for den konkrete virksomheten.
NIS2 omfatter 18 sektorer i EU. Blant disse er energi, transport, helse, vann, finans, digital infrastruktur, offentlig forvaltning, mat, avfall, utvalgt produksjon og leverandører av administrerte IT- og sikkerhetstjenester.
Størrelse, sektor, tjenester, konsernforhold og nasjonal gjennomføring avgjør om en virksomhet blir direkte omfattet. Det er derfor ikke riktig å bruke én enkel regel om antall ansatte eller omsetning.
Direkte omfattet
Virksomheten faller inn under gjeldende lov eller fremtidig norsk NIS2-regelverk.
Indirekte berørt
Kunder eller samarbeidspartnere stiller sikkerhetskrav gjennom avtaler og leverandørkontroll.
God praksis
Tiltakene er fornuftige også når virksomheten ikke har en direkte NIS2-plikt.
Mindre virksomheter kan bli direkte omfattet i særtilfeller, for eksempel dersom de leverer en kritisk tjeneste eller blir særskilt utpekt. Langt flere blir indirekte berørt fordi de leverer til en større eller samfunnsviktig kunde.
Er dere usikre, start med tre spørsmål:
NIS2 kan oppsummeres i seks områder en daglig leder bør ha kontroll på:
Ansvar og oversikt
Ledelsen kjenner risikoen, har fordelt ansvar og vet hvilke systemer og leverandører driften avhenger av.
Tilgang og ansatte
Kontoer beskyttes med MFA, tilganger begrenses og ansatte lærer å kjenne igjen svindel.
Enheter og nettverk
PC-er, servere og nettverk holdes oppdatert, konfigurert og beskyttet.
Hendelser
Alvorlige signaler oppdages, håndteres og eskaleres raskt etter en kjent plan.
Videre drift
Kritiske data har separat backup, og gjenoppretting og alternative arbeidsmåter er testet.
Leverandører
Kritiske leverandører er kjent, avtalene har sikkerhetskrav og tiltakene kan dokumenteres.
![]()
NIS2 handler om å avdekke hva som er viktig, redusere risikoen og kunne vise at tiltakene virker.
Jan Erik Sture — Senior IT-tekniker Bedrift
IT-oppgaver kan settes ut, men ledelsens ansvar kan ikke settes bort. Ledelsen må godkjenne risikoreduserende tiltak, følge opp gjennomføringen og sørge for relevant opplæring. En IT-partner kan kartlegge, drifte, teste og dokumentere – men virksomheten må ta beslutningene.
En hendelse er noe som har skjedd, eller som det er mistanke om har skjedd, som kan skade data, kontoer, systemer eller driften. Typiske eksempler er innlogging fra feil person, løsepengevirus, stjålet eller lekket informasjon, e-postkonto som er misbrukt, eller at viktige tjenester plutselig er utilgjengelige.
Dere avdekker en hendelse når noen oppdager et avvik: en ansatt som melder fra, et sikkerhetsvarsel fra IT-systemene, en kunde som reagerer, eller at noe «ikke stemmer» i hverdagen. Da er regelen enkel: start den interne eskaleringen med en gang. Det er bedre å undersøke én gang for mye enn å vente til skaden er større. Først etter at dere har oversikt, vurderer dere om hendelsen også må varsles videre.
For rapporteringspliktige og betydelige hendelser, etter dagens digitalsikkerhetslov, er hovedløpet et første varsel innen 24 timer, en oppdatering innen 72 timer og en hendelsesrapport innen én måned. NIS2 har et tilsvarende trinnvis løp.
Dette betyr ikke at alle IT-avvik skal meldes innen 24 timer. Hendelsen må vurderes mot riktig lov, terskel, sektorregelverk, GDPR, forsikring og kundeavtaler. Derfor bør den interne eskaleringen være rask, selv når det er for tidlig å vite om hendelsen er rapporteringspliktig.
Første 30 dager
Utpek ansvarlig leder, kartlegg kritiske tjenester og leverandører, kontroller MFA, backup og hvem som varsles ved en hendelse.
Innen 90 dager
Gjennomfør risikovurdering, rydd i tilganger, følg opp oppdateringer og logging, og dokumenter krav til kritiske leverandører.
Innen 3–6 måneder
Test gjenoppretting, øv på en hendelse, lukk avvik og samle rapporter som viser at kontrollene virker.
Løpende
Gjennomgå risiko, tilganger, leverandører og tiltak regelmessig, og la ledelsen godkjenne status minst årlig.
Seks røde flagg dere ikke bør overse
En alvorlig hendelse er feil tidspunkt å lete etter telefonnumre eller diskutere hvem som bestemmer. Lagre kontaktlisten både digitalt og på et sted dere kommer til uten de vanlige IT-systemene.
Varsle internt og kontakt IT
Noter tidspunktet, kontakt ansvarlig leder og IT-partner, og avklar hvem som leder håndteringen.
Begrens skaden
Ikke slett, installer på nytt eller betal noe. Isoler berørte enheter når det kan gjøres trygt og etter råd fra IT.
Skaff oversikt
Finn hvilke kontoer, enheter, data, kunder og tjenester som kan være berørt. Bevar logger og andre spor.
Vurder varsling
Vurder myndigheter, personvern, forsikring, politi, kunder og kontrakter. Dokumenter hva som besluttes og når.
Gjenopprett og lær
Gjenopprett kontrollert fra testet backup, følg ekstra med etterpå og sett frister på forbedringene.
Kontaktlisten bør minst inneholde
Åpne og fyll ut malen: Hendelseskort – skriv ut eller lagre som PDF
Hendelseskortet må tilpasses virksomheten. Ha også en utskrevet kopi og øv på planen minst årlig.
Svar på spørsmålene slik situasjonen er i dag. Verktøyet lager en prioritert modenhetsrapport med røde flagg, foreslått rekkefølge, dokumentasjon dere bør samle og relevante tjenester.
Ingen svar sendes eller lagres. Alt skjer lokalt i nettleseren. Rapporten kan skrives ut eller lagres som PDF på deres egen enhet.
Sjekken vurderer sikkerhetsmodenhet og NIS2-forberedelser. Den avgjør ikke om virksomheten er omfattet av regelverket. «Røde flagg» betyr grunnleggende risiko som bør undersøkes – ikke at hvert punkt er et universelt lovkrav.
Du trenger ikke kunne IT. Velg det svaret som beskriver situasjonen i dag. «Vet ikke» er et helt greit svar og viser hva dere bør undersøke.
10–15 minutter
Seks korte deler i vanlig språk.
Konkrete prioriteringer
Dere får vite hva som haster mest.
Rapport med en gang
Skriv ut eller lagre lokalt som PDF.
Del av
Svar på alle spørsmålene i denne delen. Bruk «Vet ikke» der dere er usikre.
Deres resultat
Laget . Svarene er ikke sendt til Harddisk.
Modenhetsnivå
samlet modenhet
Dette er ikke en juridisk samsvarsscore.
Dette er grunnleggende hull. Ta dem først, også hvis totalscoren ser grei ut.
Dokumentasjon:
Fortsett å teste, dokumentere og forbedre tiltakene. Kontroller også at svarene kan underbygges med oppdatert dokumentasjon.
Dokumentasjon:
Nå
Start med disse 3–5 punktene.
Neste 90 dager
Bygg videre når de største gapene er håndtert.
Ingen ekstra hovedtiltak registrert.
Deretter og løpende
Test, dokumenter og forbedre.
Fortsett å kontrollere tiltakene minst årlig.
Tjenestene er koblet til svarene deres. Et produkt alene gir ikke NIS2-samsvar.
Leveranse:
Teknologi:
Se relevant tjenesteRapporten er en første kartlegging. En full risikovurdering må også se på deres kritiske tjenester, konsekvenser, avtaler og sektorregler.
Vi hjelper dere å kontrollere svarene og lage en realistisk plan uten å starte med de dyreste tiltakene.
Forbehold: Resultatet bygger bare på svarene som er gitt. Det er ikke juridisk rådgivning, myndighetsgodkjenning eller dokumentasjon på at virksomheten oppfyller alle krav.
Vi kobler hvert funn til et resultat, ikke bare et produkt. Først avklarer vi hva dere trenger. Deretter bruker vi teknologi, rutiner, testing og rapportering der det reduserer risiko.
Risikogjennomgang
Kritiske tjenester, konsekvenser og tiltak samles i en prioritert rapport med ansvar og frister.
Microsoft 365-kontroll
MFA, kontoer, tilganger, sikkerhetsinnstillinger og tredjepartsapper følges opp løpende.
Sikker og oppdatert drift
Enheter, sikkerhetsoppdateringer, skadevarebeskyttelse, brannmur og avvik håndteres og dokumenteres.
Overvåking hele døgnet
Alvorlige signaler vurderes og håndteres fra et 24/7 sikkerhetssenter, også utenfor vanlig arbeidstid.
Backup som blir testet
Microsoft 365-data sikkerhetskopieres, og restore-test dokumenterer at de kan hentes tilbake.
Trening og beredskap
Ansatte trenes og kurses via mikrokurs og simulerte angrep, mens ledelsen får hendelseskort, varslingsløp og scenarioøvelse.
Teknologien omfatter markedsledende leverandører på IT-sikkerthet og forvaltning. Hvilke løsninger som er riktige, avgjøres av virksomhetens risiko og behov.
Status og råd på denne siden ble sist kontrollert 23. september 2026:
Regelverket er under utvikling. Kontroller derfor alltid nyere myndighetsinformasjon før dere tar beslutninger om virkeområde eller varsling.
Ta med rapporten fra selvevalueringen. Vi går gjennom den sammen, kontrollerer de viktigste punktene og foreslår en realistisk vei videre.