← Tilbake til bloggen
5 minKim Ytredal

NIS2-direktivet: Hva norske virksomheter må vite i 2026

NIS2ComplianceRegulering

NIS2-direktivet (Network and Information Security Directive 2) trådte i kraft i EU i oktober 2024, og Norge forventes å implementere tilsvarende krav gjennom EØS-avtalen. Direktivet utvider vesentlig omfanget av virksomheter som må oppfylle strenge cybersikkerhetskrav.

Hvem berøres?

NIS2 gjelder for virksomheter innen kritisk infrastruktur — inkludert energi, transport, helse, finans, vannforsyning og digital infrastruktur. Men også nye sektorer som avfallshåndtering, matproduksjon og post- og kurertjenester er nå omfattet.

Virksomheter med over 50 ansatte eller over 10 millioner euro i omsetning innen disse sektorene må forberede seg.

Krav som må oppfylles

  • Risikostyring — Systematisk vurdering og håndtering av cybersikkerhetsrisiko
  • Hendelseshåndtering — Rapportering av vesentlige hendelser innen 24 timer
  • Leverandørsikkerhet — Vurdering av sikkerhet i hele forsyningskjeden
  • Forretningskontinuitet — Planer for å opprettholde drift under og etter hendelser
  • Styreansvar — Ledelsen holdes personlig ansvarlig for manglende etterlevelse

Hva bør du gjøre nå?

  • Kartlegg om dere er omfattet — sjekk sektortilhørighet og størrelse
  • Gjennomfør en gap-analyse — sammenlign nåværende sikkerhetsnivå mot NIS2-kravene
  • Etabler hendelseshåndteringsprosedyrer — 24-timers rapporteringsplikt krever forberedelse
  • Vurder leverandørkjeden — kartlegg tredjeparts-risiko
  • Involver styret — sørg for at ledelsen forstår sitt ansvar

ForSec hjelper norske virksomheter med NIS2-compliance gjennom gap-analyser, implementeringsstøtte og løpende rådgivning. Ta kontakt for en uforpliktende samtale.

Trenger du hjelp med cybersikkerhet?

Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.

Kontakt oss