NIS2-direktivet: Hva norske virksomheter må vite i 2026
NIS2-direktivet (Network and Information Security Directive 2) trådte i kraft i EU i oktober 2024, og Norge forventes å implementere tilsvarende krav gjennom EØS-avtalen. Direktivet utvider vesentlig omfanget av virksomheter som må oppfylle strenge cybersikkerhetskrav.
Hvem berøres?
NIS2 gjelder for virksomheter innen kritisk infrastruktur — inkludert energi, transport, helse, finans, vannforsyning og digital infrastruktur. Men også nye sektorer som avfallshåndtering, matproduksjon og post- og kurertjenester er nå omfattet.
Virksomheter med over 50 ansatte eller over 10 millioner euro i omsetning innen disse sektorene må forberede seg.
Krav som må oppfylles
- Risikostyring — Systematisk vurdering og håndtering av cybersikkerhetsrisiko
- Hendelseshåndtering — Rapportering av vesentlige hendelser innen 24 timer
- Leverandørsikkerhet — Vurdering av sikkerhet i hele forsyningskjeden
- Forretningskontinuitet — Planer for å opprettholde drift under og etter hendelser
- Styreansvar — Ledelsen holdes personlig ansvarlig for manglende etterlevelse
Hva bør du gjøre nå?
- Kartlegg om dere er omfattet — sjekk sektortilhørighet og størrelse
- Gjennomfør en gap-analyse — sammenlign nåværende sikkerhetsnivå mot NIS2-kravene
- Etabler hendelseshåndteringsprosedyrer — 24-timers rapporteringsplikt krever forberedelse
- Vurder leverandørkjeden — kartlegg tredjeparts-risiko
- Involver styret — sørg for at ledelsen forstår sitt ansvar
ForSec hjelper norske virksomheter med NIS2-compliance gjennom gap-analyser, implementeringsstøtte og løpende rådgivning. Ta kontakt for en uforpliktende samtale.
Trenger du hjelp med cybersikkerhet?
Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.
Kontakt oss