Kapittel 1. Innledende bestemmelser og krav til registrering
§ 1-1Virkeområde
Forskriften gjelder for datasenteroperatører som definert i ekomloven § 1-5 nr. 38. § 1-2Terskelverdi for datasenteroperatør
§ 1-3Registreringsplikt for datasenteroperatører
En datasenteroperatør skal registrere seg hos Nasjonal kommunikasjonsmyndighet før virksomheten starter opp. Virksomheten kan settes i gang når registrering er sendt.Registreringen skal inneholde- datasenteroperatørs navn
- norsk organisasjonsnummer eller datasenteroperatørens rettslige status, form og registreringsnummer dersom datasenteroperatøren er registrert i et handelsregister eller et lignende offentlig register i EØS
- norsk adresse eller adressen til datasenteroperatørens eventuelle hovedforetak i EØS og eventuelt en sekundær filial
- datasenteroperatørens nettadresse
- datasentrenes fysiske lokasjon
- kontaktinformasjonen til datasenteroperatørens fysiske representant i Norge
- en beskrivelse av hvilke tjenester som tilbys
- informasjon om norske statlige, fylkeskommunale og kommunale myndigheter, organer og virksomheter som er kunder hos datasenteroperatøren
- anslag over prosentvis andel av kraftforbruket som skal anvendes til utvinning av kryptovaluta
- opplysninger om størrelsen på abonnert elektrisk effekt
- forventet oppstart av virksomheten
- navn på eier av bygning der datasenteret er lokalisert.
Nasjonal kommunikasjonsmyndighet kan fastsette standardskjema som skal nyttes ved registreringen, og nærmere krav til selve registreringen. Endringer i registrerte opplysninger, herunder om opphør av virksomheten og sletting i registeret, skal snarest mulig og senest to uker etter endringen meldes til Nasjonal kommunikasjonsmyndighet.Nasjonal kommunikasjonsmyndighet kan pålegge datasenteroperatører som faller under terskelverdien, men som er av særlig viktighet, å registrere seg. Nasjonal kommunikasjonsmyndighet kan ved enkeltvedtak gi unntak fra registreringsplikten i tilfeller der registrering er unødvendig for å oppfylle formålet med registreringen.Endret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026). § 1-4Plikt til å ha oppdatert kundeinformasjon tilgjengelig
En datasenteroperatør skal ha tilgjengelig og oppdatert informasjon om kunder som får tilgang til datasentertjenester, jf. ekomloven § 1-5 nr. 37. Informasjonen skal omfatte hvor i datasenteret de enkelte kundenes fysiske utstyr er plassert og kundenes- navn
- eventuelle organisasjonsnummer eller rettslige status, form og registreringsnummer dersom kunden er registrert i et handelsregister eller et lignende offentlig register
- adresse
- telefonnummer
- e-postadresse
- eventuelle nettadresse.
Tilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026). § 1-5Plikt til å utlevere kundeinformasjon
En datasenteroperatør har plikt til å utlevere informasjon som nevnt i § 1-4 om én eller enkelte angitte kunder til- politiet eller påtalemyndigheten når og i det omfang det er nødvendig for å stanse eller avverge et lovbrudd rettet mot eller begått ved bruk av utstyr i et datasenter.
- Politiets sikkerhetstjeneste når det er det er grunn til å undersøke om noen forbereder en handling som nevnt i politiloven § 17b, og det er grunn til å tro at informasjonen er av betydning for å forebygge handlingen.
En datasenteroperatør har plikt til å utlevere informasjon som nevnt i § 1-4 til- Nasjonal sikkerhetsmyndighet når og i det omfang det er nødvendig for å drive den nasjonale responsfunksjonen ved alvorlige digitale angrep og det nasjonale varslingssystemet for digital infrastruktur etter sikkerhetsloven § 2-4.
- Nasjonal kommunikasjonsmyndighet når og i det omfang det er nødvendig for å utføre oppgaver etter sikkerhetsloven.
Pålegget om utlevering av informasjon etter første og andre ledd skal fremsettes skriftlig av lederen av det aktuelle organet eller den denne bemyndiger. Pålegget skal så vidt mulig opplyse om hva saken gjelder, formålet med pålegget og hva det omfatter. Pålegget skal også opplyse om hvilken myndighet som er klageinstans. Det skal fremgå at vilkårene for utlevering av informasjonen er vurdert.Tilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026). § 1-6Krav om fysisk representant i Norge
En datasenteroperatør skal ha en representant som er til stede i Norge. Representanten skal kunne møte opp fysisk og ha nødvendig fullmakt og kunnskap til å kunne følge opp henvendelser fra myndighetene, herunder til å kunne bistå når myndighetene har hjemmel til å gjennomføre tiltak etter lov eller forskrift gitt med hjemmel i lov, som forskriften § 1-5, straffeprosessloven, politiloven eller sikkerhetsloven.Tilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026). § 1-7Krav til responstid
Innenfor arbeidstid skal datasenteroperatøren etterkomme pålegg etter § 1-5 uten ugrunnet opphold. Det samme gjelder bistand til gjennomføring av tiltak som nevnt i § 1-6.Utenfor normal arbeidstid skal datasenteroperatøren ha beredskap for på kort varsel å følge opp henvendelser som nevnt i første ledd i saker som haster av hensyn til kriminalitetsbekjempelse eller nasjonal sikkerhet.Tilføyd ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026). Kapittel 2. Sikkerhet og beredskap
§ 2-1Krav til sikkerhetsstyring
En datasenteroperatør skal etablere og vedlikeholde et styringssystem for sikkerhet som beskriver virksomhetens sikkerhetsarbeid. Systemet skal sikre at virksomheten oppfyller krav gitt i eller med hjemmel i lov.Virksomhetens leder skal jevnlig foreta en gjennomgang av virksomhetens styringssystem for sikkerhet. Styringssystemet skal gjøres kjent for virksomhetens ansatte og underleverandører i den grad det er hensiktsmessig for å oppfylle krav gitt i eller med hjemmel i lov.Datasenteroperatørens styringssystem for sikkerhet skal dokumenteres.Datasenteroperatøren skal jevnlig kontrollere og revidere planverk og dokumentasjon knyttet til virksomhetens sikkerhetsstyring for å sikre at krav fastsatt i eller med hjemmel i lov er oppfylt. § 2-2Krav om risiko- og sårbarhetsvurdering
En datasenteroperatør skal utarbeide og vedlikeholde risiko- og sårbarhetsvurderinger for å ivareta forsvarlig sikkerhet i datasenteret. Risiko- og sårbarhetsvurderingene skal være av et slikt omfang at virksomheten kan identifisere organisatoriske, fysiske, logiske og menneskelige sikkerhetstiltak.Ved endringer som kan påvirke sikkerheten skal datasenteroperatøren vurdere hvilken risiko endringene medfører.Datasenteroperatørens risiko- og sårbarhetsvurderinger skal dokumenteres.Endret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026). Kapittel 3. Tilsyn, klage m.m.
§ 3-1Tilsyn
Nasjonal kommunikasjonsmyndighet fører tilsyn med at kravene i forskriften blir oppfylt, og kan blant annet innhente opplysninger og gjennomføre sanksjoner etter ekomloven kapittel 15. § 3-2Overtredelsesgebyr
Nasjonal kommunikasjonsmyndighet kan ilegge et foretak overtredelsesgebyr dersom foretaket eller noen som handler på vegne av foretaket, forsettlig eller uaktsomt- overtrer § 1-3 (Registreringsplikt for datasenteroperatører), § 1-4 (Plikt til å ha oppdatert kundeinformasjon tilgjengelig), § 1-6 (Krav om fysisk representant i Norge), § 1-7 (Krav til responstid), § 2-1 (Krav til sikkerhetsstyring), § 2-2 (Krav om risiko- og sårbarhetsvurderinger), § 2-3 (Krav til grunnsikring og skadebegrensningstiltak), § 2-4 (Krav til sikringsplaner), § 2-5 (Krav om beredskapsplanlegging og -øvelser), § 2-7 (Plikt til å følge opp at andre oppfyller sikkerhetskravene) eller § 2-8 (Plikt til å varsle om uønskede hendelser)
- overtrer enkeltvedtak fastsatt med hjemmel i § 2-6 (Adgang til å pålegge sikkerhetsrevisjon), § 2-9 (Adgang til å pålegge datasentrene å ha nasjonal autonomi) eller § 2-10 (Adgang til å pålegge prioritering av tjenestetilbud), eller
- overtrer pålegg fastsatt med hjemmel i § 1-5 (Plikt til å utlevere kundeinformasjon).
Endret ved forskrift 22 juni 2026 nr. 1320 (i kraft 1 juli 2026). Kapittel 4. Avsluttende bestemmelser
§ 4-1Ikrafttredelse
Forskriften trer i kraft 1. januar 2025. § 4-2Overgangsbestemmelse for registreringsplikten
Følgende overgangsordning skal gjelde:- Datasenteroperatør, som ved lovens ikrafttredelse tilbyr datasentertjeneste eller driver datasenter, skal oppfylle registreringsplikten i § 1-3 senest 1. juli 2025.