Kapittel 1. Innledende bestemmelser
§ 1Tilbydere av samfunnsviktige tjenester
Tilbydere av samfunnsviktige tjenester etter digitalsikkerhetsloven § 2 første ledd bokstav a og § 6 er- KBO-enheter, jf. kraftberedskapsforskriften § 2-1 andre ledd
- virksomheter som ved enkeltvedtak helt eller delvis er underlagt kraftberedskapsforskriften § 1-3 andre ledd
- hovedtankanlegg for petroleumsbasert drivstoff
- flysikringstjenesten
- kommersielle lufthavner og tjenesteleverandører innenfor sikkerhetsbegrenset område på en kommersiell lufthavn
- flyselskaper som driver kommersiell transport med AOC i Norge
- infrastrukturforvaltning og trafikkstyring av det nasjonale jernbanenettet
- persontransport som overstiger 375 000 togkilometer per år, inkludert grenseoverskridende transport
- godstransport som overstiger 500 000 togkilometer per år, inkludert grenseoverskridende transport
- infrastrukturforvaltning, trafikkstyring og togfremføring av tunnelbane og trikk som overstiger 12,5 millioner årlige passasjerreiser
- trafikkstyring og -overvåking av TEN-T-vegnettet
- det viktigste vegnettet i områder med årsdøgntrafikk over 20 000
- alarmsentraler for eCall
- nasjonale databanker som inneholder veg- eller trafikkinformasjon
- trafikkstyring og -overvåking av kysttrafikken
- havner eller havneanlegg som har et godsomlag på mer enn 100 000 tonn per år over en femårsperiode
- havner eller havneanlegg som håndterer mer enn 100 000 passasjer per år over en femårsperiode
- rederier som har skip med fast anløp eller som transporterer minst fem prosent av passasjerantallet eller godsomslaget i en havn som nevnt i nr. 16 og 17
- Helse- og omsorgsdepartementet med underliggende etater, foretak og andre offentlig eide virksomheter, som utgjør den nasjonale helseberedskapen
- tjenester som tilbys av de regionale helseforetakene
- sentrale systemer for rekvirering og utlevering av legemidler og andre medisinske produkter
- helse- og omsorgstjenester som tilbys av en kommune med flere enn 50 000 innbyggere eller flere enn 20 000 brukere som er avhengige av tjenesten, og tjenesten ikke kan overføres eller avlastes av andre tjenester
- vannforsyningssystem etter drikkevannsforskriften § 3 bokstav k, som behandler minst 2000 m3 per døgn
- sentralt register over norske toppnivådomener (.no)
- rekursiv navnetjeneste som i gjennomsnitt per 30 dager besvarer flere enn 15 000 domenenavnsystemforespørsler per sekund
- samtrafikkpunkter for internett
- banker som Finansdepartementet har truffet beslutning om at skal anses som systemviktige i Norge, jf. CRR/CRD forskriften § 30
- foretak som Finanstilsynet vurderer at har vesentlig betydning for det norske kapitalmarkedet.
§ 2Unntak for små virksomheter
Krav til digital sikkerhet for tilbydere av digitale tjenester etter § 15 og varslingsplikten etter § 17 gjelder ikke for tilbydere av digitale tjenester som har færre enn 50 ansatte og som har en årlig omsetning eller årlig samlet balanse som ikke overstiger 10 millioner euro. § 3Anvendelse for Svalbard
§ 4Vedtak om at digitalsikkerhetsloven også skal gjelde for andre tilbydere av samfunnsviktige tjenester
Ansvarlig departement kan i særlige tilfeller fatte vedtak om at loven helt eller delvis også skal gjelde for andre tilbydere av samfunnsviktige tjenester enn de som er nevnt i § 1. Nasjonal sikkerhetsmyndighet kan fatte vedtak etter første punktum overfor virksomheter som ikke omfattes av noe departements ansvarsområde. § 5Innmelding av tilbydere av samfunnsviktig tjeneste
Tilbydere av en samfunnsviktig tjeneste skal snarest melde inn til Nasjonal sikkerhetsmyndighet og tilsynsmyndigheten opplysninger om- virksomhetens navn, organisasjonsnummer og kontaktinformasjon
- tjenesten
- samfunnssektor
- i hvilke andre land tjenesten tilbys
- berørt geografisk område
- endringer i opplysninger nevnt i bokstavene a til e.
Kapittel 2. Krav til digital sikkerhet for tilbydere av samfunnsviktige tjenester
§ 6Styringssystem for sikkerhet
En tilbyder av en samfunnsviktig tjeneste skal etablere og vedlikeholde et styringssystem for sikkerhet som omfatter digital sikkerhet. Styringssystemet skal dokumenteres og inngå som del av den overordnede virksomhetsstyringen. Roller og ansvar for digital sikkerhet skal defineres, utpekes og dokumenteres.Sikkerhetsstyringssystemet skal baseres på anerkjente standarder og bidra til å- forebygge hendelser
- avdekke hendelser
- håndtere hendelser
- korrigere og gjenopprette sikkerheten i nettverk og informasjonssystemer ved hendelser
- kontinuerlig styre og følge opp at formålene i bokstavene a til d oppnås.
Alle aktiviteter som er nødvendige for å etablere og opprettholde et forsvarlig sikkerhetsnivå skal inngå i sikkerhetsstyringssystemet. Aktivitetene skal dokumenteres og gjøres kjent for personell med tjenstlig behov.Virksomhetens leder har ansvaret for at virksomheten har et forsvarlig sikkerhetsnivå innenfor virkeområdet til digitalsikkerhetsloven. Sikkerhetsstyringssystemet skal godkjennes av virksomhetens leder og gjennomgås minst årlig med sikte på å forbedre virksomhetens sikkerhetsarbeid. Kapittel 3. Krav til digital sikkerhet for tilbydere av digitale tjenester
§ 15Tiltak for sikkerhetsstyring for tilbydere av digitale tjenester og kriterier for å avgjøre om en hendelse skal anses for å ha betydelig innvirkning
Kapittel 4. Fellesbestemmelser
§ 16Responsmiljøer
Nasjonal sikkerhetsmyndighet er nasjonalt responsmiljø for håndtering av hendelser etter digitalsikkerhetsloven.Ansvarlig departement kan utpeke responsmiljøer som kan bistå en tilbyder av en samfunnsviktig tjeneste med å håndtere hendelser innenfor sektorene nevnt i digitalsikkerhetsloven § 2 første ledd bokstav a. Nasjonal sikkerhetsmyndighet skal orienteres om utpekingen.Enhver som utfører eller har utført arbeid eller oppdrag for et responsmiljø, plikter å hindre at uvedkommende får adgang eller kjennskap til det vedkommende i forbindelse med arbeidet eller oppdraget får vite om noens personlige forhold eller drifts- og forretningshemmeligheter. Taushetsplikt vedkommende er pålagt ved lov eller på annen måte, er ikke til hinder for at responsmiljøene gjensidig kan utveksle informasjon i den utstrekning det er nødvendig for å utføre pålagte oppgaver i eller i medhold av digitalsikkerhetsloven.Et responsmiljø skal overholde relevante krav som følger av eller i medhold av digitalsikkerhetsloven og i tillegg sørge for- redundante og sikre kommunikasjonsløsninger, med klart definerte og tydelig formidlede kommunikasjonskanaler til medlemmer og samarbeidspartnere
- sikre lokasjoner for arbeidssteder, infrastruktur og systemer
- beredskaps- og kontinuitetsløsninger som sikrer at varsling og hendelseshåndtering kan utføres og overleveres mellom flere, med tilstrekkelige ressurser for kontinuerlig tilgjengelighet og tilgang til redundante systemer og lokasjoner.
Videre skal responsmiljøene bidra til det nasjonale responsmiljøet sin oppdragsløsning og som minimum- bidra til helhetlig cyberrisikobilde, gjennom å til enhver tid ha oversikt over og rapportere om hendelser, sårbarheter og trusler innen eget ansvarsområde
- formidle varsler om cyberrisikoer og hendelser til relevante mottakere
- respondere på hendelser innen eget ansvarsområde
- bidra til offentlig-privat samarbeid, gjennom blant annet å fremme bruk av standarder for hendelseshåndtering, risikohåndtering, taksonomi.
Det nasjonale responsmiljøet skal i tillegg som et minimum- koordinere og gi råd om nasjonal innsats for tilsiktede alvorlige cyberhendelser
- ivareta et rettidig og nasjonalt cyberrisikobilde
- bidra til helhetlig situasjonsforståelse i cyberhendelser
- delta i CSIRT Network, samt kunne delta, der hensiktsmessig, i andre internasjonale samarbeidsnettverk.
Kapittel 5. Avsluttende bestemmelser
§ 25Ikrafttredelse
Forskriften trer i kraft 1. oktober 2025.