Hvorfor gjelder ikke NIS2 i Norge?
Et EU-direktiv blir ikke norsk rett fordi det er merket EØS-relevant. Merkingen sier bare at EU anser rettsakten som aktuell for EØS-samarbeidet. Deretter må to ting skje: rettsakten må innlemmes i EØS-avtalen ved beslutning i EØS-komiteen, og den må gjennomføres i norsk rett. For NIS2 har det første steget ikke skjedd. Stortingets EU/EØS-tjeneste bekreftet denne posisjonen i januar 2026.
Formuleringen «NIS2 gjelder i Norge via EØS» er den vanligste feilen i norsk innhold om dette, og den er feil i begge ledd: direktivet er ikke innlemmet, og EØS-avtalen virker ikke automatisk. Konsekvensen av feilen er praktisk, ikke bare språklig — den får virksomheter til å planlegge mot et regelverk med feil virkeområde, feil terskler og feil sanksjonsapparat.
Hva krever digitalsikkerhetsloven?
Loven omfatter sju sektorer: energi, transport, helse, vannforsyning, bank, finansiell markedsinfrastruktur og digital infrastruktur. Dette er NIS1-virkeområdet. Det er vesentlig smalere enn NIS2, som i EU-landene også fanger opp blant annet avløp, avfallshåndtering, post- og kurervirksomhet, næringsmidler, kjemikalier, produksjonsindustri, romvirksomhet og en rekke digitale tjenester.
| Plikt | Innhold |
|---|---|
| Registrering | Virksomheten skal registrere seg hos NSM og hos sektormyndigheten. |
| Hendelsesrapportering | Vesentlige hendelser skal meldes innen 24 timer. |
| Sikringstiltak | Forsvarlige tekniske og organisatoriske tiltak, tilpasset risiko. |
Hvordan står Norge mot EU-landene?
| Land | Gjeldende lov | I kraft | Ledelsens plikt | Status |
|---|---|---|---|---|
| Norge | Digitalsikkerhetsloven | 1. okt 2025 | Ingen særskilt lovfestet godkjenningsplikt for styret | NIS1. NIS2 ikke innlemmet i EØS-avtalen; ingen proposisjon |
| Danmark | NIS 2-loven (LOV nr 434 af 06/05/2025) | 1. juli 2025 | Ledelsesorganet skal godkende tiltakene | NIS2 gjennomført |
| Tyskland | NIS2UmsuCG, nytt BSIG | 6. des 2025 | § 38: Geschäftsleitung skal umsetzen und überwachen | NIS2 gjennomført |
| Belgia | NIS2-loven av 26. april 2024 | 18. okt 2024 | — | NIS2 gjennomført |
| Estland | Nasjonal NIS2-gjennomføring | 1. jan 2026 | — | NIS2 gjennomført |
| Slovakia | Nasjonal NIS2-gjennomføring | 1. jan 2025 | — | NIS2 gjennomført |
Ledelseskolonnen er bare fylt ut der plikten er verifisert i lovteksten. Den danske og tyske løsningen viser retningen: ansvaret legges eksplisitt på ledelsesorganet, ikke på sikkerhetsavdelingen. I Danmark kan tilsynsmyndigheten dessuten, for væsentlige enheder, midlertidig nekte en enkeltperson å inneha ledelsesfunksjoner. Vi har gått gjennom detaljene for Danmark og Tyskland hver for seg.
Hvorfor treffer NIS2 likevel norske virksomheter?
Dette er artikkelens mest nyttige poeng. En norsk virksomhet er ikke underlagt NIS2 som sådan — men kravene kommer likevel, gjennom kontrakt.
To mekanismer:
- Konsernstrukturen. Et datterselskap eller konsernselskap etablert i et EU-land er direkte omfattet av det landets NIS2-lov, med det landets terskler, frister og ledelsesansvar. Norsk hovedkontor endrer ikke dette.
- Forsyningskjeden. Enheter omfattet av NIS2 har plikt til å håndtere sikkerhet i leverandørforholdene sine. De oppfyller den plikten ved å stille krav til leverandørene. En norsk leverandør møter derfor NIS2-formede krav i anskaffelsesspørreskjemaer, sikkerhetsvedlegg, revisjonsklausuler og varslingsfrister — uten at noen norsk lov krever det.
Praktisk følge: norske leverandører til EU-kunder bør planlegge mot NIS2-forventninger selv om ingen norsk bestemmelse pålegger det. Det er en kommersiell forutsetning, ikke et rettslig krav, og den er like bindende i praksis.
Hva betyr 24-timersfristen for automatiserte prosesser?
Fristen på 24 timer under digitalsikkerhetsloven er det operative poenget for virksomheter som kjører automatiserte eller agentdrevne prosesser. Ett døgn er ikke lang tid til å fastslå hva som skjedde.
Problemet oppstår når autonome prosesser har utført en serie handlinger. Dersom man ikke innen det første døgnet kan avgjøre hvilke av dem som var autoriserte, går meldingen ut på usikkert grunnlag — med forbehold som må korrigeres senere, og med et tilsyn som får et ufullstendig bilde først. Rekonstruksjonshastigheten avgjør rapporteringskvaliteten.
Det avgjørende er derfor ikke loggvolum, men om loggene kan besvare ett spørsmål raskt: hvem eller hva tillot denne operasjonen, og under hvilken regel. Vi har beskrevet kravene til et slikt revisjonsspor for KI-agenter nærmere.
Hva er ennå ikke avgjort?
Listen over åpne punkter er lang, og det er i seg selv planleggingsinformasjon:
- NIS2 og CER-direktivet i norsk rett. Regjeringen har siden 2024 utredet gjennomføring. Det foreligger ingen proposisjon. Bildet kompliseres av at EU-kommisjonen i januar 2026 foreslo å endre NIS2 sammen med en revidert Cybersecurity Act — Norge risikerer altså å gjennomføre et direktiv som er under endring.
- KI-loven. EUs KI-forordning er heller ikke innlemmet i EØS-avtalen og gjelder ikke i Norge. Utkastet til norsk KI-lov gikk på høring 30. juni 2025 og ble avsluttet høsten 2025 med om lag 150 svar. Nkom er foreslått som koordinerende tilsynsmyndighet og kontaktpunkt, Digdir skal drive den regulatoriske sandkassen under arenaen «KI Norge», og Norsk akkreditering får den tekniske akkrediteringen. Meldermyndighet er ennå ikke utpekt. Etter forordning (EU) 2026/1744, i kraft 27. juli 2026, varslet regjeringen 4. august 2026 en ny høringsrunde høsten 2026, med ambisjon om proposisjon til Stortinget våren 2027. Inntil da reguleres KI-bruk i Norge av gjeldende personvern-, straffe- og opphavsrett.
- E-fakturaforskriftene. Loven er vedtatt, men forskriftene fra Skattedirektoratet kommer først innen 15. desember 2026.
Hvilke datoer bør planlegges som ett prosjekt?
| Dato | Hva | Status |
|---|---|---|
| 1. jan 2027 | Sendeplikt e-faktura B2B (LOV-2026-06-19-39, jf. Prop. 44 L (2025–2026), sanksjonert 19. juni 2026) | Vedtatt; forskrifter mangler |
| 1. jan 2027 | SAF-T versjon 1.40 obligatorisk (1.30 gjelder t.o.m. 31.12.2026) | Fastsatt; SAF-T fortsatt på forespørsel, ikke periodisk |
| Våren 2027 | KI-lov til Stortinget | Ambisjon, ikke vedtak |
| Ikke fastsatt | NIS2 og CER i norsk rett | Ingen proposisjon |
| 1. jan 2030 | Mottaksplikt e-faktura og pliktig digital bokføring | Vedtatt |
Sammenfallet er verdt å utnytte. To krav lander samme dag, og et tredje regime kan komme like etter. Alle tre stiller i bunn og grunn samme spørsmål til systemene: kan operasjonen dokumenteres, i opprinnelig form, med sporbar autorisasjon? Se gjennomgangen av e-fakturakravet for detaljene på den siden.
Ofte stilte spørsmål
Gjelder NIS2 i Norge?
Nei. Direktivet er ikke innlemmet i EØS-avtalen, og det foreligger ingen beslutning i EØS-komiteen. Stortingets EU/EØS-tjeneste bekreftet posisjonen i januar 2026.
Hva er digitalsikkerhetsloven, og hva krever den?
Loven trådte i kraft 1. oktober 2025 og gjennomfører NIS1. Sju sektorer omfattes. Virksomheter skal registrere seg hos NSM og sektormyndigheten, og melde vesentlige hendelser innen 24 timer.
Kan NIS2 likevel få betydning for en norsk virksomhet?
Ja. Et konsernselskap etablert i et EU-land er direkte omfattet, og norske leverandører møter kravene kontraktuelt gjennom EU-kundenes forsyningskjedeplikter.
Når kommer NIS2 og CER-direktivet inn i norsk rett?
Uavklart. Utredning har pågått siden 2024, men ingen proposisjon foreligger, og EU-kommisjonen foreslo i januar 2026 endringer i selve direktivet.
Gjelder EUs KI-forordning i Norge?
Nei, den er ikke innlemmet i EØS-avtalen. Ny høringsrunde ble varslet 4. august 2026, med proposisjon planlagt våren 2027.
Videre
Der plikten er å melde innen 24 timer, avgjøres kvaliteten på meldingen av hvor raskt man kan rekonstruere hva systemene gjorde — og hvem som tillot det. BarzelVault håndhever regler og godkjenningsterskler og registrerer hver operasjon før den utføres, slik at autorisasjonsgrunnlaget finnes når fristen løper. FinOps Atlas måler hva de automatiserte prosessene faktisk koster. Øvrige gjennomganger for norske forhold finnes på oversikten.
I praksis
Begrens hendelsen først, bevis deretter hva som skjedde — innenfor meldefristen.
Meldefrister løper i timer, og ledelsens ansvar avhenger av om tiltakene ble gjennomført og fulgt opp, ikke bare godkjent. Barzel isolerer påloggingsinformasjon, kobler fra en agent med én handling og oppbevarer signerte kvitteringer for det som ble kjørt — materialet en melding og en styrerapport skrives ut fra.
I kraftDigitalsikkerhetsloven i kraft siden 1. oktober 2025
BarzelVault
Brannmuren for AI-handlinger: avgjør hva en agent får gjøre før den gjør det.
- Godkjenningsterskler og policykontroller håndhevet før utførelse; menneskelige godkjenninger som utløper og eskalerer.
- Kryptografisk signerte revisjonskvitteringer: utløser, inndata, policyversjon, godkjenner, resultat.
- Isolert påloggingsinformasjon, forbruks- og handlingsgrenser og en nødstopp.
Gratis: 10 000 kall per månedBetalte planer fra 199 USD per månedTilgjengelig på MCPize
Barzel FinOps Atlas
Intelligente finansoperasjoner for AI-agenter og automatisering.
- Kostnad per handling, arbeidsflyt og forretningsresultat, fordelt løpende.
- Forbruksgrenser og avviksdeteksjon før regningen, ikke etter.
- Sporbare finansielle bevis og avslutningsberedskap for SOX, SOC 2 og ekstern revisjon.
Gratis: 500 kall per månedBetalte planer fra 29 USD per månedTilgjengelig på MCPize
Enterprise: skriftlig tilbud per e-post innen to virkedager. Ingen salgssamtale.
Kilder
- Digitalsikkerhetsloven, i kraft 1. oktober 2025; NSM.
- Direktiv (EU) 2022/2555 (NIS2); Stortingets EU/EØS-tjeneste, status januar 2026.
- EU-kommisjonen, forslag til endring av NIS2 og revidert Cybersecurity Act, januar 2026.
- Danmark: LOV nr 434 af 06/05/2025 (NIS 2-loven), i kraft 1. juli 2025.
- Tyskland: NIS2UmsuCG, nytt BSIG § 38, i kraft 6. desember 2025.
- Belgia: NIS2-loven av 26. april 2024, i kraft 18. oktober 2024. Estland: gjennomført 1. januar 2026. Slovakia: i kraft 1. januar 2025.
- Nkom og Digitaliseringsdirektoratet om regulering av kunstig intelligens; forordning (EU) 2026/1744; Regjeringen.no, 4. august 2026.
- LOV-2026-06-19-39, jf. Prop. 44 L (2025–2026); Skatteetaten, SAF-T Financial-dokumentasjon.
Artikkelen er til informasjon og utgjør ikke juridisk rådgivning.