Selmer Tech Tracker

NIS2 Directive

På norsk

NIS2-direk­ti­vet

Status

Tids­fris­ten for å imple­men­te­re direk­ti­vet i nasjo­nal rett for EU-med­lems­sta­ter var 17. okto­ber 2024.

Status i Norge

Imple­men­te­rings­pro­ses­sen i norsk lov er ikke påbe­gynt. For­ord­nin­gen er til vur­de­ring i EØS/E­F­TA-sta­­te­­ne.


NIS2-direktivet erstatter NIS1-direktivet, og har som mål å styrke motstandsdyktigheten i nettverks- og informasjonssystemer for både private og offentlige aktører i sentrale sektorer i EU (og EØS).

Etter NIS1-direktivet er det i stor grad opp til medlemsstatene å fastsette hvilke aktører som oppfyller kriteriene for å bli klassifisert som tilbyder av samfunnsviktige tjenester. I NIS2-direktivet er det fastsatt mer enhetlige kriterier for hvilke aktører som skal omfattes av direktivet, og nye sektorer omfattes. Alle virksomheter av en viss størrelse og en viss type (som fastsatt i direktivet) skal være omfattet. 

Samtidig skjerpes sikkerhetskravene, kravene til risikovurdering av nettverks- og informasjonssystemer, og mer presise rapporteringskrav blir innført. Det innføres også ansvar for virksomhetens ledelse. 

Direktivet gjelder i utgangspunktet for selskaper med 50 eller flere ansatte eller en omsetning over 10 millioner euro, men det gjøres flere unntak, blant annet for virksomheter som har en særlig viktig betydning for samfunnet. 

Selskaper som leverer tjenester til berørte sektorer vil også bli indirekte påvirket, ettersom det vil stilles strengere krav til avtaler som inngås med leverandører. 

Oppdatering 2026: 

I januar 2026 la EU-kommisjonen frem forslag til endringer i NIS2-direktivet, samtidig med forslag til oppdatert cybersikkerhetsforordning. Endringene tar utgangspunkt i erfaringer fra innføring og praktisering av NIS2, et skjerpet trusselbilde og en ny EU-politikk. Hovedgrepet er å tydeliggjøre virkeområde og definisjoner for mer proporsjonal etterlevelse og redusert administrativ byrde, blant annet gjennom justeringer for enkelte sektorer og en ny foretaksgruppe (small mid-cap enterprises) som får enklere krav. 

Samtidig foreslås det at regler om jurisdiksjon og rapportering/tilsyn for grensekryssende virksomheter forenkles, og at ENISA får en sterkere koordinerende rolle og tydeligere ansvar for gjensidig bistand mellom nasjonale myndigheter.