Regelverk

NIS2 i Norge: hva som faktisk gjelder nå

Har dere fått en e-post om at NIS2 gjelder dere, gjerne med en frist i? Da er det verdt å vite at NIS2 ikke er innlemmet i EØS-avtalen, og ikke er gjennomført i norsk rett. Det er situasjonen den dagen denne siden ble kontrollert.

Loven som gjelder i Norge i dag heter digitalsikkerhetsloven, og den gjennomfører NIS1 fra 2016. Forskjellen er ikke akademisk: NIS1 treffer langt færre virksomheter enn NIS2 er ment å treffe.

Denne siden skiller mellom det vi har kontrollert mot primærkilder og det vi ikke har klart å spore. Datoer som sirkulerer uten kilde står oppført som nettopp det, og ikke som fakta.

Oppdatert · kildene kontrollert · skrevet av Erik Nilsen

Hva NIS2 er, og hva som skjedde i EU

NIS2 er direktiv (EU) 2022/2555 om tiltak for et høyt felles cybersikkerhetsnivå i unionen. Det ble vedtatt 14. desember 2022.

Direktivets artikkel 41 sier at medlemsstatene skulle ha nødvendige regler på plass innen 17. oktober 2024. Artikkel 44 opphever det gamle NIS-direktivet, direktiv (EU) 2016/1148, med virkning fra samme dato.

Alt dette gjelder EU-landene. Norge er ikke et EU-land, og et direktiv får ikke virkning her fordi det har trådt i kraft i EU.

Hvorfor det ikke gjelder i Norge ennå

Veien fra et EU-direktiv til en norsk plikt går i to trinn. Først må rettsakten innlemmes i EØS-avtalen ved en beslutning i EØS-komiteen. Deretter må Norge gjennomføre den i norsk lov eller forskrift. For NIS2 er ingen av trinnene fullført.

Europalov, som følger hver enkelt rettsakt gjennom EØS-prosessen, har ingen dato oppført for EØS-komiteens beslutning om NIS2. Feltet er tomt, og rettsakten står på trinnet der EØS/EFTA-landene fortsatt vurderer innlemmelse.

Regjeringens eget EØS-notat om en gjennomføringsforordning til NIS2, publisert i september 2025, er tydelig på det samme. Der står det at innlemmelse av forordningen i EØS-avtalen og i nasjonal rett vil måtte koordineres med innlemmelse av NIS2-direktivet, og at det for tiden pågår et arbeid med å forberede nasjonal gjennomføring av NIS2-direktivet. Notatet nevner ingen dato for når det arbeidet er ferdig.

Det er også registrert et forbehold etter EØS-avtalen artikkel 103. I praksis betyr det at Stortingets samtykke må innhentes før beslutningen kan bli bindende for Norge.

  • Innlemmet i EØS-avtalen: nei, ingen beslutning i EØS-komiteen er registrert
  • Gjennomført i norsk lov: nei, det finnes ingen norsk NIS2-lov
  • Norsk ikrafttredelsesdato: ikke fastsatt, og ikke antydet i noen kilde vi har lest
  • Forbehold etter EØS-avtalen artikkel 103: registrert, som betyr at Stortinget må samtykke

Ingen kan i dag selge dere samsvar med en norsk NIS2-lov, av den enkle grunn at det ikke finnes en norsk NIS2-lov å være i samsvar med.

Datoene som sirkulerer uten kilde

Det verserer et sett med konkrete datoer for NIS2 i Norge. Vi har lett etter dem i regjeringen.no, i Lovdata og i Europalov, og vi har ikke funnet dem i noen av delene.

Kildene som gjengir dem er leverandørblogger, rådgivningssider og nyhetsbrev. Det gjør dem ikke automatisk gale, men det gjør at ingen av dem kan brukes som grunnlag for å bestemme noe.

Vi har heller ikke kunnet lese NSM sine egne sider. nsm.no svarte HTTP 403 på alle forespørslene våre, både på forsiden og på artikkelsiden om digitalsikkerhetsloven. Det er en reell begrensning i denne gjennomgangen, og vi nevner den her fremfor å late som den ikke finnes.

  • At NIS2-tilpassede lovendringer trer i kraft 1. juli 2026
  • At NSM åpnet en registreringsportal 1. juli 2026
  • At registreringsfristen for berørte virksomheter er 1. oktober 2026
  • At de første tilsynene starter i oktober 2026
  • At antallet omfattede virksomheter går fra rundt 600 til rundt 5 000

Vi sier ikke at disse påstandene er feil. Vi sier at vi ikke har funnet dem hos en myndighet, og at vi derfor ikke gjengir dem som fakta.

To datoer som er ekte, men handler om NIS1

Datoene 25. juni 2024 og 1. august 2024 dukker jevnlig opp i tekster om NIS2. De hører ikke til NIS2.

De tilhører NIS1-løpet, altså arbeidet med å innlemme direktiv (EU) 2016/1148 i EØS-avtalen. Det løpet gikk gjennom EØS-komiteens beslutninger nr. 21/2023 og 22/2023, og gjennom Prop. 109 LS (2022-2023). Vi har kontrollert proposisjonens tittel, og den gjelder uttrykkelig direktiv (EU) 2016/1148, altså NIS1.

Vi har derimot ikke kontrollert de to enkeltdatoene mot en primærkilde i denne gjennomgangen, og fører dem derfor ikke opp som fakta. Poenget her er bare at de ikke sier noe om NIS2, uansett hvor de kommer fra.

Hva dere kan gjøre nå

Det første spørsmålet er ikke om NIS2 treffer dere en gang i framtiden. Det er om digitalsikkerhetsloven treffer dere i dag, for den gjelder allerede, og den har ingen overgangsbestemmelser. Det svaret kan dere finne nå.

Det andre er at kravene som er felles for de to regimene ikke endrer seg av at direktivet forsinkes. Risikovurdering, hendelseshåndtering, oversikt over leverandører og tofaktor for alle som logger inn er ting dere skal ha uansett hvilket bokstavnavn regelverket får.

Det tredje er at dere ikke bør kjøpe noe på grunnlag av en frist ingen kan vise dere hvor står. Be den som hevder fristen om lenken til kilden. Får dere ikke en lenke til Lovdata, regjeringen.no eller EØS-notatbasen, finnes ikke fristen ennå.

Uavklart

Det vi ikke har klart å bekrefte

Dette er punktene der vi enten ikke fant en primærkilde, eller ikke fikk lest den kilden som burde hatt svaret. De står her fordi de er de mest brukte påstandene i markedet, og fordi et manglende svar er et svar.

  • Ingen dato for EØS-komiteens beslutning om NIS2 er registrert i Europalov. Vi vet derfor ikke når, eller om, innlemmelsen skjer.
  • Vi har ikke funnet noen norsk høring, proposisjon eller lovtekst for NIS2 i Lovdata eller på regjeringen.no. EØS-notatet fra september 2025 sier bare at forberedende arbeid pågår.
  • De sirkulerende datoene 1. juli 2026 og 1. oktober 2026, for ikrafttredelse, registreringsportal og registreringsfrist, kunne ikke spores til noen myndighetskilde.
  • Påstanden om at rundt 5 000 virksomheter vil bli omfattet, mot rundt 600 i dag, finnes bare i leverandør- og rådgiverartikler. Vi fant den ikke i noe høringsnotat eller proposisjon.
  • nsm.no svarte HTTP 403 på alle våre forespørsler. Vi har derfor ikke kunnet kontrollere noe av det NSM selv skriver om NIS2 eller om en registreringsportal.
  • Vi vet ikke om en norsk NIS2-gjennomføring vil endre digitalsikkerhetsloven eller erstatte den med en ny lov. Kilder omtaler begge deler, og ingen av dem er bekreftet.

Se også

Andre steder på nettstedet

Videre

Der det er gratis å begynne

Den eksterne sjekken leser det som er synlig utenfra og gir dere funnene med en gang, uten innlogging og uten e-postadresse.