---
title: Digitalsikkerhetsloven eller NIS2
description: Den ene gjelder i Norge i dag. Den andre er ikke norsk rett ennå. Her er forskjellen på de to, hvorfor de stadig blandes sammen, og hva som gjelder dere nå.
updated: 2026-08-21
sources_checked: 2026-08-21
canonical: https://glippen.no/sammenlign/digitalsikkerhetsloven-eller-nis2
author: Erik Nilsen
---

# Digitalsikkerhetsloven eller NIS2

Kort svar: digitalsikkerhetsloven gjelder i Norge i dag. NIS2 gjør det ikke. De er ikke to nivåer av det samme regelverket, og den ene er ikke en nyere utgave av den andre.

Forvirringen er lett å forstå, for digitalsikkerhetsloven omtales ofte som den norske NIS2-loven. Det stemmer ikke. Den gjennomfører NIS1 fra 2016, og NIS1 treffer langt færre virksomheter enn NIS2 er ment å treffe.

Denne siden setter de to opp mot hverandre med det vi har kontrollert mot primærkilder. Der en dato sirkulerer uten kilde, står den oppført som nettopp det.

## Det korte svaret, punkt for punkt

Dette er hele forskjellen, før begrunnelsene under.

- Digitalsikkerhetsloven: norsk lov, LOV-2023-12-20-108, i kraft 1. oktober 2025
- NIS2: et EU-direktiv, direktiv (EU) 2022/2555, vedtatt 14. desember 2022
- Digitalsikkerhetsloven gjennomfører NIS1, altså direktiv (EU) 2016/1148
- NIS2 er ikke innlemmet i EØS-avtalen, og ingen beslutning i EØS-komiteen er registrert
- Det finnes ingen norsk NIS2-lov, og ingen norsk ikrafttredelsesdato er fastsatt
- Ingen av dem stiller krav om penetrasjonstest

> Ingen kan i dag selge dere samsvar med en norsk NIS2-lov, av den enkle grunn at det ikke finnes en norsk NIS2-lov å være i samsvar med.

## Hvorfor de blandes sammen

Begge handler om digital sikkerhet, begge kommer fra EU, og begge har et navn som ligner. Da er det nærliggende å tro at den norske loven er den norske versjonen av det nyeste direktivet.

Den er den norske versjonen av det forrige. NIS2 opphever NIS1 i EU med virkning fra 17. oktober 2024, etter direktivets artikkel 44. At det gamle direktivet er opphevet i EU endrer ikke den norske loven som gjennomfører det, for den loven står på egne ben i norsk rett fram til noe erstatter den.

Resultatet er at Norge i dag har en lov bygget på et direktiv EU har gått videre fra, og at det ennå ikke er avklart om en framtidig norsk NIS2-gjennomføring vil endre den loven eller erstatte den.

## Hva som gjelder i dag

Digitalsikkerhetsloven trådte i kraft 1. oktober 2025, sammen med digitalsikkerhetsforskriften, FOR-2025-06-20-1131. Det ble ikke fastsatt overgangsbestemmelser, så kravene gjaldt fullt ut fra den dagen for dem som er omfattet.

Loven har to grupper. Den ene er tilbydere av samfunnsviktige tjenester innenfor energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur. Den andre er tilbydere av digitale tjenester, som nettbaserte markedsplasser, søkemotorer og skytjenester.

Regjeringen omtaler forskriftens inndeling som 28 kategorier av tilbydere av samfunnsviktige tjenester. Om dere er omfattet kan derfor ikke avgjøres ut fra bransjenavn alene. Det må leses mot kategoriene i forskriftens kapittel 1, og mot terskelverdiene der.

De fleste norske små og mellomstore bedrifter er ikke omfattet.

## Hva som ikke gjelder ennå

Veien fra et EU-direktiv til en norsk plikt går i to trinn. Rettsakten må først innlemmes i EØS-avtalen ved en beslutning i EØS-komiteen, og deretter gjennomføres i norsk lov eller forskrift. For NIS2 er ingen av trinnene fullført.

Europalov, som følger hver rettsakt gjennom EØS-prosessen, har ingen dato oppført for EØS-komiteens beslutning om NIS2. Regjeringens eget EØS-notat fra september 2025 sier at arbeidet med å forberede nasjonal gjennomføring pågår, og nevner ingen dato for når det er ferdig.

Det er også registrert et forbehold etter EØS-avtalen artikkel 103, som i praksis betyr at Stortingets samtykke må innhentes før beslutningen kan bli bindende for Norge.

## Forskjellen som betyr noe for dere

Rekkevidde. NIS1, og dermed den norske loven, treffer en smal krets. NIS2 er ment å treffe vesentlig bredere, blant annet flere sektorer og flere mellomstore virksomheter.

Det er derfor det er verdt å vite hvilken av dem noen viser til. Å bli fortalt at dere er omfattet av NIS2 er ikke det samme som å være omfattet av noe som gjelder. Det første spørsmålet er ikke om NIS2 treffer dere en gang i framtiden, men om digitalsikkerhetsloven treffer dere i dag, for den gjelder allerede.

Én ting forveksles ofte: å levere til en virksomhet som er omfattet, er ikke det samme som selv å være omfattet. Kunden deres kan videreføre krav til dere gjennom avtale, men det er en kontraktsforpliktelse og ikke en lovplikt.

## Det som er likt uansett hvilken som lander

Kravene som er felles for de to regimene endrer seg ikke av at direktivet forsinkes. Risikovurdering, hendelseshåndtering, oversikt over leverandører og tofaktor for alle som logger inn er ting dere skal ha uansett hvilket bokstavnavn regelverket får.

Ingen av dem pålegger en penetrasjonstest. Vi har lest digitalsikkerhetslovens formål og virkeområde og forskriftens kapittelstruktur uten å finne et slikt krav. Kravet er at dere har et styringssystem, vurderer risiko og iverksetter tiltak som står i forhold til den risikoen.

En sikkerhetstest er én måte å dokumentere at tiltakene virker. Den er ikke den eneste, og den er ikke pålagt. Den som selger dere en test med henvisning til at loven krever det, bør kunne peke på paragrafen.

> Vi har ikke lest hver eneste paragraf i forskriften ord for ord. Dette er derfor et funn og ikke en garanti.

## Får dere en e-post med en frist i

Det verserer et sett konkrete datoer for NIS2 i Norge. Vi har lett etter dem hos regjeringen.no, i Lovdata og i Europalov, og har ikke funnet dem noen av stedene. Kildene som gjengir dem er leverandørblogger, rådgivningssider og nyhetsbrev.

Vi sier ikke at påstandene er gale. Vi sier at vi ikke har funnet dem hos en myndighet, og at ingen av dem derfor kan brukes som grunnlag for å bestemme noe.

Be den som hevder fristen om lenken til kilden. Får dere ikke en lenke til Lovdata, regjeringen.no eller EØS-notatbasen, finnes ikke fristen ennå.

## Det vi ikke har klart å bekrefte

De samme forbeholdene som står på de to sidene denne bygger på, gjentatt her fordi en sammenligning ikke blir sikrere enn kildene sine.

- Ingen norsk ikrafttredelsesdato for NIS2 er fastsatt, og ingen kilde vi har lest antyder en.
- Det er ikke avklart om en norsk NIS2-gjennomføring vil endre digitalsikkerhetsloven eller erstatte den. Begge deler omtales, ingen av dem er bekreftet.
- nsm.no svarte HTTP 403 på alle våre forespørsler. Vi har derfor ikke kunnet kontrollere NSM sin egen veiledning eller eventuelle registreringsordninger.
- Vi har lest forskriftens kapittelstruktur og hovedinnhold, men ikke hver enkelt paragraf ord for ord. Konklusjonen om at det ikke stilles krav om penetrasjonstest er et funn, ikke en uttømmende gjennomgang.
- Vi har ikke kontrollert reglene om pålegg, tvangsmulkt eller overtredelsesgebyr, og gjengir derfor ingen tall for sanksjoner.

## Kilder

- [Lovdata: LOV-2023-12-20-108 digitalsikkerhetsloven](https://lovdata.no/dokument/NL/lov/2023-12-20-108)
- [Lovdata: FOR-2025-06-20-1131 digitalsikkerhetsforskriften](https://lovdata.no/dokument/SF/forskrift/2025-06-20-1131)
- [EUR-Lex: direktiv (EU) 2022/2555 (NIS2), artikkel 41 og 44](https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022L2555)
- [Regjeringen: EØS-notat om NIS2-direktivet](https://www.regjeringen.no/no/sub/eos-notatbasen/notatene/2021/feb/nis2-direktivet/id2846097/)
- [Europalov: NIS2, status i EØS-prosessen](https://europalov.no/rettsakt/felles-sikkerhetsniva-for-digital-sikkerhet-nis-2/id-28655)
- [Regjeringen: ny lov om digital sikkerhet trer i kraft](https://www.regjeringen.no/no/aktuelt/ny-lov-om-digital-sikkerhet-trer-i-kraft-i-dag/id3121009/)
