Digitalsikkerhetsloven: 7 krav virksomheten bør få på plass
Tilbake til bloggen
Digitalsikkerhetsloven i praksis: 7 områder virksomheten bør få på plass
Digitalsikkerhetsloven og digitalsikkerhetsforskriften stiller konkrete krav til digital sikkerhet for virksomheter som leverer samfunnsviktige og digitale tjenester. Regelverket trådte i kraft 1. oktober 2025 og stiller blant annet krav til styringssystem, risikovurdering, sikkerhetstiltak, beredskap og varsling av sikkerhetshendelser.
Men hvor begynner man?
Vi har gått gjennom Digitalsikkerhetsloven og forskriften og brutt kravene ned til 30 kontroller som kan følges opp i praksis. Selv om regelverket er omfattende, er mye av sikkerhetsarbeidet gjenkjennelig.
Her er syv områder vi mener det er naturlig å starte med.
1. Avklar om virksomheten er omfattet – og hva som omfattes
Første steg er å avklare om Digitalsikkerhetsloven gjelder for virksomheten og hvilke tjenester, systemer og deler av virksomheten som omfattes.
Loven gjelder blant annet tilbydere av samfunnsviktige tjenester innen energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur. Den omfatter også bestemte tilbydere av digitale tjenester. Digitalsikkerhetsforskriften konkretiserer virkeområdet ytterligere.
For virksomheter som omfattes er det viktig å dokumentere omfanget. Hvilke tjenester leverer virksomheten? Hvilke IT-systemer og leverandører er tjenestene avhengige av? Hvilke deler av infrastrukturen er kritiske for leveransen?
Dette blir fundamentet for resten av sikkerhetsarbeidet.
2. Etabler et styringssystem for digital sikkerhet
Digitalsikkerhetsforskriften krever at tilbydere av samfunnsviktige tjenester etablerer og vedlikeholder et styringssystem for sikkerhet som omfatter digital sikkerhet.
Dette skal ikke være et sikkerhetsprosjekt som lever på siden av virksomheten. Styringssystemet skal inngå i den overordnede virksomhetsstyringen.
Roller og ansvar må defineres og dokumenteres. Ledelsen skal godkjenne styringssystemet og gjennomgå det minst årlig.
I praksis betyr dette blant annet å få på plass:
tydelige roller og ansvar
policy og styrende dokumentasjon
rutiner for oppfølging av sikkerhetsarbeidet
ledelsesforankring
periodisk gjennomgang og forbedring
Sikkerhetsarbeidet må med andre ord kunne styres, dokumenteres og følges opp over tid.
3. Gjennomfør risikovurderinger – og bruk dem til å prioritere
Risikovurdering er en sentral del av Digitalsikkerhetsforskriften.
En risikovurdering bør ikke bare bli en liste over generelle cybertrusler. Virksomheten må forstå hvilke uønskede hendelser som kan påvirke tjenestene, hvilke sårbarheter som finnes, hvilke konsekvenser hendelsene kan få og hvilke avhengigheter virksomheten har.
Det innebærer blant annet å ha oversikt over:
nettverk og informasjonssystemer
relevante hendelser og trusler
sårbarheter
mulige konsekvenser
avhengigheter til systemer, mennesker og leverandører
Risikovurderingen bør deretter brukes til å prioritere sikkerhetstiltak.
Det is et viktig poeng. Målet er ikke bare å kunne vise frem en risikovurdering ved et tilsyn. Den skal brukes til å bestemme hva virksomheten faktisk bør gjøre med risikoen.
4. Få grunnsikringen på plass
Digitalsikkerhetsforskriften stiller krav til organisatoriske, teknologiske, fysiske og personellmessige sikkerhetstiltak.
På teknologisiden innebærer dette en rekke områder de fleste som arbeider med informasjonssikkerhet vil kjenne igjen.
Eksempler er:
tilgangsstyring
sterk autentisering
segmentering av nettverk
oppdaterings- og sårbarhetshåndtering
sikkerhetskopiering og gjenoppretting
logging
sikkerhetsovervåking
kapasitet og robusthet
Hvilke tiltak som er nødvendige vil avhenge av virksomhetens risiko. Det er derfor risikovurderingen og sikkerhetstiltakene må sees i sammenheng.
Grunnsikringen omfatter også mennesker og organisasjon. Opplæring, bevisstgjøring, ansvar, konfidensialitet og relevante prosesser for personell er en del av helheten.
5. Ha kontroll på leverandører og avhengigheter
Moderne virksomheter leverer sjelden tjenester alene.
Skytjenester, datasentre, programvareleverandører, konsulenter og andre tredjeparter kan være avgjørende for at virksomhetens tjenester fungerer. En feil hos en leverandør kan derfor raskt bli virksomhetens egen sikkerhetshendelse.
Virksomheten bør derfor kartlegge viktige leverandøravhengigheter og vurdere risiko knyttet til disse.
Det innebærer blant annet å:
identifisere kritiske leverandører
vurdere leverandørrisiko
stille relevante sikkerhetskrav
følge opp sikkerhetskrav og tiltak
forstå avhengigheter og konsentrasjonsrisiko
planlegge for bortfall av kritiske leveranser
Leverandørstyring bør være en integrert del av risikostyringen, ikke en separat øvelse som kun gjøres ved anskaffelse.
6. Forbered virksomheten på at noe går galt
God digital sikkerhet handler ikke bare om å forhindre hendelser.
Virksomheten må også kunne oppdage, håndtere og gjenopprette etter dem.
Digitalsikkerhetsforskriften stiller krav til hendelseshåndtering og beredskap. I praksis betyr dette blant annet at virksomheten bør ha en beredskapsplan, definerte roller og ansvar, sikkerhetskommunikasjonskanaler og planer for gjenoppretting.
Og planene bør øves.
Det er vesentlig enklere å finne ut hvem som skal gjøre hva før produksjonssystemene ligger nede enn mens hendelsen pågår.
7. Ha kontroll på varslings- og opplysningspliktene
Digitalsikkerhetsloven og digitalsikkerhetsforskriften inneholder også krav om varsling av sikkerhetshendelser.
Virksomheten bør derfor på forhånd ha avklart hvilke hendelser som kan utløse varslingsplikt, hvem som har ansvar for å vurdere dette, hvem som skal varsles og hvordan nødvendig informasjon skal samles inn.
Det samme gjelder opplysningsplikten overfor myndighetene.
Dette bør være en del av virksomhetens hendelseshåndtering og beredskap – ikke noe man begynner å undersøke etter at en alvorlig hendelse har oppstått.
Digitalsikkerhetsloven handler om mer enn compliance
Det positive med kravene i Digitalsikkerhetsloven og digitalsikkerhetsforskriften er at mye av arbeidet har verdi utover selve etterlevelsen.
En virksomhet som får på plass styringssystem, risikovurderinger, grunnsikring, leverandøroppfølging, hendelseshåndtering og beredskap har samtidig etablert en betydelig del av grunnlaget for et systematisk arbeid med informasjonssikkerhet.
Det gjør det også enklere å arbeide med andre sikkerhetsstandarder og rammeverk.
Det finnes betydelig overlapp mellom arbeidet som gjøres for Digitalsikkerhetsloven og eksempelvis ISO/IEC 27001. Det betyr ikke at etterlevelse av Digitalsikkerhetsloven automatisk innebærer at virksomheten oppfyller ISO 27001, men dokumentasjon, risikovurderinger, styringsprosesser og sikkerhetstiltak kan i mange tilfeller gjenbrukes.
Dermed kan arbeidet gi flere gevinster samtidig: bedre oversikt over virksomhetens risiko og avhengigheter, mer strukturert sikkerhetsarbeid, bedre beredskap og et bedre utgangspunkt dersom virksomheten senere ønsker å arbeide mot andre krav eller sertifiseringer.
Digitalsikkerhetsloven som rammeverk i Cyrigo
Vi har oversatt Digitalsikkerhetsloven og digitalsikkerhetsforskriften til et operativt rammeverk i Cyrigo.
Rammeverket består av 30 kontroller som gjør det mulig å følge kravene fra regelverket og knytte dem til blant annet styrende dokumentasjon, risikovurderinger, sikkerhetstiltak og annet bevis på hvordan kravene håndteres.
Poenget er ikke å produsere mest mulig compliance-dokumentasjon. Det er å gjøre det enklere å se hvilke krav som gjelder, hva som allerede er på plass og hvor virksomheten fortsatt har arbeid å gjøre.
Arbeider virksomheten din med Digitalsikkerhetsloven, kan du lese mer om hvordan Cyrigo støtter sikkerhetsstyring, risikovurdering og compliance, eller ta kontakt med oss for å se hvordan rammeverket fungerer i praksis.
Tilbake til bloggen