Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
The 'Lov om digital sikkerhet' is Norway's implementation of the EU's NIS2 Directive, enhancing cybersecurity standards for essential services and expanding the scope of regulated entities.
The 'Lov om digital sikkerhet' (Digital Security Act) in Norway is the implementation of the EU's NIS2 Directive. While not an EU member, Norway aligns with European cybersecurity standards through the EEA agreement.
The NIS2 directive expands the scope of regulated entities and introduces stricter requirements for risk management, incident reporting, and security measures. It also places direct responsibility on the management bodies of covered entities for approving and overseeing the implementation of cybersecurity risk-management measures.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
En tilbyder av en samfunnsviktig tjeneste skal utarbeide, vedlikeholde og dokumentere beredskapsplaner og gjennomføre øvelser for å teste planverket og utvikle virksomhetens kompetanse til å håndtere hendelser.
En tilbyder av en samfunnsviktig tjeneste skal utarbeide, vedlikeholde og dokumentere risikovurderinger. Risikovurderingene skal være av et slikt omfang at tilbyderen kan identifisere organisatoriske, teknologiske,fysiske og personellmessige sikkerhetstiltak som ivaretar formålene i § 8 andre ledd. Ved endringer i virksomheten som kan påvirke sikkerheten, skal tilbyderen vurdere hvilken risiko endringene medfører.
Risikovurderingene skal minst beskrive
a. virksomhetens nettverk og informasjonssystemer og hvilken betydning disse har for leveransen av den samfunnsviktige tjenesten
b. hvilke hendelser virksomhetens nettverk og informasjonssystemer kan bli utsatt for
c. hvilke sårbarheter som er knyttet til virksomhetens nettverk og informasjonssystemer
d. konsekvensen av hendelser
e. i hvilken grad virksomheten er avhengig av andre virksomheter for å fungere som den skal.
Når tilbyderens nettverk eller informasjonssystem er utsatt for en hendelse, skal hendelsens karakter og omfang identifiseres. Tilbyderen skal iverksette nødvendige mottiltak og tiltak for å gjenopprette den sikre tilstanden i nettverk og informasjonssystemet.
En tilbyder av en samfunnsviktig tjeneste skal ha en beredskapsplan for håndtering av hendelser og varsling etter § 17 . Tilbyderen skal vurdere relevante beredskapstiltak og skjerping i eksisterende sikkerhetstiltak som raskt kan iverksettes ved behov.
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer. Teknologiske sikkerhetstiltak skal minst omfatte sikkerhetsovervåkning av nettverk og informasjonssystemer for å avdekke hendelser.
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer. Teknologiske sikkerhetstiltak skal minst omfatte tiltak som skal sikre at nettverk og informasjonssystemer videreutvikles kontinuerlig, herunder at oppdateringer kvalitetssikres, installeres og testes fortløpende.
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer. Teknologiske sikkerhetstiltak skal minst omfatte tiltak som skal sikre at nettverk og informasjonssystemer har tilstrekkelig kapasitet til å tåle overbelastning og utstyrssvikt.
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer. Teknologiske sikkerhetstiltak skal minst omfatte tiltak som skal sikre at nettverk og informasjonssystemer kan håndtere forskjellige typer avbrudd og gjenopprettes innen rimelig tid uten vesentlig reduksjon av tjenestens kvalitet.
En tilbyder av en samfunnsviktig tjeneste skal iverksette tiltak for fysisk sikkerhet for å opprettholde forsvarlig sikkerhet i nettverk og informasjonssystemer.
Fysiske sikkerhetstiltak skal minst omfatte
a. tiltak for å forhindre at uvedkommende får tilgang til lokasjoner og fysisk og teknisk infrastruktur som nettverk og informasjonssystemer benytter eller er avhengig av
b. tiltak for å identifisere og beskytte bygninger, rom og tilstøtende områder som har betydning for sikkerhetsnivået til nettverk og informasjonssystemer som understøtter den samfunnsviktige tjenesten
c. tiltak for å ivareta eksterne avhengigheter, herunder datakommunikasjon og strømtilførsel
d. tiltak for å avdekke hendelser med negativ virkning på sikkerheten i nettverk og informasjonssystemer.
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer. Teknologiske sikkerhetstiltak skal minst omfatte tiltak for segmentering av nettverk og tjenester basert på minste privilegiums prinsipp.
En tilbyder av en samfunnsviktig tjeneste skal påse at leverandører og andre som utfører arbeid som kan påvirke sikkerheten i nettverk og informasjonssystemer og som utfører arbeid for eller på vegne av virksomheten, utfører arbeidet på en måte som gjør at kravene til forsvarlig sikkerhet overholdes.
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer. Teknologiske sikkerhetstiltak skal minst omfatte styring av og kontroll med tilganger til virksomhetens nettverk og informasjonssystemer.
Basert på risikovurderingene i § 7 skal en tilbyder av en samfunnsviktig tjeneste ha en plan for å håndtere risiko. Som en del av risikohåndteringen skal tilbyderen iverksette organisatoriske, teknologiske, fysiske og personellmessige sikkerhetstiltak for å redusere risiko og opprettholde et forsvarlig sikkerhetsnivå.
Sikkerhetstiltakene skal som et minimum ha som formål å bidra til sikker plattform, sikker drift og vedlikehold, samt sikker hendelseshåndtering og gjenoppretting.
Virksomheter og myndigheter som er omfattet av digitalsikkerhetsloven kan behandle personopplysninger, herunder personopplysninger som nevnt i personvernforordningen artiklene 9 og 10, når det er nødvendig for å utføre oppgaver i eller i medhold av digitalsikkerhetsloven.
Personopplysninger skal behandles for spesifikke, uttrykkelig angitte og berettigede formål, herunder for å
a. iverksette sikkerhetstiltak
b. håndtere hendelser, herunder bistand
c. utøve varslingsplikt
d. motta varsler
e. utøve oppgaver som responsmiljø
f. utøve oppgaver som nasjonalt kontaktpunkt
g. føre tilsyn.
Behandlingen av personopplysninger og inngrepet i personvernet skal ikke være mer omfattende enn det som er nødvendig for å oppnå formålet.
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer. Teknologiske sikkerhetstiltak skal minst omfatte sterk autentisering for adgang til nettverk og informasjonssystemer.
En tilbyder av en samfunnsviktig tjeneste skal iverksette nødvendige sikkerhetstiltak for ansatte,leverandører og oppdragstakere som kan få tilgang til virksomhetens nettverk og informasjonssystemer gjennom å sørge for
a. at adgang til lokaler og tilganger til nettverk og informasjonssystemer tildeles basert på roller, oppgaver,ansvar og tjenstlig behov, samt følge opp at personell ikke har flere tilganger enn nødvendig
b. at personell nevnt i leddet her er gjort kjent med relevante sikkerhetstiltak, at de har tilstrekkeligkompetanse innenfor sikkerhet og gis nødvendig opplæring ved behov.
Når et arbeidsforhold eller en tjeneste avsluttes, skal en tilbyder av en samfunnsviktig tjeneste sikre at den som slutter ikke lenger har tilgang til virksomhetens nettverk og informasjonssystemer.
Explore our comprehensive resources and improve your security with the themes of this framework.
Discover specific ways our platform streamlines your ISO 27001 compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.