Digital sikkerhet har aldri vært viktigere enn nå. De siste årene har både private og offentlige virksomheter opplevd en betydelig økning i digitale angrep – mer avanserte, mer målrettede og ofte rettet mot kritisk infrastruktur. NIS2 er EU-direktivet som skal sikre at viktige samfunnsfunksjoner kan opprettholde drift og sikkerhet, også ved cyberangrep eller tekniske hendelser. Direktivet er allerede innført i blant annet Danmark, og implementeringen er nå i gang i Sverige. Det stiller strengere krav, tydeliggjør ansvarsfordelingen og styrker behovet for en systematisk tilnærming til cybersikkerhet.
Hvem blir omfattet av NIS2?
NIS2 gjelder for virksomheter som leverer tjenester samfunnet er avhengig av for å fungere. Direktivet utvider omfanget fra tidligere regelverk og inkluderer nå både essensielle og viktige tjenester i flere samfunnskritiske sektorer, blant annet:
- Energi, som kraftforsyning, fjernvarme og hydrogenproduksjon
- Vannforsyning og avløp, inkludert selskaper som leverer drikkevann og håndterer avløp
- Transport, som luftfart, maritime tjenester, jernbane og vei-infrastruktur
- Digitale tjenester, som skytjenesteleverandører, datasentre, nettplattformer og søkemotorer
Virksomheter som ikke er direkte omfattet, kan likevel bli berørt dersom de leverer tjenester til regulerte aktører. Dette gjelder særlig i komplekse verdikjeder, der mindre selskaper eller leverandører med tilgang til kritiske systemer kan pålegges krav gjennom kontrakter.
Klikk her for å lese mer om hvem som omfattes av NIS2 på Lovdatas nettsider.
Hva innebærer NIS2?
Utvidet ansvar – spesielt for ledelsen
En av de største endringene i NIS2 er at ledelsen får et tydeligere ansvar for cybersikkerheten. Toppledelsen må forstå virksomhetens risiko, ta beslutninger om nødvendige tiltak og sikre at disse faktisk gjennomføres. Ved manglende etterlevelse kan ledelsen holdes personlig ansvarlig. Direktivet åpner for sanksjoner, og i alvorlige tilfeller kan ledere ilegges midlertidig suspensjon fra verv. Dette gjør det avgjørende for virksomheter å ha kontroll på risiko, rutiner og dokumentasjon.
Omfattende sikkerhetskrav
Lovdata beskriver fem grunnleggende krav som alle virksomheter må etterleve:
- Risikovurdering og styring: Virksomheten må regelmessig analysere trusler og sårbarheter i egne nettverks- og informasjonssystemer for å vite hvor risikoen er størst.
- Beskyttelse av systemer: Det skal finnes tekniske og organisatoriske tiltak som forhindrer uautorisert tilgang, endringer, tap eller ødeleggelse av informasjon og systemer.
- Evne til å oppdage hendelser: Organisasjonen må ha verktøy og rutiner som gjør det mulig å identifisere og analysere sikkerhetshendelser raskt.
- Respons og gjenoppretting: Det skal være etablert prosedyrer som gjør virksomheten i stand til å håndtere hendelser effektivt og bringe systemene tilbake til normal drift.
- Sikkerhetsbevissthet og opplæring: Alle ansatte må få nødvendig opplæring og være bevisste på trusler, arbeidsrutiner og beste praksis for å redusere risiko.
Krav til rapportering av hendelser
Alvorlige sikkerhetshendelser skal rapporteres til myndighetene innen 24 timer. Dette skal følges opp med en mer detaljert sluttrapport innen én måned. Kravene setter høye forventninger til overvåkning, tydelige roller og etablerte prosesser.
Leverandørkjedesikkerhet – et av de kritiske kravene i NIS2
Leverandørkjedesikkerhet er en sentral del av direktivet. Mange cyberangrep starter hos tredjepartsleverandører med tilgang til kritiske systemer. Derfor krever NIS2 at virksomheter:
- Vurderer risiko i hele leverandørkjeden
- Stiller tydelige sikkerhetskrav i kontrakter
- Innhenter dokumentasjon på etterlevelse
- Følger opp leverandører med revisjoner og kontroller – også hos underleverandører
Dette er særlig viktig i energisektoren, hvor eksterne aktører ofte har tilgang til kritiske komponenter og driftsmiljøer. Direktivet understreker også at virksomheter kan omfattes indirekte gjennom sine leverandører, selv om de ikke er direkte regulert.
Hva betyr dette for de tjenestene Geomatikk leverer?
Mange infrastruktureiere deler fortsatt kart og teknisk informasjon uten sikker innlogging, bakgrunnssjekk eller tilstrekkelig sporbarhet. Med NIS2 må tilgangen til kart, graveinformasjon og nettdata håndteres som en kontrollert og dokumentert prosess – med sterk autentisering, rollebasert tilgang, loggføring og klare rutiner for hendelseshåndtering.
Geomatikk sørger for sikker distribusjon av kart og nettdata på vegne av våre kunder. Vi tilbyr full sporbarhet, etablerte prosesser for varsling og oppfølging ved hendelser, som gjør det enklere å dokumentere etterlevelse – også overfor leverandører og underleverandører.
Konklusjon
NIS2 setter en ny standard for cybersikkerhet. Direktivet skjerper både krav og ansvar, og tydeliggjør at sikkerhet ikke lenger kan være et rent IT anliggende, men et strategisk styringsområde som involverer hele organisasjone.
Som en del av dette har Geomatikk etablert et aktivt sikkerhetsarbeid og en rekke tekniske og organisatoriske tiltak som støtter etterlevelse av NIS2 – blant annet sikre innloggingsløsninger som BankID, kontrollert datadeling gjennom GeoBridge og robuste prosesser for tilgangsstyring, sporbarhet og hendelseshåndtering.
Trenger du dokumentasjon?
For å gjøre det enkelt for våre kunder tilbyr vi et signert dokument som bekrefter vår etterlevelse av NIS2 og relevante ISO‑standarder. Du finner skjemaet for å motta signert erklæring her.
Du kan lese mer om hvordan vi jobber med digital sikkerhet her.
Aktuelle nyheter

Gravemeldingstjenesten gir kontroll – og styrker NIS2-etterlevelsen
Gravemeldingstjenesten gir netteiere kontroll, sporbarhet og redusert risiko. Se hvordan tjenesten støtter etterlevelse av NIS2.

NIS2 og leverandørkjedesikkerhet
Leverandørkjedesikkerhet handler om hvordan virksomheten identifiserer og håndterer risiko knyttet til eksterne aktører med tilgang til systemer, data eller driftsmiljøer.

GeoBridge: behovsstyrt og sikker datadeling
GeoBridge gjør datadeling mer behovsstyrt og automatisert, samtidig som netteier beholder kontrollen over hva som deles – og når.

Et skjerpet trusselbilde
Det skjerpede trusselbildet gjør at europeiske myndigheter nå stiller tydeligere og mer omfattende krav til sikkerheten i kritisk infrastruktur. NIS2-direktivet er et sentralt virkemiddel i dette arbeidet og utgjør EUs nye rammeverk for cybersikkerhet.



