NIS2 i korte trekk
NIS2-direktivet (Network and Information Security Directive 2) innebærer et betydelig løft i kravene til digital sikkerhet for samfunnskritiske virksomheter. Direktivet utvider hvem som omfattes, og stiller tydeligere krav til risikostyring, styring på ledelsesnivå og dokumentert etterlevelse.
For netteiere og aktører i energisektoren er én endring særlig viktig:
Sikkerhetsansvaret omfatter ikke bare egne systemer, men også leverandører og underleverandører.
Denne artikkelen ser nærmere på leverandørkjedesikkerhet i NIS2, med særlig relevans for energi og kritisk infrastruktur.
For en overordnet gjennomgang av NIS2 og hvem direktivet gjelder for, kan du lese mer her: https://geomatikk.no/2026/01/20/nis2-stiller-strengere-krav-til-sikkerhet-er-din-virksomhet-klar/
Leverandørkjedesikkerhet i energisektoren
Leverandørkjedesikkerhet handler om hvordan virksomheten identifiserer og håndterer risiko knyttet til eksterne aktører med tilgang til systemer, data eller driftsmiljøer.
For netteiere gjelder dette blant annet leverandører som:
- håndterer nett- og infrastrukturdokumentasjon
- leverer IT‑ og driftstjenester
- har tilgang til operative systemer eller feltløsninger
- utfører arbeid i eller nær kritisk infrastruktur
NIS2 er tydelig på at ansvaret for sikkerheten alltid ligger hos virksomheten, også når tjenester er satt ut til tredjepart.
Leverandørkjedesikkerhet – et sentralt krav i NIS2
Erfaring viser at alvorlige digitale hendelser ofte starter hos tredjepartsleverandører som har legitime tilganger, men utilstrekkelig sikkerhetsnivå. For å redusere denne risikoen stiller NIS2 krav om at virksomheten kan dokumentere at den:
- vurderer risiko i hele leverandørkjeden
- stiller tydelige sikkerhetskrav i avtaler
- innhenter relevant dokumentasjon fra leverandører
- følger opp leverandører gjennom kontroller og vurderinger
Kravene gjelder i praksis – også før NIS2 er innført i Norge
Digitalsikkerhetsloven, som trådte i kraft 1. oktober 2025, er Norges implementering av NIS1‑direktivet og gjelder allerede for energisektoren i dag. Loven stiller krav til risikostyring, sikkerhetstiltak og håndtering av leverandørforhold for samfunnskritiske virksomheter.
NIS2‑direktivet er foreløpig ikke implementert i norsk rett, men er allerede gjeldende i flere EU‑land, inkludert nordiske naboland. Direktivet skjerper og utvider kravene som følger av NIS1, særlig når det gjelder leverandørkjedesikkerhet, dokumentasjon og ledelsesansvar. NIS2 gir dermed en tydelig pekepinn på hvilket kravsnivå som er i ferd med å bli forventet også i Norge.
For norske netteiere innebærer dette at virksomheten må ha kontroll på leverandørkjeden og kunne dokumentere at leverandører som håndterer nett‑ og infrastrukturdata oppfyller nødvendige sikkerhetskrav. Leverandører blir dermed indirekte berørt av NIS2 gjennom kundekrav, kontrakter og løpende oppfølging. Tillit alene er ikke tilstrekkelig – sikkerhetsarbeidet må være dokumenterbart.
Strukturert tilnærming til kravene
NIS2 gir ikke én teknisk fasit, men forutsetter en risikobasert og systematisk tilnærming. For netteiere kan et naturlig utgangspunkt være å:
- kartlegge leverandører med tilgang til kritiske systemer og data
- vurdere leverandørenes betydning og risiko
- stille tydelige sikkerhetskrav i kontrakter
- etablere rutiner for oppfølging og kontroll
Dette gir et godt grunnlag for både etterlevelse og trygg drift.
Dokumentasjon og compliance – støtte til netteiernes NIS2‑arbeid
Som leverandør av gravemeldings‑ og kabelpåvisningstjenester håndterer Geomatikk AS store mengder sikkerhetsrelevant informasjon om kabler, ledningsnett og annen kritisk infrastruktur på vegne av netteiere. Sikkerhet er derfor integrert i hele virksomheten.
Geomatikk har etablert et helhetlig sikkerhetsstyringssystem som dekker de leverandørkjedekravene NIS2 stiller til netteiere, blant annet innen risikovurdering, hendelseshåndtering, leverandørstyring og informasjonskontroll. Våre prosesser og styringssystemer revideres jevnlig av uavhengige eksterne parter, herunder akkrediterte sertifiseringsorganer, og bygger på anerkjente standarder.
Geomatikk har også etablerte rutiner for håndtering av sikkerhetshendelser, inkludert varsling av berørte kunder der det er relevant. Dette er en viktig del av leverandørkjedesikkerheten og bidrar til at netteiere raskt får nødvendig informasjon ved hendelser som kan påvirke deres systemer eller data.
For å støtte netteiernes arbeid med leverandørkontroll og dokumentasjon, har Geomatikk utarbeidet et standardisert, signert dokument som beskriver hvordan vi arbeider med informasjonssikkerhet og etterlevelse av relevante krav, inkludert:
- ISO/IEC 27001
- ISO 9001
- ISO 14001
- ISO 45001
Fyll ut skjemaet nedenfor for å motta dokumentasjonen direkte på e‑post.
Mer enn etterlevelse
For energisektoren handler leverandørkjedesikkerhet ikke bare om regelverk, men om stabil energiforsyning, redusert risiko for hendelser og økt tillit hos myndigheter og samarbeidspartnere.
Virksomheter som arbeider strukturert med dette i dag, står bedre rustet når NIS2 formelt innføres i Norge.







