Skip to main content

Information Security Policy Norway

Informasjonssikkerhet policy

Personvernforordningen (GDPR) art. 32; personopplysningsloven (2018); NSM grunnprinsipper

INFORMASJONSSIKKERHETSPOLICY

[Virksomhet Navn]

Organisasjonsnummer: [Virksomhet Orgnr]

Vedtatt: [Vedtaks Dato] | Ansvarlig: [Ansvarlig Leder]

1. FORMÅL OG RETTSLIG GRUNNLAG

Denne informasjonssikkerhetspolicyen fastsetter de tekniske og organisatoriske tiltakene som [Virksomhet Navn] iverksetter for å beskytte informasjonsverdier, herunder personopplysninger, mot uautorisert tilgang, endring, tap og utilgjengelighet. Policyen oppfyller kravene i personvernforordningen (GDPR) artikkel 32, som gjelder i Norge gjennom EØS-avtalen og er gjennomført i norsk rett ved personopplysningsloven (2018).

Policyen er utviklet i samsvar med NSMs Grunnprinsipper for IKT-sikkerhet og ISO/IEC 27001 prinsipper for informasjonssikkerhetsstyring, og supplerer virksomhetens behandlingsprotokoll etter personvernforordningen (GDPR) artikkel 30 og databehandleravtaler etter artikkel 28.

2. OMFANG OG ANVENDELSE

Policyen gjelder for alle ansatte, innleide konsulenter, praktikanter og leverandørers personell som har tilgang til [Virksomhet Navn]s informasjonssystemer og data. Systemer og infrastruktur policyen dekker: [Systemer Omfang].

Dataklassifisering: [Virksomhet Navn] benytter følgende klassifiseringsnivåer: [Dataklassifisering]. Alle ansatte er ansvarlige for å klassifisere og behandle informasjon i henhold til det nivået som er angitt. Personopplysninger etter personvernforordningen (GDPR) artikkel 4 nr. 1 behandles alltid som Konfidensiell eller Strengt konfidensiell, avhengig av om det er tale om ordinære opplysninger eller særlige kategorier etter artikkel 9.

3. TILGANGSSTYRING OG AUTENTISERING

Prinsipp for tilgangsstyring: [Tilgangs Prinsipp]. Tilgang til informasjonssystemer og personopplysninger tildeles kun etter begrunnet behov og godkjenning fra systemansvarlig. Tilgang skal tilbakekalles umiddelbart ved fratredelse, rolleskifte eller opphør av behov.

Tofaktorautentisering (2FA): [Tofaktor]. Passord skal ha en minimumslengde på 12 tegn og inneholde en kombinasjon av store og små bokstaver, sifre og spesialtegn. Passord skal ikke deles mellom ansatte, og systemkontoer skal ikke benyttes av flere brukere. Privilegerte kontoer (administratorkontoer) skal ha sterkere autentiseringskrav enn ordinære brukerkontoer.

4. KRYPTERING OG DATABESKYTTELSE

Personopplysninger og konfidensiell informasjon skal krypteres under overføring ved bruk av TLS 1.2 eller høyere. Lagrade personopplysninger på mobile enheter, bærbare datamaskiner og ekstern lagring (USB-stasjoner, skylager) skal krypteres med AES-256 eller tilsvarende sterk kryptering. Krypteringsnøkler skal administreres på en måte som sikrer at kun autoriserte personer har tilgang, og skal lagres separat fra de krypterte dataene.

Sikkerhetskopiering skal gjennomføres jevnlig, og sikkerhetskopier skal krypteres og lagres atskilt fra primærdataene. Gjenopprettingstider og gjenopprettingspunkter (RTO/RPO) skal dokumenteres i en plan for forretningskontinuitet.

5. AVVIKSHÅNDTERING OG HENDELSESRESPONS

Enhver ansatt som oppdager en faktisk eller mulig sikkerhetshendelse, skal umiddelbart varsle: [Avviks Varsel Til]. Den interne varslingsfristen er: [Datatilsyns Frist]. Avvikshåndteringen skal dokumenteres, og dokumentasjonen skal oppbevares i minst fem år.

Ved brudd på personopplysningssikkerheten skal [Virksomhet Navn] vurdere om hendelsen skal meldes til Datatilsynet etter personvernforordningen (GDPR) artikkel 33, med 72-timers frist fra virksomheten ble kjent med bruddet. Hendelser med sannsynlig høy risiko for de registrerte skal videre varsles til de registrerte etter artikkel 34. Avvikshendelsesregisteret skal oppdateres etter personvernforordningen (GDPR) artikkel 33 nr. 5.

6. LEVERANDØRSTYRING OG TREDJEPARTER

Alle leverandører og tredjeparter med tilgang til [Virksomhet Navn]s informasjonssystemer eller personopplysninger skal underlegges en leverandørvurdering før kontrakt inngås. Databehandleravtale etter personvernforordningen (GDPR) artikkel 28 skal inngås med alle leverandører som behandler personopplysninger på virksomhetens vegne. Leverandørers sikkerhetspraksis og etterlevelse av denne policyen skal verifiseres minst en gang i året.

7. OPPLÆRING OG BEVISSTGJØRING

Alle ansatte skal gjennomføre opplæring i informasjonssikkerhet og personvern ved ansettelse og deretter minimum en gang i året. Opplæringen skal dekke gjeldende policy, klassifisering av informasjon, phishing og sosial manipulasjon, håndtering av personopplysninger etter personvernforordningen (GDPR), og rutiner for avviksvarsling. Gjennomføringen skal dokumenteres.

8. REVISJON OG OPPDATERING

Denne informasjonssikkerhetspolicyen skal revideres minst en gang i året og ved vesentlige endringer i virksomhetens IT-infrastruktur, behandlingsaktiviteter eller gjeldende regelverk. Ansvarlig for revisjon: [Ansvarlig Leder]. Revisjonshistorikken skal dokumenteres. Policyen trer i kraft fra [Vedtaks Dato] og erstatter alle tidligere informasjonssikkerhetspolicyer i [Virksomhet Navn].

GODKJENNING

[Virksomhet Navn], organisasjonsnummer [Virksomhet Orgnr].

Underskrift (daglig leder / styreleder): ___________________________ Dato: _____________

Daglig leder

________________

Signature

Maintained by Vladislav Sergienko, Founder·Template last modified: ·Report an error

What Is a Information Security Policy Norway?

An Information Security Policy in Norway (informasjonssikkerhetspolicy) is a formal governance document that defines an organisation's technical and organisational measures for protecting information assets, including personal data, against unauthorised access, alteration, loss, and unavailability. It implements the requirements of the General Data Protection Regulation (GDPR) article 32, which applies in Norway through the EEA Agreement and is incorporated into Norwegian law by the Personopplysningsloven (2018). The policy documents how the organisation protects personal data and other sensitive information, and serves as evidence of compliance with the accountability principle of GDPR article 5(2).

When Do You Need a Information Security Policy Norway?

Informasjonssikkerhetspolicy i Norge er nødvendig for alle virksomheter som behandler personopplysninger, og særlig i situasjoner der Datatilsynet, kunder eller forretningspartnere etterspør dokumentasjon på sikkerhetstiltak.

GDPR-etterlevelse for behandlingsansvarlige. Alle behandlingsansvarlige er etter personvernforordningen (GDPR) artikkel 32 forpliktet til å iverksette egnede tekniske og organisatoriske tiltak. En informasjonssikkerhetspolicy er den primære dokumentasjonen på at virksomheten har oppfylt denne plikten. Uten en skriftlig policy er det vanskelig å demonstrere etterlevelse overfor Datatilsynet ved tilsyn.

Databehandlere og leverandørkontrakter. Databehandlere er etter personvernforordningen (GDPR) artikkel 32 selvstendig forpliktet til å iverksette egnede sikkerhetstiltak. En informasjonssikkerhetspolicy er et sentralt element i en databehandlers dokumentasjonsgrunnlag, og behandlingsansvarlige vil typisk kreve at leverandøren kan fremlegge en policy som del av leverandørvurderingen og databehandleravtalen.

Sertifisering og standarder. Virksomheter som søker ISO/IEC 27001-sertifisering, ISAE 3402/SOC 2-revisjonsrapport eller annen sikkerhetsrelatert sertifisering, trenger en formalisert informasjonssikkerhetspolicy som en del av sertifiseringsgrunnlaget. Policyen er også et krav i leverandørvurderinger for offentlige anskaffelser og EU-finansierte prosjekter.

Offentlige anskaffelser. Virksomheter som ønsker å levere IT-tjenester eller andre tjenester med tilgang til personopplysninger til det offentlige, møter i praksis krav til dokumentert informasjonssikkerhetspolicy i anbudskonkurranser etter offentlige anskaffelsesregler (anskaffelsesloven av 2016).

Finansforetak og helseinstitusioner. Finansforetak under Finanstilsynets tilsyn er underlagt særskilte krav til informasjonssikkerhet etter CRR/CRD-regelverket og EBA-retningslinjene, som krever en formalisert sikkerhetspolicy. Sykehus, legesentre og helseinstitusjoner er underlagt kravene i normen for informasjonssikkerhet og personvern i helse- og omsorgssektoren («Normen»), som krever en skriftlig informasjonssikkerhetspolicy.

Etter personvern-avvik. Virksomheter som har hatt et brudd på personopplysningssikkerheten som er meldt til Datatilsynet, vil ofte bli bedt om å fremlegge eller utarbeide en informasjonssikkerhetspolicy som del av oppfølgingen av avviket.

Nye ansettelser og onboarding. En informasjonssikkerhetspolicy er et grunnleggende opplæringsdokument som nye ansatte skal gjennomgå som del av sin onboarding. Policyen setter standardene for akseptabel bruk av IT-systemer, klassifisering av informasjon og rapportering av sikkerhetshendelser.

What to Include in Your Information Security Policy Norway

En komplett Informasjonssikkerhetspolicy Norge inneholder følgende nøkkelelementer for å oppfylle kravene i personvernforordningen (GDPR) artikkel 32 og NSMs Grunnprinsipper for IKT-sikkerhet.

Formål og rettslig grunnlag. Policyen skal angi formålet med informasjonssikkerhetsarbeidet og det rettslige grunnlaget, herunder personvernforordningen (GDPR) artikkel 32, personopplysningsloven (2018) og eventuell sektorspesifikk lovgivning. Henvisning til NSMs Grunnprinsipper for IKT-sikkerhet og ISO/IEC 27001 viser faglig forankring og gir policyen troverdighet overfor tilsynsmyndigheter og revisorer.

Omfang og dataklassifisering. Policyen skal klarlegge hvilke systemer, ansatte og opplysninger som er dekket, og innføre et konsekvent dataklassifiseringssystem. Klare klassifiseringsnivåer — for eksempel Offentlig, Intern, Konfidensiell og Strengt konfidensiell — er nødvendige for at ansatte skal vite hvilke regler som gjelder for ulike typer informasjon. Personopplysninger skal alltid behandles som Konfidensiell som et minimum.

Tilgangsstyring og autentisering. Minste privilegiumsprinsippet og rollebasert tilgangskontroll begrenser tilgangen til personopplysninger til dem som har et begrunnet behov. Krav til passordstyring (minimumslengde, kompleksitet, rotasjon) og tofaktorautentisering (2FA) for systemer med personopplysninger er sentrale tiltak etter personvernforordningen (GDPR) artikkel 32.

Kryptering og databeskyttelse. Krav til kryptering under overføring (TLS 1.2 eller høyere) og hvile (AES-256 eller tilsvarende) for personopplysninger og konfidensielle data er et minimumskrav. Sikkerhetskopiering med kryptering og atskilt lagring er nødvendig for å ivareta tilgjengeligheten til opplysningene etter personvernforordningen (GDPR) artikkel 32 nr. 1 bokstav c.

Avvikshåndtering og hendelsesrespons. Policyen skal beskrive prosedyren for å oppdage, varsle, undersøke og dokumentere sikkerhetshendelser. En intern varslingsfrist som er kortere enn 72 timer er nødvendig for å overholde meldeplikten til Datatilsynet etter personvernforordningen (GDPR) artikkel 33. forms-legal.com bibliotekets avviksmeldingsmal er et nyttig supplement.

Leverandørstyring. Krav til leverandørvurdering og databehandleravtale for alle leverandører med tilgang til personopplysninger er sentralt. Policyen bør angi prosessen for å vurdere leverandørers sikkerhetspraksis og for å inkorporere sikkerhetskrav i leverandørkontrakter.

Opplæring og bevisstgjøring. Krav til regelmessig opplæring i informasjonssikkerhet og personvern for alle ansatte styrker den menneskelige faktoren i sikkerhetsarbeidet. Phishing, sosial manipulasjon og passordhygiene er temaer som bør dekkes. Gjennomføringen skal dokumenteres.

Revisjon og oppdatering. Policyen skal angis å revideres minst en gang i året og ved vesentlige endringer. Revisjonshistorikken dokumenterer at virksomheten kontinuerlig forbedrer sine sikkerhetstiltak, i tråd med ansvarlighetsprinsippet i personvernforordningen (GDPR) artikkel 5 nr. 2.

How to Fill Out Your Information Security Policy Norway

Å fylle ut en Informasjonssikkerhetspolicy Norge korrekt krever at man følger trinnene nedenfor for å sikre at policyen oppfyller kravene i personvernforordningen (GDPR) artikkel 32 og NSMs Grunnprinsipper for IKT-sikkerhet.

Trinn 1 — Identifiser virksomheten og ansvarlig. Angi virksomhetens fulle navn, organisasjonsnummer og kontaktopplysninger til den personen som har overordnet ansvar for informasjonssikkerheten. Dette bør typisk være daglig leder eller en utpekt informasjonssikkerhetsansvarlig (CISO). Angi datoen policyen trer i kraft.

Trinn 2 — Definer omfang og dataklassifisering. Beskriv hvilke systemer og infrastruktur policyen gjelder for — vær konkret og unngå vage formuleringer som «alle IT-systemer». Velg et dataklassifiseringssystem som passer virksomhetens størrelse og kompleksitet: to nivåer (Intern/Konfidensiell) er tilstrekkelig for de fleste SME-er, mens større virksomheter kan ha behov for fire nivåer.

Trinn 3 — Velg prinsipp for tilgangsstyring. Velg mellom minste privilegium og rollebasert tilgangskontroll, eller en kombinasjon. Minste privilegium er det strengeste prinsippet og anbefales for systemer med personopplysninger etter personvernforordningen (GDPR). Angi kravet til tofaktorautentisering — «påkrevd for alle» gir best sikkerhet, men «påkrevd for sensitive systemer» er en akseptabel kompromissløsning for virksomheter med begrensede IT-ressurser.

Trinn 4 — Angi avvikshåndteringsprosedyren. Angi hvem sikkerhetshendelser skal varsles til (navn, tittel, e-post) og velg en intern varslingsfrist. En frist på 24 timer er standard og anbefales. Husk at den interne fristen må være kortere enn Datatilsynets 72-timers frist etter personvernforordningen (GDPR) artikkel 33 for å gi behandlingsansvarlig tilstrekkelig tid til å vurdere hendelsen.

Trinn 5 — Tilpass krypteringskravene til virksomhetens behov. For virksomheter som behandler ordinære personopplysninger (kontaktdata, kjøpshistorikk), er TLS i transit og kryptering av mobile enheter og ekstern lagring normalt tilstrekkelig. For virksomheter som behandler helseopplysninger, finansdata eller andre særlig sensitive opplysninger, bør krypteringen av lagrede data (AES-256) og nøkkelhåndteringen beskrives mer detaljert.

Trinn 6 — Legg til virksomhetsspesifikke krav. Tilpass policyen til virksomhetens sektor og risikoeksponering. Finansforetak bør inkorporere krav fra Finanstilsynet og DORA-forordningen (Digital Operational Resilience Act). Helseinstitusjoner bør inkorporere kravene i Normen. Offentlige virksomheter bør referere til NSMs Grunnprinsipper og sikkerhetsloven (2018) der relevant.

Trinn 7 — Forankre policyen i ledelsen og kommuniser til ansatte. En informasjonssikkerhetspolicy som ikke er vedtatt av ledelsen og kommunisert til alle ansatte, er lite verdt. Sørg for at policyen signeres av daglig leder eller styret, og at alle ansatte kvitterer for å ha lest og forstått innholdet. Gjennomføringen av opplæring skal dokumenteres.

Trinn 8 — Sett opp et revisjonsystem. Angi en fast dato for den neste revisjonen av policyen (for eksempel ett år etter vedtak) og ansvaret for revisjonen. Oppbevar alle versjoner av policyen med reviseringsdatoer for å dokumentere kontinuerlig forbedring overfor Datatilsynet.

Common Mistakes to Avoid in Your Information Security Policy Norway

Vanlige feil ved utforming og implementering av Informasjonssikkerhetspolicy i Norge kan undergrave formålet med policyen og medføre brudd på personvernforordningen (GDPR) artikkel 32.

Feil 1 — Policyen er ikke oppdatert. En informasjonssikkerhetspolicy som er fra 2018 og ikke er revidert siden, reflekterer ikke endringene i teknologi, trusselbildet og regelverket. Datatilsynet vil ved tilsyn undersøke om policyen er aktuell. Løsning: sett opp et system for årlig revisjon, og oppdater policyen ved vesentlige endringer i IT-infrastruktur, behandlingsaktiviteter eller regelverk.

Feil 2 — Policyen eksisterer kun på papiret. En policy som ikke er kommunisert til ansatte, ikke etterleves i praksis, og ikke er del av virksomhetens opplæring, gir liten reell sikkerhet. Datatilsynet vil undersøke om sikkerhetstiltakene faktisk er iverksatt, ikke bare om de er beskrevet i et dokument. Løsning: sørg for at policyen er en levende del av virksomhetens kultur, med regelmessig opplæring og dokumentert etterlevelse.

Feil 3 — For generelle og vage sikkerhetskrav. En policy med formuleringer som «vi tar sikkerhet på alvor» eller «vi bruker god sikkerhetspraksis», uten konkrete tiltak, er ikke tilstrekkelig. Personvernforordningen (GDPR) artikkel 32 krever «egnede tekniske og organisatoriske tiltak». Løsning: angi konkrete krav, for eksempel «TLS 1.2 eller høyere for dataoverføring», «AES-256 for lagret data», «12-tegns passord med 2FA».

Feil 4 — Manglende avvikshåndteringsprosedyre. En policy uten klar prosedyre for håndtering av sikkerhetshendelser etterlater ansatte uten veiledning i krisesituasjoner. Løsning: angi hvem som skal varsles, innen hvilken frist, og hvilken informasjon som skal fremskaffes om hendelsen. Koble intern varslingsfrist til Datatilsynets 72-timers frist etter personvernforordningen (GDPR) artikkel 33.

Feil 5 — Ingen leverandørstyring. Mange virksomheter implementerer gode interne sikkerhetstiltak, men mangler prosedyrer for å vurdere og kontrollere leverandørers sikkerhetspraksis. Leverandørers ansatte og systemer er en vanlig kilde til sikkerhetshendelser. Løsning: still krav til leverandørers informasjonssikkerhetspolicy og inngå databehandleravtale med alle leverandører som behandler personopplysninger.

Feil 6 — Tofaktorautentisering ikke implementert. Manglende tofaktorautentisering (2FA) for systemer med personopplysninger er en av de hyppigste og farligste sikkerhetsbristene. Løsning: implementer 2FA for alle systemer med personopplysninger som minimum, og for alle ansattekontoer som best practice.

Feil 7 — Ingen dokumentasjon av opplæring. Å gjennomføre opplæring uten å dokumentere den er en mistet mulighet til å demonstrere etterlevelse. Datatilsynet og ISO/IEC 27001-revisorer vil spørre om dokumentasjon på gjennomført opplæring. Løsning: registrer gjennomført opplæring med deltakerliste, dato og innhold, og oppbevar dokumentasjonen i minst tre år.

Sources & Citations

Statutory citations link to official government sources.

  1. CRREU official

Cite this page

Reference this free template in an article, syllabus, or research note:

APA

Forms Legal. (2026). Information Security Policy Norway (Norway) [Legal document template]. Forms Legal. https://forms-legal.com/norge/business/policies/information-security-policy

MLA

"Information Security Policy Norway (Norway)." Forms Legal, 2026, https://forms-legal.com/norge/business/policies/information-security-policy.

BibTeX
@misc{formslegal-information-security-policy,
  author       = {{Forms Legal}},
  title        = {Information Security Policy Norway (Norway)},
  year         = {2026},
  howpublished = {\url{https://forms-legal.com/norge/business/policies/information-security-policy}},
  note         = {Free legal document template}
}

Also available for these jurisdictions:

Frequently Asked Questions

Statute-referenced template — Template last modified June 2026

This template is provided for informational purposes only and does not constitute legal advice. Laws vary by jurisdiction and change over time. Consult a qualified attorney for advice specific to your situation.Full disclaimer

Found an error? Let us know