Hvordan ser sikkerhetslandskapet ut for norske virksomheter i 2026?

Cybersikkerhet er ikke lenger noe som kan delegeres til IT-avdelingen alene. I 2026 er det et tydelig ledelses- og styringsansvar – drevet fram av et mer alvorlig trusselbilde, tettere leverandørkjeder og strengere krav til dokumentasjon og etterlevelse. Med NIS2 på vei inn i norsk regelverk møter norske virksomheter et sikkerhetsår der modenhet må vises i praksis, ikke bare i policyer. Her er seks trender for 2026.

Lise Marie Seierstad Kværne

Trykk på taggene for å lese mer om hvor og hvordan vi benytter samme fag og teknologi


1. Helhetlig sikkerhetsstyring

I 2026 handler sikkerhet mindre om enkeltstående tekniske tiltak og mer om styring, beredskap og risikohåndtering. Trusselaktører er mer organiserte, ofte statlig støttet, og angrepene mer målrettede og sofistikerte enn før.

Den geopolitiske situasjonen gjør også Norge mer relevant som mål. Kritisk digital infrastruktur, energi, transport, offentlig sektor og leverandørkjeder er tettere sammenvevd. Det betyr at angrep sjelden rammer én aktør isolert – de gir ringvirkninger i verdikjeder og samarbeid.

I praksis betyr det: Sikkerhet må forankres i virksomhetsstyring, ikke bare i teknologi.

2. Ledelsen kan ikke lene seg på IT-avdelingen alene

Cybersikkerhet er ikke først og fremst et IT-ansvar – det er et ledelses- og styreansvar. Kravene til risikoforståelse, hendelseshåndtering, beredskap og dokumentasjon kommer tydeligere både fra myndigheter, kunder og samarbeidspartnere.

Derfor snakker flere virksomheter nå om cybersikkerhet som helhetlig sikkerhetsstyring: en disiplin som omfatter kultur, prosesser, leverandører og kontinuerlig oppfølging.

Kjernen i skiftet: Ledelsen må eie prioriteringene – og ta ansvar for modenheten.

3. NIS2 trer i kraft: Hva betyr det for norske virksomheter?

NIS2 (EUs oppdaterte direktiv for nettverk og informasjonssikkerhet) er laget for å heve sikkerhetsnivået i Europa, redusere risikoen for alvorlige hendelser og sikre at samfunnskritiske tjenester fungerer – også i kriser. Direktivet er vedtatt i EU, men vi vet enda ikke når det innføres i norsk regelverk.

Selv om detaljene i norsk implementering kan avklares senere, er én ting allerede tydelig: Virksomheter har ikke tid til å “vente og se”. NIS2 krever at sikkerhetsarbeid kan dokumenteres og etterprøves, og at virksomheten har kontroll på både egne tiltak og leverandørkjeden. 

Les mer om hvordan Bouvet kan hjelpe virksomheter møte NIS2-kravene

Hvordan komme i gang med NIS2?

  • Skaff et statusbilde: Hvor står virksomheten i dag, og hva er gapet til kravene?
  • Forankre i styre og ledelse: NIS2 er styring, ikke bare teknikk.
  • Etabler en plan: prioriter tiltak, ansvar og tidslinje.
  • Husk kontinuitet: NIS2 er ikke en engangsøvelse, men en kontinuerlig prosess med revisjoner, oppfølging og forbedring.

4. Har virksomheten kontroll på leverandørene?

Tredjepartsrisiko får langt større oppmerksomhet i 2026. Mange virksomheter blir ikke angrepet direkte, men via leverandører – gjennom tilgang, integrasjoner, driftspartner eller programvare i kjeden.

Derfor blir tillit og sikkerhetsmodenhet i leverandørleddet et konkurransefortrinn: Evnen til å dokumentere sikkerhetsnivå, håndtere hendelser og følge opp sårbarheter blir avgjørende – og er også en sentral del av NIS2.

Spørsmålet flere må svare på: Ikke bare “hvor sikre er vi?”, men “hvor sikre er de vi er avhengige av?”

5. Store forskjeller mellom sektorer – men felles krav

Ulike bransjer har ulike risikobilder:

  • Energi, helse og transport: Tilgjengelighet og kontinuitet er kritisk. Sikkerhet handler om at tjenester må fungere i kriser – også når noe går galt.
  • Finans og betalingssystemer: Integritet og tillit står i sentrum. Små avvik kan gi store konsekvenser, og krav til kontroll og dokumentasjon er svært høye.
  • Kunnskaps- og konsulentmiljøer / privat sektor: Konfidensialitet, immaterielle verdier og leverandørkjeder dominerer risikobildet.

Samtidig finnes tydelige fellestrekk på tvers: Sikkerhet er ledelsesansvar, og modenhet må vises gjennom prioritering, kultur og praktisk evne til å håndtere hendelser. I 2026 blir bevisstgjøring og opplæring av ansatte en integrert del av sikkerhetsarbeidet – ikke et “tiltak ved siden av”.

De fleste virksomheter i dag er underlagt et sammensatt landskap av lover, forskrifter og bransjespesifikke krav innen sikkerhet og personvern. For ledelsen innebærer dette et reelt styringsansvar – ikke bare for å kjenne til regelverkene, men for å forstå hva de faktisk betyr for egen virksomhet. Samtidig er det mange ledere som i praksis har best oversikt over «sitt» primærregelverk, mens tilgrensende krav får mindre oppmerksomhet. Utfordringen er at risikoen sjelden følger sektorgrenser – og at manglende helhetsforståelse kan skape blindsoner i styringen.

6. Sikkerhet og KI: høyere tempo, nye risikoer

I 2026 påvirker KI sikkerhet på to måter samtidig: Det senker terskelen for angrep, og det blir en del av virksomhetens kritiske prosesser.

På angrepssiden gjør KI det enklere å automatisere, skalere og tilpasse angrep. Det øker tempoet i trusselbildet og stiller høyere krav til oppdagelse, respons og robuste sikkerhetsrutiner – ikke minst rundt identitet, tilgangsstyring og hendelseshåndtering.

Samtidig tar virksomheter i bruk KI i utvikling, analyse, kundedialog og beslutningsstøtte. Da handler sikkerhet også om kontroll på data, integrasjoner og leverandører: hvilke data som brukes, hvor de behandles, hvem som eier plattformen, og hvordan risiko overvåkes og dokumenteres. Når KI-løsninger ofte er skybaserte og leverandørstyrte, blir transparens og tredjepartsrisiko ekstra viktig.

Kort sagt: KI øker både angrepstempoet og kompleksiteten i virksomhetens egne systemer – og gjør styring og ansvar enda mer sentralt.

Kontakt oss

Lise Marie Seierstad Kværne
Lise Marie Seierstad Kværne
Avdelingsleder, Tjenesteleveranser

Se flere artikler og referanser