Sikkerhet · 19. september 2026

Sertifiseringsprosessen for ISMS-P styrkes med mer fokus på feltkontroller

A partially open door revealing a bright red room in a dark space
Dima Pechurin / Unsplash

Sertifiseringsprosessen for ISMS-P, som er et system for styring av informasjonssikkerhet og personvern, endres for å styrke verifisering på stedet fremfor å basere seg på dokumenter.

Personvernkommisjonen har utarbeidet et forslag til endring i gjennomføringsforordningen til personvernloven for å øke effektiviteten av ISMS-P-sertifiseringen. Forslaget er ute på høring fra 16. september til 26. oktober. Endringene er en konkretisering av en plan for å styrke sertifiseringsordningen som ble presentert i april.

Reglene vil bli revidert slik at skriftlige vurderinger og kontroller på stedet kan utføres samtidig. Dette gjøres for å bekrefte om sikkerhetstiltak faktisk fungerer i det operative miljøet, og ikke bare om et sikkerhetssystem er etablert på papiret. For selskaper som opplever sikkerhetsbrudd eller lekkasjer av personopplysninger i sertifiseringsperioden, vil kvalifisert teknisk personell kunne utføre sårbarhetsanalyser og simulerte angrep på stedet ved bruk av kontrollverktøy. Slikt personell må ha kvalifikasjoner på mellomnivå eller høyere i henhold til reglene for fremme av informasjonssikkerhetsindustrien.

De årlige oppfølgingskontrollene etter at sertifiseringen er oppnådd, vil også kunne kombinere skriftlige og fysiske kontroller, inkludert sårbarhetsanalyser ved behov. Dette betyr at ISMS-P-sertifiseringen vil gå fra å bekrefte etablering av et styringssystem på ett tidspunkt, til å kontinuerlig kontrollere det tekniske sikkerhetsnivået og systemdriften.

Det legges opp til at sertifiseringskriteriene kan differensieres basert på mengden personopplysninger som behandles og den sosiale påvirkningen ved en eventuell hendelse. Virksomheter med store mengder data eller stor påvirkning på mange brukere kan få krav om strengere tekniske og administrative beskyttelsestiltak.

Sanksjonene for virksomheter med obligatorisk sertifisering blir også justert. Selskaper som får sertifiseringen inndratt, kan få utsettelse for bøter i ett år for å gi tid til å utbedre årsakene og oppnå ny sertifisering. Denne utsettelsen gjelder ikke dersom sertifiseringen ble oppnådd gjennom falske eller uredelige metoder.

Personvernkommisjonen planlegger å fremme endringene etter å ha samlet inn meninger fra berørte parter og gjennomgått en juridisk vurdering. Relevante kunngjøringer skal revideres innen utgangen av året.