nettverk og infrastruktur

Fra 1. januar blir datasenterbransjen regulert: Dette er kravene

Ny forskrift skal sikre tryggere og mer robuste datasentre i Norge, ifølge regjeringen.

Illustrasjonsbilde: Dronefoto av Green Mountain datasenter på Rjukan.
Illustrasjonsbilde: Dronefoto av Green Mountain datasenter på Rjukan.

Kortversjonen

  • Regjeringen har vedtatt en ny forskrift for datasentre, som gjelder fra 1. januar 2025, og stiller krav til sikkerhet og robusthet.

  • Operatører må registrere seg hos Nasjonal kommunikasjonsmyndighet med detaljer om drift, og de må oppfylle sikkerhetskrav og gjøre beredskapsplanlegging.

  • Departementet planlegger flere endringer for å bekjempe kriminalitet og ivareta nasjonal sikkerhet, med høring tidlig neste år.

Regjeringen vedtok fredag en ny datasenterforskrift som trer i kraft 1. januar 2025. Forskriften utdyper kravene i den nye ekomloven. Dette er den første reguleringen med egne krav til datasentre i Norge.

Med det nye regelverket ønsker regjeringen å styrke sikkerheten og robustheten for norske datasentre, opplyser digitaliseringsdepartementet i en pressemelding.

– Nå får vi den første reguleringen av datasentre i Norge. Nesten alt vi gjør på en PC eller en smarttelefon i løpet av en dag, er innom et datasenter. Da er det helt nødvendig å stille krav til at sikkerheten ivaretas, og at vi nå får på plass en spesifikk regulering av denne næringen, sier digitaliserings- og forvaltningsminister Karianne Tung i meldingen.

Forskriften gjelder datasentre som trekker minst 0,5 MW elektrisk effekt fra kraftnettet.

Krav til registrering og dokumentasjon

Den nye forskriften stiller krav til at datasenteroperatører må registrere seg hos Nasjonal kommunikasjonsmyndighet (Nkom) før oppstart. Registreringen skal inneholde detaljer som operatørens navn, organisasjonsnummer, fysiske lokasjon, tjenester som tilbys og om det er offentlige eller kommunale myndigheter og virksomheter på kundelisten.

Det stilles også krav om å peke ut en representant for datasenteroperatøren som kan møte fysisk opp i datasenteret med fullmakt og kunnskap til å kunne følge opp forespørsler fra myndighetene.

I tillegg må det oppgis hvor mye strøm datasenteret forventer å bruke, og hvor stor andel av dette som skal gå til utvinning av kryptovaluta.

For eksisterende datasentre gjelder en overgangsordning, der registreringsplikten må oppfylles innen 1. juli 2025.

Krav til sikkerhet og beredskap

Forskriften stiller også sikkerhetskrav for datasentre. Operatører må etablere systemer for sikkerhetsstyring, risikoanalyser, og beredskapsplanlegging.

Datasenteroperatørene må varsle Nkom om hendelser som har medført vesentlige brudd på datasenteret eller datasentertjenestenes tilgjengelighet, autentisitet, integritet eller konfidensialitet.

Nkom kan også pålegge datasentre å gjennomføre sikkerhetsrevisjoner utført av uavhengige tredjeparter, og operatørene må selv dekke kostnadene.

I tillegg kan myndighetene pålegge nasjonal autonomi i driften av datasentre i krisesituasjoner.

Nkom vil føre tilsyn med at forskriftens krav etterleves, skriver departementet. Overtredelse av kravene kan medføre overtredelsesgebyr på opptil fem prosent av foretakets foretakets omsetning for siste regnskapsår.

Varsler flere krav

Statsråden varsler samtidig at departementet vil foreslå ytterligere endringer i regelverket, og at dette blir sendt på høring tidlig neste år.

Disse endringsforslagene har ifølge departementet blant annet som formål å bidra til å bekjempe kriminalitet og ivareta nasjonal sikkerhet ved at myndighetene på visse vilkår får tilgang til informasjon om kunder i et datasenter.

Samtidig vil kravene til datasenteroperatørens kontaktperson bli detaljert ytterligere, skriver departementet.

Powered by Labrador CMS