nettverk og infrastruktur
Fra 1. januar blir datasenterbransjen regulert: Dette er kravene
Ny forskrift skal sikre tryggere og mer robuste datasentre i Norge, ifølge regjeringen.
Regjeringen vedtok fredag en ny datasenterforskrift som trer i kraft 1. januar 2025. Forskriften utdyper kravene i den nye ekomloven. Dette er den første reguleringen med egne krav til datasentre i Norge.
Med det nye regelverket ønsker regjeringen å styrke sikkerheten og robustheten for norske datasentre, opplyser digitaliseringsdepartementet i en pressemelding.
– Nå får vi den første reguleringen av datasentre i Norge. Nesten alt vi gjør på en PC eller en smarttelefon i løpet av en dag, er innom et datasenter. Da er det helt nødvendig å stille krav til at sikkerheten ivaretas, og at vi nå får på plass en spesifikk regulering av denne næringen, sier digitaliserings- og forvaltningsminister Karianne Tung i meldingen.
Forskriften gjelder datasentre som trekker minst 0,5 MW elektrisk effekt fra kraftnettet.
Krav til registrering og dokumentasjon
Den nye forskriften stiller krav til at datasenteroperatører må registrere seg hos Nasjonal kommunikasjonsmyndighet (Nkom) før oppstart. Registreringen skal inneholde detaljer som operatørens navn, organisasjonsnummer, fysiske lokasjon, tjenester som tilbys og om det er offentlige eller kommunale myndigheter og virksomheter på kundelisten.
Det stilles også krav om å peke ut en representant for datasenteroperatøren som kan møte fysisk opp i datasenteret med fullmakt og kunnskap til å kunne følge opp forespørsler fra myndighetene.
I tillegg må det oppgis hvor mye strøm datasenteret forventer å bruke, og hvor stor andel av dette som skal gå til utvinning av kryptovaluta.
For eksisterende datasentre gjelder en overgangsordning, der registreringsplikten må oppfylles innen 1. juli 2025.
Krav til sikkerhet og beredskap
Forskriften stiller også sikkerhetskrav for datasentre. Operatører må etablere systemer for sikkerhetsstyring, risikoanalyser, og beredskapsplanlegging.
Datasenteroperatørene må varsle Nkom om hendelser som har medført vesentlige brudd på datasenteret eller datasentertjenestenes tilgjengelighet, autentisitet, integritet eller konfidensialitet.
Nkom kan også pålegge datasentre å gjennomføre sikkerhetsrevisjoner utført av uavhengige tredjeparter, og operatørene må selv dekke kostnadene.
I tillegg kan myndighetene pålegge nasjonal autonomi i driften av datasentre i krisesituasjoner.
Nkom vil føre tilsyn med at forskriftens krav etterleves, skriver departementet. Overtredelse av kravene kan medføre overtredelsesgebyr på opptil fem prosent av foretakets foretakets omsetning for siste regnskapsår.
Varsler flere krav
Statsråden varsler samtidig at departementet vil foreslå ytterligere endringer i regelverket, og at dette blir sendt på høring tidlig neste år.
Disse endringsforslagene har ifølge departementet blant annet som formål å bidra til å bekjempe kriminalitet og ivareta nasjonal sikkerhet ved at myndighetene på visse vilkår får tilgang til informasjon om kunder i et datasenter.
Samtidig vil kravene til datasenteroperatørens kontaktperson bli detaljert ytterligere, skriver departementet.