Etter digitalsikkerhetsloven er det tilbydere av samfunnsviktige tjenester og tilbydere av digitale tjenester som er omfattet av loven. Identifiseringen av samfunnsviktige tjenester baseres på en nedenfra-og-opp-tilnærming, dette innebærer at det er opp til den enkelte virksomhet å identifisere seg selv om samfunnsviktig. Virksomhetene må aktivt ta stilling til hvorvidt de anses som samfunnsviktige tjenester. Sektormyndighetene gis imidlertid anledning til å utpeke enkeltvirksomheter som loven skal gjelde for.
Nøyaktig hvilke virksomheter som er samfunnsviktige fastsettes basert på tre vilkår som alle må være oppfylt.
1. Virksomheten må tilby en tjeneste innenfor de angitte sektorene energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur.
2. Tjenesteleveransen må være avhengig av nettverk- og informasjonssystemer. Rent operasjonelle miljøer som ikke er koblet på nett faller derfor utenfor.
3. En hendelse i virksomhetens nettverks og informasjonssystemer må ha betydelig forstyrrende virkning på leveransen av den samfunnsviktige tjenesten. Vurderingstemaet er tjenesteleveranse i en samfunnssammenheng, og ikke virksomhetens tjenesteleveranse isolert sett. Det er meningen å omfatte de virksomheter som er så viktig for samfunnet at en hendelse hos virksomheten får negativ virkning for samfunnet.
Det kan være vanskelig å mene noe om hvorvidt virksomhetens tjenesteleveranse i en samfunnssammenheng er kritisk. Derfor har Nasjonal sikkerhetsmyndighet og direktoratet for samfunnssikkerhet og beredskap på vegne av departementet og i samarbeid med berørte sektormyndigheter, gjort en nærmere og foreløpig vurdering av hvilke kriterier og terskelverdier som kan benyttes for å identifisere hvilke virksomheter som skal anses som tilbydere av samfunnsviktige tjenester etter lovforslaget.
I denne vurderingen skal det legges vekt på blant annet:
- Antall brukere som er avhengig av tjenesten.
- Hvorvidt andre opplistede sektorer er avhengig av tjenesten.
- Hvilken virkning en hendelse kan ha i form av omfang og varighet for økonomiske og samfunnsmessige aktiviteter eller samfunnssikkerheten for øvrig.
- Virksomhetens markedsandel
- Størrelse på det geografiske området som kan bli påvirket av en hendelse
- Den berørte virksomhetens betydning for at det er tilstrekkelig tilgang på tjenesten, tatt i betraktning hvilke andre alternativer som finnes.
- Særlige sektorspesifikke forhold.
For eksempel vil trafikkstyringen på en stor flyplass omfattes av loven, men ikke butikkområdet.
Nærmere kriterier for identifisering av tilbydere av samfunnsviktige tjenester vil også kunne reguleres i forskrift.
Det må gjøres en nærmere juridisk vurdering for hvorvidt en virksomhet er omfattet av digitalsikkerhetsloven. Antagelig er det en viss indikasjon hvorvidt virksomheten er nevnt i DSBs liste over virksomheter med kritisk samfunnsfunksjon og nøkkelpersonell