En sentral del av samsvarsbehandlingen i Purview er arbeidet med forskrifter. Formålet med forskriftene er å bistå virksomheter med å sikre og dokumentere samsvar med relevante lover, regler og standarder. En forskrift består av et sett med forbedringshandlinger som er utledet av en lov eller en standard. Ved å implementere disse forbedringshandlingene, så sikrer virksomheten samsvar.
Listen med forskrifter utvides i takt med at nye lover og standarder blir vedtatt. Du finner en komplett liste over alle forskriftene på Microsoft sine nettsider. Det er kun forskriften Data Protection Framework som inngår som standard i samsvarsbehandling. For å bruke noen av de andre forskriftene, så må de anskaffes. Vi kaller slike forskrifter for premiumforskrifter.
E5 abonnenter har tilgang på 3 premiumforskrifter
Dersom din virksomhet har E5 Purview Suite lisenser eller E5 lisenser, så kan du ta i bruk inntil 3 forskrifter. Sjekk gjerne ved å gå inn i Samsvarsbehandling – Forskrifter. Her vil det stå gratis reguleringslisenser som kan brukes: 0/3 (reguleringslisenser betyr muligheten til å legge til flere forskrifter). Illustrasjonen under viser en virksomhet som har tatt i bruk alle tre lisensene. Og ja, kun de som skal jobbe med samsvarsbehandling trenger E5 lisenser.

Relevante forskrifter for norske virksomheter kan være:
- ISO 27001:2022 (3889 poeng)
- EU GDPR (786 poeng)
- NIS2 (1254 poeng)
- NIST CSF 2.0 (3224 poeng)
- ISO 27701:2019 (11361 poeng)
La oss gjennomgå de tre øverste på listen.
ISO 27001:2022
Denne forskriften er relevant for virksomheter som har et ISO 27001-basert styringssystem for informasjonssikkerhet (ISMS). I den forbindelse kan det være aktuelt å få oversikt over hva som bør gjøres i M365 tenanten for å sikre samsvar med standarden.
Her ser vi forskriften, og forbedringshandlingene relatert til klausul 4 (organisasjonens kontekst).

Når jeg jobber med slike forskrifter, så bruker jeg å laste alle forbedringshandlingene i forskriften ned som en csv-fil, så massere fila ved å enklere vise forholdet mellom kravene og forbedringshandlingene. Her ser vi utsnitt av det regnearket jeg bruker når jeg jobber med denne forskriften. Som vi ser, så får vi veldig god oversikt over hva som bør gjøres i M365 tenanten for å imøtekomme de ulike kravene i standarden. ISO 27001 forskriften inneholder (pr mai 2025) 123 forbedringshandlinger som virksomheten selv må implementere.

EU GDPR
GDPR er innlemmet i personopplysningsloven. GDPR stiller krav og plikter til behandlingsansvarlige og databehandlere, og gir rettigheter til de registrerte. EU GDPR forskriften inneholder (pr desember 2024) 24 forbedringshandlinger som virksomheten selv må implementere.

EU NIS2
NIS2-direktivet er foreløpig ikke innlemmet i norsk lov, men det antas at direktivet vil innlemmes i digitalsikkerhetsloven. Til forskjell fra GDPR, som er en forordning, så er NIS2 et direktiv. Direktivene definerer minstekrav som landene må følge, og det er opp til de enkelte land å implementere sterkere krav. Dermed vil ikke premiumforskriftene i Purview fange opp alle tilpasningene som gjøres i de enkelte land. EU NIS forskriften inneholder (pr desember 2024) 11 forbedringshandlinger som virksomheten selv må implementere, og for å være ærlig er det litt vanskelig å forstå dem. Sikkerhetskravene i artikkel 21 er for eksempel ikke omfattet av forbedringshandlingene (ja, jeg har tatt det opp med Microsoft).
