Forskrift
§ 10. Teknologiske sikkerhetstiltak
Digitalsikkerhetsforskriften·Kapittel 2. Krav til digital sikkerhet for tilbydere av samfunnsviktige tjenester
Teknologiske sikkerhetstiltak
Basert på risikovurderingen etter § 7 skal en tilbyder av en samfunnsviktig tjeneste iverksette teknologiske sikkerhetstiltak som er tilpasset omfang, kompleksitet, driftsmiljø, brukermiljø, funksjon og risiko ved virksomhetens nettverk og informasjonssystemer.
Teknologiske sikkerhetstiltak skal minst omfatte
a) sterk autentisering for adgang til nettverk og informasjonssystemer
b) styring av og kontroll med tilganger til virksomhetens nettverk og informasjonssystemer
c) tiltak for segmentering av nettverk og tjenester basert på minste privilegiums prinsipp
d) tiltak som skal sikre at nettverk og informasjonssystemer kan håndtere forskjellige typer avbrudd og gjenopprettes innen rimelig tid uten vesentlig reduksjon av tjenestens kvalitet
e) tiltak som skal sikre at nettverk og informasjonssystemer har tilstrekkelig kapasitet til å tåle overbelastning og utstyrssvikt
f) tiltak som skal sikre at nettverk og informasjonssystemer videreutvikles kontinuerlig, herunder at oppdateringer kvalitetssikres, installeres og testes fortløpende
g) sikkerhetsovervåkning av nettverk og informasjonssystemer for å avdekke hendelser.
Dersom et eller flere av tiltakene i andre ledd ikke kan gjennomføres, skal dette godkjennes av virksomhetens leder. Begrunnelsen for unntaket skal dokumenteres i styringssystemet for sikkerhet. Tilsynsmyndigheten skal orienteres om unntaket.
Tilbydere av samfunnsviktige tjenester må ha tekniske sikkerhetstiltak som er tilpasset virksomhetens risiko og systemer. Dette inkluderer krav til blant annet tilgangsstyring, driftssikkerhet, overvåking og kontinuerlig oppdatering. Eventuelle unntak må godkjennes av leder, dokumenteres og meldes til tilsynsmyndigheten.AI
Sammenheng
Se også1
Koblinger for § 10 i digitalsikkerhetsforskriften.