Forskrift
§ 15. Internkontroll på informasjonssikkerhetsområdet
eForvaltningsforskriften·Kapittel 3. Styring og kontroll med informasjonssikkerheten·Sist endret 20. desember 2022
Internkontroll på informasjonssikkerhetsområdet
Forvaltningsorgan som benytter elektronisk kommunikasjon skal ha beskrevet mål og strategi for informasjonssikkerhet i virksomheten (sikkerhetsmål og sikkerhetsstrategi). Disse skal danne grunnlaget for forvaltningsorganets internkontroll (styring og kontroll) på informasjonssikkerhetsområdet. Sikkerhetsstrategien og internkontrollen skal inkludere relevante krav som er fastsatt i annen lov, forskrift eller instruks.
Forvaltningsorganet skal ha en internkontroll (styring og kontroll) på informasjonssikkerhetsområdet som baserer seg på anerkjente standarder for styringssystem for informasjonssikkerhet. Internkontrollen bør være en integrert del av virksomhetens helhetlige styringssystem. Det organet departementet peker ut skal gi anbefalinger på området.
Omfang og innretning på internkontrollen skal være tilpasset risiko.
I den utstrekning det er relevant skal sikkerhetsstrategien og internkontrollen for øvrig også adressere, og om nødvendig stille krav til, bl.a.:
a) prosedyrer for anskaffelse, bruk, oppbevaring og sikring av signaturfremstillingsdata, passord/PIN-koder og dekrypteringsnøkkel knyttet til personlige sertifikat eller sertifikat for ansatt i forvaltningen, jf. § 17, § 19 og § 22,
b) prosedyrer for anskaffelse, bruk, oppbevaring og sikring av signaturfremstillingsdata, passord/PIN-koder og dekrypteringsnøkkel knyttet til virksomhetssertifikat, jf. § 16 og § 23,
c) prosedyrer for å etablere og opprettholde et sikkert brukermiljø der det benyttes elektroniske signaturer, kryptering eller andre sikkerhetstjenester, jf. § 20,
d) prosedyrer for varsling og tilbaketrekking av sertifikat og passord/PIN-koder ved mistanke om tap eller misbruk, jf. § 25,
e) prosedyrer for kontroll av sertifikater og tilbaketrekkingslister ved mottak av melding utstyrt med elektronisk signatur, herunder krav til hvor oppdatert informasjon om sertifikaters status bør være for de ulike formål sertifikatene benyttes for, jf. § 27,
f) prosedyrer for å nekte bruk av sertifikat mv. ved misbruk av elektronisk kommunikasjon med forvaltningen, jf. § 14,
g) prosedyrer for behandling av personopplysninger og taushetsbelagt informasjon, jf. § 5 og § 26, se også personvernforordningen artikkel 32 og 33,
h) prosedyrer for sikkerhetskopiering, oppbevaring og deponering av dekrypteringsnøkkel for opplysninger som angår forvaltningsorganet, jf. § 24.
Noter (1)
- EndringEndret ved forskrift 20 des 2022 nr. 2304.
Se ogsåEForvaltningsforskriften § 17EForvaltningsforskriften § 19EForvaltningsforskriften § 22EForvaltningsforskriften § 16referert av 6 →
Sammenheng
Se også12
- EForvaltningsforskriften § 17
- EForvaltningsforskriften § 19
- EForvaltningsforskriften § 22
- EForvaltningsforskriften § 16
- EForvaltningsforskriften § 23
- EForvaltningsforskriften § 20
- EForvaltningsforskriften § 25
- EForvaltningsforskriften § 27
- EForvaltningsforskriften § 14
- EForvaltningsforskriften § 5
- EForvaltningsforskriften § 26
- EForvaltningsforskriften § 24
Referert av6
- EForvaltningsforskriften § 4 første leddKrav til bruk av sikkerhetstjenester og -produkter mv. ved henvendelser til et forvaltningsorgan
- EForvaltningsforskriften § 17Informasjon om bruk av sikkerhetstjenester mv
- EForvaltningsforskriften § 20Forvaltningsansattes bruk av forvaltningsorganets informasjonssystem
- EForvaltningsforskriften § 23Sikring av signaturfremstillingsdata og dekrypteringsnøkkel ved bruk av virksomhetssertifikat
- EForvaltningsforskriften § 24Sikkerhetskopiering av dekrypteringsnøkkel mv
- EForvaltningsforskriften § 27Krav til kontroll av sertifikater og tilbaketrekkingslister
Koblinger for § 15 i eforvaltningsforskriften.