Forskrift
§ 40-14. Sikkerhet hos andre virksomheter
Sikkerhet hos andre virksomheter
Den behandlingsansvarlige skal bare overføre opplysninger elektronisk til kommunikasjonsparter som tilfredsstiller kravene i dette kapittelet.
Leverandører som gjennomfører sikkerhetstiltak eller annen bruk av informasjonssystemet, på vegne av den behandlingsansvarlige, skal tilfredsstille kravene i dette kapittelet.
Den behandlingsansvarlige skal etablere klare ansvars- og myndighetsforhold overfor kommunikasjonsparter og leverandører. Ansvars- og myndighetsforhold skal beskrives i særskilt avtale eller instruks.
Den behandlingsansvarlige skal ha kunnskap om sikkerhetsstrategien hos slike virksomheter, og jevnlig forsikre seg om at strategien gir tilfredsstillende informasjonssikkerhet som resultat.
Opplysninger skal kun sendes elektronisk til mottakere som følger fastsatte sikkerhetskrav. Leverandører som bruker systemene skal også oppfylle disse kravene. Det skal foreligge klare avtaler om ansvar, og sikkerhetsstrategien skal kontrolleres jevnlig.AI