Hopp til innhold
Innhold95 paragrafer

Kapittel 1. Vedtak om at sikkerhetsloven skal gjelde og definisjoner

Vedtak om at sikkerhetsloven skal gjelde

Når et departement fatter vedtak etter sikkerhetsloven § 1-3 om at loven skal gjelde for en virksomhet, skal virksomheten gis en rimelig frist for å oppfylle kravene gitt i eller med hjemmel i sikkerhetsloven. Fristen skal fastsettes ut fra hva som må gjøres for at virksomheten oppfyller kravene.

Når et departement bestemmer at sikkerhetsloven skal gjelde for en virksomhet, skal virksomheten få en rimelig frist til å oppfylle lovens krav. Fristen bestemmes ut fra hva som må gjøres for å oppfylle kravene.AI

Se ogsåSikkerhetsloven § 1-3

Definisjoner

I denne forskriften menes med a) skjermingsverdige verdier: skjermingsverdig informasjon, skjermingsverdige informasjonssystemer, skjermingsverdig infrastruktur og skjermingsverdige objekter b) dokument: en logisk avgrenset mengde med informasjon som er lagret på et medium for senere lesing, lytting, framføring, overføring eller lignende c) lagringsmedium: en elektronisk eller fysisk enhet for lagring av informasjon til bruk for senere lesing, lytting, framføring, overføring eller lignende.

Denne bestemmelsen forklarer hva som menes med skjermingsverdige verdier, dokumenter og lagringsmedier i forskriften. Den definerer hvilke typer informasjon, systemer, objekter og medier som faller inn under disse begrepene.AI

Kapittel 2. Sikkerhetsstyring

Styringssystem for sikkerhet

En virksomhet som omfattes av sikkerhetsloven, skal etablere et styringssystem for sikkerhet. Systemet skal sikre at virksomheten oppfyller kravene gitt i eller med hjemmel i loven.

Virksomheter som er omfattet av sikkerhetsloven må opprette et styringssystem for sikkerhet. Dette systemet skal sørge for at virksomheten følger kravene i loven.AI

Styringsdokument for det forebyggende sikkerhetsarbeidet

Lederen for en virksomhet skal fastsette et styringsdokument som beskriver a) hvilke deler av sikkerhetsloven med forskrifter som gjelder for virksomheten b) roller og ansvar i virksomhetens forebyggende sikkerhetsarbeid, jf. § 6 c) prinsipper for virksomhetens sikkerhetsarbeid. Styringsdokumentet skal gjøres kjent og være tilgjengelig for virksomhetens ansatte og for leverandører og andre eksterne samarbeidspartnere, i den grad det er nødvendig for å oppfylle virksomhetens plikter etter sikkerhetsloven.

Lederen for en virksomhet skal lage et styringsdokument for forebyggende sikkerhetsarbeid. Dokumentet skal beskrive gjeldende regler, roller, ansvar og prinsipper. Det skal være tilgjengelig for ansatte og samarbeidspartnere etter behov.AI

Se ogsåVirksomhetsikkerhetsforskriften § 6

Sikkerhetsmål

En virksomhet skal fastsette hvordan kravene til et forsvarlig sikkerhetsnivå i sikkerhetsloven § 4-3 første ledd, § 5-2 første ledd, § 6-2 første ledd og § 7-3 første ledd skal oppfylles og kriterier for å evaluere om kravene er oppfylt.

Virksomheter må bestemme hvordan de skal oppnå et forsvarlig sikkerhetsnivå. De skal også lage kriterier for å vurdere om målene er nådd.AI

Se ogsåSikkerhetsloven § 4-3Sikkerhetsloven § 5-2Sikkerhetsloven § 6-2Sikkerhetsloven § 7-3referert av 2

Roller i og ansvar for det forebyggende sikkerhetsarbeidet

Lederen for en virksomhet skal fordele roller i og ansvar for det forebyggende sikkerhetsarbeidet, slik at kravene gitt i eller med hjemmel i sikkerhetsloven ivaretas. Rollene og ansvarsfordelingen skal gjøres kjent i virksomheten. Virksomhetens leder skal informeres om saker som er viktige for det forebyggende sikkerhetsarbeidet. Kontrollen av styringssystemet for sikkerhet skal om mulig utføres av andre enn de som har styrende eller utøvende oppgaver i det forebyggende sikkerhetsarbeidet.

Lederen i en virksomhet skal fordele roller og ansvar for sikkerhetsarbeidet, og dette skal være kjent for alle. Lederen skal holdes informert om viktige saker. Kontrollen av sikkerhetssystemet bør gjøres av personer som ikke selv styrer eller utfører arbeidet.AI

referert av 1

Ressurser og kompetanse

En virksomhet skal forvalte og utvikle det forebyggende sikkerhetsarbeidet sitt på en forsvarlig måte. Virksomheten skal utføre følgende tiltak overfor de som kan få tilgang til skjermingsverdige verdier gjennom å utføre arbeid eller tjenester for virksomheten: a) få bekreftet identiteten deres med gyldig legitimasjon b) sørge for at de kjenner til de relevante delene av styringssystemet for sikkerhet c) sørge for tilstrekkelig kompetanse om sikkerhet d) informere om endringer i kravene til sikkerheten e) klarlegge at personene kjenner til relevante sikkerhetstrusler og sikkerhetsbestemmelser. Når et arbeidsforhold eller en tjeneste avsluttes, skal virksomheten sikre at den som slutter, ikke lenger har tilgang til skjermingsverdige verdier. Den som slutter, skal informeres om at taushetsplikten etter sikkerhetsloven § 5-4 andre ledd fremdeles gjelder.

Virksomheter skal drive sikkerhetsarbeid på en forsvarlig måte. De som jobber med skjermingsverdige verdier skal ha riktig kompetanse, legitimasjon og informasjon om sikkerhetskrav. Ved avslutning av arbeid skal tilgangen fjernes og taushetsplikten gjøres kjent.AI

Se ogsåSikkerhetsloven § 5-4

Tiltak ved sikkerhetstruende virksomhet, avvik og kompromittering av sikkerhetsgradert informasjon

Ved sikkerhetstruende virksomhet eller avvik fra styringssystemet for sikkerhet skal en virksomhet gjennomføre umiddelbare tiltak for å redusere skadeomfanget og gjenopprette et forsvarlig sikkerhetsnivå. Det skal rapporteres om den sikkerhetstruende virksomheten eller avviket internt og til andre som kan bli berørt i stor grad. Virksomheten skal vurdere konsekvensene av den sikkerhetstruende virksomheten eller avviket. Hvis sikkerhetsgradert informasjon blir kjent for uautoriserte personer, skal virksomheten informere den som har tilvirket informasjonen, om hendelsen, i tillegg til å varsle etter sikkerhetsloven § 4-5.

Virksomheter må handle raskt for å begrense skader og gjenopprette sikkerheten ved avvik eller trusler. Slike hendelser skal rapporteres internt og til berørte parter, og konsekvensene skal vurderes. Ved lekkasje av gradert informasjon skal den som lagde informasjonen informeres.AI

Se ogsåSikkerhetsloven § 4-5

Evaluering og øvelser

En virksomhet skal regelmessig evaluere om kravet til et forsvarlig sikkerhetsnivå er oppfylt og minst én gang i året evaluere om styringssystemet for sikkerhet er egnet til å sørge for at kravet oppfylles, jf. § 5. Virksomheten skal regelmessig gjennomføre øvelser for å kontrollere effekten av sikkerhetstiltakene i en normalsituasjon og av tiltakene som er planlagt ved økt trusselnivå. Er virksomheten avhengig av andre virksomheter for å fungere slik den skal, skal virksomheten be de andre virksomhetene om å delta på øvelser når det er relevant. Resultatet av evalueringer og øvelser skal inngå i den årlige gjennomgangen av det forebyggende sikkerhetsarbeidet i virksomheten.

Virksomheter skal jevnlig vurdere om sikkerhetsnivået er forsvarlig og om styringssystemet fungerer. Det skal gjennomføres øvelser for å teste sikkerhetstiltak i ulike situasjoner. Resultatene fra dette arbeidet skal være med i den årlige gjennomgangen av sikkerhetsarbeidet.AI

Se ogsåVirksomhetsikkerhetsforskriften § 5

Gjennomgang av det forebyggende sikkerhetsarbeidet av virksomhetens leder

Lederen for en virksomhet skal årlig foreta en helhetlig gjennomgang av virksomhetens forebyggende sikkerhetsarbeid for å vurdere om styringssystemet for sikkerhet fungerer etter hensikten. Virksomheten skal gjennomføre nødvendige forbedringer i det forebyggende sikkerhetsarbeidet og i styringssystemet for sikkerhet.

Lederen for en virksomhet skal hvert år gå gjennom det forebyggende sikkerhetsarbeidet. Dette gjøres for å se om systemet for sikkerhet fungerer som det skal. Virksomheten må deretter gjøre nødvendige forbedringer.AI

Dokumentasjon av styringssystemet for sikkerhet

En virksomhet skal dokumentere at styringssystemet for sikkerhet og sikkerhetstiltakene gir et forsvarlig sikkerhetsnivå, jf. § 5.

En virksomhet må ha skriftlig dokumentasjon som viser at systemet for sikkerhet og de valgte tiltakene sørger for et forsvarlig sikkerhetsnivå.AI

Se ogsåVirksomhetsikkerhetsforskriften § 5

Kapittel 3. Generelle krav til beskyttelse av skjermingsverdige verdier

Vurdering av risiko

Når en virksomhet vurderer risiko, skal den ta hensyn til a) hvilken betydning virksomhetens skjermingsverdige verdier har for grunnleggende nasjonale funksjoner eller nasjonale sikkerhetsinteresser b) hvilken sikkerhetstruende virksomhet de skjermingsverdige verdiene kan bli utsatt for c) sannsynligheten for at sikkerhetstruende virksomhet kan inntreffe d) hvilke sårbarheter som er knyttet til de skjermingsverdige verdiene e) konsekvensen av sikkerhetstruende virksomhet for de skjermingsverdige verdiene f) i hvilken grad virksomheten er avhengig av andre virksomheter for å fungere som den skal. Behovet for å gjennomføre en ny helhetlig vurdering av risikoen skal vurderes årlig. Dersom det planlegges, gjennomføres eller inntreffer endringer som kan påvirke skjermingsverdige verdier i vesentlig grad, skal virksomheten vurdere hvilken risiko endringene medfører.

Virksomheter må vurdere risikoen for verdier som skal skjermes, inkludert sannsynlighet og konsekvenser av trusler. Behovet for ny risikovurdering skal ses på hvert år, og endringer som påvirker verdiene skal føre til ny vurdering.AI

Håndtering av risiko

Når en virksomhet skal håndtere en risiko, skal den vurdere a) om risikoen er akseptabel b) å endre sårbarheten til de skjermingsverdige verdiene ved grunnsikringstiltak og påbyggingstiltak c) hvordan virksomheten kan påvirke konsekvensene som kan inntreffe dersom de skjermingsverdige verdiene rammes, for eksempel ved å endre redundansen eller iverksette tiltak for skadebegrensning og gjenopprettelse d) å gjøre seg mindre avhengig av andre virksomheter e) å håndtere risikoen på andre måter. Virksomheten skal sende en oversikt over andre virksomheter den er avhengig av for å fungere som den skal, til Nasjonal sikkerhetsmyndighet og det departementet som er ansvarlig for det forebyggende sikkerhetsarbeidet i sektoren.

Virksomheter må vurdere ulike måter å håndtere risiko på for å beskytte viktige verdier. Dette inkluderer tiltak for å redusere sårbarhet og begrense skader. Oversikt over avhengighet til andre virksomheter skal rapporteres.AI

referert av 4

Grunnsikringstiltak, påbyggingstiltak og tiltak for skadebegrensning og gjenoppretting

Grunnsikringstiltak skal bidra til et forsvarlig sikkerhetsnivå i virksomheter i en normaltilstand. Grunnsikringstiltakene kan være a) fysiske, elektroniske, menneskelige eller organisatoriske barrierer b) systemer som skal oppdage og varsle om aktiviteter eller hendelser c) systemer og rutiner for å avklare aktiviteter og hendelser og bakgrunnen for dem d) oppfølging av uønskede aktiviteter og uønskede hendelser e) en kombinasjon av tiltakene nevnt i bokstav a til d. En virksomhet skal, i god tid før en skjermingsverdig verdi etableres, fastsette hvilke grunnsikringstiltak som skal beskytte den. Virksomheten skal også vurdere om det er behov for slike tiltak i forbindelse med avviklingen av den skjermingsverdien verdien. En virksomhet skal planlegge påbyggingstiltak som kan iverksettes dersom økt risiko medfører at det ikke er tilstrekkelig med grunnsikringstiltakene. Påbyggingstiltakene skal kunne iverksettes i løpet av kort tid, og de skal kunne avvikles dersom risikoen reduseres i tilstrekkelig grad. Dersom den økte risikoen vedvarer, skal virksomheten vurdere om påbyggingstiltakene skal bli en del av grunnsikringen. I slike tilfeller skal virksomheten planlegge nye påbyggingstiltak. Virksomheten skal planlegge skadebegrensningstiltak som kan iverksettes i situasjoner som ikke kan håndteres fullt ut med grunnsikrings- og påbyggingstiltakene. Virksomheten skal ha en plan for å gjenopprette et forsvarlig sikkerhetsnivå.

Virksomheter skal ha grunnsikring for å opprettholde et forsvarlig sikkerhetsnivå. De må planlegge tiltak for økt risiko, begrensning av skader og gjenoppretting av sikkerheten.AI

referert av 1

Prinsipper ved valg og utforming av sikkerhetstiltak

Når en virksomhet velger ut og utformer sikkerhetstiltak, skal følgende prinsipper legges til grunn: a) Sikkerhetstiltakene skal ikke ha en annen funksjonalitet eller større kompleksitet enn nødvendig. b) Det skal ikke gis en mer omfattende tilgang til skjermingsverdige verdier enn nødvendig. c) Svikt i ett enkelt tiltak skal ikke kunne føre til kompromittering av skjermingsverdige verdier. d) Sikkerhetstiltak skal i minst mulig grad være avhengige av hverandre, og flere sikkerhetstiltak skal dermed ikke kunne svekkes eller settes ut av funksjon samtidig, for eksempel som følge av én enkelt feil eller hendelse. e) Effekten av sikkerhetstiltakene skal være tilnærmet lik for alle skjermingsverdige verdier med samme sikkerhetsbehov. Sikkerhetstiltakene skal være samordnet. Kostnadene ved et sikkerhetstiltak skal stå i et rimelig forhold til det som kan oppnås ved tiltaket. En virksomhet skal ikke bruke mer inngripende sikkerhetstiltak enn nødvendig for å håndtere en aktuell risiko. Virksomheten skal her særlig ta hensyn til enkeltpersoners rettssikkerhet og personvern. Det skal ikke behandles personopplysninger i større grad enn det som er nødvendig ut fra formålet med sikkerhetstiltaket. Når et sikkerhetstiltak kan gripe inn i enkeltpersoners rettssikkerhet eller personvern, skal virksomheten kunne dokumentere hvorfor inngrepet er nødvendig.

Virksomheter må velge sikkerhetstiltak som ikke er mer kompliserte eller inngripende enn nødvendig. Tiltakene skal være samordnede, og kostnadene må stå i rimelig forhold til effekten. Personvern og rettssikkerhet skal ivaretas, og inngrep må kunne dokumenteres.AI

referert av 1

Krav om bruk av evaluerte produkter og tjenester

Når en virksomhet velger sikkerhetstiltak, skal den bruke evaluerte produkter og tjenester dersom produktets eller tjenestens funksjon i seg selv er avgjørende for at a) personer ikke får tilgang til informasjon gradert HEMMELIG eller STRENGT HEMMELIG uten å ha et tjenstlig behov for det b) personer ikke får tilgang til sikkerhetsgradert informasjon de ikke er autorisert for c) personer ikke kan overta eller sette ut av drift infrastruktur eller objekter som er klassifisert KRITISK eller MEGET KRITISK. Evalueringen skal skje gjennom metodisk utvikling og testing av produktet eller tjenesten og være etterprøvbar. Den skal utføres av Nasjonal sikkerhetsmyndighet eller et akkreditert laboratorium utpekt av Nasjonal sikkerhetsmyndighet, gi tillit til produktet eller tjenesten og sikre at produktet eller tjenesten har nødvendig funksjonalitet for å sikre det aktuelle graderingsnivået eller klassifiseringsnivået. Nasjonal sikkerhetsmyndighet kan godkjenne bruk av produkter og tjenester som er evaluert eller sertifisert i andre land.

Virksomheter må bruke evaluerte produkter og tjenester når disse er avgjørende for å beskytte gradert informasjon eller kritisk infrastruktur. Evalueringen skal utføres av Nasjonal sikkerhetsmyndighet eller deres utpekte laboratorier og være etterprøvbar.AI

referert av 3

Sertifisering av produkter og tjenester

Kravene til en evaluering etter § 16 kan oppfylles gjennom en sertifisering gitt av Nasjonal sikkerhetsmyndighet eller et akkreditert sertifiseringsorgan utpekt av Nasjonal sikkerhetsmyndighet. Akkreditering av laboratorier og sertifiseringsorganer skal skje etter ISO- og IEC-standarder.

Kravene til evaluering kan oppfylles ved at produkter og tjenester blir sertifisert. Sertifiseringen skal gis av Nasjonal sikkerhetsmyndighet eller et organ utpekt av dem. Akkreditering av laboratorier og organer skal følge ISO- og IEC-standarder.AI

Se ogsåVirksomhetsikkerhetsforskriften § 16

Krav til sikkerhet i anskaffelser

Dersom en anskaffelse kan gi leverandøren eller dennes personell en mulighet til å påvirke et skjermingsverdig informasjonssystem eller objekt eller en skjermingsverdig infrastruktur, skal oppdragsgiveren vurdere risikoen for at informasjonssystemet, objektet eller infrastrukturen kan bli rammet av eller brukt til sikkerhetstruende virksomhet, og hvordan risikoen skal håndteres. Dersom virksomheten kommer til at anskaffelsen vil medføre en ikke ubetydelig risiko, skal virksomheten varsle departementet etter sikkerhetsloven § 9-4. Dersom en anskaffelse gir tilgang til skjermingsverdige informasjonssystemer eller skjermingsverdig ugradert informasjon, skal det inngås en avtale mellom virksomheten og leverandøren, hvor det fastsettes hvordan leverandøren skal forholde seg til de kravene som gjelder for anskaffelsen.

Når et kjøp gir leverandøren mulighet til å påvirke skjermingsverdige systemer, objekter eller infrastruktur, skal risikoen vurderes og håndteres. Ved ikke ubetydelig risiko skal departementet varsles. Ved tilgang til skjermingsverdige systemer eller informasjon skal det inngås en avtale om sikkerhetskravene.AI

Se ogsåSikkerhetsloven § 9-4referert av 1

Varslingsplikt om anskaffelser til skjermingsverdig informasjonssystem, objekt og infrastruktur

Et varsel etter sikkerhetsloven § 9-4 skal opplyse om følgende: a) hva anskaffelsen gjelder b) leverandørens navn, adresse, organisasjonsnummer, nasjonalitet, styremedlemmer og eiere c) hvordan oppdragsgiveren vurderer risikoen for at skjermingsverdige verdier kan bli rammet av sikkerhetstruende virksomhet ved anskaffelsen d) hvordan oppdragsgiveren vil håndtere risikoen e) om det vil gjenstå en ikke ubetydelig risiko også etter at tiltak er iverksatt f) om anskaffelsen likevel bør gjennomføres g) andre forhold som oppdragsgiveren antar kan ha betydning for vurderingen av risikoen forbundet med anskaffelsen. Med anskaffelse i sikkerhetsloven § 9-4 menes også tilleggsanskaffelser og kontrakter som tildeles under en rammeavtale. Departementet skal innen 60 arbeidsdager orientere oppdragsgiveren om anskaffelsen kan gjennomføres, eller om at saken skal behandles av Kongen i statsråd. Fristen regnes fra det tidspunktet departementet har mottatt varselet. Har departementet innen 50 arbeidsdager framsatt et skriftlig krav om ytterligere opplysninger, avbrytes fristen inntil dette svaret er mottatt.

Regelen beskriver hva et varsel om kjøp av utstyr eller tjenester til skjermingsverdige systemer skal inneholde. Den fastslår også hvordan departementet skal svare på varselet og hvilke frister som gjelder for dette.AI

Se ogsåSikkerhetsloven § 9-4

Unntak fra sikkerhetskrav

Dersom det blir uforholdsmessig byrdefullt for virksomheten å oppfylle sikkerhetskravene, kan Nasjonal sikkerhetsmyndighet gjøre unntak fra § 14 andre ledd første punktum, § 15 første ledd bokstav a til e, § 16, § 18 andre ledd, § 22, § 23 andre ledd, § 26 første ledd, § 27 tredje ledd, § 28, § 34 til § 36, § 38, § 39, § 40 andre ledd, § 42 fjerde ledd, § 43, § 46, § 49, § 51 tredje ledd, § 52, § 53, § 55, § 58, § 76, § 78, § 80 første ledd, § 83 bokstav b og c, og § 84. Myndigheter med tilsynsansvar etter sikkerhetsloven § 3-1 andre ledd kan gjøre unntak etter første ledd fra de sikkerhetskravene som ikke gjelder for beskyttelse av sikkerhetsgradert informasjon. En virksomhet kan i særlige tilfeller søke om unntak fra krav om beskyttelse av et skjermingsverdig objekt eller skjermingsverdig infrastruktur i denne forskriften. En slik søknad avgjøres av det departementet som har ansvaret for det forebyggende sikkerhetsarbeidet innenfor den aktuelle samfunnssektoren.

Nasjonal sikkerhetsmyndighet kan gi unntak fra visse sikkerhetskrav dersom det er uforholdsmessig byrdefullt for virksomheten. Tilsynsmyndigheter kan også gi unntak for krav som ikke gjelder sikkerhetsgradert informasjon. Det er mulig å søke om unntak for beskyttelse av objekter eller infrastruktur.AI

Se ogsåVirksomhetsikkerhetsforskriften § 14Virksomhetsikkerhetsforskriften § 15Virksomhetsikkerhetsforskriften § 16Virksomhetsikkerhetsforskriften § 18

Forholdet til NATOs regler for sikkerhet

For beskyttelse av NATO-informasjon og informasjonssystemer som behandler NATO-informasjon eller NATO-utstyr, gjelder kravene i eller med hjemmel i sikkerhetsloven når ikke noe annet følger av NATOs regler for sikkerhet.

Når det gjelder beskyttelse av NATO-informasjon, systemer eller utstyr, gjelder reglene i sikkerhetsloven. Dette gjelder så sant ikke NATOs egne sikkerhetsregler sier noe annet.AI

Kapittel 4. Håndtering og beskyttelse av skjermingsverdig informasjon

Forsvarlig sikkerhetsnivå for skjermingsverdig informasjon

Når en virksomhet håndterer en risiko knyttet til ugradert skjermingsverdig informasjon etter § 13, skal tiltakene som et minimum sørge for at informasjonen ikke kan gå tapt, endres eller gjøres utilgjengelig med enkle midler. Dersom risikoen tilsier det, skal informasjonen også beskyttes mot avanserte angrepsmetoder. Når virksomheten håndterer en risiko knyttet til informasjon gradert BEGRENSET, er kravet til et forsvarlig sikkerhetsnivå oppfylt dersom informasjonen ikke med enkle midler kan bli kjent for uautoriserte personer. Ved valg av sikkerhetstiltak skal virksomheten se behovet for å beskytte informasjonens konfidensialitet, integritet og tilgjengelighet i sammenheng og veie hensynene mot hverandre.

Virksomheter må sikre skjermingsverdig informasjon slik at den ikke forsvinner, endres eller blir utilgjengelig med enkle midler. Informasjon gradert som BEGRENSET skal beskyttes slik at uautoriserte ikke får tilgang med enkle midler. Tiltakene skal balansere behovet for hemmelighold, riktighet og tilgjengelighet.AI

Se ogsåVirksomhetsikkerhetsforskriften § 13referert av 1

Destruering av dokumenter og lagringsmedier med sikkerhetsgradert informasjon

Ved destruering av dokumenter og lagringsmedier som inneholder eller har inneholdt sikkerhetsgradert informasjon, skal det brukes en metode som gjør at det ikke er mulig å rekonstruere og lese informasjonen. Dersom informasjonen er eller har vært gradert KONFIDENSIELT eller høyere, skal det benyttes et produkt som er evaluert etter § 16, til å destruere dokumentet eller lagringsmediet.

Dokumenter og lagringsmedier med sikkerhetsgradert informasjon må slettes slik at innholdet ikke kan gjenskapes eller leses. For informasjon gradert KONFIDENSIELT eller høyere skal det brukes et godkjent produkt til destrueringen.AI

Se ogsåVirksomhetsikkerhetsforskriften § 16referert av 3

Evakuering og ekstraordinær destruering i nødsituasjoner

En virksomhet skal for nødsituasjoner ha en evakueringsplan og en plan for destruering av dokumenter og lagringsmedier med skjermingsverdig informasjon.

Virksomheter skal ha planer for hvordan de skal evakuere og hvordan de skal slette eller ødelegge sensitiv informasjon i nødsituasjoner.AI

referert av 1

Utlevering av sikkerhetsgradert informasjon til fremmede stater og internasjonale organisasjoner

Fremmede stater og internasjonale organisasjoner kan bare gis tilgang til norsk sikkerhetsgradert informasjon dersom det a) er i samsvar med nasjonale sikkerhetsinteresser b) ikke er i strid med lovbestemt taushetsplikt og c) foreligger en sikkerhetsavtale mellom Norge og den aktuelle staten eller internasjonale organisasjonen. Når myndigheter eller virksomheter i andre stater eller internasjonale organisasjoner skal ha tilgang til sikkerhetsgradert informasjon, skal informasjonen behandles i samsvar med bestemmelsene i sikkerhetsavtalen som er inngått mellom Norge og den aktuelle staten eller organisasjonen. Dersom det ikke er praktisk mulig å inngå en sikkerhetsavtale, men det likevel er i Norges interesse å utlevere informasjonen, kan Forsvarsdepartementet og Justis- og beredskapsdepartementet gjøre unntak fra kravet til sikkerhetsavtale innenfor sine fagsektorer.

Sikkerhetsgradert informasjon kan kun gis til fremmede stater og internasjonale organisasjoner hvis det er i tråd med nasjonale sikkerhetsinteresser, ikke bryter med taushetsplikten og det finnes en sikkerhetsavtale. I spesielle tilfeller kan departementene gjøre unntak fra kravet om avtale.AI

referert av 1

Tilsvarende sikkerhetsgrader

Informasjon som er sikkerhetsgradert av en fremmed stat eller internasjonal organisasjon, skal beskyttes på samme måte som informasjon gradert med en tilsvarende norsk sikkerhetsgrad etter sikkerhetsloven § 5-3. Nasjonal sikkerhetsmyndighet fastsetter hvilke sikkerhetsgrader fastsatt av fremmede stater eller internasjonale organisasjoner som tilsvarer de norske sikkerhetsgradene etter sikkerhetsloven § 5-3.

Informasjon gradert av fremmede stater eller internasjonale organisasjoner skal beskyttes på samme måte som tilsvarende norsk sikkerhetsgrad. Nasjonal sikkerhetsmyndighet bestemmer hvilke utenlandske grader som tilsvarer de norske.AI

Se ogsåSikkerhetsloven § 5-3referert av 1

Kryptering

En virksomhet skal kryptere sikkerhetsgradert informasjon som sendes elektronisk ut av et fysisk område som virksomheten kontrollerer. Sikkerhetsgradert informasjon som er lagret hos virksomheten, skal krypteres dersom informasjonen ikke er sikret med andre sikkerhetstiltak som gir det samme sikkerhetsnivået som kryptering. Kryptomateriellet som brukes til å kryptere informasjonen, skal sikres på det samme sikkerhetsnivået som informasjonen det beskytter. Materiellet skal forvaltes i samsvar med kravene til implementering, bruk, drift og forvaltning som Nasjonal sikkerhetsmyndighet etter sikkerhetsloven § 5-6 har fastsatt som en del av godkjenningen. Nasjonal sikkerhetsmyndighet bestemmer hvilket materiell som kan brukes til å kryptere informasjon gradert KONFIDENSIELT eller høyere. Forsvarsdepartementet kan gi forskrift om krav til kryptering og beskyttelse av kryptomateriell.

Sikkerhetsgradert informasjon skal krypteres når den sendes elektronisk ut av virksomhetens kontrollerte område. Lagret informasjon skal også krypteres med mindre andre tiltak gir samme sikkerhetsnivå. Utstyret som brukes til kryptering skal sikres like godt som informasjonen det beskytter.AI

Se ogsåSikkerhetsloven § 5-6referert av 2

Kapittel 5. Sikkerhetsgradering og merking

Merking av dokumenter og lagringsmedier som inneholder sikkerhetsgradert informasjon

Dokumenter og lagringsmedier skal merkes med den høyeste sikkerhetsgraden som gjelder for informasjon i dokumentet eller lagringsmediet, og med hvor lenge graderingen varer. Merkingen skal være lett synlig og lett kunne gjøres kjent for alle i og utenfor virksomheten som skal håndtere informasjonen. Dersom ikke all informasjon i et dokument eller et lagringsmedium har den samme sikkerhetsgraderingen, skal merkingen, så langt det er praktisk mulig, vise hvilke deler som har hvilken gradering eller ingen gradering. Dokumenter og lagringsmedier med informasjon som utleveres til en annen stat eller internasjonal organisasjon etter § 25, skal merkes med hvilken stat eller organisasjon utleveringen gjelder.

Dokumenter og lagringsmedier med sikkerhetsgradert informasjon skal merkes synlig med graderingsnivå og varighet. Hvis innholdet har ulik grad av sikkerhet, skal dette spesifiseres. Informasjon sendt til andre stater eller organisasjoner skal merkes med hvem den gjelder for.AI

Se ogsåVirksomhetsikkerhetsforskriften § 25referert av 1

Sikkerhetsgradering ut over 30 år

Hvis det er behov for å beskytte informasjon som er over 30 år, skal avgradering vurderes 40 år etter utstedelsen og deretter hvert tiende år.

Informasjon som er eldre enn 30 år kan fortsatt være hemmelig. Det skal da vurderes om informasjonen kan avgraderes etter 40 år, og deretter hvert tiende år.AI

Omgradering av sikkerhetsgradert informasjon

Virksomheten skal vurdere å omgradere sikkerhetsgradert informasjon dersom a) den mottar et varsel om feil gradering etter § 32 b) den mottar en henvendelse om innsyn som nevnt i § 33 c) den avleverer dokumenter til Arkivverket d) det ellers oppstår grunn til å tro at beskyttelsesbehovet for informasjonen har endret seg. En omgradering kan gå ut på å fastsette en annen sikkerhetsgrad etter sikkerhetsloven § 5-3 første ledd eller å avgradere informasjonen.

Virksomheter må vurdere om sikkerhetsgradert informasjon skal få ny grad eller avgraderes. Dette skal skje ved feilgradering, innsynskrav, avlevering til Arkivverket eller når beskyttelsesbehovet endres.AI

Se ogsåVirksomhetsikkerhetsforskriften § 32Virksomhetsikkerhetsforskriften § 33Sikkerhetsloven § 5-3referert av 2

Hvem som kan omgradere

Informasjon med norsk sikkerhetsgradering kan omgraderes av virksomheten som har utstedt informasjonen, en overordnet virksomhet, det departementet som er ansvarlig for det forebyggende sikkerhetsarbeidet innenfor sektoren, og av Nasjonal sikkerhetsmyndighet. Informasjon med utenlandsk sikkerhetsgradering kan bare omgraderes av eller etter samtykke fra den staten eller organisasjonen som har utstedt informasjonen.

Bestemmelsen bestemmer hvem som har lov til å endre sikkerhetsgraderingen på informasjon. For norsk informasjon er dette utstedende virksomhet, overordnede organer, ansvarlig departement eller Nasjonal sikkerhetsmyndighet. Utenlandsk informasjon krever samtykke fra utsteder.AI

Plikt til å informere om behov for eller avgjørelse om omgradering

Dersom en virksomhet som er omfattet av sikkerhetsloven, mottar informasjon og antar at en sikkerhetsgradering eller mangelen på en slik gradering er i strid med sikkerhetsloven § 5-3, skal utstederen informeres. Det samme gjelder dersom en autorisert person i en slik virksomhet mottar informasjon. Dersom det er uklart hvem som har utstedt informasjonen, eller utstederen ikke kan kontaktes, skal avsenderen av informasjonen informeres i stedet. En virksomhet som omgraderer informasjon, skal informere alle som har mottatt informasjonen.

Virksomheter og autoriserte personer skal gi beskjed dersom de mener at sikkerhetsgraderingen av mottatt informasjon er feil i forhold til loven. Hvis man endrer sikkerhetsgraderingen på informasjon, må alle som har fått informasjonen få beskjed om dette.AI

Se ogsåSikkerhetsloven § 5-3referert av 2

Prosedyrer ved henvendelse om innsyn

En utsteder av sikkerhetsgradert informasjon som mottar et krav om innsyn i informasjon etter offentleglova eller miljøinformasjonsloven, eller om partsinnsyn etter forvaltningsloven, skal uten ugrunnet opphold vurdere om den samlede informasjonen eller deler av den skal omgraderes etter § 30. En virksomhet som får en henvendelse om innsyn i sikkerhetsgradert informasjon den ikke har utstedt selv, skal uten ugrunnet opphold be utstederen å vurdere omgradering. Utstederen skal uten ugrunnet opphold vurdere spørsmålet og gi tilbakemelding. Kan ikke utstederen kontaktes, skal spørsmålet om omgradering legges fram for det departementet som er ansvarlig for det forebyggende sikkerhetsarbeidet innenfor sektoren, eller for Nasjonal sikkerhetsmyndighet. Dersom informasjon som er omfattet av retten til partsinnsyn etter forvaltningsloven, er gradert BEGRENSET, kan en autorisasjonsansvarlig autorisere en fysisk person som er part i saken, slik at det kan gis partsinnsyn.

Når noen ber om innsyn i sikkerhetsgradert informasjon, skal den som har utstedt informasjonen vurdere om den kan omgraderes. Hvis virksomheten ikke selv har utstedt informasjonen, skal de be utstederen om en slik vurdering.AI

Se ogsåVirksomhetsikkerhetsforskriften § 30referert av 2

Kapittel 6. Beskyttelse av informasjon gradert KONFIDENSIELT eller høyere

Forsvarlig sikkerhetsnivå for informasjon gradert KONFIDENSIELT eller høyere

Når en virksomhet håndterer en risiko knyttet til sikkerhetsgradert informasjon etter § 13, er kravet til et forsvarlig sikkerhetsnivå oppfylt dersom a) uautoriserte personer ikke kan få tilgang til informasjon gradert KONFIDENSIELT eller høyere, uten at virksomheten oppdager det b) uautoriserte personer ikke kan få tilgang til informasjon gradert HEMMELIG eller høyere, uten at virksomheten oppdager det og kan begrense skadefølgene c) risikoen for at uautoriserte personer får tilgang til informasjon gradert STRENGT HEMMELIG reduseres til et ubetydelig nivå.

Reglene fastsetter krav til sikkerhetsnivå for informasjon gradert konfidensielt eller høyere. Det kreves at uautorisert tilgang oppdages, og for høyere gradering skal skaden kunne begrenses eller risikoen være ubetydelig.AI

Se ogsåVirksomhetsikkerhetsforskriften § 13referert av 1

Sending av informasjon gradert KONFIDENSIELT eller høyere

Når informasjon som er gradert KONFIDENSIELT eller høyere, skal sendes fysisk, skal det brukes en kurér. Dersom informasjonen er gradert HEMMELIG eller STRENGT HEMMELIG, skal i tillegg mottakeren kvittere for at sendingen er mottatt. Dersom informasjon med ulik sikkerhetsgradering sendes sammen, skal det ligge ved en liste med oversikt over informasjonen og sikkerhetsgradene.

Informasjon gradert KONFIDENSIELT eller høyere skal sendes fysisk med kurér. For informasjon gradert HEMMELIG eller STRENGT HEMMELIG kreves det i tillegg mottakskvittering. Ved sending av informasjon med ulike graderinger skal det følge med en oversiktsliste.AI

Pakking av informasjon gradert KONFIDENSIELT eller høyere

Når informasjon som er gradert KONFIDENSIELT eller høyere, skal sendes fysisk, skal emballasjen være dobbel, ugjennomsiktig og av solid kvalitet. Emballasjen skal ikke kunne åpnes uten at det er sporbart. Den ytre emballasjen skal ikke vise at sendingen inneholder sikkerhetsgradert informasjon. Den indre emballasjen skal forsegles og merkes med sikkerhetsgrad.

Informasjon gradert KONFIDENSIELT eller høyere skal sendes i dobbel, solid og ugjennomsiktig emballasje. Pakkingen skal være sporbart hvis den åpnes, og den ytre pakken skal ikke vise at innholdet er gradert. Den innerste pakken skal merkes med sikkerhetsgrad og forsegles.AI

referert av 2

Krav til oversikt over informasjon gradert KONFIDENSIELT eller høyere

En virksomhet skal ha en oversikt over hvor dens egne dokumenter og lagringsmedier med informasjon som er gradert KONFIDENSIELT eller høyere, til enhver tid befinner seg. I tillegg skal virksomheten ha en oversikt over hvilke dokumenter og lagringsmedier med informasjon som er gradert KONFIDENSIELT eller høyere, som er mottatt fra eller sendt til andre virksomheter.

Virksomheter må ha full oversikt over hvor konfidensiell informasjon og lagringsmedier befinner seg. Dette gjelder både for egne dokumenter og for informasjon som er sendt til eller mottatt fra andre virksomheter.AI

Soneinndeling for informasjon gradert KONFIDENSIELT eller høyere

Virksomheter som har informasjon som er gradert KONFIDENSIELT eller høyere, skal etablere en kontrollert og beskyttet sone for å beskytte den sikkerhetsgraderte informasjonen. Dersom virksomheten har et område med direkte tilgang til informasjon gradert KONFIDENSIELT eller høyere, skal det etableres en sperret sone rundt området.

Virksomheter med informasjon gradert KONFIDENSIELT eller høyere må ha en kontrollert og beskyttet sone. Hvis et område gir direkte tilgang til slik informasjon, skal det være en sperret sone rundt området.AI

referert av 1

Kontrollert sone

En kontrollert sone skal være et tydelig avgrenset område der virksomheten skal kunne ha kontroll med personer, kjøretøy og annen aktivitet. Ved særlig høy risiko skal adgang og ferdsel kontrolleres med en fysisk avgrensning.

En kontrollert sone er et tydelig avgrenset område hvor virksomheten har kontroll på hvem og hva som beveger seg der. Ved særlig høy risiko skal området være fysisk avgrenset.AI

referert av 1

Beskyttet sone

En beskyttet sone skal ha en fysisk avgrensing der sikkerhetstruende virksomhet skal kunne oppdages. I en beskyttet sone skal dokumenter og lagringsmedier med informasjon som er gradert KONFIDENSIELT eller høyere, lagres i en oppbevaringsenhet godkjent av Nasjonal sikkerhetsmyndighet, eller være under stedlig vakthold. Personer som skal gis permanent adgang til en beskyttet sone, skal være sikkerhetsklarert for KONFIDENSIELT. Dersom andre personer skal gis adgang, skal adgangen registreres, og personene skal følges av personer med permanent adgang. Det skal være kontroll med adgangen til en beskyttet sone, og det skal være synlig hvem som har permanent adgang dit.

En beskyttet sone skal ha en fysisk avgrensing slik at sikkerhetstruende virksomhet kan oppdages. Informasjon gradert KONFIDENSIELT eller høyere må lagres i godkjente enheter eller under vakthold. Det skal være kontroll med hvem som har tilgang til sonen.AI

referert av 1

Sperret sone

En sperret sone skal være tydelig merket med det høyeste tillatte graderingsnivået og sikres i samsvar med dette graderingsnivået. Personer som skal gis permanent adgang til en sperret sone, skal være sikkerhetsklarert og autorisert for informasjonen i området. Dersom andre personer skal gis adgang, skal adgangen registreres, og personene følges av personell som har permanent adgang. Det skal være kontroll med adgangen til en sperret sone, og det skal være synlig hvem som har permanent adgang til sonen.

En sperret sone skal være tydelig merket og sikret etter graderingsnivået. Kun sikkerhetsklarerte og autoriserte personer har permanent adgang, mens andre må registreres og følges. Det skal være kontroll over hvem som går inn og ut, og hvem som har permanent tilgang.AI

Behandling av informasjon gradert KONFIDENSIELT eller høyere

Dokumenter eller lagringsmedier med informasjon som er gradert KONFIDENSIELT eller høyere, skal bare oppbevares og behandles i en beskyttet eller sperret sone. Slike dokumenter eller lagringsmedier kan likevel oppbevares og behandles utenfor en beskyttet eller sperret sone når dette er godkjent av virksomheten på bakgrunn av en vurdering av risiko. Virksomheten skal holde oversikt over slike godkjenninger. Dersom sikkerhetsgradert informasjon behandles eller oppbevares utenfor en beskyttet eller sperret sone, skal virksomheten gjennomføre nødvendige tiltak for å beskytte informasjonen, slik at den ikke blir kjent for uautoriserte personer, går tapt, blir endret eller blir gjort utilgjengelig. Dokumenter eller lagringsmedier med informasjon gradert KONFIDENSIELT kan tas med til et NATO-land eller en stat Norge har en sikkerhetsavtale med, dersom en person som er klarert for innholdet, tar vare på informasjonen gjennom hele reisen, og det er mulig å deponere informasjonen ved en norsk utenriksstasjon eller et annet norskkontrollert område ved ankomst. Informasjon gradert HEMMELIG eller STRENGT HEMMELIG må sendes med en kurér, jf. § 45.

Informasjon gradert KONFIDENSIELT eller høyere skal som hovedregel oppbevares i beskyttede soner. Unntak krever risikovurdering og godkjenning fra virksomheten. Ved transport til utlandet gjelder egne regler for hvem som kan frakte informasjonen og hvordan den skal sendes.AI

Se ogsåVirksomhetsikkerhetsforskriften § 45referert av 1

Særlige krav for informasjon gradert HEMMELIG eller høyere

Når dokumenter eller lagringsmedier gradert HEMMELIG eller høyere skal fordeles internt i en virksomhet, skal mottakeren bekrefte mottaket. Destruering av informasjon gradert HEMMELIG eller høyere skal kontrolleres og bekreftes av minst to autoriserte personer.

Informasjon gradert HEMMELIG eller høyere krever bekreftelse fra mottaker ved intern distribusjon. Destruering av slik informasjon skal kontrolleres og bekreftes av minst to autoriserte personer.AI

referert av 1

Rapportering av informasjon gradert STRENGT HEMMELIG

Virksomheter som har dokumenter eller lagringsmedier med informasjon gradert STRENGT HEMMELIG, skal hvert år kontrollere at dokumentene og lagringsmediene befinner seg i virksomheten. Kontrollen skal foretas på grunnlag av oversikten per 31. desember. Virksomheten skal innen utgangen av januar hvert år sende en oversikt over slike dokumenter og lagringsmedier til det departementet som er ansvarlig for det forebyggende sikkerhetsarbeidet innenfor sektoren. Departementet skal innen utløpet av februar hvert år sende Nasjonal sikkerhetsmyndighet en samlet oversikt over dokumenter og lagringsmedier med informasjon gradert STRENGT HEMMELIG innenfor sin sektor. Oversiktene skal graderes HEMMELIG. Forsvarsdepartementet kan dispensere fra kravet i første ledd tredje punktum.

Virksomheter må hvert år kontrollere at dokumenter og lagringsmedier gradert STRENGT HEMMELIG er til stede. En oversikt over disse skal sendes til ansvarlig departement, som videre sender en samlet oversikt til Nasjonal sikkerhetsmyndighet.AI

Krav til forsendelse med kurér

Virksomheter som utfører kurérposttjeneste, skal sikre at informasjonen ikke blir kjent for uautoriserte personer. Avsenderen skal utstede et kurérsertifikat for hvert oppdrag og legge en plan for gjennomføringen av oppdraget. Kureren skal være sikkerhetsklarert for sikkerhetsgraden på den informasjonen som fraktes. Med mindre Nasjonal sikkerhetsmyndighet gir tillatelse til noe annet, skal kurérpost til utlandet sendes som diplomatisk post, eller med en kurér fra Forsvaret eller utenrikstjenesten.

Virksomheter som sender gradert informasjon med kurér, må hindre at uautoriserte får innsyn. Det kreves kurérsertifikat, en plan for oppdraget og at kureren har riktig sikkerhetsklarering. Post til utlandet skal normalt sendes som diplomatisk post eller via Forsvaret eller utenrikstjenesten.AI

referert av 1

Beskyttelse av rom og lokaler for tale som oppfyller vilkårene for å bli gradert KONFIDENSIELT eller høyere

Tale som inneholder informasjon som oppfyller vilkårene for å være gradert KONFIDENSIELT eller høyere dersom den nedtegnes eller tas opp, skal skje i sikrede rom og lokaler, slik at informasjonen ikke blir kjent for uautoriserte personer. En virksomhet skal føre oversikt over hvilke personer som har selvstendig tilgang til et rom eller lokale som nevnt i første ledd, og det skal føres en oversikt over hvem som har besøkt rommet eller lokalet. Det skal være tydelig merket i rommet eller lokalet hvilket graderingsnivå informasjonen som framkommer der, kan oppfylle vilkårene for. En virksomhet skal be Nasjonal sikkerhetsmyndighet vurdere om det skal gjennomføres en teknisk sikkerhetsundersøkelse før et rom eller lokale som nevnt i første ledd tas i bruk. Dersom det gjennomføres en slik undersøkelse, skal virksomheten legge Nasjonal sikkerhetsmyndighets rapport fra undersøkelsen til grunn når den sikrer rommet eller lokalet. Virksomheten skal også be Nasjonal sikkerhetsmyndighet om teknisk sikkerhetsundersøkelse dersom det skjer vesentlige endringer i et rom eller lokale som nevnt i første ledd, ved mistanke om at informasjon som nevnt i første ledd er blitt kjent for uautoriserte, og ved mistanke om at uvedkommende har hatt adgang til rommet eller lokalet.

Samtaler med informasjon gradert KONFIDENSIELT eller høyere skal foregå i sikrede rom for å hindre uautorisert tilgang. Virksomheten må ha oversikt over hvem som har tilgang til og besøker disse rommene, og rommene skal merkes med graderingsnivå.AI

referert av 2

Tekniske sikkerhetsundersøkelser (TSU)

I vurderingen av om tekniske sikkerhetsundersøkelser etter sikkerhetsloven § 5-5 skal gjennomføres, skal det legges vekt på a) om den aktuelle virksomheten kontrollerer områdene som grenser til lokalet, bygningen eller objektet b) om lokalet, bygningen eller objektet befinner seg i utlandet c) hvilket graderingsnivå informasjonen i tale som skal forekomme i lokalet, bygningen eller objektet, oppfyller vilkårene for d) om det er en risiko for at uvedkommende har hatt tilgang til lokalet, bygningen eller objektet siden forrige tekniske sikkerhetsundersøkelse der. Det skal inngås en avtale med virksomheten om hvilket personell som skal stå for undersøkelsen, og hva undersøkelsen skal omfatte. Nasjonal sikkerhetsmyndighet skal forhåndsvarsle Politiets sikkerhetstjeneste om at tekniske sikkerhetsundersøkelser skal gjennomføres. Varslingsplikten gjelder ikke ved gjennomføring av tekniske sikkerhetsundersøkelser i Forsvaret. Nasjonal sikkerhetsmyndighet skal rapportere resultatene av tekniske sikkerhetsundersøkelser til virksomheten som råder over lokalet, bygningen eller objektet, og myndigheten som etter loven fører tilsyn med virksomheten. Rapporten skal kun i nødvendig grad inneholde informasjon som identifiserer enkeltpersoner som har begått sikkerhetsbrudd. Informasjonen fra den tekniske sikkerhetsundersøkelsen skal slettes senest innen tre måneder etter at oppdraget er avsluttet. Informasjonen kan likevel bevares lengre enn tre måneder, dersom dette er nødvendig for å håndtere sårbarheter eller sikkerhetstruende virksomhet. Det samme gjelder dersom det er nødvendig av hensyn til kontrollvirksomheten til Stortingets kontrollorgan for etterretnings-, overvåkings- og sikkerhetstjeneste (EOS-utvalget).

Regelen beskriver hvordan tekniske sikkerhetsundersøkelser skal vurderes, gjennomføres og rapporteres for informasjon gradert konfidensielt eller høyere. Den fastslår hvem som skal varsles og hvor lenge informasjon fra undersøkelsene kan lagres.AI

Se ogsåSikkerhetsloven § 5-5

Bruk av tredjepart til å utføre tekniske sikkerhetsundersøkelser

Nasjonal sikkerhetsmyndighet kan la andre virksomheter utføre tekniske sikkerhetsundersøkelser. Virksomhetene skal være leverandørklarert og ha personell med nødvendig klarering og kompetanse til å utføre slike undersøkelser. Nasjonal sikkerhetsmyndighet skal inngå en avtale med den aktuelle virksomheten om hvordan de tekniske sikkerhetsundersøkelsene skal gjennomføres.

Nasjonal sikkerhetsmyndighet kan bruke andre firmaer til å gjennomføre tekniske sikkerhetsundersøkelser. Disse firmaene må være leverandørklarert og ha personell med riktig kompetanse og klarering. Det skal foreligge en avtale om hvordan undersøkelsene skal utføres.AI

Kapittel 7. Beskyttelse av skjermingsverdige informasjonssystemer

Forsvarlig sikkerhetsnivå for skjermingsverdige informasjonssystemer

Når en virksomhet håndterer en risiko knyttet til skjermingsverdige informasjonssystemer etter § 13, skal den oppnå et forsvarlig sikkerhetsnivå ved å a) beskytte data mot uønsket lesing og beskytte tjenester mot uønsket bruk b) beskytte data mot uønsket modifikasjon og beskytte tjenester mot uønsket modifikasjon og manipulasjon c) beskytte data mot uønsket sletting og beskytte tjenester mot uønsket reduksjon eller stans d) identifisere og autentisere brukere som kan påvirke informasjonssystemets funksjon, eller som kan få tilgang til data i systemet, før de gis tilgang til data og tjenester e) forhindre at falske data og tjenester introduseres i informasjonssystemet f) registrere bruk, misbruk og forsøk på misbruk av informasjonssystemet, tjenester og data g) systematisk kontrollere at sikkerhetstiltakene er korrekt implementert og ivaretar sikkerheten på en effektiv og hensiktsmessig måte. Sikkerhetstiltakene skal være tilpasset systemets totale omfang og kompleksitet gjennom hele systemets levetid. Sikkerhetstiltak som skal virke hurtig, eller som lett kan utløse feil når de utføres manuelt, skal automatiseres så langt det er praktisk mulig.

Virksomheter skal sikre skjermingsverdige informasjonssystemer mot uønsket bruk, endring og sletting. Det kreves kontroll på hvem som bruker systemene, logging av hendelser og systematisk kontroll av sikkerheten. Tiltakene skal tilpasses systemets kompleksitet og automatiseres der det er praktisk mulig.AI

Se ogsåVirksomhetsikkerhetsforskriften § 13referert av 1

Plikt til å sørge for godkjenning av skjermingsverdige informasjonssystemer

Når en virksomhet har besluttet å utvikle et skjermingsverdig informasjonssystem, skal den informere Nasjonal sikkerhetsmyndighet. Informasjonsplikten gjelder ikke dersom det ut fra § 51 er åpenbart at Nasjonal sikkerhetsmyndighet ikke trenger å godkjenne systemet. En virksomhet skal sørge for at informasjonssystemer som skal behandle sikkerhetsgradert informasjon, er godkjent før de tas i bruk. Andre skjermingsverdige informasjonssystemer skal godkjennes så snart det er praktisk mulig. Virksomheten skal dekke kostnadene med godkjenningen.

Virksomheter må informere Nasjonal sikkerhetsmyndighet når de utvikler skjermingsverdige informasjonssystemer. Systemer som behandler sikkerhetsgradert informasjon må være godkjent før bruk, mens andre slike systemer skal godkjennes så snart som mulig. Virksomheten betaler for godkjenningen.AI

Se ogsåVirksomhetsikkerhetsforskriften § 51 første ledd

Godkjenningsmyndighet

Nasjonal sikkerhetsmyndighet godkjenner skjermingsverdige informasjonssystemer som er utpekt som, eller har avgjørende betydning for funksjonen til, et objekt eller en infrastruktur klassifisert KRITISK eller MEGET KRITISK. Nasjonal sikkerhetsmyndighet godkjenner informasjonssystemer som behandler sikkerhetsgradert informasjon og som a) skal brukes i utlandet b) har forbindelse til informasjonssystemer i utlandet eller til andre virksomheters informasjonssystemer c) brukes eller har forbindelser utenfor områder virksomheten kontrollerer d) har brukere som ikke er sikkerhetsklarert for det graderingsnivået som behandles i informasjonssystemet eller informasjonssystemer dette har forbindelse til e) behandler informasjon som er gradert HEMMELIG, og som har brukere som ikke skal ha tilgang til all informasjon i informasjonssystemet eller de informasjonssystemer dette har forbindelse til f) behandler informasjon som er gradert STRENGT HEMMELIG. En virksomhet som råder over et skjermingsverdig informasjonssystem som ikke er nevnt i første eller andre ledd, skal selv godkjenne systemet. Nasjonal sikkerhetsmyndighet og relevante tilsynsmyndigheter skal informeres om slike informasjonssystemer. Nasjonal sikkerhetsmyndighet kan bestemme at en myndighet med tilsynsansvar eller virksomheten selv skal godkjenne et informasjonssystem som nevnt i andre ledd. Departementet som har utpekt det skjermingsverdige objektet eller infrastrukturen, kan bestemme at godkjenning av skjermingsverdige informasjonssystemer etter første ledd skal gjøres av en myndighet med tilsynsansvar. Det skal gjøres en helhetsvurdering av om myndigheten har tilstrekkelig kompetanse til å godkjenne skjermingsverdige informasjonssystemer, eller kan få slik kompetanse uten uforholdsmessig store utgifter. En uttalelse fra Nasjonal sikkerhetsmyndighet skal inngå i vurderingen.

referert av 2

Godkjenningen av et skjermingsverdig informasjonssystem

Godkjenningen av et skjermingsverdig informasjonssystem er en planlagt og systematisk gjennomgang av om virksomheten har oppnådd et forsvarlig sikkerhetsnivå. Virksomheten skal dokumentere at den på en tilfredsstillende måte har vurdert og håndtert risikoen, og den skal i forbindelse med dette ha a) identifisert behovet for beskyttelse, basert på informasjonssystemets funksjon og operative miljø b) fastsatt sikkerhetskrav ut fra behovet for beskyttelse c) etablert sikkerhetstiltak som oppfyller sikkerhetskravene gjennom hele informasjonssystemets levetid d) kontrollert at sikkerhetstiltakene fungerer etter sin hensikt.

Godkjenning av skjermingsverdige informasjonssystemer krever en systematisk gjennomgang av sikkerhetsnivået. Virksomheten må dokumentere at risiko er vurdert og håndtert gjennom identifisering av behov, fastsetting av krav, etablering av tiltak og kontroll av at tiltakene fungerer.AI

referert av 1

Godkjenningens varighet

En godkjenning av et skjermingsverdig informasjonssystem kan gis for inntil fem år. Hvis det oppstår en vesentlig endring som har betydning for beskyttelsen av informasjonssystemet og informasjonen, skal informasjonssystemet godkjennes på nytt.

En godkjenning av et skjermingsverdig informasjonssystem gjelder i maksimalt fem år. Hvis det skjer store endringer som påvirker beskyttelsen av systemet og informasjonen, må systemet godkjennes på nytt.AI

referert av 1

Midlertidig brukstillatelse

Foreligger det et særlig behov for å ta i bruk et skjermingsverdig informasjonssystem før det er godkjent, kan godkjenningsmyndigheten gi midlertidig brukstillatelse dersom a) behovet for beskyttelse er identifisert, basert på informasjonssystemets funksjon og operative miljø b) mangler som er forbundet med fastlegging av sikkerhetskrav, etablering av sikkerhetstiltak og sikkerhetstiltakenes funksjon, er identifisert og håndtert med kompenserende tiltak c) det foreligger en plan for å rette manglene. Nasjonal sikkerhetsmyndighet kan i særlige tilfeller dispensere fra kravene i første ledd.

Det er mulig å få en midlertidig tillatelse til å bruke et skjermingsverdig informasjonssystem før det er endelig godkjent. Dette krever at behovet for beskyttelse er kjent, at mangler er håndtert med andre tiltak og at det finnes en plan for å rette feilene.AI

Sammenkobling av informasjonssystemer som behandler sikkerhetsgradert informasjon

Dersom en sammenkobling av flere informasjonssystemer som behandler informasjon gradert KONFIDENSIELT eller høyere, medfører at systemene sikkerhetsmessig blir avhengige av hverandre på en uoversiktlig måte, skal sammenkoblingen skje via et eget informasjonssystem. Slike sammenkoblinger skal reguleres i avtaler mellom de aktuelle virksomhetene. Avtalene skal avklare roller og ansvaret for sammenkoblingen og hvilken informasjon og hvilke tjenester som skal utveksles.

Når flere systemer med konfidensiell informasjon eller høyere kobles sammen på en uoversiktlig måte, må koblingen skje gjennom et eget system. Slike sammenkoblinger skal reguleres i avtaler som avklarer roller, ansvar og hva som skal utveksles.AI

referert av 1

Kapittel 8. Klassifisering av skjermingsverdige objekter og infrastruktur

Klassifisering av skjermingsverdige objekter og infrastruktur

Når departementene eller Nasjonal sikkerhetsmyndighet klassifiserer skjermingsverdige objekter og infrastruktur etter sikkerhetsloven § 7-2, skal det legges vekt på a) i hvilken grad grunnleggende nasjonale funksjoner er avhengig av objektet eller infrastrukturen b) virksomhetens skadevurdering. Dersom forholdene som er lagt til grunn for klassifiseringen, endrer seg, skal departementet vurdere om det skal fattes et nytt vedtak om klassifisering. Klassifiseringsnivået og grunnlaget for klassifiseringen skal graderes BEGRENSET eller høyere. En oversikt over samtlige eller et større antall klassifiserte objekter eller infrastrukturer skal graderes KONFIDENSIELT eller høyere.

Reglene bestemmer hvordan objekter og infrastruktur som krever skjerming skal klassifiseres. Vurderingen skal baseres på virksomhetens skadevurdering og hvor avhengige nasjonale funksjoner er av objektet. Ved endrede forhold skal klassifiseringen vurderes på nytt.AI

Se ogsåSikkerhetsloven § 7-2

Skadevurdering i forbindelse med utpeking og klassifisering av skjermingsverdige objekter eller infrastruktur

En virksomhet skal vurdere hvilke skadefølger det kan få for grunnleggende nasjonale funksjoner om et objekt eller en infrastruktur som den råder over, blir utsatt for skadeverk, ødeleggelse eller en rettsstridig overtakelse. I vurderingen skal virksomheten legge vekt på a) hvilke konsekvenser det vil få for grunnleggende nasjonale funksjoner dersom objektets eller infrastrukturens funksjonalitet faller bort eller reduseres b) hvor lenge objektets eller infrastrukturens funksjonalitet kan være satt ut av drift før det får betydning for grunnleggende nasjonale funksjoner c) i hvilken grad objektets eller infrastrukturens funksjonalitet kan gjenopprettes eller erstattes d) i hvilken grad en rettsstridig overtakelse av objektet eller infrastrukturen kan påvirke befolkningens grunnleggende sikkerhet. Skadevurderingen skal sendes til det departementet som er ansvarlig for det forebyggende sikkerhetsarbeidet i sektoren, eller til Nasjonal sikkerhetsmyndighet. Den skal graderes BEGRENSET eller høyere. Virksomheten skal gjøre en ny vurdering dersom forhold som er relevante for vurderingen etter første ledd, endrer seg. Dersom virksomheten råder over andre skjermingsverdige objekter eller infrastruktur som kan være skjermingsverdige etter sikkerhetsloven § 7-1, skal den varsle det departementet som er ansvarlig for det forebyggende sikkerhetsarbeidet i sektoren, eller Nasjonal sikkerhetsmyndighet.

Virksomheter må vurdere hvilke skader som kan oppstå for nasjonale funksjoner dersom objekter eller infrastruktur blir ødelagt eller ulovlig overtatt. Vurderingen skal sendes til departementet eller Nasjonal sikkerhetsmyndighet og skal være gradert. Nye vurderinger må gjøres ved relevante endringer.AI

Se ogsåSikkerhetsloven § 7-1

Kapittel 9. Beskyttelse av skjermingsverdige objekter og infrastruktur

Forsvarlig sikkerhetsnivå for klassifiserte objekter og infrastruktur

Når en virksomhet håndterer en risiko knyttet til skjermingsverdige objekter eller infrastruktur etter § 13, er kravet til et forsvarlig sikkerhetsnivå oppnådd dersom virksomheten kan dokumentere at det er foretatt en konkret vurdering av risikoen, og at det er iverksatt nødvendige tiltak for å håndtere den. I vurderingen av om det er iverksatt nødvendige tiltak skal det legges vekt på om sikkerhetstiltakene er egnet til å a) begrense tap av vesentlige funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert VIKTIG b) begrense tap av funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert KRITISK c) avverge tap av funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert MEGET KRITISK d) avverge en rettsstridig overtakelse av objekter eller infrastruktur klassifisert KRITISK eller MEGET KRITISK.

En virksomhet har et forsvarlig sikkerhetsnivå for skjermingsverdige objekter og infrastruktur når de har dokumentert en konkret risikovurdering og iverksatt nødvendige tiltak. Tiltakene skal begrense eller avverge tap av funksjoner ved skadeverk eller rettsstridig overtakelse.AI

Se ogsåVirksomhetsikkerhetsforskriften § 13referert av 1

Tilrettelegging for bruk av sikringsstyrker

Dersom politiet eller Forsvaret har bestemt at det skal planlegges for bruk av sikringsstyrker ved et objekt eller en infrastruktur, skal virksomheten som råder over objektet eller infrastrukturen, tilrettelegge og utarbeide en plan for bruk av sikringsstyrkene i samarbeid med politiet eller Forsvaret.

Hvis politiet eller Forsvaret bestemmer at det skal planlegges for bruk av sikringsstyrker ved et objekt eller infrastruktur, må virksomheten som råder over dette legge til rette for det. De skal også lage en plan for bruken i samarbeid med politiet eller Forsvaret.AI

Behovet for bruk av adgangsklarering

En søknad om adgangsklarering etter sikkerhetsloven § 8-3 må redegjøre for hvorfor virksomheten finner at andre sikkerhetstiltak ikke er egnet eller tilstrekkelige for å oppnå et forsvarlig sikkerhetsnivå. En adgangsklarering vil være gyldig for alle type objekter eller infrastruktur med krav om samme type adgangsklarering.

Når man søker om adgangsklarering, må man forklare hvorfor andre sikkerhetstiltak ikke er gode nok. En slik klarering gjelder for alle objekter eller infrastruktur som krever samme type klarering.AI

Se ogsåSikkerhetsloven § 8-3

Kapittel 10. Inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer

Fellesregler for inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer

Det skal inngås avtale med den aktuelle virksomheten om hvilket personell som, i samsvar med sikkerhetsloven § 6-5, § 6-6 og § 7-4, skal a) forsøke å trenge inn i virksomhetens skjermingsverdige informasjonssystemer b) kontrollere om virksomhetens informasjonssystemer behandler sikkerhetsgradert informasjon utover det systemets sikkerhetsgodkjenning tillater c) forsøke å forsere etablerte sikkerhetstiltak. Avtalen skal også regulere hva denne testingen eller kontrollen skal omfatte. Den som gjennomfører tester, kontroller og undersøkelser etter første ledd, skal rapportere resultatene til virksomheten og myndigheten som fører tilsyn etter loven. Rapporten skal kun i nødvendig grad inneholde informasjon som identifiserer enkeltpersoner som har begått sikkerhetsbrudd. Informasjonen fra slike undersøkelser, testing og kontroller skal slettes senest innen tre måneder etter at oppdraget er avsluttet. Informasjonen kan likevel bevares lengre enn tre måneder når dette er nødvendig for å håndtere sårbarheter eller sikkerhetstruende virksomhet. Det samme gjelder dersom det er nødvendig av hensyn til kontrollvirksomheten til Stortingets kontrollorgan for etterretnings-, overvåkings- og sikkerhetstjeneste (EOS-utvalget).

Det må inngås avtale om hvem som kan utføre inntrengningstesting, sikkerhetskontroller og forsøk på å forsere sikkerhetstiltak i informasjonssystemer. Resultatene skal rapporteres til virksomheten og tilsynsmyndigheten. Informasjonen skal normalt slettes innen tre måneder etter avsluttet oppdrag.AI

Se ogsåSikkerhetsloven § 6-5Sikkerhetsloven § 6-6 første leddSikkerhetsloven § 7-4referert av 1

Bruk av tredjeparter til å utføre inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer

Nasjonal sikkerhetsmyndighet kan la andre virksomheter utføre inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer etter § 61. Virksomhetene skal være leverandørklarert og ha personell med nødvendig klarering og kompetanse til å utføre slike undersøkelser. Nasjonal sikkerhetsmyndighet skal inngå avtale med virksomheter som nevnt i første ledd om hvordan testene og kontrollene skal gjennomføres.

Nasjonal sikkerhetsmyndighet kan la andre virksomheter utføre sikkerhetstesting og kontroll av informasjonssystemer. Disse virksomhetene må være leverandørklarert og ha personell med riktig kompetanse og klarering. Det skal inngås avtale om hvordan arbeidet skal gjøres.AI

Se ogsåVirksomhetsikkerhetsforskriften § 61

Kapittel 11. Nasjonalt varslingssystem for digital infrastruktur

Drift av en nasjonal responsfunksjon for alvorlige digitale angrep og nasjonalt varslingssystem for digital infrastruktur

Nasjonal sikkerhetsmyndighet skal drifte en nasjonal responsfunksjon for alvorlige digitale angrep og et nasjonalt varslingssystem for digital infrastruktur. I forbindelse med dette skal informasjon om digitale angrep innhentes, analyseres og deles.

Nasjonal sikkerhetsmyndighet har ansvaret for å drive et nasjonalt varslingssystem for digital infrastruktur og en responsfunksjon ved alvorlige digitale angrep. Oppgaven innebærer å samle inn, analysere og dele informasjon om slike angrep.AI

Tilknytning til varslingssystemet for digital infrastruktur

Virksomheter kan søke Nasjonal sikkerhetsmyndighet om å bli tilknyttet det nasjonale varslingssystemet for digital infrastruktur. Det skal inngås en avtale mellom Nasjonal sikkerhetsmyndighet og en virksomhet som blir tilknyttet systemet. Avtalen skal alltid regulere a) utplassering av sensorer eller andre tekniske løsninger som skal overvåke virksomhetens digitale infrastruktur b) hvordan alvorlige digitale angrep skal håndteres c) hvordan personopplysninger og opplysninger underlagt lovbestemt taushetsplikt skal behandles. Nasjonal sikkerhetsmyndighet kan pålegge virksomheter som er underlagt sikkerhetsloven, å knytte seg til det nasjonale varslingssystemet når dette er nødvendig for å oppnå et forsvarlig sikkerhetsnivå og redusere risikoen for sikkerhetstruende virksomhet. Pålegget skal regulere forholdene nevnt i første ledd tredje punktum. Et pålegg etter andre ledd kan påklages til Forsvarsdepartementet dersom virksomheten er tilknyttet forsvarssektoren, og til Justis- og beredskapsdepartement dersom organet er tilknyttet sivil sektor.

Virksomheter kan søke om å bli med i det nasjonale varslingssystemet for digital infrastruktur gjennom en avtale. Nasjonal sikkerhetsmyndighet kan også pålegge enkelte virksomheter å bli med. En avtale eller et pålegg skal regulere teknisk overvåking, håndtering av angrep og behandling av personopplysninger og taushetsbelagt informasjon.AI

Informasjonsbehandling og -deling av informasjon fra varslingssystemet for digital infrastruktur

Når det er innenfor sikkerhetslovens formål, kan Nasjonal sikkerhetsmyndighet dele informasjon innhentet fra varslingssystemet for digital infrastruktur eller gjennom den nasjonale responsfunksjonen, med partene i Felles cyberkoordineringssenter. I den utstrekning det er nødvendig for å håndtere en konkret hendelse, kan Nasjonal sikkerhetsmyndighet også dele slik informasjon med andre aktører. Ved fare for alvorlige hendelser skal Nasjonal sikkerhetsmyndighet informere berørte nasjonale og internasjonale aktører om trusler, sårbarheter og mulige tiltak.

Nasjonal sikkerhetsmyndighet kan dele informasjon fra varslingssystemet for digital infrastruktur med Felles cyberkoordineringssenter når det er innenfor sikkerhetslovens formål. Informasjon kan også deles med andre aktører for å håndtere konkrete hendelser, eller for å informere om trusler og sårbarheter ved fare for alvorlige hendelser.AI

Virksomhetenes rett til innsyn

Virksomheter som er tilknyttet det digitale varslingssystemet, har rett til innsyn i hvordan tekniske komponenter og programvare som benyttes til å overvåke nettverkstrafikk og redusere sårbarhet, er konfigurert. Disse virksomhetene har også rett til innsyn i hvilke data Nasjonal sikkerhetsmyndighet mottar fra virksomheten gjennom det digitale varslingssystemet, og hvordan disse behandles.

Bedrifter som bruker det digitale varslingssystemet kan få vite hvordan overvåkingsverktøyene er satt opp. De har også rett til å se hvilke data som sendes til Nasjonal sikkerhetsmyndighet og hvordan disse brukes.AI

Kapittel 12. Personellsikkerhet

Vilkår for å gi autorisasjon

Den som skal autoriseres, skal signere en taushetserklæring før det gis autorisasjon. Før det gis autorisasjon for COSMIC TOP SECRET, skal også NATOs COSMIC-erklæring undertegnes. Dersom personen har en klarering på vilkår etter sikkerhetsloven § 8-6, skal den autorisasjonsansvarlige, før det gis autorisasjon, fastsette hvordan vilkårene skal følges opp.

Personer som skal ha autorisasjon må signere en taushetserklæring. Ved autorisasjon for COSMIC TOP SECRET må også NATOs COSMIC-erklæring undertegnes. Hvis klareringen er gitt på vilkår, skal det bestemmes hvordan disse vilkårene skal følges opp.AI

Se ogsåSikkerhetsloven § 8-6

Autorisasjonssamtale

En autorisasjonssamtale skal gjennomføres: a) før det gis autorisasjon b) når en autorisert person selv ber om det c) ved reklarering d) når en autorisasjonsansvarlig ellers finner grunn til det. Personer som får autorisasjon for STRENGT HEMMELIG, COSMIC TOP SECRET eller tilsvarende, skal gjennomføre en ny autorisasjonssamtale minst annethvert år. Den autorisasjonsansvarlige skal gjennom autorisasjonssamtalen a) forsikre seg om at den som skal autoriseres, kjenner til relevante sikkerhetstrusler og sikkerhetsbestemmelser og forstår sin rolle i sikkerhetsarbeidet til virksomheten b) kontrollere at opplysningene den som skal autoriseres, gir, er tilstrekkelige og oppdaterte c) drøfte eventuelle risikofaktorer ved personen som er relevante for personellsikkerheten d) drøfte tiltak som kan redusere risikofaktorer ved personen, eller som kan oppfylle vilkår som klareringsmyndigheten har gitt for klareringen. Dersom personen har vært autorisert før, skal den som autoriserer, hente inn opplysninger av betydning fra forrige autorisasjonsavgjørelse. Taushetsplikt er ikke til hinder for utlevering av opplysningene. Personer som skal autoriseres for BEGRENSET, eller med kortvarig behov for autorisasjon for KONFIDENSIELT eller høyere, kan få en felles orientering om sikkerhetsmessige risikofaktorer og relevante krav til sikkerhet, i stedet for en individuell autorisasjonssamtale. De skal likevel orienteres om sin rett til å kreve en individuell autorisasjonssamtale.

En autorisasjonssamtale skal gjennomføres før man får autorisasjon, ved reklarering, eller når det er ønskelig eller nødvendig. Formålet er å sikre at personen forstår sikkerhetsreglene, oppdatere opplysninger og drøfte eventuelle risikofaktorer.AI

referert av 1

Autorisasjon av autorisasjonsansvarlig og personell hos leverandøren

Oppdragsgiveren skal autorisere den autorisasjonsansvarlige hos leverandøren og personell hos leverandøren som bare får tilgang til skjermingsverdig informasjon, skjermingsverdige objekter eller skjermingsverdig infrastruktur hos oppdragsgiveren.

Oppdragsgiveren skal godkjenne den personen som er ansvarlig for autorisasjon hos leverandøren. Oppdragsgiveren skal også godkjenne ansatte hos leverandøren som skal ha tilgang til skjermingsverdig informasjon, objekter eller infrastruktur.AI

Autorisasjon av utenlandske statsborgere

Før en utenlandsk statsborger som ikke har klarering, kan autoriseres for informasjon gradert BEGRENSET, skal den autorisasjonsansvarlige vurdere om personens tilknytning til hjemlandet og hjemlandets sikkerhetsmessige betydning utgjør en uakseptabel risiko. Den autorisasjonsansvarlige kan be klareringsmyndigheten om en vurdering av hjemlandets sikkerhetsmessige betydning. Dersom en utenlandsk statsborger kommer fra en stat som Politiets sikkerhetstjeneste mener utgjør en høy sikkerhetsrisiko for Norge, må den autorisasjonsansvarlige innhente samtykke fra en klareringsmyndighet før den utenlandske statsborgeren kan autoriseres for BEGRENSET. Utenlandske statsborgere kan bare autoriseres for tilgang til informasjon sikkerhetsgradert av en fremmed stat dersom personen er borger av denne staten, eller dersom Nasjonal sikkerhetsmyndighet har innhentet tillatelse fra statens myndigheter. Utenlandske statsborgere kan bare autoriseres for tilgang til informasjon sikkerhetsgradert av en internasjonal organisasjon dersom staten personen er borger av, er medlem av organisasjonen, eller dersom Nasjonal sikkerhetsmyndighet har innhentet tillatelse fra organisasjonen. Den autorisasjonsansvarlige skal orientere Nasjonal sikkerhetsmyndighet om utenlandske statsborgere som autoriseres for BEGRENSET. Bestemmelsene i denne paragrafen gjelder også for personer som har dobbelt statsborgerskap, er statsløse eller har uavklart statsborgerskap.

Reglene bestemmer hvordan utenlandske statsborgere kan få tilgang til gradert informasjon. Det kreves vurderinger av sikkerhetsrisiko, og i visse tilfeller samtykke fra klareringsmyndighet eller tillatelse fra andre stater og organisasjoner.AI

Tilgang uten autorisasjon

En person kan gis tilgang til skjermingsverdig informasjon, skjermingsverdige objekter eller skjermingsverdig infrastruktur uten å være autorisert eller klarert, dersom vilkårene i straffeloven § 17 om nødrett er oppfylt. En virksomhet som gir en slik tilgang, skal uten ugrunnet opphold varsle klareringsmyndigheten og Nasjonal sikkerhetsmyndighet om hvilke personer dette gjelder, og hvilket graderings- eller klassifikasjonsnivå personen har fått tilgang til.

Det er lov å gi personer uten sikkerhetsklarering tilgang til skjermet informasjon eller områder i nødrettssituasjoner. Virksomheten må da varsle klareringsmyndigheten og Nasjonal sikkerhetsmyndighet om hvem som fikk tilgang og hvilket nivå det gjaldt.AI

Se ogsåStraffeloven § 17referert av 1

Oversikt over personell med autorisasjon

Den autorisasjonsansvarlige skal ha en oversikt over autorisert personell. Oversikten skal opplyse om a) den enkeltes navn, fødselsnummer eller tilsvarende nummer, statsborgerskap, tjenestested, saksfelt og stilling b) klareringsnivå og autorisasjonsnivå c) klareringens gyldighetstid d) eventuelle vilkår knyttet til klareringen e) datoen for en eventuell autorisasjonssamtale f) eventuell tilgang uten autorisasjon etter § 71. Den autorisasjonsansvarlige skal gjøre klarerings- og autorisasjonsavgjørelser kjent for personell som har et tjenstlig behov for det.

Den autorisasjonsansvarlige skal holde en oversikt over personell med autorisasjon. Denne listen skal inneholde personopplysninger, klareringsnivå og gyldighetstid. Beslutninger om klarering og autorisasjon skal deles med personer som har et tjenstlig behov for informasjonen.AI

Se ogsåVirksomhetsikkerhetsforskriften § 71referert av 1

Dokumentasjon på autorisasjon

Hvis den autorisasjonsansvarlige utsteder dokumentasjon for at en person er autorisert, skal dokumentasjonen være tidsbegrenset og vise hvilket graderingsnivå for informasjon eller klassifiseringsnivå for objekter eller infrastruktur personen er autorisert for å få tilgang til.

Dokumentasjon som bekrefter at en person er autorisert, skal ha en utløpsdato. Den skal også vise hvilket nivå av informasjon, objekter eller infrastruktur personen har lov til å få tilgang til.AI

Nedsettelse, suspensjon og tilbakekallelse av autorisasjon

Dersom den autorisasjonsansvarlige vurderer om en autorisasjon skal endres eller tilbakekalles etter sikkerhetsloven § 8-10, skal vurderingen og avgjørelsen dokumenteres. Avgjørelsen kan ikke påklages. Hvis en autorisasjon endres til ulempe for den autoriserte, skal den autorisasjonsansvarlige uoppfordret gjøre den autoriserte kjent med avgjørelsen og informere klareringsmyndigheten etter sikkerhetsloven § 8-10 første ledd. Avgjørelsen skal begrunnes overfor klareringsmyndigheten. Dersom klareringsmyndigheten opprettholder klareringen etter å ha blitt informert etter andre ledd, skal avgjørelsen om å endre autorisasjonen omgjøres.

Beslutninger om å endre eller trekke tilbake en autorisasjon skal dokumenteres. Endringer til ulempe for den ansatte skal meddeles vedkommende og klareringsmyndigheten. Hvis klareringsmyndigheten opprettholder klareringen, skal endringen omgjøres.AI

Se ogsåSikkerhetsloven § 8-10

Begrunnelse og dokumentasjon ved forespørsel om klarering

Når den autorisasjonsansvarlige ber om at det gjennomføres en sikkerhetsklarering, skal behovet for klareringen begrunnes og dokumenteres. Hvis begrunnelsen er at det foreligger en risiko for vilkårlig tilgang, skal den autorisasjonsansvarlige bekrefte at andre tiltak for å redusere risikoen ikke er tilstrekkelig til å fjerne behovet for klarering.

Den som ber om sikkerhetsklarering må forklare og dokumentere hvorfor dette er nødvendig. Dersom grunnen er risiko for vilkårlig tilgang, må det bekreftes at andre tiltak ikke er nok til å fjerne behovet.AI

referert av 1

Merking av personopplysninger for klarering og autorisasjon

Informasjon som inneholder personopplysninger i saker om autorisasjon, personkontroll eller klarering, skal merkes PERSONKONTROLL. Kravet gjelder ikke meldinger om at det er gitt en autorisasjon eller klarering eller meldinger om andre autorisasjons- eller klareringsavgjørelser til personen som avgjørelsen gjelder.

Personopplysninger i saker om autorisasjon, personkontroll eller klarering skal merkes med PERSONKONTROLL. Dette gjelder ikke meldinger om selve avgjørelsen som sendes til den personen saken gjelder.AI

referert av 1

Beskyttelse av personopplysninger for klarering og autorisasjon

Den autorisasjonsansvarlige skal bestemme hvem i virksomheten som kan få tilgang til opplysninger merket PERSONKONTROLL. Slike opplysninger skal lagres atskilt fra andre opplysninger i virksomheten, og de skal bare være tilgjengelige for det utpekte personellet. Når virksomheter utveksler opplysninger merket PERSONKONTROLL, skal det gjøres på en slik måte at uvedkommende ikke får tilgang til opplysningene.

Den ansvarlige for autorisasjon bestemmer hvem som får se opplysninger merket PERSONKONTROLL. Disse skal lagres for seg selv og kun være tilgjengelige for utvalgte personer. Ved utveksling skal opplysningene skjermes for uvedkommende.AI

Bevaring og kassasjon av opplysninger i saker om autorisasjon og klarering

Den autorisasjonsansvarlige skal uten ugrunnet opphold kassere eller returnere dokumenter som er innhentet for autorisasjon eller klarering av søkere som ikke blir tilsatt, engasjert eller opptatt på skoler eller kurs, og som inneholder personopplysninger. Den autorisasjonsansvarlige skal bevare opplysninger i autorisasjonssaker i ett år etter at autorisasjonen er utløpt. Dersom den autoriserte er klarert, skal autorisasjonsopplysningene bevares så lenge klareringen er gyldig. Bevaringsplikten opphører dersom autorisasjonsopplysningene sendes til en ny autorisasjonsmyndighet etter § 68 tredje ledd. Den autorisasjonsansvarlige skal bevare taushetserklæringer i 10 år etter at autorisasjonen har utløpt. Oversikter etter § 72 over personell som er eller har vært autorisert, skal bevares i 10 år etter utstedelsen. Når bevaringstiden etter andre og tredje ledd utløper, skal autorisasjonsansvarlig kassere dokumentene. Den autorisasjonsansvarlige skal føre et register over kassasjoner med opplysninger om a) hvem de kasserte opplysningene gjelder b) hvilken type opplysninger eller dokumenter som er kassert c) datoene for kassasjonene.

Reglene bestemmer hvordan personopplysninger i autorisasjons- og klareringssaker skal slettes eller tas vare på. Dokumenter fra søkere som ikke får plass skal slettes eller returneres raskt. Det er faste tidsfrister for hvor lenge ulike opplysninger skal oppbevares før de må kasseres.AI

Se ogsåVirksomhetsikkerhetsforskriften § 68Virksomhetsikkerhetsforskriften § 72referert av 1

Kapittel 13. Sikkerhetsgraderte anskaffelser

Vurdering av graderingsnivået for ulike deler av en sikkerhetsgradert anskaffelse

Oppdragsgiveren skal ta stilling til hva tilbydere, leverandører og underleverandører kan få tilgang til av sikkerhetsgradert informasjon, skjermingsverdige objekter eller skjermingsverdig infrastruktur i de ulike fasene av en sikkerhetsgradert anskaffelse.

Den som kjøper en sikkerhetsgradert tjeneste eller vare skal bestemme hva leverandører og underleverandører kan få tilgang til. Dette gjelder for sikkerhetsgradert informasjon, objekter og infrastruktur i de ulike fasene av kjøpet.AI

referert av 1

Krav til sikkerhetsavtalen når en leverandør skal ha tilgang til sikkerhetsgradert informasjon, et skjermingsverdig objekt eller skjermingsverdig infrastruktur

Dersom en leverandør skal ha tilgang til sikkerhetsgradert informasjon, et skjermingsverdig objekt eller skjermingsverdig infrastruktur i eller fra sine egne lokaler, skal det fremgå av sikkerhetsavtalen etter sikkerhetsloven § 9-2 a) hvilken sikkerhets- eller klassifiseringsgrad informasjonen, objektet eller infrastrukturen har b) hvem som skal få tilgang til den sikkerhetsgraderte informasjonen eller det skjermingsverdige objektet eller infrastrukturen c) hvordan den sikkerhetsgraderte informasjonen skal formidles mellom avtalepartene d) hvilket informasjonssystem som skal brukes for å behandle den sikkerhetsgraderte informasjonen, eller for å få tilgang til det skjermingsverdige objektet eller infrastrukturen, og hvem som er ansvarlig for å godkjenne systemet e) hvilke lokaler den sikkerhetsgraderte informasjonen skal behandles i f) hvordan det skal varsles om sikkerhetstruende virksomhet og avvik fra sikkerhetskrav g) om den sikkerhetsgraderte informasjonen skal leveres tilbake eller destrueres når oppdraget er avsluttet. En sikkerhetsavtale kan tas inn i det ordinære avtaledokumentet for anskaffelsen.

Når en leverandør får tilgang til sikkerhetsgradert informasjon eller skjermingsverdige objekter i egne lokaler, må en sikkerhetsavtale fastsette konkrete krav. Avtalen skal beskrive alt fra hvem som har tilgang til hvordan informasjon skal sendes og slettes.AI

Se ogsåSikkerhetsloven § 9-2referert av 1

Unntak fra krav om sikkerhetsavtale

Det kreves ikke sikkerhetsavtale etter sikkerhetsloven § 9-2 dersom leverandørens personell bare skal gis tilgang til sikkerhetsgradert informasjon, skjermingsverdige objekter eller skjermingsverdig infrastruktur under oppsyn av en representant for oppdragsgiveren.

Det er ikke krav om sikkerhetsavtale dersom leverandørens personell kun får tilgang til skjermingsverdig informasjon, objekter eller infrastruktur mens de er under oppsyn av oppdragsgiveren.AI

Se ogsåSikkerhetsloven § 9-2

Tilbakelevering av sikkerhetsgradert informasjon

En tilbydere som ikke tildeles kontrakten, skal levere tilbake sikkerhetsgradert informasjon uten unødig opphold. Leverandører skal levere tilbake sikkerhetsgradert informasjon når kontraktsforholdet opphører. En eventuell service- og garantitid inngår i kontraktsforholdet. Oppdragsgiveren skal melde fra til klareringsmyndigheten om at kontraktsforholdet har opphørt. Dersom klareringsmyndigheten tilbakekaller en leverandørklarering etter sikkerhetsloven § 9-3 fjerde ledd, skal oppdragsgiveren inndra all sikkerhetsgradert informasjon fra leverandøren.

Sikkerhetsgradert informasjon skal leveres tilbake hvis en tilbyder ikke får kontrakten, eller når et kontraktsforhold avsluttes. Oppdragsgiver skal varsle klareringsmyndigheten ved kontraktsslutt og inndra informasjon dersom leverandørklareringen blir trukket tilbake.AI

Se ogsåSikkerhetsloven § 9-3

Krav om leverandørklarering

En leverandør til en sikkerhetsgradert anskaffelse skal ha leverandørklarering når det er nødvendig for å oppnå et forsvarlig sikkerhetsnivå under anskaffelsen. Leverandøren skal uansett ha leverandørklarering dersom den skal a) ha tilgang til eller oppbevare informasjon gradert KONFIDENSIELT eller høyere i sine egne informasjonssystemer eller lokaler b) ha elektronisk tilgang fra sine egne informasjonssystemer eller lokaler til objekter eller infrastruktur klassifisert KRITISK eller MEGET KRITISK c) råde over objekter eller infrastruktur som tilhører oppdragsgiveren, og som er klassifisert KRITISK eller MEGET KRITISK.

Leverandører til sikkerhetsgraderte kjøp må ha leverandørklarering når det er nødvendig for sikkerheten. Klarering er alltid påkrevd ved tilgang til konfidensiell informasjon eller ved styring av kritisk infrastruktur.AI

referert av 3

Leverandører med lokaler utenfor norsk jurisdiksjon og utenlandske leverandører

Dersom en leverandør som skal klareres etter § 83, driver virksomheten sin fra en annen stats jurisdiksjon, eller skal behandle eller oppbevare informasjon i lokaler utenfor norsk jurisdiksjon, må Norge ha en sikkerhetsavtale med staten som har jurisdiksjon der lokalene ligger eller virksomheten drives fra. Det samme gjelder dersom leverandøren skal ha tilgang til informasjonssystem som er sikkerhetsgradert eller klassifisert som skjermingsverdig infrastruktur, fra egne lokaler utenfor norsk jurisdiksjon, eller skal råde over objektet eller infrastrukturen i eller fra lokaler utenfor norsk jurisdiksjon. Det skal følge av sikkerhetsavtalen hvem som skal kontrollere at leverandøren oppfyller kravene gitt i eller med hjemmel i sikkerhetsloven, eller tilsvarende krav i sikkerhetsregelverket til den andre staten, jf. klareringsforskriften § 37.

Norge må ha en sikkerhetsavtale med et annet land dersom en leverandør driver virksomhet, oppbevarer informasjon eller har tilgang til graderte systemer fra lokaler utenfor norsk jurisdiksjon. Avtalen skal fastslå hvem som kontrollerer at kravene i regelverket blir fulgt.AI

Se ogsåVirksomhetsikkerhetsforskriften § 83Klareringsforskriften § 37referert av 2

Forespørsel om leverandørklarering

Oppdragsgivere skal be klareringsmyndigheten om en leverandørklarering. Forespørselen skal inneholde informasjon om det høyeste graderingsnivå i anskaffelsen, jf. § 79, og egenopplysninger fra leverandøren, jf. klareringsforskriften § 35.

Oppdragsgivere skal be klareringsmyndigheten om en leverandørklarering. Forespørselen skal inneholde informasjon om det høyeste graderingsnivået i anskaffelsen og egenopplysninger fra leverandøren.AI

Se ogsåVirksomhetsikkerhetsforskriften § 79Klareringsforskriften § 35

Oversikt over sikkerhetsgraderte anskaffelser

Oppdragsgivere skal føre en årlig oversikt over sikkerhetsgraderte anskaffelser til sin virksomhet. Oversikten skal inneholde informasjon om a) hva anskaffelsene gjelder b) leverandørenes navn, adresse, organisasjonsnummer eller tilsvarende nummer, og nasjonalitet c) hvilken sikkerhetsgrad informasjon som leverandørene skal få, eller har fått, tilgang til d) det høyeste klassifiseringsnivået til objekter eller infrastruktur som leverandørene skal få, eller har fått, tilgang til e) hvor lang tid anskaffelsene tok. Oversikten skal årlig sendes til klareringsmyndigheten. Forsvarsdepartementet kan gjøre unntak fra kravet i andre ledd dersom virksomheten har et særlig behov for å skjerme opplysningene av hensyn til sin operative virksomhet.

Oppdragsgivere må hvert år lage en oversikt over sikkerhetsgraderte innkjøp og sende denne til klareringsmyndigheten. Forsvarsdepartementet kan gi unntak fra sendekravet dersom opplysningene må skjermes av hensyn til operativ virksomhet.AI

referert av 1

Prosedyrer for besøk fra utlandet

Før et besøk fra en utenlandsk oppdragsgiver eller leverandør som er tilknyttet en sikkerhetsgradert anskaffelse, skal de besøkendes identitet og klarering kontrolleres. Kontrollen skal skje i samsvar med besøksprosedyrene i eller med hjemmel i avtalen mellom Norge og den andre staten. Første ledd gjelder også dersom oppdragsgiver er en internasjonal organisasjon.

Besøkende fra utlandet som er knyttet til sikkerhetsgraderte innkjøp må få identitet og klarering kontrollert. Kontrollen skal følge gjeldende besøksprosedyrer i avtaler mellom Norge og den andre staten eller organisasjonen.AI

Tilsynsmyndighet for leverandører til sikkerhetsgraderte anskaffelser

Nasjonal sikkerhetsmyndighet fører tilsyn med leverandører til sikkerhetsgraderte anskaffelser som har lokaler innenfor norsk jurisdiksjon, med mindre noe annet er avtalt med en sektormyndighet med tilsynsansvar.

Nasjonal sikkerhetsmyndighet har ansvaret for å føre tilsyn med leverandører som leverer sikkerhetsgraderte anskaffelser og har lokaler i Norge. Dette gjelder med mindre det er avtalt noe annet med en sektormyndighet som har tilsynsansvar.AI

Kapittel 14. Tilsyn

Tilsyn med virksomheter underlagt lov om nasjonal sikkerhet

Tilsynsmyndigheten skal kontrollere at virksomhetene overholder kravene i sikkerhetsloven med forskrifter og bidra til å forbedre virksomhetenes arbeid med forebyggende sikkerhet. Et tilsyn skal planlegges på bakgrunn av risiko og vesentlighet. Det skal gjennomføres tilsyn ofte nok og i stort nok omfang til at lovens formål ivaretas. Tilsyn skal som hovedregel gjennomføres som systemrevisjon. For å kontrollere sikkerhetstilstanden til informasjonssystemer og infrastruktur, kan tilsynsmyndigheten benytte automatiserte metoder for å samle inn teknisk informasjon.

Tilsynsmyndigheten skal kontrollere at virksomheter følger sikkerhetsloven og forskrifter, samt bidra til bedre forebyggende sikkerhet. Tilsyn skal planlegges etter risiko og vesentlighet, og skjer vanligvis som systemrevisjon. Automatiserte metoder kan brukes for å sjekke informasjonssystemer og infrastruktur.AI

Avtale om samarbeid mellom Nasjonal sikkerhetsmyndighet og andre myndigheter med tilsynsansvar

Overordnet departement til en sektormyndighet med tilsynsansvar, har ansvaret for at det inngås samarbeidsavtaler mellom Nasjonal sikkerhetsmyndighet og myndigheten med tilsynsansvar etter sikkerhetsloven § 3-2. Det skal følge av slike samarbeidsavtaler a) hvilke kriterier som skal ligge til grunn for tilsyn b) hvem som skal være ansvarlig for opplæring og veiledning, og hvordan opplæring og veiledning skal gjennomføres c) hvordan tilsyn der både Nasjonal sikkerhetsmyndighet og sektormyndigheten deltar, skal forberedes og gjennomføres d) hvordan Nasjonal sikkerhetsmyndighet skal dele relevant informasjon om trusselbildet og risiko med sektormyndigheten e) hvordan sektormyndigheten skal rapportere til Nasjonal sikkerhetsmyndighet om planlagte tilsyn f) hvordan varslinger etter sikkerhetsloven § 4-5 skal behandles g) hvordan godkjennings- og dispensasjonsmyndighet i sektoren skal utøves h) hvordan sektormyndigheten skal dele kunnskap og erfaringer med Nasjonal sikkerhetsmyndighet. Myndigheter som er tildelt tilsynsansvar etter sikkerhetsloven § 3-1, har ansvaret for tilsynet også når Nasjonal sikkerhetsmyndighet medvirker til eller deltar på tilsynet.

Departementet har ansvaret for at Nasjonal sikkerhetsmyndighet og tilsynsmyndigheter inngår samarbeidsavtaler. Avtalene skal bestemme hvordan tilsyn, opplæring, informasjonsdeling og rapportering skal foregå. Tilsynsmyndigheten beholder ansvaret for tilsynet selv om Nasjonal sikkerhetsmyndighet deltar.AI

Se ogsåSikkerhetsloven § 3-2Sikkerhetsloven § 4-5Sikkerhetsloven § 3-1

Rapport etter tilsyn

Etter et gjennomført tilsyn skal tilsynsmyndigheten utarbeide en foreløpig rapport som forelegges virksomheten for uttalelse. Det skal deretter utarbeides en endelig rapport som skal sendes til virksomheten og Nasjonal sikkerhetsmyndighet. Nasjonal sikkerhetsmyndighet kan gjøre endelige tilsynsrapporter tilgjengelige for Politiets sikkerhetstjeneste.

Etter et tilsyn skal det lages en foreløpig rapport som virksomheten kan uttale seg om. Deretter lages en endelig rapport som sendes til virksomheten og Nasjonal sikkerhetsmyndighet. Denne rapporten kan deles med Politiets sikkerhetstjeneste.AI

Tvangsmulkt

En tvangsmulkt fastsatt med hjemmel i sikkerhetsloven § 11-2 kan fastsettes som en engangsmulkt eller løpende for hver dag, uke eller måned etter at fristen for å rette forholdet er gått ut. Tilsynsmyndigheten kan frafalle en påløpt tvangsmulkt.

Myndighetene kan ilegge en tvangsmulkt hvis et forhold ikke er rettet innen fristen. Denne kan være et engangsbeløp eller gjentas jevnlig. Tilsynsmyndigheten har mulighet til å slette en påløpt mulkt.AI

Se ogsåSikkerhetsloven § 11-2

Kapittel 15. Melding om erverv av kvalifisert eierandel i virksomhet underlagt sikkerhetsloven

Krav til innholdet i en melding om et erverv av en kvalifisert eierandel i en virksomhet underlagt sikkerhetsloven

En melding til departementet om erverv etter sikkerhetsloven § 10-1 skal opplyse om a) erververens navn, adresse og organisasjonsnummer, fødselsnummer eller tilsvarende nummer b) organisasjonsnummeret til virksomheten ervervet gjelder c) erververens eierandel etter at ervervet er gjennomført d) erververens eierstruktur e) hvem som sitter i erververens styre f) hvem som utgjør den daglige ledelsen i erververens virksomhet g) eventuelle relasjoner mellom erververen og andre eksisterende eiere i virksomheten ervervet gjelder h) erververens eierinteresser i andre virksomheter underlagt sikkerhetsloven i) erververens eierinteresser i andre virksomheter innenfor den aktuelle sektoren j) erververens årsomsetning og årsregnskap for de siste fem årene, så langt dette er tilgjengelig k) andre forhold som erververen antar kan ha betydning for vurderingen av om ervervet kan godkjennes etter sikkerhetsloven § 10-2. Opplysningene om eierstruktur etter første ledd bokstav d skal omfatte eventuelle utenlandske eierinteresser i erververens virksomhet og erververens eventuelle eierinteresser i utlandet. Nasjonaliteten skal framgå. Opplysningene om styret og den daglige ledelsen etter første ledd bokstav e og f skal omfatte navn, fødselsdato, nasjonalitet og personlige næringsinteresser utenfor den aktuelle virksomheten. Dersom erververen er en privatperson som ikke har norsk fødselsnummer eller D-nummer, skal meldingen i stedet opplyse om personens fødselsdato og nasjonalitet.

Regelen fastslår hvilken informasjon som må sendes til departementet når noen kjøper en kvalifisert eierandel i en virksomhet underlagt sikkerhetsloven. Meldingen skal inneholde detaljer om kjøperen, eierstruktur, ledelse og økonomi.AI

Se ogsåSikkerhetsloven § 10-1Sikkerhetsloven § 10-2

Kapittel 16. Avsluttende bestemmelser

Ikrafttredelse

Forskriften trer i kraft 1. januar 2019. Samtidig tid oppheves forskrift 1. juli 2001 nr. 744 om informasjonssikkerhet, forskrift 29. juni 2001 nr. 723 om sikkerhetsadministrasjon, forskrift 1. juli 2001 nr. 753 om sikkerhetsgraderte anskaffelser og forskrift 22. oktober 2010 nr. 1362 om objektsikkerhet.

Denne forskriften trådte i kraft 1. januar 2019. Samtidig ble fire tidligere forskrifter om informasjonssikkerhet, sikkerhetsadministrasjon, sikkerhetsgraderte anskaffelser og objektsikkerhet opphevet.AI

Overgangsregler

Destrueringsmetoder og oppbevaringsenheter som er godkjent etter forskrift 1. juli 2001 nr. 744 om informasjonssikkerhet § 4-36, § 6-11 og § 6-12, skal anses godkjent inntil godkjenningen opphører, eller det av andre grunner er behov for ny godkjenning av destrueringsmetoden eller oppbevaringsenheten. Et rom som er godkjent etter forskrift 1. juli 2001 nr. 744 om informasjonssikkerhet § 9-1, skal anses å oppfylle kravene i § 46. En klage på klassifisering eller godkjenning etter første eller andre ledd skal avgjøres etter de reglene som gjelder når klageinstansen treffer vedtak i saken.

Metoder for destruering og oppbevaringsenheter som tidligere var godkjent, regnes fortsatt som godkjente frem til godkjenningen utløper eller ny godkjenning trengs. Rom godkjent etter tidligere regler oppfyller dagens krav. Klager på dette avgjøres etter reglene som gjelder når vedtaket fattes.AI

Se ogsåVirksomhetsikkerhetsforskriften § 46

Vanlige spørsmål

✨ AI-generert

Forenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.

Får en virksomhet tid på seg til å oppfylle kravene i sikkerhetsloven?

Når et departement bestemmer at sikkerhetsloven skal gjelde for en virksomhet, skal virksomheten få en rimelig frist til å oppfylle lovens krav. Fristen bestemmes ut fra hva som må gjøres for å oppfylle kravene.

Åpne § 1
Hva regnes som skjermingsverdige verdier?

Denne bestemmelsen forklarer hva som menes med skjermingsverdige verdier, dokumenter og lagringsmedier i forskriften. Den definerer hvilke typer informasjon, systemer, objekter og medier som faller inn under disse begrepene.

Åpne § 2
Hva må en virksomhet som omfattes av sikkerhetsloven etablere?

Virksomheter som er omfattet av sikkerhetsloven må opprette et styringssystem for sikkerhet. Dette systemet skal sørge for at virksomheten følger kravene i loven.

Åpne § 3
Hva skal stå i styringsdokumentet for sikkerhetsarbeid?

Lederen for en virksomhet skal lage et styringsdokument for forebyggende sikkerhetsarbeid. Dokumentet skal beskrive gjeldende regler, roller, ansvar og prinsipper. Det skal være tilgjengelig for ansatte og samarbeidspartnere etter behov.

Åpne § 4
Hva må en virksomhet fastsette for å sikre et forsvarlig sikkerhetsnivå?

Virksomheter må bestemme hvordan de skal oppnå et forsvarlig sikkerhetsnivå. De skal også lage kriterier for å vurdere om målene er nådd.

Åpne § 5
Hvem skal fordele ansvar for sikkerhetsarbeidet?

Lederen i en virksomhet skal fordele roller og ansvar for sikkerhetsarbeidet, og dette skal være kjent for alle. Lederen skal holdes informert om viktige saker. Kontrollen av sikkerhetssystemet bør gjøres av personer som ikke selv styrer eller utfører arbeidet.

Åpne § 6
Hva må en virksomhet gjøre når noen slutter i jobben?

Virksomheter skal drive sikkerhetsarbeid på en forsvarlig måte. De som jobber med skjermingsverdige verdier skal ha riktig kompetanse, legitimasjon og informasjon om sikkerhetskrav. Ved avslutning av arbeid skal tilgangen fjernes og taushetsplikten gjøres kjent.

Åpne § 7
Hva skal gjøres når det oppstår sikkerhetstruende virksomhet?

Virksomheter må handle raskt for å begrense skader og gjenopprette sikkerheten ved avvik eller trusler. Slike hendelser skal rapporteres internt og til berørte parter, og konsekvensene skal vurderes. Ved lekkasje av gradert informasjon skal den som lagde informasjonen informeres.

Åpne § 8

Forarbeider og bakgrunn