Forskrift om virksomheters arbeid med forebyggende sikkerhet
Virksomhetsikkerhetsforskriften
Innhold95 paragrafer
Kapittel 1. Vedtak om at sikkerhetsloven skal gjelde og definisjoner
Vedtak om at sikkerhetsloven skal gjelde
Når et departement bestemmer at sikkerhetsloven skal gjelde for en virksomhet, skal virksomheten få en rimelig frist til å oppfylle lovens krav. Fristen bestemmes ut fra hva som må gjøres for å oppfylle kravene.AI
Se ogsåSikkerhetsloven § 1-3
Definisjoner
Denne bestemmelsen forklarer hva som menes med skjermingsverdige verdier, dokumenter og lagringsmedier i forskriften. Den definerer hvilke typer informasjon, systemer, objekter og medier som faller inn under disse begrepene.AI
Kapittel 2. Sikkerhetsstyring
Styringssystem for sikkerhet
Virksomheter som er omfattet av sikkerhetsloven må opprette et styringssystem for sikkerhet. Dette systemet skal sørge for at virksomheten følger kravene i loven.AI
Styringsdokument for det forebyggende sikkerhetsarbeidet
Lederen for en virksomhet skal lage et styringsdokument for forebyggende sikkerhetsarbeid. Dokumentet skal beskrive gjeldende regler, roller, ansvar og prinsipper. Det skal være tilgjengelig for ansatte og samarbeidspartnere etter behov.AI
Sikkerhetsmål
Virksomheter må bestemme hvordan de skal oppnå et forsvarlig sikkerhetsnivå. De skal også lage kriterier for å vurdere om målene er nådd.AI
Se ogsåSikkerhetsloven § 4-3Sikkerhetsloven § 5-2Sikkerhetsloven § 6-2Sikkerhetsloven § 7-3referert av 2 →
Roller i og ansvar for det forebyggende sikkerhetsarbeidet
Lederen i en virksomhet skal fordele roller og ansvar for sikkerhetsarbeidet, og dette skal være kjent for alle. Lederen skal holdes informert om viktige saker. Kontrollen av sikkerhetssystemet bør gjøres av personer som ikke selv styrer eller utfører arbeidet.AI
Ressurser og kompetanse
Virksomheter skal drive sikkerhetsarbeid på en forsvarlig måte. De som jobber med skjermingsverdige verdier skal ha riktig kompetanse, legitimasjon og informasjon om sikkerhetskrav. Ved avslutning av arbeid skal tilgangen fjernes og taushetsplikten gjøres kjent.AI
Se ogsåSikkerhetsloven § 5-4
Tiltak ved sikkerhetstruende virksomhet, avvik og kompromittering av sikkerhetsgradert informasjon
Virksomheter må handle raskt for å begrense skader og gjenopprette sikkerheten ved avvik eller trusler. Slike hendelser skal rapporteres internt og til berørte parter, og konsekvensene skal vurderes. Ved lekkasje av gradert informasjon skal den som lagde informasjonen informeres.AI
Se ogsåSikkerhetsloven § 4-5
Evaluering og øvelser
Virksomheter skal jevnlig vurdere om sikkerhetsnivået er forsvarlig og om styringssystemet fungerer. Det skal gjennomføres øvelser for å teste sikkerhetstiltak i ulike situasjoner. Resultatene fra dette arbeidet skal være med i den årlige gjennomgangen av sikkerhetsarbeidet.AI
Gjennomgang av det forebyggende sikkerhetsarbeidet av virksomhetens leder
Lederen for en virksomhet skal hvert år gå gjennom det forebyggende sikkerhetsarbeidet. Dette gjøres for å se om systemet for sikkerhet fungerer som det skal. Virksomheten må deretter gjøre nødvendige forbedringer.AI
Dokumentasjon av styringssystemet for sikkerhet
En virksomhet må ha skriftlig dokumentasjon som viser at systemet for sikkerhet og de valgte tiltakene sørger for et forsvarlig sikkerhetsnivå.AI
Kapittel 3. Generelle krav til beskyttelse av skjermingsverdige verdier
Vurdering av risiko
Virksomheter må vurdere risikoen for verdier som skal skjermes, inkludert sannsynlighet og konsekvenser av trusler. Behovet for ny risikovurdering skal ses på hvert år, og endringer som påvirker verdiene skal føre til ny vurdering.AI
Håndtering av risiko
Virksomheter må vurdere ulike måter å håndtere risiko på for å beskytte viktige verdier. Dette inkluderer tiltak for å redusere sårbarhet og begrense skader. Oversikt over avhengighet til andre virksomheter skal rapporteres.AI
Grunnsikringstiltak, påbyggingstiltak og tiltak for skadebegrensning og gjenoppretting
Virksomheter skal ha grunnsikring for å opprettholde et forsvarlig sikkerhetsnivå. De må planlegge tiltak for økt risiko, begrensning av skader og gjenoppretting av sikkerheten.AI
Prinsipper ved valg og utforming av sikkerhetstiltak
Virksomheter må velge sikkerhetstiltak som ikke er mer kompliserte eller inngripende enn nødvendig. Tiltakene skal være samordnede, og kostnadene må stå i rimelig forhold til effekten. Personvern og rettssikkerhet skal ivaretas, og inngrep må kunne dokumenteres.AI
Krav om bruk av evaluerte produkter og tjenester
Virksomheter må bruke evaluerte produkter og tjenester når disse er avgjørende for å beskytte gradert informasjon eller kritisk infrastruktur. Evalueringen skal utføres av Nasjonal sikkerhetsmyndighet eller deres utpekte laboratorier og være etterprøvbar.AI
Sertifisering av produkter og tjenester
Kravene til evaluering kan oppfylles ved at produkter og tjenester blir sertifisert. Sertifiseringen skal gis av Nasjonal sikkerhetsmyndighet eller et organ utpekt av dem. Akkreditering av laboratorier og organer skal følge ISO- og IEC-standarder.AI
Krav til sikkerhet i anskaffelser
Når et kjøp gir leverandøren mulighet til å påvirke skjermingsverdige systemer, objekter eller infrastruktur, skal risikoen vurderes og håndteres. Ved ikke ubetydelig risiko skal departementet varsles. Ved tilgang til skjermingsverdige systemer eller informasjon skal det inngås en avtale om sikkerhetskravene.AI
Varslingsplikt om anskaffelser til skjermingsverdig informasjonssystem, objekt og infrastruktur
Regelen beskriver hva et varsel om kjøp av utstyr eller tjenester til skjermingsverdige systemer skal inneholde. Den fastslår også hvordan departementet skal svare på varselet og hvilke frister som gjelder for dette.AI
Se ogsåSikkerhetsloven § 9-4
Unntak fra sikkerhetskrav
Nasjonal sikkerhetsmyndighet kan gi unntak fra visse sikkerhetskrav dersom det er uforholdsmessig byrdefullt for virksomheten. Tilsynsmyndigheter kan også gi unntak for krav som ikke gjelder sikkerhetsgradert informasjon. Det er mulig å søke om unntak for beskyttelse av objekter eller infrastruktur.AI
Se ogsåVirksomhetsikkerhetsforskriften § 14Virksomhetsikkerhetsforskriften § 15Virksomhetsikkerhetsforskriften § 16Virksomhetsikkerhetsforskriften § 18
Forholdet til NATOs regler for sikkerhet
Når det gjelder beskyttelse av NATO-informasjon, systemer eller utstyr, gjelder reglene i sikkerhetsloven. Dette gjelder så sant ikke NATOs egne sikkerhetsregler sier noe annet.AI
Kapittel 4. Håndtering og beskyttelse av skjermingsverdig informasjon
Forsvarlig sikkerhetsnivå for skjermingsverdig informasjon
Virksomheter må sikre skjermingsverdig informasjon slik at den ikke forsvinner, endres eller blir utilgjengelig med enkle midler. Informasjon gradert som BEGRENSET skal beskyttes slik at uautoriserte ikke får tilgang med enkle midler. Tiltakene skal balansere behovet for hemmelighold, riktighet og tilgjengelighet.AI
Destruering av dokumenter og lagringsmedier med sikkerhetsgradert informasjon
Dokumenter og lagringsmedier med sikkerhetsgradert informasjon må slettes slik at innholdet ikke kan gjenskapes eller leses. For informasjon gradert KONFIDENSIELT eller høyere skal det brukes et godkjent produkt til destrueringen.AI
Evakuering og ekstraordinær destruering i nødsituasjoner
Virksomheter skal ha planer for hvordan de skal evakuere og hvordan de skal slette eller ødelegge sensitiv informasjon i nødsituasjoner.AI
Utlevering av sikkerhetsgradert informasjon til fremmede stater og internasjonale organisasjoner
Sikkerhetsgradert informasjon kan kun gis til fremmede stater og internasjonale organisasjoner hvis det er i tråd med nasjonale sikkerhetsinteresser, ikke bryter med taushetsplikten og det finnes en sikkerhetsavtale. I spesielle tilfeller kan departementene gjøre unntak fra kravet om avtale.AI
Tilsvarende sikkerhetsgrader
Informasjon gradert av fremmede stater eller internasjonale organisasjoner skal beskyttes på samme måte som tilsvarende norsk sikkerhetsgrad. Nasjonal sikkerhetsmyndighet bestemmer hvilke utenlandske grader som tilsvarer de norske.AI
Kryptering
Sikkerhetsgradert informasjon skal krypteres når den sendes elektronisk ut av virksomhetens kontrollerte område. Lagret informasjon skal også krypteres med mindre andre tiltak gir samme sikkerhetsnivå. Utstyret som brukes til kryptering skal sikres like godt som informasjonen det beskytter.AI
Kapittel 5. Sikkerhetsgradering og merking
Merking av dokumenter og lagringsmedier som inneholder sikkerhetsgradert informasjon
Dokumenter og lagringsmedier med sikkerhetsgradert informasjon skal merkes synlig med graderingsnivå og varighet. Hvis innholdet har ulik grad av sikkerhet, skal dette spesifiseres. Informasjon sendt til andre stater eller organisasjoner skal merkes med hvem den gjelder for.AI
Sikkerhetsgradering ut over 30 år
Informasjon som er eldre enn 30 år kan fortsatt være hemmelig. Det skal da vurderes om informasjonen kan avgraderes etter 40 år, og deretter hvert tiende år.AI
Omgradering av sikkerhetsgradert informasjon
Virksomheter må vurdere om sikkerhetsgradert informasjon skal få ny grad eller avgraderes. Dette skal skje ved feilgradering, innsynskrav, avlevering til Arkivverket eller når beskyttelsesbehovet endres.AI
Se ogsåVirksomhetsikkerhetsforskriften § 32Virksomhetsikkerhetsforskriften § 33Sikkerhetsloven § 5-3referert av 2 →
Hvem som kan omgradere
Bestemmelsen bestemmer hvem som har lov til å endre sikkerhetsgraderingen på informasjon. For norsk informasjon er dette utstedende virksomhet, overordnede organer, ansvarlig departement eller Nasjonal sikkerhetsmyndighet. Utenlandsk informasjon krever samtykke fra utsteder.AI
Plikt til å informere om behov for eller avgjørelse om omgradering
Virksomheter og autoriserte personer skal gi beskjed dersom de mener at sikkerhetsgraderingen av mottatt informasjon er feil i forhold til loven. Hvis man endrer sikkerhetsgraderingen på informasjon, må alle som har fått informasjonen få beskjed om dette.AI
Prosedyrer ved henvendelse om innsyn
Når noen ber om innsyn i sikkerhetsgradert informasjon, skal den som har utstedt informasjonen vurdere om den kan omgraderes. Hvis virksomheten ikke selv har utstedt informasjonen, skal de be utstederen om en slik vurdering.AI
Kapittel 6. Beskyttelse av informasjon gradert KONFIDENSIELT eller høyere
Forsvarlig sikkerhetsnivå for informasjon gradert KONFIDENSIELT eller høyere
Reglene fastsetter krav til sikkerhetsnivå for informasjon gradert konfidensielt eller høyere. Det kreves at uautorisert tilgang oppdages, og for høyere gradering skal skaden kunne begrenses eller risikoen være ubetydelig.AI
Sending av informasjon gradert KONFIDENSIELT eller høyere
Informasjon gradert KONFIDENSIELT eller høyere skal sendes fysisk med kurér. For informasjon gradert HEMMELIG eller STRENGT HEMMELIG kreves det i tillegg mottakskvittering. Ved sending av informasjon med ulike graderinger skal det følge med en oversiktsliste.AI
Pakking av informasjon gradert KONFIDENSIELT eller høyere
Informasjon gradert KONFIDENSIELT eller høyere skal sendes i dobbel, solid og ugjennomsiktig emballasje. Pakkingen skal være sporbart hvis den åpnes, og den ytre pakken skal ikke vise at innholdet er gradert. Den innerste pakken skal merkes med sikkerhetsgrad og forsegles.AI
Krav til oversikt over informasjon gradert KONFIDENSIELT eller høyere
Virksomheter må ha full oversikt over hvor konfidensiell informasjon og lagringsmedier befinner seg. Dette gjelder både for egne dokumenter og for informasjon som er sendt til eller mottatt fra andre virksomheter.AI
Soneinndeling for informasjon gradert KONFIDENSIELT eller høyere
Virksomheter med informasjon gradert KONFIDENSIELT eller høyere må ha en kontrollert og beskyttet sone. Hvis et område gir direkte tilgang til slik informasjon, skal det være en sperret sone rundt området.AI
Kontrollert sone
En kontrollert sone er et tydelig avgrenset område hvor virksomheten har kontroll på hvem og hva som beveger seg der. Ved særlig høy risiko skal området være fysisk avgrenset.AI
Beskyttet sone
En beskyttet sone skal ha en fysisk avgrensing slik at sikkerhetstruende virksomhet kan oppdages. Informasjon gradert KONFIDENSIELT eller høyere må lagres i godkjente enheter eller under vakthold. Det skal være kontroll med hvem som har tilgang til sonen.AI
Sperret sone
En sperret sone skal være tydelig merket og sikret etter graderingsnivået. Kun sikkerhetsklarerte og autoriserte personer har permanent adgang, mens andre må registreres og følges. Det skal være kontroll over hvem som går inn og ut, og hvem som har permanent tilgang.AI
Behandling av informasjon gradert KONFIDENSIELT eller høyere
Informasjon gradert KONFIDENSIELT eller høyere skal som hovedregel oppbevares i beskyttede soner. Unntak krever risikovurdering og godkjenning fra virksomheten. Ved transport til utlandet gjelder egne regler for hvem som kan frakte informasjonen og hvordan den skal sendes.AI
Særlige krav for informasjon gradert HEMMELIG eller høyere
Informasjon gradert HEMMELIG eller høyere krever bekreftelse fra mottaker ved intern distribusjon. Destruering av slik informasjon skal kontrolleres og bekreftes av minst to autoriserte personer.AI
Rapportering av informasjon gradert STRENGT HEMMELIG
Virksomheter må hvert år kontrollere at dokumenter og lagringsmedier gradert STRENGT HEMMELIG er til stede. En oversikt over disse skal sendes til ansvarlig departement, som videre sender en samlet oversikt til Nasjonal sikkerhetsmyndighet.AI
Krav til forsendelse med kurér
Virksomheter som sender gradert informasjon med kurér, må hindre at uautoriserte får innsyn. Det kreves kurérsertifikat, en plan for oppdraget og at kureren har riktig sikkerhetsklarering. Post til utlandet skal normalt sendes som diplomatisk post eller via Forsvaret eller utenrikstjenesten.AI
Beskyttelse av rom og lokaler for tale som oppfyller vilkårene for å bli gradert KONFIDENSIELT eller høyere
Samtaler med informasjon gradert KONFIDENSIELT eller høyere skal foregå i sikrede rom for å hindre uautorisert tilgang. Virksomheten må ha oversikt over hvem som har tilgang til og besøker disse rommene, og rommene skal merkes med graderingsnivå.AI
Tekniske sikkerhetsundersøkelser (TSU)
Regelen beskriver hvordan tekniske sikkerhetsundersøkelser skal vurderes, gjennomføres og rapporteres for informasjon gradert konfidensielt eller høyere. Den fastslår hvem som skal varsles og hvor lenge informasjon fra undersøkelsene kan lagres.AI
Se ogsåSikkerhetsloven § 5-5
Bruk av tredjepart til å utføre tekniske sikkerhetsundersøkelser
Nasjonal sikkerhetsmyndighet kan bruke andre firmaer til å gjennomføre tekniske sikkerhetsundersøkelser. Disse firmaene må være leverandørklarert og ha personell med riktig kompetanse og klarering. Det skal foreligge en avtale om hvordan undersøkelsene skal utføres.AI
Kapittel 7. Beskyttelse av skjermingsverdige informasjonssystemer
Forsvarlig sikkerhetsnivå for skjermingsverdige informasjonssystemer
Virksomheter skal sikre skjermingsverdige informasjonssystemer mot uønsket bruk, endring og sletting. Det kreves kontroll på hvem som bruker systemene, logging av hendelser og systematisk kontroll av sikkerheten. Tiltakene skal tilpasses systemets kompleksitet og automatiseres der det er praktisk mulig.AI
Plikt til å sørge for godkjenning av skjermingsverdige informasjonssystemer
Virksomheter må informere Nasjonal sikkerhetsmyndighet når de utvikler skjermingsverdige informasjonssystemer. Systemer som behandler sikkerhetsgradert informasjon må være godkjent før bruk, mens andre slike systemer skal godkjennes så snart som mulig. Virksomheten betaler for godkjenningen.AI
Godkjenningsmyndighet
Godkjenningen av et skjermingsverdig informasjonssystem
Godkjenning av skjermingsverdige informasjonssystemer krever en systematisk gjennomgang av sikkerhetsnivået. Virksomheten må dokumentere at risiko er vurdert og håndtert gjennom identifisering av behov, fastsetting av krav, etablering av tiltak og kontroll av at tiltakene fungerer.AI
Godkjenningens varighet
En godkjenning av et skjermingsverdig informasjonssystem gjelder i maksimalt fem år. Hvis det skjer store endringer som påvirker beskyttelsen av systemet og informasjonen, må systemet godkjennes på nytt.AI
Midlertidig brukstillatelse
Det er mulig å få en midlertidig tillatelse til å bruke et skjermingsverdig informasjonssystem før det er endelig godkjent. Dette krever at behovet for beskyttelse er kjent, at mangler er håndtert med andre tiltak og at det finnes en plan for å rette feilene.AI
Sammenkobling av informasjonssystemer som behandler sikkerhetsgradert informasjon
Når flere systemer med konfidensiell informasjon eller høyere kobles sammen på en uoversiktlig måte, må koblingen skje gjennom et eget system. Slike sammenkoblinger skal reguleres i avtaler som avklarer roller, ansvar og hva som skal utveksles.AI
Kapittel 8. Klassifisering av skjermingsverdige objekter og infrastruktur
Klassifisering av skjermingsverdige objekter og infrastruktur
Reglene bestemmer hvordan objekter og infrastruktur som krever skjerming skal klassifiseres. Vurderingen skal baseres på virksomhetens skadevurdering og hvor avhengige nasjonale funksjoner er av objektet. Ved endrede forhold skal klassifiseringen vurderes på nytt.AI
Se ogsåSikkerhetsloven § 7-2
Skadevurdering i forbindelse med utpeking og klassifisering av skjermingsverdige objekter eller infrastruktur
Virksomheter må vurdere hvilke skader som kan oppstå for nasjonale funksjoner dersom objekter eller infrastruktur blir ødelagt eller ulovlig overtatt. Vurderingen skal sendes til departementet eller Nasjonal sikkerhetsmyndighet og skal være gradert. Nye vurderinger må gjøres ved relevante endringer.AI
Se ogsåSikkerhetsloven § 7-1
Kapittel 9. Beskyttelse av skjermingsverdige objekter og infrastruktur
Forsvarlig sikkerhetsnivå for klassifiserte objekter og infrastruktur
En virksomhet har et forsvarlig sikkerhetsnivå for skjermingsverdige objekter og infrastruktur når de har dokumentert en konkret risikovurdering og iverksatt nødvendige tiltak. Tiltakene skal begrense eller avverge tap av funksjoner ved skadeverk eller rettsstridig overtakelse.AI
Tilrettelegging for bruk av sikringsstyrker
Hvis politiet eller Forsvaret bestemmer at det skal planlegges for bruk av sikringsstyrker ved et objekt eller infrastruktur, må virksomheten som råder over dette legge til rette for det. De skal også lage en plan for bruken i samarbeid med politiet eller Forsvaret.AI
Behovet for bruk av adgangsklarering
Når man søker om adgangsklarering, må man forklare hvorfor andre sikkerhetstiltak ikke er gode nok. En slik klarering gjelder for alle objekter eller infrastruktur som krever samme type klarering.AI
Se ogsåSikkerhetsloven § 8-3
Kapittel 10. Inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer
Fellesregler for inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer
Det må inngås avtale om hvem som kan utføre inntrengningstesting, sikkerhetskontroller og forsøk på å forsere sikkerhetstiltak i informasjonssystemer. Resultatene skal rapporteres til virksomheten og tilsynsmyndigheten. Informasjonen skal normalt slettes innen tre måneder etter avsluttet oppdrag.AI
Se ogsåSikkerhetsloven § 6-5Sikkerhetsloven § 6-6 første leddSikkerhetsloven § 7-4referert av 1 →
Bruk av tredjeparter til å utføre inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer
Nasjonal sikkerhetsmyndighet kan la andre virksomheter utføre sikkerhetstesting og kontroll av informasjonssystemer. Disse virksomhetene må være leverandørklarert og ha personell med riktig kompetanse og klarering. Det skal inngås avtale om hvordan arbeidet skal gjøres.AI
Kapittel 11. Nasjonalt varslingssystem for digital infrastruktur
Drift av en nasjonal responsfunksjon for alvorlige digitale angrep og nasjonalt varslingssystem for digital infrastruktur
Nasjonal sikkerhetsmyndighet har ansvaret for å drive et nasjonalt varslingssystem for digital infrastruktur og en responsfunksjon ved alvorlige digitale angrep. Oppgaven innebærer å samle inn, analysere og dele informasjon om slike angrep.AI
Tilknytning til varslingssystemet for digital infrastruktur
Virksomheter kan søke om å bli med i det nasjonale varslingssystemet for digital infrastruktur gjennom en avtale. Nasjonal sikkerhetsmyndighet kan også pålegge enkelte virksomheter å bli med. En avtale eller et pålegg skal regulere teknisk overvåking, håndtering av angrep og behandling av personopplysninger og taushetsbelagt informasjon.AI
Informasjonsbehandling og -deling av informasjon fra varslingssystemet for digital infrastruktur
Nasjonal sikkerhetsmyndighet kan dele informasjon fra varslingssystemet for digital infrastruktur med Felles cyberkoordineringssenter når det er innenfor sikkerhetslovens formål. Informasjon kan også deles med andre aktører for å håndtere konkrete hendelser, eller for å informere om trusler og sårbarheter ved fare for alvorlige hendelser.AI
Virksomhetenes rett til innsyn
Bedrifter som bruker det digitale varslingssystemet kan få vite hvordan overvåkingsverktøyene er satt opp. De har også rett til å se hvilke data som sendes til Nasjonal sikkerhetsmyndighet og hvordan disse brukes.AI
Kapittel 12. Personellsikkerhet
Vilkår for å gi autorisasjon
Personer som skal ha autorisasjon må signere en taushetserklæring. Ved autorisasjon for COSMIC TOP SECRET må også NATOs COSMIC-erklæring undertegnes. Hvis klareringen er gitt på vilkår, skal det bestemmes hvordan disse vilkårene skal følges opp.AI
Se ogsåSikkerhetsloven § 8-6
Autorisasjonssamtale
En autorisasjonssamtale skal gjennomføres før man får autorisasjon, ved reklarering, eller når det er ønskelig eller nødvendig. Formålet er å sikre at personen forstår sikkerhetsreglene, oppdatere opplysninger og drøfte eventuelle risikofaktorer.AI
Autorisasjon av autorisasjonsansvarlig og personell hos leverandøren
Oppdragsgiveren skal godkjenne den personen som er ansvarlig for autorisasjon hos leverandøren. Oppdragsgiveren skal også godkjenne ansatte hos leverandøren som skal ha tilgang til skjermingsverdig informasjon, objekter eller infrastruktur.AI
Autorisasjon av utenlandske statsborgere
Reglene bestemmer hvordan utenlandske statsborgere kan få tilgang til gradert informasjon. Det kreves vurderinger av sikkerhetsrisiko, og i visse tilfeller samtykke fra klareringsmyndighet eller tillatelse fra andre stater og organisasjoner.AI
Tilgang uten autorisasjon
Det er lov å gi personer uten sikkerhetsklarering tilgang til skjermet informasjon eller områder i nødrettssituasjoner. Virksomheten må da varsle klareringsmyndigheten og Nasjonal sikkerhetsmyndighet om hvem som fikk tilgang og hvilket nivå det gjaldt.AI
Oversikt over personell med autorisasjon
Den autorisasjonsansvarlige skal holde en oversikt over personell med autorisasjon. Denne listen skal inneholde personopplysninger, klareringsnivå og gyldighetstid. Beslutninger om klarering og autorisasjon skal deles med personer som har et tjenstlig behov for informasjonen.AI
Dokumentasjon på autorisasjon
Dokumentasjon som bekrefter at en person er autorisert, skal ha en utløpsdato. Den skal også vise hvilket nivå av informasjon, objekter eller infrastruktur personen har lov til å få tilgang til.AI
Nedsettelse, suspensjon og tilbakekallelse av autorisasjon
Beslutninger om å endre eller trekke tilbake en autorisasjon skal dokumenteres. Endringer til ulempe for den ansatte skal meddeles vedkommende og klareringsmyndigheten. Hvis klareringsmyndigheten opprettholder klareringen, skal endringen omgjøres.AI
Se ogsåSikkerhetsloven § 8-10
Begrunnelse og dokumentasjon ved forespørsel om klarering
Den som ber om sikkerhetsklarering må forklare og dokumentere hvorfor dette er nødvendig. Dersom grunnen er risiko for vilkårlig tilgang, må det bekreftes at andre tiltak ikke er nok til å fjerne behovet.AI
Merking av personopplysninger for klarering og autorisasjon
Personopplysninger i saker om autorisasjon, personkontroll eller klarering skal merkes med PERSONKONTROLL. Dette gjelder ikke meldinger om selve avgjørelsen som sendes til den personen saken gjelder.AI
Beskyttelse av personopplysninger for klarering og autorisasjon
Den ansvarlige for autorisasjon bestemmer hvem som får se opplysninger merket PERSONKONTROLL. Disse skal lagres for seg selv og kun være tilgjengelige for utvalgte personer. Ved utveksling skal opplysningene skjermes for uvedkommende.AI
Bevaring og kassasjon av opplysninger i saker om autorisasjon og klarering
Reglene bestemmer hvordan personopplysninger i autorisasjons- og klareringssaker skal slettes eller tas vare på. Dokumenter fra søkere som ikke får plass skal slettes eller returneres raskt. Det er faste tidsfrister for hvor lenge ulike opplysninger skal oppbevares før de må kasseres.AI
Se ogsåVirksomhetsikkerhetsforskriften § 68Virksomhetsikkerhetsforskriften § 72referert av 1 →
Kapittel 13. Sikkerhetsgraderte anskaffelser
Vurdering av graderingsnivået for ulike deler av en sikkerhetsgradert anskaffelse
Den som kjøper en sikkerhetsgradert tjeneste eller vare skal bestemme hva leverandører og underleverandører kan få tilgang til. Dette gjelder for sikkerhetsgradert informasjon, objekter og infrastruktur i de ulike fasene av kjøpet.AI
Krav til sikkerhetsavtalen når en leverandør skal ha tilgang til sikkerhetsgradert informasjon, et skjermingsverdig objekt eller skjermingsverdig infrastruktur
Når en leverandør får tilgang til sikkerhetsgradert informasjon eller skjermingsverdige objekter i egne lokaler, må en sikkerhetsavtale fastsette konkrete krav. Avtalen skal beskrive alt fra hvem som har tilgang til hvordan informasjon skal sendes og slettes.AI
Unntak fra krav om sikkerhetsavtale
Det er ikke krav om sikkerhetsavtale dersom leverandørens personell kun får tilgang til skjermingsverdig informasjon, objekter eller infrastruktur mens de er under oppsyn av oppdragsgiveren.AI
Se ogsåSikkerhetsloven § 9-2
Tilbakelevering av sikkerhetsgradert informasjon
Sikkerhetsgradert informasjon skal leveres tilbake hvis en tilbyder ikke får kontrakten, eller når et kontraktsforhold avsluttes. Oppdragsgiver skal varsle klareringsmyndigheten ved kontraktsslutt og inndra informasjon dersom leverandørklareringen blir trukket tilbake.AI
Se ogsåSikkerhetsloven § 9-3
Krav om leverandørklarering
Leverandører til sikkerhetsgraderte kjøp må ha leverandørklarering når det er nødvendig for sikkerheten. Klarering er alltid påkrevd ved tilgang til konfidensiell informasjon eller ved styring av kritisk infrastruktur.AI
Leverandører med lokaler utenfor norsk jurisdiksjon og utenlandske leverandører
Norge må ha en sikkerhetsavtale med et annet land dersom en leverandør driver virksomhet, oppbevarer informasjon eller har tilgang til graderte systemer fra lokaler utenfor norsk jurisdiksjon. Avtalen skal fastslå hvem som kontrollerer at kravene i regelverket blir fulgt.AI
Se ogsåVirksomhetsikkerhetsforskriften § 83Klareringsforskriften § 37referert av 2 →
Forespørsel om leverandørklarering
Oppdragsgivere skal be klareringsmyndigheten om en leverandørklarering. Forespørselen skal inneholde informasjon om det høyeste graderingsnivået i anskaffelsen og egenopplysninger fra leverandøren.AI
Se ogsåVirksomhetsikkerhetsforskriften § 79Klareringsforskriften § 35
Oversikt over sikkerhetsgraderte anskaffelser
Oppdragsgivere må hvert år lage en oversikt over sikkerhetsgraderte innkjøp og sende denne til klareringsmyndigheten. Forsvarsdepartementet kan gi unntak fra sendekravet dersom opplysningene må skjermes av hensyn til operativ virksomhet.AI
Prosedyrer for besøk fra utlandet
Besøkende fra utlandet som er knyttet til sikkerhetsgraderte innkjøp må få identitet og klarering kontrollert. Kontrollen skal følge gjeldende besøksprosedyrer i avtaler mellom Norge og den andre staten eller organisasjonen.AI
Tilsynsmyndighet for leverandører til sikkerhetsgraderte anskaffelser
Nasjonal sikkerhetsmyndighet har ansvaret for å føre tilsyn med leverandører som leverer sikkerhetsgraderte anskaffelser og har lokaler i Norge. Dette gjelder med mindre det er avtalt noe annet med en sektormyndighet som har tilsynsansvar.AI
Kapittel 14. Tilsyn
Tilsyn med virksomheter underlagt lov om nasjonal sikkerhet
Tilsynsmyndigheten skal kontrollere at virksomheter følger sikkerhetsloven og forskrifter, samt bidra til bedre forebyggende sikkerhet. Tilsyn skal planlegges etter risiko og vesentlighet, og skjer vanligvis som systemrevisjon. Automatiserte metoder kan brukes for å sjekke informasjonssystemer og infrastruktur.AI
Avtale om samarbeid mellom Nasjonal sikkerhetsmyndighet og andre myndigheter med tilsynsansvar
Departementet har ansvaret for at Nasjonal sikkerhetsmyndighet og tilsynsmyndigheter inngår samarbeidsavtaler. Avtalene skal bestemme hvordan tilsyn, opplæring, informasjonsdeling og rapportering skal foregå. Tilsynsmyndigheten beholder ansvaret for tilsynet selv om Nasjonal sikkerhetsmyndighet deltar.AI
Se ogsåSikkerhetsloven § 3-2Sikkerhetsloven § 4-5Sikkerhetsloven § 3-1
Rapport etter tilsyn
Etter et tilsyn skal det lages en foreløpig rapport som virksomheten kan uttale seg om. Deretter lages en endelig rapport som sendes til virksomheten og Nasjonal sikkerhetsmyndighet. Denne rapporten kan deles med Politiets sikkerhetstjeneste.AI
Tvangsmulkt
Myndighetene kan ilegge en tvangsmulkt hvis et forhold ikke er rettet innen fristen. Denne kan være et engangsbeløp eller gjentas jevnlig. Tilsynsmyndigheten har mulighet til å slette en påløpt mulkt.AI
Se ogsåSikkerhetsloven § 11-2
Kapittel 15. Melding om erverv av kvalifisert eierandel i virksomhet underlagt sikkerhetsloven
Krav til innholdet i en melding om et erverv av en kvalifisert eierandel i en virksomhet underlagt sikkerhetsloven
Regelen fastslår hvilken informasjon som må sendes til departementet når noen kjøper en kvalifisert eierandel i en virksomhet underlagt sikkerhetsloven. Meldingen skal inneholde detaljer om kjøperen, eierstruktur, ledelse og økonomi.AI
Kapittel 16. Avsluttende bestemmelser
Ikrafttredelse
Denne forskriften trådte i kraft 1. januar 2019. Samtidig ble fire tidligere forskrifter om informasjonssikkerhet, sikkerhetsadministrasjon, sikkerhetsgraderte anskaffelser og objektsikkerhet opphevet.AI
Overgangsregler
Metoder for destruering og oppbevaringsenheter som tidligere var godkjent, regnes fortsatt som godkjente frem til godkjenningen utløper eller ny godkjenning trengs. Rom godkjent etter tidligere regler oppfyller dagens krav. Klager på dette avgjøres etter reglene som gjelder når vedtaket fattes.AI
Vanlige spørsmål
✨ AI-generertForenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.
Får en virksomhet tid på seg til å oppfylle kravene i sikkerhetsloven?
Når et departement bestemmer at sikkerhetsloven skal gjelde for en virksomhet, skal virksomheten få en rimelig frist til å oppfylle lovens krav. Fristen bestemmes ut fra hva som må gjøres for å oppfylle kravene.
Åpne § 1Hva regnes som skjermingsverdige verdier?
Denne bestemmelsen forklarer hva som menes med skjermingsverdige verdier, dokumenter og lagringsmedier i forskriften. Den definerer hvilke typer informasjon, systemer, objekter og medier som faller inn under disse begrepene.
Åpne § 2Hva må en virksomhet som omfattes av sikkerhetsloven etablere?
Virksomheter som er omfattet av sikkerhetsloven må opprette et styringssystem for sikkerhet. Dette systemet skal sørge for at virksomheten følger kravene i loven.
Åpne § 3Hva skal stå i styringsdokumentet for sikkerhetsarbeid?
Lederen for en virksomhet skal lage et styringsdokument for forebyggende sikkerhetsarbeid. Dokumentet skal beskrive gjeldende regler, roller, ansvar og prinsipper. Det skal være tilgjengelig for ansatte og samarbeidspartnere etter behov.
Åpne § 4Hva må en virksomhet fastsette for å sikre et forsvarlig sikkerhetsnivå?
Virksomheter må bestemme hvordan de skal oppnå et forsvarlig sikkerhetsnivå. De skal også lage kriterier for å vurdere om målene er nådd.
Åpne § 5Hvem skal fordele ansvar for sikkerhetsarbeidet?
Lederen i en virksomhet skal fordele roller og ansvar for sikkerhetsarbeidet, og dette skal være kjent for alle. Lederen skal holdes informert om viktige saker. Kontrollen av sikkerhetssystemet bør gjøres av personer som ikke selv styrer eller utfører arbeidet.
Åpne § 6Hva må en virksomhet gjøre når noen slutter i jobben?
Virksomheter skal drive sikkerhetsarbeid på en forsvarlig måte. De som jobber med skjermingsverdige verdier skal ha riktig kompetanse, legitimasjon og informasjon om sikkerhetskrav. Ved avslutning av arbeid skal tilgangen fjernes og taushetsplikten gjøres kjent.
Åpne § 7Hva skal gjøres når det oppstår sikkerhetstruende virksomhet?
Virksomheter må handle raskt for å begrense skader og gjenopprette sikkerheten ved avvik eller trusler. Slike hendelser skal rapporteres internt og til berørte parter, og konsekvensene skal vurderes. Ved lekkasje av gradert informasjon skal den som lagde informasjonen informeres.
Åpne § 8