Forskrift om virksomheters arbeid med forebyggende sikkerhet (virksomhetsikkerhetsforskriften)
Forskrift om virksomheters arbeid med forebyggende sikkerhet (virksomhetsikkerhetsforskriften)
Kapittel 1. Vedtak om at sikkerhetsloven skal gjelde og definisjoner
§ 1. Vedtak om at sikkerhetsloven skal gjelde
§ 2. Definisjoner
-
skjermingsverdige verdier: skjermingsverdig informasjon, skjermingsverdige informasjonssystemer, skjermingsverdig infrastruktur og skjermingsverdige objekter -
dokument: en logisk avgrenset mengde med informasjon som er lagret på et medium for senere lesing, lytting, framføring, overføring eller lignende -
lagringsmedium: en elektronisk eller fysisk enhet for lagring av informasjon til bruk for senere lesing, lytting, framføring, overføring eller lignende.
Kapittel 2. Sikkerhetsstyring
§ 3. Styringssystem for sikkerhet
§ 4. Styringsdokument for det forebyggende sikkerhetsarbeidet
-
hvilke deler av sikkerhetsloven med forskrifter som gjelder for virksomheten -
roller og ansvar i virksomhetens forebyggende sikkerhetsarbeid, jf. § 6 -
prinsipper for virksomhetens sikkerhetsarbeid.
§ 5. Sikkerhetsmål
§ 6. Roller i og ansvar for det forebyggende sikkerhetsarbeidet
§ 7. Ressurser og kompetanse
-
få bekreftet identiteten deres med gyldig legitimasjon -
sørge for at de kjenner til de relevante delene av styringssystemet for sikkerhet -
sørge for tilstrekkelig kompetanse om sikkerhet -
informere om endringer i kravene til sikkerheten -
klarlegge at personene kjenner til relevante sikkerhetstrusler og sikkerhetsbestemmelser.
§ 8. Tiltak ved sikkerhetstruende virksomhet, avvik og kompromittering av sikkerhetsgradert informasjon
§ 9. Evaluering og øvelser
§ 10. Gjennomgang av det forebyggende sikkerhetsarbeidet av virksomhetens leder
§ 11. Dokumentasjon av styringssystemet for sikkerhet
Kapittel 3. Generelle krav til beskyttelse av skjermingsverdige verdier
§ 12. Vurdering av risiko
-
hvilken betydning virksomhetens skjermingsverdige verdier har for grunnleggende nasjonale funksjoner eller nasjonale sikkerhetsinteresser -
hvilken sikkerhetstruende virksomhet de skjermingsverdige verdiene kan bli utsatt for -
sannsynligheten for at sikkerhetstruende virksomhet kan inntreffe -
hvilke sårbarheter som er knyttet til de skjermingsverdige verdiene -
konsekvensen av sikkerhetstruende virksomhet for de skjermingsverdige verdiene -
i hvilken grad virksomheten er avhengig av andre virksomheter for å fungere som den skal.
§ 13. Håndtering av risiko
-
om risikoen er akseptabel -
å endre sårbarheten til de skjermingsverdige verdiene ved grunnsikringstiltak og påbyggingstiltak -
hvordan virksomheten kan påvirke konsekvensene som kan inntreffe dersom de skjermingsverdige verdiene rammes, for eksempel ved å endre redundansen eller iverksette tiltak for skadebegrensning og gjenopprettelse -
å gjøre seg mindre avhengig av andre virksomheter -
å håndtere risikoen på andre måter.
§ 14. Grunnsikringstiltak, påbyggingstiltak og tiltak for skadebegrensning og gjenoppretting
-
fysiske, elektroniske, menneskelige eller organisatoriske barrierer -
systemer som skal oppdage og varsle om aktiviteter eller hendelser -
systemer og rutiner for å avklare aktiviteter og hendelser og bakgrunnen for dem -
oppfølging av uønskede aktiviteter og uønskede hendelser -
en kombinasjon av tiltakene nevnt i bokstav a til d.
§ 15. Prinsipper ved valg og utforming av sikkerhetstiltak
-
Sikkerhetstiltakene skal ikke ha en annen funksjonalitet eller større kompleksitet enn nødvendig. -
Det skal ikke gis en mer omfattende tilgang til skjermingsverdige verdier enn nødvendig. -
Svikt i ett enkelt tiltak skal ikke kunne føre til kompromittering av skjermingsverdige verdier. -
Sikkerhetstiltak skal i minst mulig grad være avhengige av hverandre, og flere sikkerhetstiltak skal dermed ikke kunne svekkes eller settes ut av funksjon samtidig, for eksempel som følge av én enkelt feil eller hendelse. -
Effekten av sikkerhetstiltakene skal være tilnærmet lik for alle skjermingsverdige verdier med samme sikkerhetsbehov.
§ 16. Krav om bruk av evaluerte produkter og tjenester
-
personer ikke får tilgang til informasjon gradert HEMMELIG eller STRENGT HEMMELIG uten å ha et tjenstlig behov for det -
personer ikke får tilgang til sikkerhetsgradert informasjon de ikke er autorisert for -
personer ikke kan overta eller sette ut av drift infrastruktur eller objekter som er klassifisert KRITISK eller MEGET KRITISK.
§ 17. Sertifisering av produkter og tjenester
§ 18. Krav til sikkerhet i anskaffelser
§ 19. Varslingsplikt om anskaffelser til skjermingsverdig informasjonssystem, objekt og infrastruktur
-
hva anskaffelsen gjelder -
leverandørens navn, adresse, organisasjonsnummer, nasjonalitet, styremedlemmer og eiere -
hvordan oppdragsgiveren vurderer risikoen for at skjermingsverdige verdier kan bli rammet av sikkerhetstruende virksomhet ved anskaffelsen -
hvordan oppdragsgiveren vil håndtere risikoen -
om det vil gjenstå en ikke ubetydelig risiko også etter at tiltak er iverksatt -
om anskaffelsen likevel bør gjennomføres -
andre forhold som oppdragsgiveren antar kan ha betydning for vurderingen av risikoen forbundet med anskaffelsen.
§ 20. Unntak fra sikkerhetskrav
§ 21. Forholdet til NATOs regler for sikkerhet
Kapittel 4. Håndtering og beskyttelse av skjermingsverdig informasjon
§ 22. Forsvarlig sikkerhetsnivå for skjermingsverdig informasjon
§ 23. Destruering av dokumenter og lagringsmedier med sikkerhetsgradert informasjon
§ 24. Evakuering og ekstraordinær destruering i nødsituasjoner
§ 25. Utlevering av sikkerhetsgradert informasjon til fremmede stater og internasjonale organisasjoner
-
er i samsvar med nasjonale sikkerhetsinteresser -
ikke er i strid med lovbestemt taushetsplikt og -
foreligger en sikkerhetsavtale mellom Norge og den aktuelle staten eller internasjonale organisasjonen.
§ 26. Tilsvarende sikkerhetsgrader
§ 27. Kryptering
Kapittel 5. Sikkerhetsgradering og merking
§ 28. Merking av dokumenter og lagringsmedier som inneholder sikkerhetsgradert informasjon
§ 29. Sikkerhetsgradering ut over 30 år
§ 30. Omgradering av sikkerhetsgradert informasjon
§ 31. Hvem som kan omgradere
§ 32. Plikt til å informere om behov for eller avgjørelse om omgradering
§ 33. Prosedyrer ved henvendelse om innsyn
Kapittel 6. Beskyttelse av informasjon gradert KONFIDENSIELT eller høyere
§ 34. Forsvarlig sikkerhetsnivå for informasjon gradert KONFIDENSIELT eller høyere
-
uautoriserte personer ikke kan få tilgang til informasjon gradert KONFIDENSIELT eller høyere, uten at virksomheten oppdager det -
uautoriserte personer ikke kan få tilgang til informasjon gradert HEMMELIG eller høyere, uten at virksomheten oppdager det og kan begrense skadefølgene -
risikoen for at uautoriserte personer får tilgang til informasjon gradert STRENGT HEMMELIG reduseres til et ubetydelig nivå.
§ 35. Sending av informasjon gradert KONFIDENSIELT eller høyere
§ 36. Pakking av informasjon gradert KONFIDENSIELT eller høyere
§ 37. Krav til oversikt over informasjon gradert KONFIDENSIELT eller høyere
§ 38. Soneinndeling for informasjon gradert KONFIDENSIELT eller høyere
§ 39. Kontrollert sone
§ 40. Beskyttet sone
§ 41. Sperret sone
§ 42. Behandling av informasjon gradert KONFIDENSIELT eller høyere
§ 43. Særlige krav for informasjon gradert HEMMELIG eller høyere
§ 44. Rapportering av informasjon gradert STRENGT HEMMELIG
§ 45. Krav til forsendelse med kurér
§ 46. Beskyttelse av rom og lokaler for tale som oppfyller vilkårene for å bli gradert KONFIDENSIELT eller høyere
§ 47. Tekniske sikkerhetsundersøkelser (TSU)
-
om den aktuelle virksomheten kontrollerer områdene som grenser til lokalet, bygningen eller objektet -
om lokalet, bygningen eller objektet befinner seg i utlandet -
hvilket graderingsnivå informasjonen i tale som skal forekomme i lokalet, bygningen eller objektet, oppfyller vilkårene for -
om det er en risiko for at uvedkommende har hatt tilgang til lokalet, bygningen eller objektet siden forrige tekniske sikkerhetsundersøkelse der.
§ 48. Bruk av tredjepart til å utføre tekniske sikkerhetsundersøkelser
Kapittel 7. Beskyttelse av skjermingsverdige informasjonssystemer
§ 49. Forsvarlig sikkerhetsnivå for skjermingsverdige informasjonssystemer
-
beskytte data mot uønsket lesing og beskytte tjenester mot uønsket bruk -
beskytte data mot uønsket modifikasjon og beskytte tjenester mot uønsket modifikasjon og manipulasjon -
beskytte data mot uønsket sletting og beskytte tjenester mot uønsket reduksjon eller stans -
identifisere og autentisere brukere som kan påvirke informasjonssystemets funksjon, eller som kan få tilgang til data i systemet, før de gis tilgang til data og tjenester -
forhindre at falske data og tjenester introduseres i informasjonssystemet -
registrere bruk, misbruk og forsøk på misbruk av informasjonssystemet, tjenester og data -
systematisk kontrollere at sikkerhetstiltakene er korrekt implementert og ivaretar sikkerheten på en effektiv og hensiktsmessig måte.
§ 50. Plikt til å sørge for godkjenning av skjermingsverdige informasjonssystemer
§ 51. Godkjenningsmyndighet
-
skal brukes i utlandet -
har forbindelse til informasjonssystemer i utlandet eller til andre virksomheters informasjonssystemer -
brukes eller har forbindelser utenfor områder virksomheten kontrollerer -
har brukere som ikke er sikkerhetsklarert for det graderingsnivået som behandles i informasjonssystemet eller informasjonssystemer dette har forbindelse til -
behandler informasjon som er gradert HEMMELIG, og som har brukere som ikke skal ha tilgang til all informasjon i informasjonssystemet eller de informasjonssystemer dette har forbindelse til -
behandler informasjon som er gradert STRENGT HEMMELIG.
§ 52. Godkjenningen av et skjermingsverdig informasjonssystem
-
identifisert behovet for beskyttelse, basert på informasjonssystemets funksjon og operative miljø -
fastsatt sikkerhetskrav ut fra behovet for beskyttelse -
etablert sikkerhetstiltak som oppfyller sikkerhetskravene gjennom hele informasjonssystemets levetid -
kontrollert at sikkerhetstiltakene fungerer etter sin hensikt.
§ 53. Godkjenningens varighet
§ 54. Midlertidig brukstillatelse
-
behovet for beskyttelse er identifisert, basert på informasjonssystemets funksjon og operative miljø -
mangler som er forbundet med fastlegging av sikkerhetskrav, etablering av sikkerhetstiltak og sikkerhetstiltakenes funksjon, er identifisert og håndtert med kompenserende tiltak -
det foreligger en plan for å rette manglene.
§ 55. Sammenkobling av informasjonssystemer som behandler sikkerhetsgradert informasjon
Kapittel 8. Klassifisering av skjermingsverdige objekter og infrastruktur
§ 56. Klassifisering av skjermingsverdige objekter og infrastruktur
-
i hvilken grad grunnleggende nasjonale funksjoner er avhengig av objektet eller infrastrukturen -
virksomhetens skadevurdering.
§ 57. Skadevurdering i forbindelse med utpeking og klassifisering av skjermingsverdige objekter eller infrastruktur
-
hvilke konsekvenser det vil få for grunnleggende nasjonale funksjoner dersom objektets eller infrastrukturens funksjonalitet faller bort eller reduseres -
hvor lenge objektets eller infrastrukturens funksjonalitet kan være satt ut av drift før det får betydning for grunnleggende nasjonale funksjoner -
i hvilken grad objektets eller infrastrukturens funksjonalitet kan gjenopprettes eller erstattes -
i hvilken grad en rettsstridig overtakelse av objektet eller infrastrukturen kan påvirke befolkningens grunnleggende sikkerhet.
Kapittel 9. Beskyttelse av skjermingsverdige objekter og infrastruktur
§ 58. Forsvarlig sikkerhetsnivå for klassifiserte objekter og infrastruktur
-
begrense tap av vesentlige funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert VIKTIG -
begrense tap av funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert KRITISK -
avverge tap av funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert MEGET KRITISK -
avverge en rettsstridig overtakelse av objekter eller infrastruktur klassifisert KRITISK eller MEGET KRITISK.
§ 59. Tilrettelegging for bruk av sikringsstyrker
§ 60. Behovet for bruk av adgangsklarering
Kapittel 10. Inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer
§ 61. Fellesregler for inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer
-
forsøke å trenge inn i virksomhetens skjermingsverdige informasjonssystemer -
kontrollere om virksomhetens informasjonssystemer behandler sikkerhetsgradert informasjon utover det systemets sikkerhetsgodkjenning tillater -
forsøke å forsere etablerte sikkerhetstiltak.
Avtalen skal også regulere hva denne testingen eller kontrollen skal omfatte.
§ 62. Bruk av tredjeparter til å utføre inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer
Kapittel 11. Nasjonalt varslingssystem for digital infrastruktur
§ 63. Drift av en nasjonal responsfunksjon for alvorlige digitale angrep og nasjonalt varslingssystem for digital infrastruktur
§ 64. Tilknytning til varslingssystemet for digital infrastruktur
-
utplassering av sensorer eller andre tekniske løsninger som skal overvåke virksomhetens digitale infrastruktur -
hvordan alvorlige digitale angrep skal håndteres -
hvordan personopplysninger og opplysninger underlagt lovbestemt taushetsplikt skal behandles.
§ 65. Informasjonsbehandling og -deling av informasjon fra varslingssystemet for digital infrastruktur
§ 66. Virksomhetenes rett til innsyn
Kapittel 12. Personellsikkerhet
§ 67. Vilkår for å gi autorisasjon
§ 68. Autorisasjonssamtale
-
før det gis autorisasjon -
når en autorisert person selv ber om det -
ved reklarering -
når en autorisasjonsansvarlig ellers finner grunn til det.
Personer som får autorisasjon for STRENGT HEMMELIG, COSMIC TOP SECRET eller tilsvarende, skal gjennomføre en ny autorisasjonssamtale minst annethvert år.
-
forsikre seg om at den som skal autoriseres, kjenner til relevante sikkerhetstrusler og sikkerhetsbestemmelser og forstår sin rolle i sikkerhetsarbeidet til virksomheten -
kontrollere at opplysningene den som skal autoriseres, gir, er tilstrekkelige og oppdaterte -
drøfte eventuelle risikofaktorer ved personen som er relevante for personellsikkerheten -
drøfte tiltak som kan redusere risikofaktorer ved personen, eller som kan oppfylle vilkår som klareringsmyndigheten har gitt for klareringen.
§ 69. Autorisasjon av autorisasjonsansvarlig og personell hos leverandøren
§ 70. Autorisasjon av utenlandske statsborgere
§ 71. Tilgang uten autorisasjon
§ 72. Oversikt over personell med autorisasjon
-
den enkeltes navn, fødselsnummer eller tilsvarende nummer, statsborgerskap, tjenestested, saksfelt og stilling -
klareringsnivå og autorisasjonsnivå -
klareringens gyldighetstid -
eventuelle vilkår knyttet til klareringen -
datoen for en eventuell autorisasjonssamtale -
eventuell tilgang uten autorisasjon etter § 71.
§ 73. Dokumentasjon på autorisasjon
§ 74. Nedsettelse, suspensjon og tilbakekallelse av autorisasjon
§ 75. Begrunnelse og dokumentasjon ved forespørsel om klarering
§ 76. Merking av personopplysninger for klarering og autorisasjon
§ 77. Beskyttelse av personopplysninger for klarering og autorisasjon
§ 78. Bevaring og kassasjon av opplysninger i saker om autorisasjon og klarering
-
hvem de kasserte opplysningene gjelder -
hvilken type opplysninger eller dokumenter som er kassert -
datoene for kassasjonene.
Kapittel 13. Sikkerhetsgraderte anskaffelser
§ 79. Vurdering av graderingsnivået for ulike deler av en sikkerhetsgradert anskaffelse
§ 80. Krav til sikkerhetsavtalen når en leverandør skal ha tilgang til sikkerhetsgradert informasjon, et skjermingsverdig objekt eller skjermingsverdig infrastruktur
-
hvilken sikkerhets- eller klassifiseringsgrad informasjonen, objektet eller infrastrukturen har -
hvem som skal få tilgang til den sikkerhetsgraderte informasjonen eller det skjermingsverdige objektet eller infrastrukturen -
hvordan den sikkerhetsgraderte informasjonen skal formidles mellom avtalepartene -
hvilket informasjonssystem som skal brukes for å behandle den sikkerhetsgraderte informasjonen, eller for å få tilgang til det skjermingsverdige objektet eller infrastrukturen, og hvem som er ansvarlig for å godkjenne systemet -
hvilke lokaler den sikkerhetsgraderte informasjonen skal behandles i -
hvordan det skal varsles om sikkerhetstruende virksomhet og avvik fra sikkerhetskrav -
om den sikkerhetsgraderte informasjonen skal leveres tilbake eller destrueres når oppdraget er avsluttet.
§ 81. Unntak fra krav om sikkerhetsavtale
§ 82. Tilbakelevering av sikkerhetsgradert informasjon
§ 83. Krav om leverandørklarering
-
ha tilgang til eller oppbevare informasjon gradert KONFIDENSIELT eller høyere i sine egne informasjonssystemer eller lokaler -
ha elektronisk tilgang fra sine egne informasjonssystemer eller lokaler til objekter eller infrastruktur klassifisert KRITISK eller MEGET KRITISK -
råde over objekter eller infrastruktur som tilhører oppdragsgiveren, og som er klassifisert KRITISK eller MEGET KRITISK.
§ 84. Leverandører med lokaler utenfor norsk jurisdiksjon og utenlandske leverandører
§ 85. Forespørsel om leverandørklarering
§ 86. Oversikt over sikkerhetsgraderte anskaffelser
-
hva anskaffelsene gjelder -
leverandørenes navn, adresse, organisasjonsnummer eller tilsvarende nummer, og nasjonalitet -
hvilken sikkerhetsgrad informasjon som leverandørene skal få, eller har fått, tilgang til -
det høyeste klassifiseringsnivået til objekter eller infrastruktur som leverandørene skal få, eller har fått, tilgang til -
hvor lang tid anskaffelsene tok.
§ 87. Prosedyrer for besøk fra utlandet
§ 88. Tilsynsmyndighet for leverandører til sikkerhetsgraderte anskaffelser
Kapittel 14. Tilsyn
§ 89. Tilsyn med virksomheter underlagt lov om nasjonal sikkerhet
§ 90. Avtale om samarbeid mellom Nasjonal sikkerhetsmyndighet og andre myndigheter med tilsynsansvar
-
hvilke kriterier som skal ligge til grunn for tilsyn -
hvem som skal være ansvarlig for opplæring og veiledning, og hvordan opplæring og veiledning skal gjennomføres -
hvordan tilsyn der både Nasjonal sikkerhetsmyndighet og sektormyndigheten deltar, skal forberedes og gjennomføres -
hvordan Nasjonal sikkerhetsmyndighet skal dele relevant informasjon om trusselbildet og risiko med sektormyndigheten -
hvordan sektormyndigheten skal rapportere til Nasjonal sikkerhetsmyndighet om planlagte tilsyn -
hvordan varslinger etter sikkerhetsloven § 4-5 skal behandles -
hvordan godkjennings- og dispensasjonsmyndighet i sektoren skal utøves -
hvordan sektormyndigheten skal dele kunnskap og erfaringer med Nasjonal sikkerhetsmyndighet.
§ 91. Rapport etter tilsyn
§ 92. Tvangsmulkt
Kapittel 15. Melding om erverv av kvalifisert eierandel i virksomhet underlagt sikkerhetsloven
§ 93. Krav til innholdet i en melding om et erverv av en kvalifisert eierandel i en virksomhet underlagt sikkerhetsloven
-
erververens navn, adresse og organisasjonsnummer, fødselsnummer eller tilsvarende nummer -
organisasjonsnummeret til virksomheten ervervet gjelder -
erververens eierandel etter at ervervet er gjennomført -
erververens eierstruktur -
hvem som sitter i erververens styre -
hvem som utgjør den daglige ledelsen i erververens virksomhet -
eventuelle relasjoner mellom erververen og andre eksisterende eiere i virksomheten ervervet gjelder -
erververens eierinteresser i andre virksomheter underlagt sikkerhetsloven -
erververens eierinteresser i andre virksomheter innenfor den aktuelle sektoren -
erververens årsomsetning og årsregnskap for de siste fem årene, så langt dette er tilgjengelig -
andre forhold som erververen antar kan ha betydning for vurderingen av om ervervet kan godkjennes etter sikkerhetsloven § 10-2.
Kapittel 16. Avsluttende bestemmelser
§ 94. Ikrafttredelse
§ 95. Overgangsregler
Refereres av
3 dokument(er) refererer hit.