Forskrift om cybersikkerhetssertifisering

Departement
Justis- og beredskapsdepartementet

Vis endringshistorikk · Abonner (Atom)

Forskrift om cybersikkerhetssertifisering

§ 1. Cybersikkerhetsforordningen

Forordning (EU) 2019/881 om byrået for nett- og informasjonssikkerhet (ENISA) og om cybersikkerhetssertifisering av informasjons- og kommunikasjonsteknologi (cybersikkerhetsforordningen), som inntatt i EØS-avtalen vedlegg XI nr. 5cp, gjelder som forskrift. Forordningen gjelder med de tilpasninger som følger av vedlegg XI, protokoll 1 til avtalen og avtalen for øvrig.

§ 2. Unntak for visse aktiviteter

Forskriften berører ikke myndighetsområder med hensyn til aktiviteter som gjelder offentlig sikkerhet, forsvar, nasjonal sikkerhet og statens aktiviteter på det strafferettslige området, jf. cybersikkerhetsforordningen artikkel 1 nr. 2. Dette inkluderer sertifisering som faller under disse myndighetsområdene, herunder sertifisering etter sikkerhetsloven og forskrifter fastsatt i medhold av denne.

§ 4. Nasjonale cybersikkerhetssertifiseringsmyndigheter

Kongen kan utpeke en eller flere cybersikkerhetssertifiseringsmyndigheter for oppgaver tilknyttet sertifiseringsordninger i rettsakter vedtatt med hjemmel i cybersikkerhetsforordningen artikkel 49 nr. 7.
Nasjonal sikkerhetsmyndighet og cybersikkerhetssertifiseringsmyndigheter etter andre ledd har innenfor sine ansvarsområder myndighet til å iverksette tiltakene angitt i cybersikkerhetsforordningen artikkel 58 nr. 8.

§ 6. Informasjonsutveksling

Cybersikkerhetssertifiseringsmyndigheter etter § 4 skal informere det aktuelle samsvarsvurderingsorganet om eventuelle avvik det avdekker hos produsenter og leverandører som har fått sertifisert IKT-produkter, IKT-tjenester eller IKT-prosesser.
Samsvarsvurderingsorganer skal informere den relevante cybersikkerhetssertifiseringsmyndigheten om sertifikatene de utsteder og sertifikater de trekker tilbake.
Nasjonalt akkrediteringsorgan skal informere den relevante cybersikkerhetssertifiseringsmyndigheten dersom samsvarsvurderingsorganer underlagt deres tilsyn mister akkrediteringen.

§ 7. Vederlag for samsvarsvurderinger

Samsvarsvurderingsorganer kan kreve vederlag etter lov om tekniske kontrollorgan § 5. Offentlige samsvarsvurderingsorganer kan kun kreve vederlag for å dekke organets kostnader ved samsvarsvurderinger.
Vederlaget er tvangsgrunnlag for utlegg.

§ 8. Pålegg

Dersom en produsent eller leverandør av sertifiserte IKT-produkter, IKT-tjenester eller IKT-prosesser ikke oppfyller kravene produsenten eller leverandøren er ilagt etter forskriften her, kan cybersikkerhetssertifiseringsmyndigheter etter § 4 ilegge pålegg om retting.
Dersom en produsent eller leverandør har utstedt EU-samsvarserklæring, men ikke oppfyller kravene som følger av sertifiseringsordningen, kan cybersikkerhetssertifiseringsmyndigheter etter § 4 pålegge produsenten eller leverandøren å trekke EU-samsvarserklæringen tilbake, og forby markedsføring som gir uttrykk for at IKT-produktet, -tjenesten eller -prosessen oppfyller kravene til sertifiseringsordningen.

§ 9. Tvangsmulkt

Cybersikkerhetssertifiseringsmyndigheter etter § 4 kan treffe vedtak om tvangsmulkt for å sikre at pålegg etter § 8 blir oppfylt.
Tvangsmulkten kan fastsettes som en løpende tvangsmulkt for hver dag, uke eller måned som går etter utløpet av den frist som er satt for oppfylling av pålegget, inntil pålegget er oppfylt.
Cybersikkerhetssertifiseringsmyndigheten kan i særlige tilfeller frafalle påløpt tvangsmulkt.

§ 10. Overtredelsesgebyr

Cybersikkerhetssertifiseringsmyndigheter etter § 4 kan ilegge produsenter eller leverandører overtredelsesgebyr på inntil 1 prosent av foretakets omsetning dersom foretaket eller noen som handler på dennes vegne, forsettlig eller uaktsomt:
  1. gir feilaktige eller ufullstendige opplysninger til cybersikkerhetssertifiseringsmyndigheten, når myndigheten trenger opplysningene for å utføre sine oppgaver, jf. cybersikkerhetsforordningen artikkel 58 nr. 8 bokstav a og b.
  2. hindrer cybersikkerhetssertifiseringsmyndigheten tilgang til lokaler når myndigheten skal utføre undersøkelser etter cybersikkerhetsforordningen artikkel 58 nr. 8 bokstav d.
Cybersikkerhetssertifiseringsmyndigheter etter § 4 kan ilegge produsenter eller leverandører overtredelsesgebyr på inntil 3 prosent av foretakets omsetning dersom foretaket eller noen som handler på dennes vegne, forsettlig eller uaktsomt:
  1. ikke etterkommer pålegg etter § 8.
  2. overtrer forpliktelsen til å informere om påviste sårbarheter eller uregelmessigheter etter cybersikkerhetsforordningen artikkel 56 nr. 8.
  3. utsteder en EU-samsvarserklæring etter cybersikkerhetsforordningen artikkel 53 uten at kravene som følger av sertifiseringsordningen er oppfylt.
Omsetningen er foretakets samlede årsomsetning i det forutgående regnskapsåret, dersom siste godkjente årsregnskap foreligger.
Ved avgjørelsen av om et foretak skal ilegges overtredelsesgebyr og ved utmåling av overtredelsesgebyret, skal det legges særlig vekt på overtredelsesgebyrets preventive virkning, overtredelsens omfang og virkninger, hvilke fordeler som er eller kunne vært oppnådd ved overtredelsen, graden av utvist skyld og foretakets økonomiske evne.

Refereres av

1 dokument(er) refererer hit.