§ 15. Informasjonssikkerhet i politiets systemer
- Ansvarlig og databehandler må ha planlagte tiltak for konfidensialitet, integritet og tilgjengelighet.
- Systemet og sikkerhetstiltakene skal dokumenteres, og tilsynsmyndighetene skal kunne se dokumentasjonen.
- Den som gir andre tilgang, må sørge for at de følger de samme kravene.
§ 15. Informasjonssikkerhet
Paragrafen krever at den behandlingsansvarlige, altså virksomheten som avgjør hva opplysningene skal brukes til, og databehandleren, som håndterer dem på oppdrag, holder opplysningene sikre. Sikkerheten har tre sider. Konfidensialitet betyr at bare de som har rett til det, får se opplysningene. Integritet betyr at opplysningene ikke blir endret eller ødelagt ved feil eller uten rett. Tilgjengelighet betyr at de kan hentes fram når de trengs. Loven vil ha «planlagte og systematiske tiltak», ikke tilfeldig innsats.
Sikkerhetsarbeidet må dokumenteres. Både informasjonssystemet og tiltakene skal beskrives. Medarbeiderne hos den ansvarlige og hos databehandleren skal kunne finne dokumentasjonen, og det samme gjelder tilsynsmyndighetene. Dermed kan sikkerheten etterprøves av andre enn dem som har bygget den.
Den som lar andre få tilgang til opplysninger, kan ikke skyve ansvaret over på dem. Den ansvarlige må sørge for at mottakerne også oppfyller kravene til sikkerhet og dokumentasjon. Ansvaret følger altså med opplysningene ut av egen organisasjon.
Paragrafen åpner kapittel 4. De tre neste paragrafene handler om nærliggende temaer. § 16 krever at den ansvarlige har egne tiltak for å oppfylle lovens krav og sikre at opplysningene holder kvalitet. § 17 slår fast at bruk av opplysninger skal kunne spores. § 18 begrenser databehandleren: den kan bare behandle opplysningene i tråd med en skriftlig avtale eller instruks, og kan ikke uten avtale overlate dem til andre for lagring eller bearbeiding. Paragrafene om databehandlerens rådighet (§ 18), Datatilsynets virkemidler og tvangsmulkt (§ 60) og forskrifter (§ 69) viser alle tilbake hit.
Eksempel: En politienhet bruker en ekstern leverandør til å drifte et system. Enheten er behandlingsansvarlig og leverandøren databehandler. Begge må ha sikkerhetstiltak og dokumentere dem, og enheten må påse at leverandøren følger kravene.