§ 15. Informasjonssikkerhet i politiets systemer

Politiregisterloven·LOV-2010-05-28-16
Kort oppsummert
Lovteksten ordrett

§ 15. Informasjonssikkerhet

Den behandlingsansvarlige og databehandleren skal gjennom planlagte og systematiske tiltak sørge for tilfredsstillende informasjonssikkerhet med hensyn til konfidensialitet, integritet og tilgjengelighet ved behandling av opplysninger.
For å oppnå tilfredsstillende informasjonssikkerhet skal den behandlingsansvarlige og databehandleren dokumentere informasjonssystemet og sikkerhetstiltakene. Dokumentasjonen skal være tilgjengelig for medarbeiderne hos den behandlingsansvarlige og hos databehandleren. Dokumentasjonen skal også være tilgjengelig for tilsynsmyndighetene.
En behandlingsansvarlig som lar andre få tilgang til opplysninger, skal påse at disse oppfyller kravene i første og annet ledd.
Kilde: Lovdata — Politiregisterloven § 15
Hva betyr dette?

Paragrafen krever at den behandlingsansvarlige, altså virksomheten som avgjør hva opplysningene skal brukes til, og databehandleren, som håndterer dem på oppdrag, holder opplysningene sikre. Sikkerheten har tre sider. Konfidensialitet betyr at bare de som har rett til det, får se opplysningene. Integritet betyr at opplysningene ikke blir endret eller ødelagt ved feil eller uten rett. Tilgjengelighet betyr at de kan hentes fram når de trengs. Loven vil ha «planlagte og systematiske tiltak», ikke tilfeldig innsats.

Sikkerhetsarbeidet må dokumenteres. Både informasjonssystemet og tiltakene skal beskrives. Medarbeiderne hos den ansvarlige og hos databehandleren skal kunne finne dokumentasjonen, og det samme gjelder tilsynsmyndighetene. Dermed kan sikkerheten etterprøves av andre enn dem som har bygget den.

Den som lar andre få tilgang til opplysninger, kan ikke skyve ansvaret over på dem. Den ansvarlige må sørge for at mottakerne også oppfyller kravene til sikkerhet og dokumentasjon. Ansvaret følger altså med opplysningene ut av egen organisasjon.

Paragrafen åpner kapittel 4. De tre neste paragrafene handler om nærliggende temaer. § 16 krever at den ansvarlige har egne tiltak for å oppfylle lovens krav og sikre at opplysningene holder kvalitet. § 17 slår fast at bruk av opplysninger skal kunne spores. § 18 begrenser databehandleren: den kan bare behandle opplysningene i tråd med en skriftlig avtale eller instruks, og kan ikke uten avtale overlate dem til andre for lagring eller bearbeiding. Paragrafene om databehandlerens rådighet (§ 18), Datatilsynets virkemidler og tvangsmulkt (§ 60) og forskrifter (§ 69) viser alle tilbake hit.

Eksempel: En politienhet bruker en ekstern leverandør til å drifte et system. Enheten er behandlingsansvarlig og leverandøren databehandler. Begge må ha sikkerhetstiltak og dokumentere dem, og enheten må påse at leverandøren følger kravene.

Relaterte paragrafer
Alle §§ i politiregisterloven →
Gratis vurdering av din sak