§ 2-4. Nasjonal responsfunksjon og varslingssystem mot digitale angrep
- Kongen utpeker myndigheten som driver responsfunksjonen og varslingssystemet.
- Metadata og noen andre opplysninger kan behandles når det er nødvendig.
- Andre personopplysninger krever at behandlingen er strengt nødvendig.
- Personverninngrepet skal aldri være større enn formålet krever.
§ 2-4. Responsfunksjon og varslingssystem for digital infrastruktur
- metadata om IKT-trafikk til og fra virksomheter som er knyttet til det nasjonale varslingssystemet for digital infrastruktur
- informasjon som er nødvendig for å analysere utløste alarmer i varslingssystemet
- IP-adresser mottatt fra nasjonale og internasjonale samarbeidspartnere
- logger og infisert maskinvare, når det er nødvendig for å bistå en virksomhet i håndteringen av alvorlige digitale angrep og virksomheten samtykker til det.
Paragrafen sørger for at Norge har en fast funksjon som møter alvorlige dataangrep, og et system som varsler om trusler mot digital infrastruktur (nettverk og systemer samfunnet er avhengig av). Kongen peker ut hvilken myndighet som skal drive begge deler. Loven sier ikke selv hvilken myndighet det er.
Arbeidet krever at myndigheten kan behandle personopplysninger. Andre ledd nevner hva som kan behandles når det er nødvendig: metadata (data som beskriver trafikken) om IKT-trafikk til og fra virksomheter i varslingssystemet, opplysninger som trengs for å vurdere alarmer som er utløst, og IP-adresser fra samarbeidspartnere i Norge og utlandet. Logger og infisert utstyr kan også behandles, men bare for å hjelpe en virksomhet som er rammet av et alvorlig angrep, og bare hvis virksomheten selv samtykker.
Tredje ledd åpner for mer. Andre personopplysninger enn dem i andre ledd kan behandles, men bare når det er strengt nødvendig. Terskelen er dermed høyere enn i andre ledd. Fjerde ledd setter en ytre grense: inngrepet i personvernet skal aldri gå lenger enn det formålet krever.
Kongen kan gi forskrift om begge ordningene, så detaljene kan fastsettes utenfor selve loven.
Paragrafen står i kapitlet om ansvar og myndighet for forebyggende sikkerhetsarbeid. Nabobestemmelsene i kapitlet fordeler ansvaret mellom departementene, som har ansvar innenfor sine områder, og sikkerhetsmyndigheten, som har det sektorovergripende ansvaret. Sikkerhetsmyndigheten skal dessuten sørge for at virksomhetene kan få tilgang til trusselvurderinger og annen relevant informasjon. Ordningen i denne paragrafen kommer i tillegg til dette, og retter seg mot digitale angrep. Kongen i statsråd kan dessuten gripe inn mot sikkerhetstruende virksomhet eller annen aktivitet som innebærer en ikke ubetydelig risiko for nasjonale sikkerhetsinteresser, også når aktiviteten er tillatt etter annen lov.
Eksempel: En virksomhet i varslingssystemet får en alarm om mistenkelig trafikk. Myndigheten kan da behandle opplysninger som trengs for å vurdere alarmen. Vil den i tillegg hjelpe virksomheten med logger fra et infisert system, må virksomheten samtykke.