§ 5-6. Kryptosikkerhet og godkjenning av kryptosystemer

Sikkerhetsloven·LOV-2018-06-01-24
Kort oppsummert
Lovteksten ordrett

§ 5-6. Kryptosikkerhet

Kryptosystemer som skal brukes for å beskytte sikkerhetsgradert informasjon, må være godkjent av sikkerhetsmyndigheten.
Sikkerhetsmyndigheten er nasjonal forvalter av kryptomateriell og leverandør av kryptosikkerhetstjenester til virksomheter. Sikkerhetsmyndigheten kan godkjenne andre leverandører av kryptosikkerhetstjenester.
Sikkerhetsmyndigheten skal godkjenne kryptoalgoritmer som brukes i utstyr som tenkes eksportert.
Kongen kan gi forskrift om kryptosikkerhet.
Kilde: Lovdata — Sikkerhetsloven § 5-6
Hva betyr dette?

Paragrafen gjelder kryptosystemer (utstyr og løsninger som skjuler innhold ved hjelp av koding). Bruker en virksomhet krypto for å beskytte sikkerhetsgradert informasjon, må systemet være godkjent av sikkerhetsmyndigheten. Virksomheten kan altså ikke velge en løsning på egen hånd. Samtidig er godkjenningskravet knyttet til bruksformålet: det gjelder systemer som skal beskytte sikkerhetsgradert informasjon, ikke all kryptering i alminnelighet.

Sikkerhetsmyndigheten har en dobbel rolle. Den er nasjonal forvalter av kryptomateriell og leverer selv kryptosikkerhetstjenester til virksomheter. Den kan også godkjenne andre leverandører av slike tjenester. Virksomhetene kan dermed få kryptotjenester fra sikkerhetsmyndigheten eller fra en leverandør som er godkjent av den. Ordningen samler dermed både godkjenning og leveranse av krypto hos sikkerhetsmyndigheten, samtidig som den åpner for andre leverandører.

Et eget krav gjelder utstyr som skal eksporteres. Bruker utstyret kryptoalgoritmer (regler for hvordan informasjon kodes og dekodes), skal sikkerhetsmyndigheten godkjenne dem. Eksempel: En virksomhet lager utstyr med kryptering og planlegger å selge det til utlandet. Algoritmene i utstyret må da godkjennes av sikkerhetsmyndigheten.

Paragrafen er en del av kapittel 5 om informasjonssikkerhet. Reglene i kapittel 5 fungerer som en kjede: definisjon, beskyttelse, gradering, tilgang og til slutt tekniske virkemidler som krypto. § 5-1 avgjør hva som er skjermingsverdig informasjon, og § 5-2 krever at virksomheten beskytter den. Gradert informasjon etter § 5-3 skal etter § 5-4 bare gis til personer med tjenstlig behov som er autorisert. Krypto er et av tiltakene som skal sikre slik informasjon, mens § 5-5 gir sikkerhetsmyndigheten adgang til å undersøke lokaler og objekter for muligheter til avlytting og innsyn.

Loven åpner for at Kongen gir nærmere regler om kryptosikkerhet i forskrift.

Relaterte paragrafer
Alle §§ i sikkerhetsloven →
Gratis vurdering av din sak