§ 6-4. Overvåking av skjermingsverdige informasjonssystemer

Sikkerhetsloven·LOV-2018-06-01-24
Kort oppsummert
Lovteksten ordrett

§ 6-4. Overvåking av skjermingsverdige informasjonssystemer

Virksomheten skal kontinuerlig overvåke sine skjermingsverdige informasjonssystemer for å forebygge, avdekke og motvirke hendelser som kan skade nasjonale sikkerhetsinteresser. Hendelser som er relevante for sikkerhetsarbeidet, skal registreres.
I den grad formålet med overvåkingen krever det, skal sending av informasjon til, fra og innenfor skjermingsverdige informasjonssystemer registreres, lagres og analyseres.
Informasjonssystemer som behandler personopplysninger, skal bare overvåkes med de metodene og i det omfanget som formålet med overvåkingen krever.
Informasjon etter første og andre ledd kan lagres i opptil fem år. Lagrede personopplysninger kan bare benyttes i den grad formålet med overvåkingen krever det.
Flere virksomheter som er tilknyttet samme informasjonssystem, kan avtale at en av virksomhetene skal ta seg av overvåkingen etter første og andre ledd for alle virksomhetene. Den virksomheten som gjennomfører overvåkingen, skal sikre at kravene til informasjonssikkerhet i § 5-2 følges.
Virksomheten skal se til at autoriserte brukere av informasjonssystemer som overvåkes, får vite hva som er formålet med behandlingen av personopplysningene og hvilke overvåkingstiltak som er iverksatt. De skal også få vite om personopplysningene blir utlevert og i så fall til hvem.
Kongen kan gi forskrift om overvåking av skjermingsverdige informasjonssystemer, blant annet om
  1. hva slags informasjon som kan eller skal registreres, lagres og analyseres i forbindelse med overvåkingen
  2. hvem som skal ha tilgang til informasjon som er registrert og lagret i forbindelse med overvåkingen
  3. hvordan tilgang til registrert eller lagret informasjon skal gis
  4. at informasjonen etter første og andre ledd skal ha en annen lagringstid enn fem år.
Kilde: Lovdata — Sikkerhetsloven § 6-4
Hva betyr dette?

Paragrafen krever at virksomheten holder løpende øye med sine skjermingsverdige informasjonssystemer. Formålet er å forebygge, oppdage og møte hendelser som kan true nasjonale sikkerhetsinteresser. Det som er relevant for sikkerhetsarbeidet, skal loggføres.

Loven går lenger når formålet krever det. Da skal datatrafikken inn i, ut av og mellom systemene registreres, lagres og analyseres. Overvåkingen kan altså omfatte trafikken i systemene, ikke bare enkelthendelser.

Systemer som behandler personopplysninger, skal bare overvåkes med metoder og i et omfang formålet krever. Informasjonen fra overvåkingen kan lagres i opptil fem år, og lagrede personopplysninger kan bare brukes i den grad formålet krever det. Brukerne har krav på åpenhet: virksomheten skal se til at autoriserte brukere får vite hva personopplysningene brukes til, hvilke overvåkingstiltak som er satt i verk, og om opplysningene utleveres, i så fall til hvem.

Flere virksomheter som deler et informasjonssystem, kan avtale at én av dem overvåker for alle. Den som overtar oppgaven, må sikre at § 5-2 blir fulgt for informasjonen i systemet. § 5-2 krever at skjermingsverdig informasjon beskyttes på et forsvarlig nivå. Eksempel: To virksomheter bruker samme system. De kan avtale at den ene tar overvåkingen for begge, men den som gjør jobben, må da oppfylle kravene i § 5-2 også for den andre.

Paragrafen hører til kapittel 6. § 6-1 avgjør hvilke systemer som er skjermingsverdige, § 6-2 krever forsvarlig beskyttelse, og § 6-3 krever godkjenning av systemene. Overvåkingen er en løpende oppgave ved siden av inntrengingstesting etter § 6-5 og kommunikasjons- og innholdskontroll etter § 6-6, som virksomheten kan be sikkerhetsmyndigheten utføre.

Kongen kan i forskrift gi nærmere regler om hva som skal registreres, lagres og analyseres, om hvem som får se materialet, og om en annen lagringstid enn fem år.

Relaterte paragrafer
Alle §§ i sikkerhetsloven →
Gratis vurdering av din sak