§ 6-4. Overvåking av skjermingsverdige informasjonssystemer
- Virksomheten skal overvåke skjermingsverdige systemer løpende og registrere relevante hendelser.
- Personopplysninger skal overvåkes bare i det omfanget formålet krever.
- Lagring er mulig i inntil fem år.
- Brukerne skal få vite hva som overvåkes og hvorfor.
§ 6-4. Overvåking av skjermingsverdige informasjonssystemer
- hva slags informasjon som kan eller skal registreres, lagres og analyseres i forbindelse med overvåkingen
- hvem som skal ha tilgang til informasjon som er registrert og lagret i forbindelse med overvåkingen
- hvordan tilgang til registrert eller lagret informasjon skal gis
- at informasjonen etter første og andre ledd skal ha en annen lagringstid enn fem år.
Paragrafen krever at virksomheten holder løpende øye med sine skjermingsverdige informasjonssystemer. Formålet er å forebygge, oppdage og møte hendelser som kan true nasjonale sikkerhetsinteresser. Det som er relevant for sikkerhetsarbeidet, skal loggføres.
Loven går lenger når formålet krever det. Da skal datatrafikken inn i, ut av og mellom systemene registreres, lagres og analyseres. Overvåkingen kan altså omfatte trafikken i systemene, ikke bare enkelthendelser.
Systemer som behandler personopplysninger, skal bare overvåkes med metoder og i et omfang formålet krever. Informasjonen fra overvåkingen kan lagres i opptil fem år, og lagrede personopplysninger kan bare brukes i den grad formålet krever det. Brukerne har krav på åpenhet: virksomheten skal se til at autoriserte brukere får vite hva personopplysningene brukes til, hvilke overvåkingstiltak som er satt i verk, og om opplysningene utleveres, i så fall til hvem.
Flere virksomheter som deler et informasjonssystem, kan avtale at én av dem overvåker for alle. Den som overtar oppgaven, må sikre at § 5-2 blir fulgt for informasjonen i systemet. § 5-2 krever at skjermingsverdig informasjon beskyttes på et forsvarlig nivå. Eksempel: To virksomheter bruker samme system. De kan avtale at den ene tar overvåkingen for begge, men den som gjør jobben, må da oppfylle kravene i § 5-2 også for den andre.
Paragrafen hører til kapittel 6. § 6-1 avgjør hvilke systemer som er skjermingsverdige, § 6-2 krever forsvarlig beskyttelse, og § 6-3 krever godkjenning av systemene. Overvåkingen er en løpende oppgave ved siden av inntrengingstesting etter § 6-5 og kommunikasjons- og innholdskontroll etter § 6-6, som virksomheten kan be sikkerhetsmyndigheten utføre.
Kongen kan i forskrift gi nærmere regler om hva som skal registreres, lagres og analyseres, om hvem som får se materialet, og om en annen lagringstid enn fem år.
- § 5-2Beskyttelse av skjermingsverdig informasjon
- § 6-1Hva er et skjermingsverdig informasjonssystem?
- § 6-2Beskyttelse av skjermingsverdige informasjonssystemer
- § 6-3Godkjenning av skjermingsverdige informasjonssystemer
- § 6-5Inntrengingstesting av informasjonssystemer