§ 6-5. Inntrengingstesting av informasjonssystemer
- Virksomheten kan be sikkerhetsmyndigheten forsøke å trenge inn i systemene.
- Ansatte skal informeres om at slike kontroller kan skje.
- Data fra testen skal slettes når behovet er borte.
- Virksomheten får en rapport.
§ 6-5. Inntrengingstesting av skjermingsverdige informasjonssystemer
Paragrafen gjør det mulig for en virksomhet å få testet sikkerheten i egne skjermingsverdige informasjonssystemer. Virksomheten kan be sikkerhetsmyndigheten forsøke å bryte seg inn. Testen skal vise om tiltakene virksomheten har satt i verk, er gode nok. Ansatte skal få vite at slike kontroller kan forekomme. Eksempel: En virksomhet har innført nye sikkerhetstiltak og vil vite om de stopper en inntrenger. Den ber sikkerhetsmyndigheten prøve å komme seg inn.
Skal testen behandle personopplysninger, må den holde seg innenfor det formålet krever. Det testen får tilgang til av data, kan bare brukes til formålet og skal slettes så snart det ikke trengs lenger. Det sikkerhetsmyndigheten lærer underveis, kan den ta med seg i sitt generelle arbeid for bedre sikkerhet.
Virksomheten får en rapport om utfallet. Rapporten skal begrenses til opplysninger som kan styrke virksomhetens sikkerhet. Eksempel: Sikkerhetsmyndigheten kommer inn i et system og finner at et tiltak ikke holder. Rapporten forteller virksomheten om svakheten, slik at den kan rette opp.
Testen er frivillig fra virksomhetens side, siden den bygger på en forespørsel. Den hører til kapittel 6 om informasjonssystemsikkerhet: § 6-1 avgjør hvilke systemer som er skjermingsverdige, § 6-2 krever forsvarlig beskyttelse, § 6-3 krever godkjenning, og § 6-4 pålegger løpende overvåking. Testen kontrollerer om disse tiltakene holder i praksis. Nabobestemmelsen § 6-6 lar virksomheten på tilsvarende måte be sikkerhetsmyndigheten kontrollere om systemene behandler mer gradert informasjon enn godkjenningen tillater.
Loven åpner for forskrift fra Kongen, også om at andre enn sikkerhetsmyndigheten kan utføre slike kontroller.
- § 6-1Hva er et skjermingsverdig informasjonssystem?
- § 6-2Beskyttelse av skjermingsverdige informasjonssystemer
- § 6-3Godkjenning av skjermingsverdige informasjonssystemer
- § 6-4Overvåking av skjermingsverdige informasjonssystemer
- § 6-6Kommunikasjons- og innholdskontroll