§ 6-5. Inntrengingstesting av informasjonssystemer

Sikkerhetsloven·LOV-2018-06-01-24
Kort oppsummert
Lovteksten ordrett

§ 6-5. Inntrengingstesting av skjermingsverdige informasjonssystemer

Virksomheten kan be sikkerhetsmyndigheten om å forsøke å trenge inn i virksomhetens skjermingsverdige informasjonssystemer. Formålet skal være å kontrollere om sikkerhetstiltakene er tilstrekkelige. Virksomhetens ansatte skal orienteres om at slike kontroller kan forekomme.
Dersom kontrollen innebærer behandling av personopplysninger, skal den ikke være mer omfattende enn det som formålet krever.
Informasjon som kontrollen gir tilgang til, kan bare benyttes til det som formålet med kontrollen krever. Når det ikke lenger er behov for informasjonen, skal den slettes. Kunnskap og erfaringer som sikkerhetsmyndigheten tilegner seg gjennom inntrengingstestingen, kan brukes til videreutvikling av sikkerhetsmyndighetens generelle sikkerhetsarbeid.
Sikkerhetsmyndigheten skal gi virksomheten en rapport om resultatet av kontrollen. Rapporten skal bare inneholde informasjon som kan bidra til å bedre virksomhetens sikkerhet.
Kongen kan gi forskrift om inntrenging i skjermingsverdige informasjonssystemer, og om at slik kontroll kan utføres av andre enn sikkerhetsmyndigheten.
Kilde: Lovdata — Sikkerhetsloven § 6-5
Hva betyr dette?

Paragrafen gjør det mulig for en virksomhet å få testet sikkerheten i egne skjermingsverdige informasjonssystemer. Virksomheten kan be sikkerhetsmyndigheten forsøke å bryte seg inn. Testen skal vise om tiltakene virksomheten har satt i verk, er gode nok. Ansatte skal få vite at slike kontroller kan forekomme. Eksempel: En virksomhet har innført nye sikkerhetstiltak og vil vite om de stopper en inntrenger. Den ber sikkerhetsmyndigheten prøve å komme seg inn.

Skal testen behandle personopplysninger, må den holde seg innenfor det formålet krever. Det testen får tilgang til av data, kan bare brukes til formålet og skal slettes så snart det ikke trengs lenger. Det sikkerhetsmyndigheten lærer underveis, kan den ta med seg i sitt generelle arbeid for bedre sikkerhet.

Virksomheten får en rapport om utfallet. Rapporten skal begrenses til opplysninger som kan styrke virksomhetens sikkerhet. Eksempel: Sikkerhetsmyndigheten kommer inn i et system og finner at et tiltak ikke holder. Rapporten forteller virksomheten om svakheten, slik at den kan rette opp.

Testen er frivillig fra virksomhetens side, siden den bygger på en forespørsel. Den hører til kapittel 6 om informasjonssystemsikkerhet: § 6-1 avgjør hvilke systemer som er skjermingsverdige, § 6-2 krever forsvarlig beskyttelse, § 6-3 krever godkjenning, og § 6-4 pålegger løpende overvåking. Testen kontrollerer om disse tiltakene holder i praksis. Nabobestemmelsen § 6-6 lar virksomheten på tilsvarende måte be sikkerhetsmyndigheten kontrollere om systemene behandler mer gradert informasjon enn godkjenningen tillater.

Loven åpner for forskrift fra Kongen, også om at andre enn sikkerhetsmyndigheten kan utføre slike kontroller.

Relaterte paragrafer
Alle §§ i sikkerhetsloven →
Gratis vurdering av din sak