§ 6-6. Kommunikasjons- og innholdskontroll

Sikkerhetsloven·LOV-2018-06-01-24
Kort oppsummert
Lovteksten ordrett

§ 6-6. Kommunikasjons- og innholdskontroll av informasjonssystemer

Virksomheten kan be sikkerhetsmyndigheten kontrollere om virksomhetens informasjonssystemer behandler sikkerhetsgradert informasjon utover det systemets sikkerhetsgodkjenning tillater. Virksomhetens ansatte skal orienteres om at slike kontroller kan forekomme.
Sikkerhetsmyndigheten kan gjennomføre kontrollen ved å avlytte og avlese informasjon som behandles i eller sendes mellom informasjonssystemer.
Kontrollen skal ikke omfatte privat kommunikasjon eller kommunikasjon med virksomheter som ikke er omfattet av loven. Fanger kontrollen likevel opp slik kommunikasjon, skal kontrollen straks opphøre, og informasjon som kontrollen har gitt tilgang til, skal slettes.
Alle som får tilgang til informasjon som nevnt i tredje ledd i forbindelse med arbeid eller tjeneste for sikkerhetsmyndigheten, har taushetsplikt om innholdet.
Sikkerhetsmyndigheten skal informere virksomhetens ledelse om metodene som skal benyttes i kontrollen og sikkerhetsmyndighetens vurdering av risikoen for at kontrollen kan fange opp kommunikasjon som nevnt i tredje ledd. Dersom virksomhetens ledelse finner at hensynet til informasjonssystemsikkerheten ikke kan begrunne metodene og risikoen, skal kontrollen ikke utføres.
Informasjon som kontrollen gir tilgang til, kan benyttes bare til det som formålet med kontrollen krever. Når det ikke lenger er behov for informasjonen, skal den slettes. Kunnskap og erfaringer som sikkerhetsmyndigheten tilegner seg gjennom kontrollen, kan brukes til videreutvikling av sikkerhetsmyndighetens generelle sikkerhetsarbeid.
Sikkerhetsmyndigheten skal gi virksomheten en rapport om resultatet av kontrollen. Rapporten skal bare inneholde informasjon som kan bidra til å bedre virksomhetens sikkerhet.
Kongen kan gi forskrift om kommunikasjons- og innholdskontroll av informasjonssystemer, og om at slik kontroll kan utføres av andre enn sikkerhetsmyndigheten.
Kilde: Lovdata — Sikkerhetsloven § 6-6
Hva betyr dette?

Paragrafen gir virksomheten mulighet til å be sikkerhetsmyndigheten sjekke om informasjonssystemene brukes til mer enn godkjenningen tillater. Kontrollen handler om sikkerhetsgradert informasjon: behandles slik informasjon i systemer som ikke er godkjent for det? De ansatte skal få beskjed om at slike kontroller kan forekomme.

Sikkerhetsmyndigheten kan gjøre kontrollen ved å avlytte og lese av informasjon som ligger i systemene eller sendes mellom dem. Metoden er inngripende, og loven setter derfor grenser. Kommunikasjon som er privat, eller som går til virksomheter utenfor loven, skal ikke være med. Blir slik kommunikasjon likevel fanget opp, skal kontrollen stanses straks, og det som er innhentet, slettes. Alle som får tilgang til slik kommunikasjon gjennom arbeid for sikkerhetsmyndigheten, har taushetsplikt om innholdet.

Ledelsen i virksomheten har rett til å stoppe kontrollen. Sikkerhetsmyndigheten skal informere den om metodene og om risikoen for at kontrollen fanger opp kommunikasjon som skal holdes utenfor. Mener ledelsen at sikkerheten i systemene ikke gir grunn til å godta metodene og risikoen, skal kontrollen ikke gjennomføres. Eksempel: Ledelsen får vite hvilke metoder som vil brukes, og mener at risikoen for å fange opp privat kommunikasjon er for stor. Kontrollen blir da ikke gjennomført.

Det kontrollen gir tilgang til, kan bare brukes til formålet og skal slettes når det ikke trengs. Erfaringer kan brukes i sikkerhetsmyndighetens generelle arbeid. Virksomheten skal få en rapport om resultatet, og den skal bare inneholde det som kan bidra til bedre sikkerhet.

Paragrafen hører til kapittel 6. Den virker sammen med § 6-3, som krever at systemer godkjennes før de behandler sikkerhetsgradert informasjon; kontrollen sjekker om systemene holder seg innenfor godkjenningen. § 6-5 er en parallell ordning der virksomheten kan be om forsøk på å trenge inn. § 6-4 pålegger virksomheten løpende overvåking. § 6-1 og § 6-2 setter rammen for hvilke systemer som er skjermingsverdige og hvordan de skal beskyttes. § 11-4 om straff viser tilbake til paragrafen.

Nærmere regler kan gis i forskrift fra Kongen, og andre enn sikkerhetsmyndigheten kan få i oppgave å utføre kontrollen.

Relaterte paragrafer
Alle §§ i sikkerhetsloven →
Gratis vurdering av din sak