§ 6-6. Kommunikasjons- og innholdskontroll
- Virksomheten kan be om kontroll av om systemene behandler mer gradert informasjon enn godkjent.
- Kontrollen kan skje ved avlytting og avlesing, men privat kommunikasjon skal holdes utenfor.
- Ledelsen kan si nei når den ikke godtar metodene og risikoen.
§ 6-6. Kommunikasjons- og innholdskontroll av informasjonssystemer
Paragrafen gir virksomheten mulighet til å be sikkerhetsmyndigheten sjekke om informasjonssystemene brukes til mer enn godkjenningen tillater. Kontrollen handler om sikkerhetsgradert informasjon: behandles slik informasjon i systemer som ikke er godkjent for det? De ansatte skal få beskjed om at slike kontroller kan forekomme.
Sikkerhetsmyndigheten kan gjøre kontrollen ved å avlytte og lese av informasjon som ligger i systemene eller sendes mellom dem. Metoden er inngripende, og loven setter derfor grenser. Kommunikasjon som er privat, eller som går til virksomheter utenfor loven, skal ikke være med. Blir slik kommunikasjon likevel fanget opp, skal kontrollen stanses straks, og det som er innhentet, slettes. Alle som får tilgang til slik kommunikasjon gjennom arbeid for sikkerhetsmyndigheten, har taushetsplikt om innholdet.
Ledelsen i virksomheten har rett til å stoppe kontrollen. Sikkerhetsmyndigheten skal informere den om metodene og om risikoen for at kontrollen fanger opp kommunikasjon som skal holdes utenfor. Mener ledelsen at sikkerheten i systemene ikke gir grunn til å godta metodene og risikoen, skal kontrollen ikke gjennomføres. Eksempel: Ledelsen får vite hvilke metoder som vil brukes, og mener at risikoen for å fange opp privat kommunikasjon er for stor. Kontrollen blir da ikke gjennomført.
Det kontrollen gir tilgang til, kan bare brukes til formålet og skal slettes når det ikke trengs. Erfaringer kan brukes i sikkerhetsmyndighetens generelle arbeid. Virksomheten skal få en rapport om resultatet, og den skal bare inneholde det som kan bidra til bedre sikkerhet.
Paragrafen hører til kapittel 6. Den virker sammen med § 6-3, som krever at systemer godkjennes før de behandler sikkerhetsgradert informasjon; kontrollen sjekker om systemene holder seg innenfor godkjenningen. § 6-5 er en parallell ordning der virksomheten kan be om forsøk på å trenge inn. § 6-4 pålegger virksomheten løpende overvåking. § 6-1 og § 6-2 setter rammen for hvilke systemer som er skjermingsverdige og hvordan de skal beskyttes. § 11-4 om straff viser tilbake til paragrafen.
Nærmere regler kan gis i forskrift fra Kongen, og andre enn sikkerhetsmyndigheten kan få i oppgave å utføre kontrollen.
- § 6-1Hva er et skjermingsverdig informasjonssystem?
- § 6-2Beskyttelse av skjermingsverdige informasjonssystemer
- § 6-3Godkjenning av skjermingsverdige informasjonssystemer
- § 6-4Overvåking av skjermingsverdige informasjonssystemer
- § 6-5Inntrengingstesting av informasjonssystemer