§ 7-4. Testing av sikkerhetstiltak: kontrollert forsøk på å bryte seg inn
- Virksomheten kan be sikkerhetsmyndigheten om å teste om tiltakene holder.
- Personopplysninger og annen informasjon fra testen kan bare brukes til formålet og skal slettes når behovet er borte.
- Virksomheten får en rapport som bare tar med det som kan bedre sikkerheten.
- Kongen kan gi forskrift, også om at andre kan gjennomføre testene.
§ 7-4. Testing av sikkerhetstiltak
Paragrafen gir virksomheter en mulighet til å få sjekket om sikkerhetstiltakene faktisk virker. Virksomheten kan be sikkerhetsmyndigheten om å prøve å komme seg forbi tiltakene og få tilgang til objektet eller infrastrukturen. Formålet er å finne ut om tiltakene er gode nok. Ordningen bygger på at virksomheten ber om det selv. Ansatte skal vite at slike kontroller kan forekomme.
Loven setter grenser for hva testen kan gjøre. Dersom kontrollen innebærer behandling av personopplysninger (opplysninger om enkeltpersoner), skal den ikke gå lenger enn formålet krever. Informasjon som testen gir tilgang til, kan bare brukes til det som formålet med kontrollen trenger. Når behovet er borte, skal informasjonen slettes.
Sikkerhetsmyndigheten får likevel ta med seg noe videre. Kunnskap og erfaringer fra kontrollene kan brukes til å utvikle myndighetens generelle sikkerhetsarbeid. Virksomheten får en rapport om resultatet. Rapporten skal bare ta med opplysninger som kan bidra til å bedre virksomhetens egen sikkerhet, og ikke mer enn det.
Kongen kan gi forskrift om testing av objekter og infrastruktur, og om at andre enn sikkerhetsmyndigheten kan gjøre jobben. Testen hører sammen med § 7-3, der virksomheten har plikt til å sette inn tiltak og vurdere risiko. Det er disse tiltakene som prøves. Hvilke objekter ordningen gjelder for, følger av § 7-1, og gradene i § 7-2 sier hvor alvorlig skaden kan bli. Reglene om eiendommer av sikkerhetsmessig betydning i § 7-6 og om adgangsforbud i § 7-5 er andre virkemidler i samme kapittel.
Eksempel: Virksomheten har innført tiltak etter § 7-3 og ber sikkerhetsmyndigheten prøve å komme forbi dem. Etterpå får virksomheten en rapport som bare tar med det som kan gjøre sikkerheten bedre. Opplysninger som kom fram underveis, kan bare brukes til testens formål og skal slettes når de ikke trengs lenger.
- § 7-1Skjermingsverdige objekter og infrastruktur: hvem peker ut hva?
- § 7-2Klassifisering av skjermingsverdige objekter: tre grader
- § 7-3Beskyttelse av skjermingsverdige objekter: virksomhetens plikter
- § 7-5Forbud mot adgang til militære områder og andre steder
- § 7-6Eiendommer av sikkerhetsmessig betydning