§ 7-4. Testing av sikkerhetstiltak: kontrollert forsøk på å bryte seg inn

Sikkerhetsloven·LOV-2018-06-01-24
Kort oppsummert
Lovteksten ordrett

§ 7-4. Testing av sikkerhetstiltak

Virksomheten kan be sikkerhetsmyndigheten om å forsøke å forsere etablerte sikkerhetstiltak for å få tilgang til skjermingsverdige objekter eller infrastruktur. Formålet skal være å kontrollere om sikkerhetstiltakene er tilstrekkelige. Virksomhetens ansatte skal orienteres om at slike kontroller kan forekomme.
Dersom kontrollen innebærer behandling av personopplysninger, skal kontrollen ikke være mer omfattende enn det som formålet krever.
Informasjon som kontrollen gir tilgang til, kan bare benyttes til det som formålet med kontrollen krever. Når det ikke lenger er behov for informasjonen, skal den slettes. Kunnskap og erfaringer som sikkerhetsmyndigheten tilegner seg gjennom kontrollen, kan brukes til videreutvikling av sikkerhetsmyndighetens generelle sikkerhetsarbeid.
Sikkerhetsmyndigheten skal gi virksomheten en rapport om resultatet av kontrollen. Rapporten skal bare inneholde informasjon som kan bidra til å bedre virksomhetens sikkerhet.
Kongen kan gi forskrift om testing av sikkerhetstiltak for skjermingsverdige objekter og infrastruktur og om at slik testing kan gjennomføres av andre enn sikkerhetsmyndigheten.
Kilde: Lovdata — Sikkerhetsloven § 7-4
Hva betyr dette?

Paragrafen gir virksomheter en mulighet til å få sjekket om sikkerhetstiltakene faktisk virker. Virksomheten kan be sikkerhetsmyndigheten om å prøve å komme seg forbi tiltakene og få tilgang til objektet eller infrastrukturen. Formålet er å finne ut om tiltakene er gode nok. Ordningen bygger på at virksomheten ber om det selv. Ansatte skal vite at slike kontroller kan forekomme.

Loven setter grenser for hva testen kan gjøre. Dersom kontrollen innebærer behandling av personopplysninger (opplysninger om enkeltpersoner), skal den ikke gå lenger enn formålet krever. Informasjon som testen gir tilgang til, kan bare brukes til det som formålet med kontrollen trenger. Når behovet er borte, skal informasjonen slettes.

Sikkerhetsmyndigheten får likevel ta med seg noe videre. Kunnskap og erfaringer fra kontrollene kan brukes til å utvikle myndighetens generelle sikkerhetsarbeid. Virksomheten får en rapport om resultatet. Rapporten skal bare ta med opplysninger som kan bidra til å bedre virksomhetens egen sikkerhet, og ikke mer enn det.

Kongen kan gi forskrift om testing av objekter og infrastruktur, og om at andre enn sikkerhetsmyndigheten kan gjøre jobben. Testen hører sammen med § 7-3, der virksomheten har plikt til å sette inn tiltak og vurdere risiko. Det er disse tiltakene som prøves. Hvilke objekter ordningen gjelder for, følger av § 7-1, og gradene i § 7-2 sier hvor alvorlig skaden kan bli. Reglene om eiendommer av sikkerhetsmessig betydning i § 7-6 og om adgangsforbud i § 7-5 er andre virkemidler i samme kapittel.

Eksempel: Virksomheten har innført tiltak etter § 7-3 og ber sikkerhetsmyndigheten prøve å komme forbi dem. Etterpå får virksomheten en rapport som bare tar med det som kan gjøre sikkerheten bedre. Opplysninger som kom fram underveis, kan bare brukes til testens formål og skal slettes når de ikke trengs lenger.

Relaterte paragrafer
Alle §§ i sikkerhetsloven →
Gratis vurdering av din sak