§ 9-2. Sikkerhetsavtale med leverandør
- Virksomheten må inngå sikkerhetsavtale med leverandøren før en sikkerhetsgradert anskaffelse settes i gang.
- Avtalen skal oppgi sikkerhetsgrad for hver del av oppdraget og hvilke lovkrav leverandøren må følge.
- En utenlandsk leverandør som må klareres eller få tilgang til gradert informasjon, må først godkjennes av sikkerhetsmyndigheten.
- Leverandøren dekker som utgangspunkt selv kostnadene, med mindre avtalen sier noe annet.
§ 9-2. Sikkerhetsavtale med leverandør
Paragrafen krever at virksomheten inngår en egen sikkerhetsavtale med leverandøren, og at det skjer før anskaffelsen settes i gang. Kravet gjelder anskaffelser som er sikkerhetsgraderte etter § 9-1. Avtalen gjør lovens generelle krav konkrete for det enkelte oppdraget. Den forteller begge parter hva de er ansvarlige for.
Avtalen må alltid oppgi hvilken sikkerhetsgrad anskaffelsen har, og graden skal angis for hver del av oppdraget. For informasjon bruker man gradene i § 5-3, som KONFIDENSIELT eller HEMMELIG. For skjermingsverdige objekter og infrastruktur brukes klassifiseringsgradene i § 7-2, som KRITISK og VIKTIG. Avtalen skal også si hvilke av lovens krav leverandøren må rette seg etter for denne anskaffelsen.
Er leverandøren utenlandsk, og dens ansatte må klareres eller få tilgang til gradert informasjon, må sikkerhetsmyndigheten først godkjenne leverandøren. Godkjenningen kommer før avtalen inngås. Utgiftene til å følge lovens krav bærer leverandøren som utgangspunkt, men partene kan avtale noe annet i sikkerhetsavtalen. Kongen kan gi forskrift om hva avtalen skal inneholde, og om unntak fra kravet om avtale. Eksempel: En virksomhet skal kjøpe en tjeneste der leverandøren vil få tilgang til gradert informasjon. Før tjenesten starter, skriver virksomheten og leverandøren en avtale som fastsetter graden for hver del av oppdraget og hvem som betaler for sikkerhetstiltakene.
Paragrafen hører til kapittel 9, og de andre reglene der utfyller den. § 9-1 avgrenser hvilke anskaffelser som er sikkerhetsgraderte. § 9-3 krever gyldig klarering av leverandøren når den skal ha tilgang til gradene KONFIDENSIELT og oppover. § 9-4 pålegger virksomheten å vurdere risikoen ved kjøp til skjermingsverdige systemer, objekter og infrastruktur. Tre paragrafer i kapittel 11 viser hit, med titlene tvangsmulkt, overtredelsesgebyr og straff (§§ 11-2, 11-3 og 11-4). Titlene tyder på at brudd kan få følger, men hvilke vilkår som gjelder for hver, står i disse paragrafene.
- § 9-1Hva er en sikkerhetsgradert anskaffelse?
- § 5-3Sikkerhetsgradering av informasjon
- § 7-2Klassifisering av skjermingsverdige objekter: tre grader
- § 9-3Leverandørklarering
- § 9-4Varsling og vedtak ved kjøp til skjermingsverdige systemer, objekter og infrastruktur