§ 9-3. Leverandørklarering
- Leverandører må ha gyldig klarering før de får tilgang til informasjon med graden KONFIDENSIELT eller høyere.
- Vurderingen ser på leverandørens evne og vilje til forebyggende sikkerhet, og styre og ledelse personkontrolleres.
- Endringer i styre eller eierskap må meldes, og klareringen kan inndras.
- Overføring til ny eier krever samtykke fra klareringsmyndigheten.
§ 9-3. Leverandørklarering
Hovedregelen er at en leverandør som skal få se informasjon med graden KONFIDENSIELT eller høyere, må ha gyldig klarering for den graden. Leverandøren kan også klareres når det trengs av andre grunner.
Klarering forutsetter at det ikke finnes rimelig grunn til å tvile på leverandørens skikkethet i sikkerhetssaker. Bare forhold som sier noe om hvorvidt leverandøren både kan og vil ivareta forebyggende sikkerhet, skal telle. Styremedlemmer og ledere i leverandøren blir personkontrollert, og resultatet er en del av grunnlaget. Leverandøren har plikt til å legge fram alt som kan få betydning for klareringen.
Klareringen er ikke en engangssak. Leverandøren skal så raskt som mulig melde fra om endringer som kan påvirke vurderingen, for eksempel skifte i styret eller ledelsen, eller at det begjæres konkurs. Kan en sikkerhetsrisiko ikke fjernes med forebyggende tiltak, kan klareringsmyndigheten inndra klareringen. Gradert informasjon og skjermingsverdige objekter kan heller ikke gå over til en ny eier, eller inngå i bobehandling, uten samtykke fra klareringsmyndigheten.
Personellsikkerhetsreglene i kapittel 8 kommer til anvendelse i den grad de er egnet. Kongen peker ut hvilken myndighet som klarerer leverandører, og kan gi forskrift om kravene og hvor lenge en klarering varer. Eksempel: En leverandør skal levere en tjeneste som gir tilgang til informasjon med graden KONFIDENSIELT. Selskapet får ny eier midt i oppdraget. Leverandøren må da melde fra til klareringsmyndigheten så snart som mulig, og informasjonen kan ikke overføres til den nye eieren uten samtykke.
Paragrafen hører sammen med de andre i kapittel 9. § 9-1 avgjør hva som er en sikkerhetsgradert anskaffelse. § 9-2 krever sikkerhetsavtale med leverandøren før anskaffelsen starter, og for utenlandske leverandører som må klareres, må sikkerhetsmyndigheten godkjenne dem først. § 9-4 er en egen plikt for virksomheten til å vurdere risiko ved anskaffelser til skjermingsverdige systemer, objekter og infrastruktur.