Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
The Security Act (Sikkerhetsloven) is a Norwegian law designed to safeguard national security interests by preventing and counteracting security threats.
The Security Act (Sikkerhetsloven) is a Norwegian law intended to protect Norway's sovereignty, territorial integrity, democratic form of government, and other national security interests. It aims to prevent, uncover, and counteract security-threatening activities.
The law applies to state, county, and municipal bodies, as well as suppliers of goods and services related to security-classified procurements. A department may also decide that the law should apply to businesses that process security-classified information, control information systems, objects, or infrastructure of critical importance to basic national functions, or conduct activities of critical importance to such functions.
The current version of the law was passed by the Storting (Norwegian Parliament) on June 1, 2018, and came into effect on January 1, 2019, replacing the previous Security Act of 1998.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Virksomheten skal straks varsle sikkerhetsmyndigheten og andre myndigheter som skal utføre tilsyn i medhold § 3-1 andre ledd, dersom
a. den har blitt rammet av sikkerhetstruende virksomhet
b. det er begrunnet mistanke om at sikkerhetstruende virksomhet har rammet eller vil kunne rammevirksomheten eller andre virksomheter
c. det har skjedd alvorlige brudd på krav til sikkerhet etter
kapittel 5, 6 eller 7.
Virksomheten skal varsle departementet dersom vurderingen viser at anskaffelsen innebærer en risiko som nevnt i første ledd. Virksomheter som ikke er underlagt noe departement, skal varsle sikkerhetsmyndigheten.Varslingsplikten gjelder uten hinder av taushetsplikt. Plikten gjelder ikke dersom virksomheten selv iverksetter tiltak som fjerner risikoen eller gjør den ubetydelig.
Virksomheten skal se til at autoriserte brukere av informasjonssystemer som overvåkes, får vite hva som er formålet med behandlingen av personopplysningene og hvilke overvåkingstiltak som er iverksatt. De skal også få vite om personopplysningene blir utlevert og i så fall til hvem.
Virksomheten skal uten hinder av taushetsplikt varsle tilsynsmyndigheten dersom den får kunnskap om en planlagt eller pågående aktivitet som kan medføre en ikke ubetydelig risiko for at nasjonale sikkerhetsinteresser blir truet. Tilsynsmyndigheten skal uten ugrunnet opphold varsle sikkerhetsmyndigheten og videresende varselet til ansvarlig departement for vurdering av vedtak etter§ 2-5.
Personer som skal autoriseres for tilgang til informasjon gradert KONFIDENSIELT eller høyere, må ha gyldig sikkerhetsklarering. Personer som skal autoriseres for tilgang til skjermingsverdige objekter og infrastruktur som det er fattet vedtak om etter § 8-3, må ha gyldig adgangsklarering.
Ved anskaffelser til skjermingsverdig informasjonssystem, objekt eller infrastruktur skal virksomheten vurdere om anskaffelsen kan innebære en ikke ubetydelig risiko for at informasjonssystemet, objektet eller infrastrukturen kan bli rammet av eller brukt til sikkerhetstruende virksomhet. Plikten til å foreta en slik vurdering gjelder ikke dersom anskaffelsen åpenbart ikke innebærer noen slik risiko.
Personer skal sikkerhetsklareres dersom de skal ha tilgang til informasjon gradert KONFIDENSIELT eller høyere etter § 5-3.
Det samme gjelder personer som gjennom arbeidet sitt vil kunne få tilgang til slik informasjon.Sikkerhetsklarering skal likevel ikke gjennomføres dersom risikoen for tilgang til slik informasjon kan fjernes gjennom andre og enklere sikkerhetstiltak.
Dersom den autorisasjonsansvarlige får opplysninger som gir rimelig grunn til å tvile på at en autorisert person er sikkerhetsmessig skikket, skal den autorisasjonsansvarlige vurdere om autorisasjonen skal opprettholdes, tilbakekalles, nedsettes eller suspenderes. Den autorisasjonsansvarlige skal melde fra til klareringsmyndigheten om avgjørelsen.
En autorisasjon bortfaller dersom
a. personen fratrer stillingen som autorisasjonen er knyttet til
b. behovet for autorisasjonen ikke lenger er til stede
c. personen ikke lenger har tilstrekkelig klarering.
Virksomhetens leder er autorisasjonsansvarlig og har ansvaret for sikkerhetsmessig ledelse og kontroll av autoriserte personer.
Det skal gjennomføres en autorisasjonssamtale før det gis autorisasjon. Autorisasjon kan bare gis dersom den autorisasjonsansvarlige ikke har opplysninger som gir rimelig grunn til å tvile på om en person er sikkerhetsmessig skikket.
Personer som skal få tilgang til sikkerhetsgradert informasjon, skal autoriseres i samsvar med § 8-9. Det samme gjelder personer som skal ha adgang til skjermingsverdige objekter og infrastruktur som det er fattet vedtak om etter § 8-3.
Explore our comprehensive resources and improve your security with the themes of this framework.
Discover specific ways our platform streamlines your ISO 27001 compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.