Sikkerhetsloven, eller formellt Lov om nasjonal sikkerhet (lagen om rikets sÀkerhet), Àr Norges nationella sÀkerhetslag. Den gÀller i hela Norge och omfattar offentliga organ och andra företag som hanterar sekretessbelagd information, stöder grundlÀggande nationella funktioner eller kontrollerar kritisk information, system, föremÄl eller infrastruktur.
Lagens syfte Àr att skydda nationella sÀkerhetsintressen, förebygga och motverka sÀkerhetshot samt sÀkerstÀlla att ÄtgÀrder sker med respekt för demokratiska principer. Den nationella sÀkerhetsmyndigheten (NSM) har ett sektorsövergripande ansvar för att styra, övervaka och samordna sÀkerhetsskyddsarbetet. Nedan följer en snabb översikt som beskriver de viktigaste kraven i sÀkerhetsskyddslagen som du behöver kÀnna till.
LÀs ocksÄ om detta: Vad Àr NSM:s ICT-sÀkerhetsprinciper? Norska rekommendationer för cybersÀkerhet
Vad stÄr Sikkerhetsloven för?
"Sikkerhetsloven" definierar nationella sÀkerhetsintressen och fördelar ansvaret för sÀkerhetsskyddsarbetet. Ministerier identifierar kritiska funktioner och Ätaganden. Den nationella sÀkerhetsmyndigheten (NSM) har ett sektorsövergripande ansvar för att övervaka, vÀgleda och kontrollera efterlevnaden samt för att samordna information om hot och incidenthantering pÄ nationell nivÄ.
Vad krÀver Sikkerhetsloven?
PÄ en hög nivÄ innebÀr efterlevnad av Sikkerhetsloven att man kör ett riskbaserat skyddssÀkerhetsprogram för information, system, objekt och infrastruktur, personal och leverantörer. De viktigaste kraven i Sikkerhetsloven inkluderar:
- SÀkerhetsarbetet leds av högsta ledningen, Àr integrerat i ledningssystemet, kontrolleras regelbundet och personal och leverantörer Àr medvetna om riskerna.
- Riskbedömningar som identifierar beroenden, driver ÄtgÀrder och ses över regelbundet.
- Implementera Ă„tgĂ€rder och övningar för att hĂ„lla sĂ€kerheten i proportion till risk och kostnad, och testa den. Â
- Dokumentation av risker och genomförda eller planerade ÄtgÀrder.
- Skyldighet att underrÀtta NSM och andra myndigheter om hot, misstanke om hot eller allvarliga sÀkerhetsbrister.
- InformationssĂ€kerhet, inklusive identifiering av kritisk nationell information, klassificering av information, beviljande av tillgĂ„ng efter behov och skydd av sekretess. Â
- InformationssystemsÀkerhet för kritiska nationella informationssystem, inklusive godkÀnnande före anvÀndning med sekretessbelagda uppgifter, kontinuerlig övervakning och loggning.
- Objekt- och infrastruktursĂ€kerhet med klassificering och fysiska, tekniska och organisatoriska kontroller i flera lager. Â
- SÀkerhetsprövning och godkÀnnande av personal innan de fÄr tillgÄng till sekretessbelagda uppgifter eller vissa kritiska objekt och viss kritisk infrastruktur.
- Sekretessbelagda upphandlingar med sÀkerhetsavtal för leverantörer och sÀkerhetsprövning av anlÀggningar vid behov.
- BegrÀnsningar av högriskupphandlingar och Àgande i kÀnsliga omrÄden, inklusive meddelande och eventuella förbud eller villkor.
Hur tillhandahÄller Sikkerhetsloven sÀkerhet?
Lagen kopplar samman ledaransvar, riskbedömning och proportionerliga kontroller med nationell kapacitet. Den tillhandahÄller en nationell responsfunktion och ett varningssystem för digital infrastruktur, etablerar ett strukturerat utbyte av hotinformation, krÀver övervakning och godkÀnnande av kritiska system samt möjliggör kontrollerade tester av system och fysiska skydd.
Vilka Àr fördelarna med Sikkerhetsloven?
- Tydlig rÀttslig grund för att bedriva skyddande sÀkerhet inom IT, fysiskt och personellt
- Minskad sannolikhet för och pÄverkan av incidenter genom övervakning, övningar och rapportering
- BÀttre kontroll av leverantörs- och Àgarrisker i kÀnsliga omrÄden
- Ăkat förtroende hos myndigheter och partners genom att visa att Sikkerhetsloven följs
- RevisionsfÀrdig dokumentation och definierade tillsynsvÀgar via NSM
Hur lÄng tid tar det att uppfylla kraven i Sikkerhetsloven?
Typiska intervall:
- FrÄn lÄg mognadsgrad: 6-12 mÄnader
- Med ISO 27001 eller liknande kontroller pÄ plats: 3-6 mÄnader
- Mycket mogna program: 1-3 mÄnader för att anpassa detaljer som godkÀnnande, godkÀnnanden och rapportering
Tiden beror pÄ det ansvariga ministeriets beslut om omfattning, din roll i nationella funktioner, volymen av sekretessbelagd information och sekretessbelagda system, leverantörsexponering och ledningskapacitet.
Genom att anvÀnda Cyberday kan du förkorta tidsfristerna genom att fÄ fÀrdiga uppgifter, dokumentationsmallar och bevisinsamling som Àr anpassade till Sikkerhetsloven krav.
Vanliga frÄgor
Ăr Sikkerhetsloven obligatorisk?
Ja, den gÀller för statliga organ, för leverantörer i sekretessbelagda upphandlingar och för andra företag nÀr ett ministerium beslutar att lagen ska tillÀmpas pÄ grund av deras roll med sekretessbelagd information, kritiska system, objekt eller infrastruktur eller vitala verksamheter.
Varför Àr Sikkerhetsloven viktig?
Den skyddar suverÀniteten, grundlÀggande nationella funktioner och befolkningens grundlÀggande sÀkerhet. Den standardiserar ocksÄ hur offentliga och privata aktörer förebygger, upptÀcker och hanterar hot pÄ ett sÀtt som respekterar demokratiska vÀrderingar.
Vem mÄste följa Sikkerhetsloven?
- Statliga, landstingskommunala och kommunala organ
- Leverantörer som deltar i sekretessbelagda upphandlingar
- Andra företag som utsetts av ett ministerium och som hanterar sekretessbelagd information, kontrollerar kritisk information, system, objekt eller infrastruktur eller bedriver verksamhet som Àr avgörande för grundlÀggande nationella funktioner
NÀr trÀder Sikkerhetsloven i kraft?
Lagen trÀdde i kraft den 1 januari 2019. Det har gjorts Àndringar, bland annat uppdateringar av den 1 juli 2023 och en uppdatering av den 14 juni 2024 om pÄföljder. Vissa Àndrade bestÀmmelser som anges i texten hade Ànnu inte trÀtt i kraft vid tidpunkten för denna sammanstÀllning.
Ăr Sikkerhetsloven stödd i Cyberday?
Ja, det gör vi. Cyberday stöder efterlevnaden av Sikkerhetsloven med kartlagda uppgifter, dokumentation och bevishantering.