Forskrift om kryptosikkerhet
Denne siden viser Forskrift om kryptosikkerhet i en brukervennlig struktur med kapitler, paragrafer og stabile lenker til hver bestemmelse.
- Dokumenttype
- Forskrift
- Dato
- 2018-12-20
- Nummer
- 2055
- Kilde
- Lovdata
- Departement
- Forsvarsdepartementet
- I kraft
- 2019-01-01
- Sist importert
- 17. juni 2026
- Sist oppdatert i kilde
- 10. oktober 2019
Kapittel 1. Virkeområde, motstrid og dispensasjon
§ 1. Virkeområde, motstrid og dispensasjonegen side
Kapittel 2. Myndighet, oppgaver og organisering innen administrativ kryptosikkerhet
§ 2. NSMs myndighet og oppgaver innen kryptosikkerhetegen side
kryptoutstyr, herunder NSK, til beskyttelse av informasjon gradert KONFIDENSIELT eller høyere. Formidles informasjon sikkerhetsgradert NATO SECRET eller COSMIC TOP SECRET, skal kryptosystemet i tillegg være godkjent av NATO. Informasjon merket ATOMAL, STRENGT HEMMELIG, KRYPTO, EKSKLUSIV eller tilsvarende skal behandles på separate systemer godkjent av NSM anskaffelse av kryptomateriell for beskyttelse av informasjon gradert KONFIDENSIELT eller høyere bruk av kryptoutstyr og kryptosystemer, og kryptosikkerheten i den enkelte virksomhet før virksomheten kan ta kryptomateriell i bruk andre virksomheter enn NSM som skal levere kryptosikkerhetstjenester, herunder tredjepart for offentlige systemer for fordeling av kryptonøkler virksomheter som skal utvikle kryptoutstyr andre virksomheter som skal produsere kryptonøkler og kryptodokument. NSM bestemmer type av kryptonøkler og gyldighetsperiode for disse.
§ 3. Hovedforvalters ansvar for kryptoutstyregen side
§ 4. Overordnet virksomhets ansvar for underordnet virksomhetegen side
§ 5. Virksomhet som leverer kryptosikkerhetstjenester eller produserer kryptoutstyregen side
§ 6. Plikt til å etablere kryptosikkerhetsorganisasjonegen side
§ 7. Virksomhetens lederegen side
skriftlig utpeke kryptosikkerhetsleder og kryptoforvalter med stedfortredere minst en gang i året kontrollere utførelsen av kryptosikkerhetstjenesten iverksette nødvendige tiltak for å redusere skadevirkning og rapportere til overordnet virksomhet ved sikkerhetsbrudd, kompromittering, uautorisert endring eller utilgjengelighet av kryptoutstyr eller sikkerhetsgradert informasjon snarest rapportere til NSM og klareringsmyndighet i tilfeller av fjerning eller uautorisert fravær av kryptoforvalter eller stedfortreder, og om nødvendig utpeke ny kryptoforvalter eller stedfortreder.
§ 8. Kryptosikkerhetslederegen side
sørge for opplæring av personell som arbeider med kryptomateriell slik at de er kjent med instruksene til kryptoutstyr som er i bruk gjøre virksomhetens leder oppmerksom på sikkerhetsgradert informasjon som er sendt eller mottatt i et kryptosystem som av kontrollerende myndighet er erklært kompromittert, uautorisert endret eller utilgjengelig øyeblikkelig rapportere til virksomhetens leder enhver kjent eller mulig kompromittering, tap, uautorisert tilintetgjøring eller utilfredsstillende oppbevaring av kryptomateriell utarbeide plan for tilintetgjøring og evakuering av kryptomateriell i samsvar med § 34 og sørge for at nødvendig utstyr er tilgjengelig for å gjennomføre planen utarbeide lokal kryptosikkerhetsinstruks som skal godkjennes av virksomhetens leder, og etablere lokale løsninger og prosedyrer for krav angitt i lov eller forskrift skal følges.
§ 9. Kryptoforvalteregen side
Motta, oppbevare og behandle alt kryptomateriell for å hindre tap og kompromittering Føre løpende kryptoregnskap over kryptomateriell og ha kontroll med hvor regnskapspliktig kryptomateriell befinner seg og hva det brukes til Utføre tilintetgjøring og sende tilintetgjøringsrapport i samsvar med pålagte krav Distribuere eller overføre kryptomateriell til autoriserte brukere Gjøre seg kjent med gjeldende planer for tilintetgjøring, evakuering og beskyttelse av kryptomateriell i tilfelle brann eller andre nødsituasjoner Etablere prosedyrer for å sikre kontroll med kryptonøkler og annet kryptomateriell som skal overbringes fra en person til en annen Øyeblikkelig rapportere til virksomhetens leder eller kryptosikkerhetsleder enhver kjent eller mulig kompromittering, tap, uautorisert tilintetgjøring eller utilfredsstillende oppbevaring av kryptomateriell.
§ 10. Kryptobrukeregen side
§ 11. Utdanning av kryptopersonellegen side
Kapittel 3. Kryptoautorisasjon og kryptokvalifisering
§ 12. Kryptoautorisasjonegen side
§ 13. Kryptokvalifiserende myndighetegen side
§ 14. Krav til kryptokvalifisering grad 2egen side
kryptonøkler for testformål eller operativ bruk gradert til og med HEMMELIG å kryptere eller dekryptere mellom to forbindelsespunkter informasjon merket KRYPTO eller kryptoutstyr for det formål å reparere eller vedlikeholde utstyret.
§ 15. Krav til kryptokvalifisering grad 1egen side
kryptonøkler sikkerhetsgradert STRENGT HEMMELIG kryptonøkler for kryptering og dekryptering mellom flere enn to forbindelsespunkter å produsere kryptonøkler eller å operere kryptosystem godkjent for ATOMAL, STRENGT HEMMELIG, KRYPTO, EKSKLUSIV eller tilsvarende.
§ 16. Tilbakekallelse av kryptokvalifiseringegen side
Kapittel 4. Distribusjon og forvaltning av kryptomateriell
§ 17. Klassifisering og merkingegen side
§ 18. Distribusjon av kryptomateriellegen side
§ 19. Forsendelseegen side
Kapittel 5. Kryptoregnskap
§ 20. Etablering av kryptoregnskapegen side
navn (tittel) og fullstendig adresse på virksomheten som anmoder om kryptoregnskap arten av kryptomateriell som skal installeres og tidspunktet virksomheten ønsker det i operativ drift bakgrunn og begrunnelse for å etablere kryptoregnskap beskrivelse og stadfesting av at minimumskravene til fysisk sikring for oppbevaring av kryptomateriell kan oppfylles navn og grad/stilling med fødselsnummer til personer som utpekes til kryptosikkerhetsleder, kryptoforvalter eller deres stedfortredere signaturprøver til kryptoforvalter og dennes stedfortreder, undertegnet av virksomhetens leder.
§ 21. Føring av kryptoregnskapegen side
§ 22. Regnskapskoderegen side
RK 1: Materiellet skal regnskapsføres i alle distribusjonsledd med antall og registreringsnummer. Materiellet skal rapporteres RK 2: Materiellet skal regnskapsføres i alle distribusjonsledd med antall. Materiellet skal rapporteres RK 3: Materiellet skal regnskapsføres i alle distribusjonsledd med antall og registreringsnummer. Materiellet skal ikke rapporteres RK 4: Materiellet skal regnskapsføres i alle distribusjonsledd med antall. Materiellet kan i tillegg føres i det ordinære materiellregnskapet. Materiellet skal ikke rapporteres RK 5: Ikke i bruk RK 6: Elektroniske kryptonøkler skal regnskapsføres i alle distribusjonsledd med antall og registreringsnummer. Materiellet skal rapporteres RK 7: Elektroniske kryptonøkler som er lokalt distribuert skal regnskapsføres lokalt. Materiellet skal ikke rapporteres.
§ 23. Mottak og utlån av kryptomateriellegen side
§ 24. Kontroll med mangfoldiggjøringegen side
§ 25. Rapporteringegen side
overføringsrapport ved overføring av kryptomateriell fra ett kryptoregnskap til et annet mottaksrapport ved mottak av kryptomateriell der overføringsrapport mangler beholdningsrapport ved opptelling av fysisk beholdning av kryptomateriell og tilintetgjøringsrapport ved fysisk tilintetgjøring av kryptomateriell.
§ 26. Sikkerhetsgradering av regnskap og rapporteregen side
§ 27. Kontroll av beholdningegen side
§ 28. Avslutning av kryptoregnskapegen side
Kapittel 6. Tilintetgjøring
§ 29. Tilintetgjøring av kryptonøkleregen side
§ 30. Tilintetgjøring av kryptodokumenteregen side
§ 31. Krav til personell som forestår tilintetgjøringegen side
§ 32. Metoder for tilintetgjøringegen side
§ 33. Tilintetgjøringsrapportegen side
§ 34. Evakuering og ekstraordinær tilintetgjøringegen side
Kapittel 7. Fysisk sikring
§ 35. Sikring av kryptomateriellegen side
§ 36. Sikring av kryptoromegen side
§ 37. Adgangskontrollegen side
§ 38. Oppbevaringegen side
§ 39. Låser og nøkleregen side
§ 40. Installasjon av kryptoutstyregen side
Kapittel 8. Reaksjon ved sikkerhetstruende hendelser
§ 41. Typer sikkerhetstruende hendelseregen side
bruk av kryptonøkkel som enten er kompromittert, tidligere brukt og ikke godkjent for gjenbruk, brukt til andre formål enn den er godkjent for, brukt utenfor den tidsperiode den er godkjent for, eller som ikke er godkjent av NSM avvik fra vedlikeholdsinstruks for et spesifikt kryptoutstyr utført eller forsøk på reparasjon eller vedlikehold foretatt av uautorisert personell bruk av forbindelse som ikke er kryptert for å omtale detaljer om feil og feilfunksjoner på kryptoutstyr forsøk på eller utført modifisering av kryptoutstyr uten godkjennelse kompromitterende elektromagnetisk stråling (tempest) fra kryptoutstyr.
kryptomateriell som er rapportert tilintetgjort, men hvor tilintetgjøring ikke har funnet sted kryptomateriell som ikke er fullstendig tilintetgjort og deretter forlatt uten tilsyn forsendelse av kryptomateriell utenfor godkjent distribusjonskanal kryptomateriell som ikke er korrekt pakket, mottatt med skadet emballasje, eller uforklarlig brekkasje av forsegling på kryptonøkler bruk av tilintetgjøringsmetoder som ikke er godkjent mangfoldiggjøring eller reproduksjon av kryptonøkler som ikke er godkjent av NSM eller andre virksomheter som produserer kryptonøkler brudd på eventuelle krav om tilstedeværelse av to personer samtidig for behandling av kryptomateriell forfalskning av kryptodokumenter eller kryptonøkler, og manipulering eller inntrenging i et kryptosystem, konstatering av elektroniske overvåkings- eller opptaksanordninger nær et kryptosystem, eller utløsning av sikkerhetsmekanismer mot manipulasjon.