Forskrift om virksomheters arbeid med forebyggende sikkerhet (virksomhetsikkerhetsforskriften)
virksomhetsikkerhetsforskriften
Denne siden viser Forskrift om virksomheters arbeid med forebyggende sikkerhet (virksomhetsikkerhetsforskriften) i en brukervennlig struktur med kapitler, paragrafer og stabile lenker til hver bestemmelse.
- Dokumenttype
- Forskrift
- Dato
- 2018-12-20
- Nummer
- 2053
- Kilde
- Lovdata
- Departement
- Justis- og beredskapsdepartementet
- I kraft
- 2019-01-01
- Sist importert
- 17. juni 2026
Kapittel 1. Vedtak om at sikkerhetsloven skal gjelde og definisjoner
§ 1. Vedtak om at sikkerhetsloven skal gjeldeegen side
§ 2. Definisjoneregen side
skjermingsverdige verdier: skjermingsverdig informasjon, skjermingsverdige informasjonssystemer, skjermingsverdig infrastruktur og skjermingsverdige objekter dokument: en logisk avgrenset mengde med informasjon som er lagret på et medium for senere lesing, lytting, framføring, overføring eller lignende lagringsmedium: en elektronisk eller fysisk enhet for lagring av informasjon til bruk for senere lesing, lytting, framføring, overføring eller lignende.
Kapittel 2. Sikkerhetsstyring
§ 3. Styringssystem for sikkerhetegen side
§ 4. Styringsdokument for det forebyggende sikkerhetsarbeidetegen side
hvilke deler av sikkerhetsloven med forskrifter som gjelder for virksomheten roller og ansvar i virksomhetens forebyggende sikkerhetsarbeid, jf. § 6 prinsipper for virksomhetens sikkerhetsarbeid.
§ 5. Sikkerhetsmålegen side
§ 6. Roller i og ansvar for det forebyggende sikkerhetsarbeidetegen side
§ 7. Ressurser og kompetanseegen side
få bekreftet identiteten deres med gyldig legitimasjon sørge for at de kjenner til de relevante delene av styringssystemet for sikkerhet sørge for tilstrekkelig kompetanse om sikkerhet informere om endringer i kravene til sikkerheten klarlegge at personene kjenner til relevante sikkerhetstrusler og sikkerhetsbestemmelser.
§ 8. Tiltak ved sikkerhetstruende virksomhet, avvik og kompromittering av sikkerhetsgradert informasjonegen side
§ 9. Evaluering og øvelseregen side
§ 10. Gjennomgang av det forebyggende sikkerhetsarbeidet av virksomhetens lederegen side
§ 11. Dokumentasjon av styringssystemet for sikkerhetegen side
Kapittel 3. Generelle krav til beskyttelse av skjermingsverdige verdier
§ 12. Vurdering av risikoegen side
hvilken betydning virksomhetens skjermingsverdige verdier har for grunnleggende nasjonale funksjoner eller nasjonale sikkerhetsinteresser hvilken sikkerhetstruende virksomhet de skjermingsverdige verdiene kan bli utsatt for sannsynligheten for at sikkerhetstruende virksomhet kan inntreffe hvilke sårbarheter som er knyttet til de skjermingsverdige verdiene konsekvensen av sikkerhetstruende virksomhet for de skjermingsverdige verdiene i hvilken grad virksomheten er avhengig av andre virksomheter for å fungere som den skal.
§ 13. Håndtering av risikoegen side
om risikoen er akseptabel å endre sårbarheten til de skjermingsverdige verdiene ved grunnsikringstiltak og påbyggingstiltak hvordan virksomheten kan påvirke konsekvensene som kan inntreffe dersom de skjermingsverdige verdiene rammes, for eksempel ved å endre redundansen eller iverksette tiltak for skadebegrensning og gjenopprettelse å gjøre seg mindre avhengig av andre virksomheter å håndtere risikoen på andre måter.
§ 14. Grunnsikringstiltak, påbyggingstiltak og tiltak for skadebegrensning og gjenopprettingegen side
fysiske, elektroniske, menneskelige eller organisatoriske barrierer systemer som skal oppdage og varsle om aktiviteter eller hendelser systemer og rutiner for å avklare aktiviteter og hendelser og bakgrunnen for dem oppfølging av uønskede aktiviteter og uønskede hendelser en kombinasjon av tiltakene nevnt i bokstav a til d.
§ 15. Prinsipper ved valg og utforming av sikkerhetstiltakegen side
Sikkerhetstiltakene skal ikke ha en annen funksjonalitet eller større kompleksitet enn nødvendig. Det skal ikke gis en mer omfattende tilgang til skjermingsverdige verdier enn nødvendig. Svikt i ett enkelt tiltak skal ikke kunne føre til kompromittering av skjermingsverdige verdier. Sikkerhetstiltak skal i minst mulig grad være avhengige av hverandre, og flere sikkerhetstiltak skal dermed ikke kunne svekkes eller settes ut av funksjon samtidig, for eksempel som følge av én enkelt feil eller hendelse. Effekten av sikkerhetstiltakene skal være tilnærmet lik for alle skjermingsverdige verdier med samme sikkerhetsbehov.
§ 16. Krav om bruk av evaluerte produkter og tjenesteregen side
personer ikke får tilgang til informasjon gradert HEMMELIG eller STRENGT HEMMELIG uten å ha et tjenstlig behov for det personer ikke får tilgang til sikkerhetsgradert informasjon de ikke er autorisert for personer ikke kan overta eller sette ut av drift infrastruktur eller objekter som er klassifisert KRITISK eller MEGET KRITISK.
§ 17. Sertifisering av produkter og tjenesteregen side
§ 18. Krav til sikkerhet i anskaffelseregen side
§ 19. Varslingsplikt om anskaffelser til skjermingsverdig informasjonssystem, objekt og infrastrukturegen side
hva anskaffelsen gjelder leverandørens navn, adresse, organisasjonsnummer, nasjonalitet, styremedlemmer og eiere hvordan oppdragsgiveren vurderer risikoen for at skjermingsverdige verdier kan bli rammet av sikkerhetstruende virksomhet ved anskaffelsen hvordan oppdragsgiveren vil håndtere risikoen om det vil gjenstå en ikke ubetydelig risiko også etter at tiltak er iverksatt om anskaffelsen likevel bør gjennomføres andre forhold som oppdragsgiveren antar kan ha betydning for vurderingen av risikoen forbundet med anskaffelsen.
§ 20. Unntak fra sikkerhetskravegen side
§ 21. Forholdet til NATOs regler for sikkerhetegen side
Kapittel 4. Håndtering og beskyttelse av skjermingsverdig informasjon
§ 22. Forsvarlig sikkerhetsnivå for skjermingsverdig informasjonegen side
§ 23. Destruering av dokumenter og lagringsmedier med sikkerhetsgradert informasjonegen side
§ 24. Evakuering og ekstraordinær destruering i nødsituasjoneregen side
§ 25. Utlevering av sikkerhetsgradert informasjon til fremmede stater og internasjonale organisasjoneregen side
er i samsvar med nasjonale sikkerhetsinteresser ikke er i strid med lovbestemt taushetsplikt og foreligger en sikkerhetsavtale mellom Norge og den aktuelle staten eller internasjonale organisasjonen.
§ 26. Tilsvarende sikkerhetsgraderegen side
§ 27. Krypteringegen side
Kapittel 5. Sikkerhetsgradering og merking
§ 28. Merking av dokumenter og lagringsmedier som inneholder sikkerhetsgradert informasjonegen side
§ 29. Sikkerhetsgradering ut over 30 åregen side
§ 30. Omgradering av sikkerhetsgradert informasjonegen side
§ 31. Hvem som kan omgradereegen side
§ 32. Plikt til å informere om behov for eller avgjørelse om omgraderingegen side
§ 33. Prosedyrer ved henvendelse om innsynegen side
Kapittel 6. Beskyttelse av informasjon gradert KONFIDENSIELT eller høyere
§ 34. Forsvarlig sikkerhetsnivå for informasjon gradert KONFIDENSIELT eller høyereegen side
uautoriserte personer ikke kan få tilgang til informasjon gradert KONFIDENSIELT eller høyere, uten at virksomheten oppdager det uautoriserte personer ikke kan få tilgang til informasjon gradert HEMMELIG eller høyere, uten at virksomheten oppdager det og kan begrense skadefølgene risikoen for at uautoriserte personer får tilgang til informasjon gradert STRENGT HEMMELIG reduseres til et ubetydelig nivå.
§ 35. Sending av informasjon gradert KONFIDENSIELT eller høyereegen side
§ 36. Pakking av informasjon gradert KONFIDENSIELT eller høyereegen side
§ 37. Krav til oversikt over informasjon gradert KONFIDENSIELT eller høyereegen side
§ 38. Soneinndeling for informasjon gradert KONFIDENSIELT eller høyereegen side
§ 39. Kontrollert soneegen side
§ 40. Beskyttet soneegen side
§ 41. Sperret soneegen side
§ 42. Behandling av informasjon gradert KONFIDENSIELT eller høyereegen side
§ 43. Særlige krav for informasjon gradert HEMMELIG eller høyereegen side
§ 44. Rapportering av informasjon gradert STRENGT HEMMELIGegen side
§ 45. Krav til forsendelse med kuréregen side
§ 46. Beskyttelse av rom og lokaler for tale som oppfyller vilkårene for å bli gradert KONFIDENSIELT eller høyereegen side
§ 47. Tekniske sikkerhetsundersøkelser (TSU)egen side
om den aktuelle virksomheten kontrollerer områdene som grenser til lokalet, bygningen eller objektet om lokalet, bygningen eller objektet befinner seg i utlandet hvilket graderingsnivå informasjonen i tale som skal forekomme i lokalet, bygningen eller objektet, oppfyller vilkårene for om det er en risiko for at uvedkommende har hatt tilgang til lokalet, bygningen eller objektet siden forrige tekniske sikkerhetsundersøkelse der.
§ 48. Bruk av tredjepart til å utføre tekniske sikkerhetsundersøkelseregen side
Kapittel 7. Beskyttelse av skjermingsverdige informasjonssystemer
§ 49. Forsvarlig sikkerhetsnivå for skjermingsverdige informasjonssystemeregen side
beskytte data mot uønsket lesing og beskytte tjenester mot uønsket bruk beskytte data mot uønsket modifikasjon og beskytte tjenester mot uønsket modifikasjon og manipulasjon beskytte data mot uønsket sletting og beskytte tjenester mot uønsket reduksjon eller stans identifisere og autentisere brukere som kan påvirke informasjonssystemets funksjon, eller som kan få tilgang til data i systemet, før de gis tilgang til data og tjenester forhindre at falske data og tjenester introduseres i informasjonssystemet registrere bruk, misbruk og forsøk på misbruk av informasjonssystemet, tjenester og data systematisk kontrollere at sikkerhetstiltakene er korrekt implementert og ivaretar sikkerheten på en effektiv og hensiktsmessig måte.
§ 50. Plikt til å sørge for godkjenning av skjermingsverdige informasjonssystemeregen side
§ 51. Godkjenningsmyndighetegen side
skal brukes i utlandet har forbindelse til informasjonssystemer i utlandet eller til andre virksomheters informasjonssystemer brukes eller har forbindelser utenfor områder virksomheten kontrollerer har brukere som ikke er sikkerhetsklarert for det graderingsnivået som behandles i informasjonssystemet eller informasjonssystemer dette har forbindelse til behandler informasjon som er gradert HEMMELIG, og som har brukere som ikke skal ha tilgang til all informasjon i informasjonssystemet eller de informasjonssystemer dette har forbindelse til behandler informasjon som er gradert STRENGT HEMMELIG.
§ 52. Godkjenningen av et skjermingsverdig informasjonssystemegen side
identifisert behovet for beskyttelse, basert på informasjonssystemets funksjon og operative miljø fastsatt sikkerhetskrav ut fra behovet for beskyttelse etablert sikkerhetstiltak som oppfyller sikkerhetskravene gjennom hele informasjonssystemets levetid kontrollert at sikkerhetstiltakene fungerer etter sin hensikt.
§ 53. Godkjenningens varighetegen side
§ 54. Midlertidig brukstillatelseegen side
behovet for beskyttelse er identifisert, basert på informasjonssystemets funksjon og operative miljø mangler som er forbundet med fastlegging av sikkerhetskrav, etablering av sikkerhetstiltak og sikkerhetstiltakenes funksjon, er identifisert og håndtert med kompenserende tiltak det foreligger en plan for å rette manglene.
§ 55. Sammenkobling av informasjonssystemer som behandler sikkerhetsgradert informasjonegen side
Kapittel 8. Klassifisering av skjermingsverdige objekter og infrastruktur
§ 56. Klassifisering av skjermingsverdige objekter og infrastrukturegen side
i hvilken grad grunnleggende nasjonale funksjoner er avhengig av objektet eller infrastrukturen virksomhetens skadevurdering.
§ 57. Skadevurdering i forbindelse med utpeking og klassifisering av skjermingsverdige objekter eller infrastrukturegen side
hvilke konsekvenser det vil få for grunnleggende nasjonale funksjoner dersom objektets eller infrastrukturens funksjonalitet faller bort eller reduseres hvor lenge objektets eller infrastrukturens funksjonalitet kan være satt ut av drift før det får betydning for grunnleggende nasjonale funksjoner i hvilken grad objektets eller infrastrukturens funksjonalitet kan gjenopprettes eller erstattes i hvilken grad en rettsstridig overtakelse av objektet eller infrastrukturen kan påvirke befolkningens grunnleggende sikkerhet.
Kapittel 9. Beskyttelse av skjermingsverdige objekter og infrastruktur
§ 58. Forsvarlig sikkerhetsnivå for klassifiserte objekter og infrastrukturegen side
begrense tap av vesentlige funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert VIKTIG begrense tap av funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert KRITISK avverge tap av funksjoner ved skadeverk på eller forsøk på å ødelegge objekter eller infrastruktur klassifisert MEGET KRITISK avverge en rettsstridig overtakelse av objekter eller infrastruktur klassifisert KRITISK eller MEGET KRITISK.
§ 59. Tilrettelegging for bruk av sikringsstyrkeregen side
§ 60. Behovet for bruk av adgangsklareringegen side
Kapittel 10. Inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer
§ 61. Fellesregler for inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemeregen side
forsøke å trenge inn i virksomhetens skjermingsverdige informasjonssystemer kontrollere om virksomhetens informasjonssystemer behandler sikkerhetsgradert informasjon utover det systemets sikkerhetsgodkjenning tillater forsøke å forsere etablerte sikkerhetstiltak.
Avtalen skal også regulere hva denne testingen eller kontrollen skal omfatte.
§ 62. Bruk av tredjeparter til å utføre inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemeregen side
Kapittel 11. Nasjonalt varslingssystem for digital infrastruktur
§ 63. Drift av en nasjonal responsfunksjon for alvorlige digitale angrep og nasjonalt varslingssystem for digital infrastrukturegen side
§ 64. Tilknytning til varslingssystemet for digital infrastrukturegen side
utplassering av sensorer eller andre tekniske løsninger som skal overvåke virksomhetens digitale infrastruktur hvordan alvorlige digitale angrep skal håndteres hvordan personopplysninger og opplysninger underlagt lovbestemt taushetsplikt skal behandles.
§ 65. Informasjonsbehandling og -deling av informasjon fra varslingssystemet for digital infrastrukturegen side
§ 66. Virksomhetenes rett til innsynegen side
Kapittel 12. Personellsikkerhet
§ 67. Vilkår for å gi autorisasjonegen side
§ 68. Autorisasjonssamtaleegen side
før det gis autorisasjon når en autorisert person selv ber om det ved reklarering når en autorisasjonsansvarlig ellers finner grunn til det.
Personer som får autorisasjon for STRENGT HEMMELIG, COSMIC TOP SECRET eller tilsvarende, skal gjennomføre en ny autorisasjonssamtale minst annethvert år.
forsikre seg om at den som skal autoriseres, kjenner til relevante sikkerhetstrusler og sikkerhetsbestemmelser og forstår sin rolle i sikkerhetsarbeidet til virksomheten kontrollere at opplysningene den som skal autoriseres, gir, er tilstrekkelige og oppdaterte drøfte eventuelle risikofaktorer ved personen som er relevante for personellsikkerheten drøfte tiltak som kan redusere risikofaktorer ved personen, eller som kan oppfylle vilkår som klareringsmyndigheten har gitt for klareringen.
§ 69. Autorisasjon av autorisasjonsansvarlig og personell hos leverandørenegen side
§ 70. Autorisasjon av utenlandske statsborgereegen side
§ 71. Tilgang uten autorisasjonegen side
§ 72. Oversikt over personell med autorisasjonegen side
den enkeltes navn, fødselsnummer eller tilsvarende nummer, statsborgerskap, tjenestested, saksfelt og stilling klareringsnivå og autorisasjonsnivå klareringens gyldighetstid eventuelle vilkår knyttet til klareringen datoen for en eventuell autorisasjonssamtale eventuell tilgang uten autorisasjon etter § 71.
§ 73. Dokumentasjon på autorisasjonegen side
§ 74. Nedsettelse, suspensjon og tilbakekallelse av autorisasjonegen side
§ 75. Begrunnelse og dokumentasjon ved forespørsel om klareringegen side
§ 76. Merking av personopplysninger for klarering og autorisasjonegen side
§ 77. Beskyttelse av personopplysninger for klarering og autorisasjonegen side
§ 78. Bevaring og kassasjon av opplysninger i saker om autorisasjon og klareringegen side
hvem de kasserte opplysningene gjelder hvilken type opplysninger eller dokumenter som er kassert datoene for kassasjonene.
Kapittel 13. Sikkerhetsgraderte anskaffelser
§ 79. Vurdering av graderingsnivået for ulike deler av en sikkerhetsgradert anskaffelseegen side
§ 80. Krav til sikkerhetsavtalen når en leverandør skal ha tilgang til sikkerhetsgradert informasjon, et skjermingsverdig objekt eller skjermingsverdig infrastrukturegen side
hvilken sikkerhets- eller klassifiseringsgrad informasjonen, objektet eller infrastrukturen har hvem som skal få tilgang til den sikkerhetsgraderte informasjonen eller det skjermingsverdige objektet eller infrastrukturen hvordan den sikkerhetsgraderte informasjonen skal formidles mellom avtalepartene hvilket informasjonssystem som skal brukes for å behandle den sikkerhetsgraderte informasjonen, eller for å få tilgang til det skjermingsverdige objektet eller infrastrukturen, og hvem som er ansvarlig for å godkjenne systemet hvilke lokaler den sikkerhetsgraderte informasjonen skal behandles i hvordan det skal varsles om sikkerhetstruende virksomhet og avvik fra sikkerhetskrav om den sikkerhetsgraderte informasjonen skal leveres tilbake eller destrueres når oppdraget er avsluttet.
§ 81. Unntak fra krav om sikkerhetsavtaleegen side
§ 82. Tilbakelevering av sikkerhetsgradert informasjonegen side
§ 83. Krav om leverandørklareringegen side
ha tilgang til eller oppbevare informasjon gradert KONFIDENSIELT eller høyere i sine egne informasjonssystemer eller lokaler ha elektronisk tilgang fra sine egne informasjonssystemer eller lokaler til objekter eller infrastruktur klassifisert KRITISK eller MEGET KRITISK råde over objekter eller infrastruktur som tilhører oppdragsgiveren, og som er klassifisert KRITISK eller MEGET KRITISK.
§ 84. Leverandører med lokaler utenfor norsk jurisdiksjon og utenlandske leverandøreregen side
§ 85. Forespørsel om leverandørklareringegen side
§ 86. Oversikt over sikkerhetsgraderte anskaffelseregen side
hva anskaffelsene gjelder leverandørenes navn, adresse, organisasjonsnummer eller tilsvarende nummer, og nasjonalitet hvilken sikkerhetsgrad informasjon som leverandørene skal få, eller har fått, tilgang til det høyeste klassifiseringsnivået til objekter eller infrastruktur som leverandørene skal få, eller har fått, tilgang til hvor lang tid anskaffelsene tok.
§ 87. Prosedyrer for besøk fra utlandetegen side
§ 88. Tilsynsmyndighet for leverandører til sikkerhetsgraderte anskaffelseregen side
Kapittel 14. Tilsyn
§ 89. Tilsyn med virksomheter underlagt lov om nasjonal sikkerhetegen side
§ 90. Avtale om samarbeid mellom Nasjonal sikkerhetsmyndighet og andre myndigheter med tilsynsansvaregen side
hvilke kriterier som skal ligge til grunn for tilsyn hvem som skal være ansvarlig for opplæring og veiledning, og hvordan opplæring og veiledning skal gjennomføres hvordan tilsyn der både Nasjonal sikkerhetsmyndighet og sektormyndigheten deltar, skal forberedes og gjennomføres hvordan Nasjonal sikkerhetsmyndighet skal dele relevant informasjon om trusselbildet og risiko med sektormyndigheten hvordan sektormyndigheten skal rapportere til Nasjonal sikkerhetsmyndighet om planlagte tilsyn hvordan varslinger etter sikkerhetsloven § 4-5 skal behandles hvordan godkjennings- og dispensasjonsmyndighet i sektoren skal utøves hvordan sektormyndigheten skal dele kunnskap og erfaringer med Nasjonal sikkerhetsmyndighet.
§ 91. Rapport etter tilsynegen side
§ 92. Tvangsmulktegen side
Kapittel 15. Melding om erverv av kvalifisert eierandel i virksomhet underlagt sikkerhetsloven
§ 93. Krav til innholdet i en melding om et erverv av en kvalifisert eierandel i en virksomhet underlagt sikkerhetslovenegen side
erververens navn, adresse og organisasjonsnummer, fødselsnummer eller tilsvarende nummer organisasjonsnummeret til virksomheten ervervet gjelder erververens eierandel etter at ervervet er gjennomført erververens eierstruktur hvem som sitter i erververens styre hvem som utgjør den daglige ledelsen i erververens virksomhet eventuelle relasjoner mellom erververen og andre eksisterende eiere i virksomheten ervervet gjelder erververens eierinteresser i andre virksomheter underlagt sikkerhetsloven erververens eierinteresser i andre virksomheter innenfor den aktuelle sektoren erververens årsomsetning og årsregnskap for de siste fem årene, så langt dette er tilgjengelig andre forhold som erververen antar kan ha betydning for vurderingen av om ervervet kan godkjennes etter sikkerhetsloven § 10-2.