§ 61. Fellesregler for inntrengningstesting, testing av sikkerhetstiltak og kommunikasjons- og innholdskontroll av informasjonssystemer

Det skal inngås avtale med den aktuelle virksomheten om hvilket personell som, i samsvar med sikkerhetsloven § 6-5, § 6-6 og § 7-4, skal

  1. forsøke å trenge inn i virksomhetens skjermingsverdige informasjonssystemer
  2. kontrollere om virksomhetens informasjonssystemer behandler sikkerhetsgradert informasjon utover det systemets sikkerhetsgodkjenning tillater
  3. forsøke å forsere etablerte sikkerhetstiltak.

Avtalen skal også regulere hva denne testingen eller kontrollen skal omfatte.

Den som gjennomfører tester, kontroller og undersøkelser etter første ledd, skal rapportere resultatene til virksomheten og myndigheten som fører tilsyn etter loven. Rapporten skal kun i nødvendig grad inneholde informasjon som identifiserer enkeltpersoner som har begått sikkerhetsbrudd.

Informasjonen fra slike undersøkelser, testing og kontroller skal slettes senest innen tre måneder etter at oppdraget er avsluttet. Informasjonen kan likevel bevares lengre enn tre måneder når dette er nødvendig for å håndtere sårbarheter eller sikkerhetstruende virksomhet. Det samme gjelder dersom det er nødvendig av hensyn til kontrollvirksomheten til Stortingets kontrollorgan for etterretnings-, overvåkings- og sikkerhetstjeneste (EOS-utvalget).

Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form. Lovspor er ikke offisiell kunngjøringskilde. Lisenstekst.

Kilde
Lovdata (gjeldende regelverk)
Referanse
forskrift/2018-12-20-2053
Hentet
2026-07-30T18:17:57.344275+00:00
Kilderevisjon
a2fba06569b8
Innholdshash (XML)
c5433a84e7ea7ed6a8da5bedeb2fc12a7518f787aa8483f549dcba2f6268ded6
Rendererversjon
8
I kraft
2019-01-01
Siste endring i kraft
2019-05-03