Livsmedelsverkets föreskrifter om informationssäkerhetsåtgärder för samhällsviktiga tjänster inom sektorn leverans och distribution av dricksvatten
Bemyndigande
Upphävs eller ersätts av
Dessa föreskrifter gäller leverantörer som omfattas av lagen om informationssäkerhet för samhällsviktiga och digitala tjänster och som tillhandahåller sådana samhällsviktiga tjänster som identifierats inom sektorn leverans och distribution av dricksvatten i enlighet med 3 § förordningen (2018:1175) om informationssäkerhet för samhällsviktiga och digitala tjänster. Enligt 8 och 9 §§ lagen om informationssäkerhet för samhällsviktiga och digitala tjänster gäller den lagen inte verksamhet som omfattas av säkerhetsskyddslagen (2018:585) och lagen om informationssäkerhet för samhällsviktiga och digitala tjänster ska, under vissa förutsättningar, inte heller tillämpas om det i annan lag eller författning finns bestämmelser om krav på säkerhetsåtgärder och incidentrapportering.
Uttryck i föreskrifterna
Uttryck som används i dessa föreskrifter har samma innebörd som i lagen om informationssäkerhet för samhällsviktiga och digitala tjänster.
I dessa föreskrifter avses med 1. leverantör: en aktör som tillhandahåller en samhällsviktig tjänst inom sektorn leverans och distribution av dricksvatten, 2. riskägare: person, organisatorisk enhet eller funktion som ansvarar för och har befogenhet att hantera en risk, 3. underleverantör: en aktör som förser en leverantör med produkter eller tjänster och som inte står under leverantörens direkta organisatoriska kontroll.
Förteckningar
Leverantören ska föra aktuella förteckningar över − tillgångar i form av nätverksansluten hård och mjukvara, − förbindelser i form av kommunikationslänkar, − beroenden till underleverantörer, och − de organisatoriska enheter (delar av den egna organisationen) som kan påverka säkerheten i de nätverk och informationssystem som används för tillhandahållandet av den samhällsviktiga tjänsten. Sådana förteckningar ska omfatta en aktuell kartläggning av logiska samband och kommunikationer till och från systemkomponenter.
Sårbarheter
För varje tillgång, förbindelse, underleverantör och organisatorisk enhet som förtecknas enligt 4 § ska kända och potentiella tekniska samt organisatoriska sårbarheter systematiskt kartläggas och dokumenteras, om de kan ha en negativ effekt på de nätverk eller informationssystem som används för tillhandahållandet av den samhälls viktiga tjänsten.
Riskanalysmetoder
Leverantören ska ha minst en beslutad riskanalysmetod som är tillämpbar på tillgångar, förbindelser, underleverantörer och organisatoriska enheter som förtecknats enligt 4 §. Riskanalysmetoden ska vara utformad på ett sådant sätt att den med samma ingångsvärden, kompetens hos medverkande och avgränsning genererar konsekventa och sinsemellan jämförbara resultat.
Riskanalyser
Leverantören ska ha en plan för vid vilka tidpunkter och i vilka situationer leverantören ska genomföra riskanalyser.
Leverantören ska, utöver den riskanalys som ska genomföras samt uppdateras årligen enligt 12 § lagen om informationssäkerhet för samhällsviktiga och digitala tjänster, genomföra riskanalyser inför planerade förändringar i nätverk och informationssystem som används för tillhandahållandet av den samhällsviktiga tjänsten, i samband med incidenter samt i övrigt när det är motiverat.
De riskanalyser som genomförs ska sammantaget omfatta åtminstone de tillgångar, förbindelser, underleverantörer och organisatoriska enheter som förtecknats enligt 4 §. För varje enskild riskanalys ska det finnas en dokumenterad beskrivning av vilka tillgångar, förbindelser, underleverantörer och organisatoriska enheter den omfattar.
En riskanalys ska omfatta följande delar: 1. identifiering av risker, dvs. av rimligen identifierbara omständigheter eller händelser med en potentiell negativ inverkan på säker heten i de nätverk och informationssystem som används för tillhandahållandet av den samhällsviktiga tjänsten (riskidentifiering), 2. kvalificerade bedömningar av tänkbara konsekvenser av att identifierade risker inträffar (konsekvensbedömning), 3. kvalificerade bedömningar av sannolikheten för att sådana omständigheter inträffar (sannolikhetsbedömning), samt 4. kvalificerade sammanvägda bedömningar av sannolikheten för att omständigheterna inträffar och de negativa konsekvenser detta kan medföra (riskutvärdering).
Vid genomförandet av riskanalyser ska leverantören beakta bland annat erfarenheter av inträffade incidenter, resultatet av aktuell omvärldsbevakning, sårbarheter som kartlagts enligt 5 §, sammankoppling med nätverk och informationssystem som används i annan verksamhet, och eventuellt behov av att uppdatera eller förstärka tidigare vidtagna säkerhetsåtgärder.
Resultatet av riskanalyser ska dokumenteras tillsammans med uppgifter om vilka som deltagit vid genomförandet av analyserna.
Riskägare
För varje identifierad risk ska det finnas en beslutad och dokumenterad riskägare som har befogenhet att fatta beslut om riskhanteringsåtgärder.
Leverantören ska upprätta och dokumentera en åtgärdsplan som baseras på resultatet av genomförda riskanalyser. Åtgärdsplanen ska innehålla uppgift om följande: − vilka risker som respektive säkerhetsåtgärd syftar till att hantera och en redogörelse för det sätt på vilket risker hanteras genom valda åtgärder, − redan vidtagna säkerhetsåtgärder och hanterade risker, − planerad sluttid för införande eller genomförande av respektive säker hetsåtgärd, − vem inom den egna organisationen som ansvarar för genomförandet av respektive säkerhetsåtgärd, och − i vilken utsträckning underleverantörer anlitats för genomförandet av säkerhetsåtgärder.
Säkerhetsåtgärder
I 16–18 §§ uppställs krav på grundläggande säkerhetsåtgärder som leverantören måste vidta för att hantera risker i de nätverk och informationssystem som används för tillhandahållandet av den samhällsviktiga tjänsten. Dessa säkerhetsåtgärder ska vidtas oavsett vilka ytterligare åtgärder som bedöms lämpliga utifrån leverantörens riskanalys.
Leverantören ska se till att nätverk och informationssystem som används för tillhandahållande av den samhällsviktiga tjänsten är logiskt eller fysiskt separerade från nätverk och informationssystem som används för tillhandahållande av andra tjänster. Separation enligt första stycket krävs inte i förhållande till nätverk och informationssystem som används för tillhandahållet av andra tjänster nära förknippade med den samhällsviktiga tjänsten, förutsatt att säkerheten i anslutna nätverk och informationssystem motsvarar den i de nätverk och informationssystem som används för tillhandahållande av den samhällsviktiga tjänsten.
Åtkomst till nätverk och informationssystem som används för tillhandahållandet av den samhällsviktiga tjänsten ska endast medges till den person eller det system som behöver sådan åtkomst för att kunna utföra sina arbetsuppgifter respektive fylla sin funktion. Tilldelad behörig het ska begränsas till vad som är nödvändigt. Leverantören ska upprätta och tillämpa regler för tilldelning, ändring och uppföljning av åtkomst och behörighet enligt första stycket.
Leverantören ska se till att autentisering vid fjärråtkomst till informationssystem som har betydelse för den samhällsviktiga tjänsten baseras på flera faktorer (flerfaktorautentisering).
Övriga bestämmelser
Livsmedelsverket kan medge dispens från dessa föreskrifter.
1. Dessa föreskrifter träder i kraft den 1 september 2022. 2. De åtgärder som avses i 16–18 §§ ska vara genomförda senast den 1 juli 2023.
ANNICA SOHLSTRÖM Elin Häggqvist (Juridiska avdelningen)
Elanders Sverige AB, 2022