lagen.nu
MSBFS 2020:7

Myndigheten för samhällsskydd och beredskaps föreskrifter om säkerhetsåtgärder i informationssystem för statliga myndigheter

Titel
Myndigheten för samhällsskydd och beredskaps föreskrifter (MSBFS 2020:7) om säkerhetsåtgärder i informationssystem för statliga myndigheter
Utgivare
Myndigheten för samhällsskydd och beredskap
Normkedja
SFS 2015:1052MSBFS 2020:7
Beslutad
2020-09-01
Ikraftträdande
2020-10-01
Källa
www.mcf.se

Bemyndigande

1 §

Dessa föreskrifter innehåller bestämmelser om sådana säkerhetskrav som avses i 19 § förordningen (2015:1052) om krisberedskap och bevakningsansvariga myndigheters åtgärder vid höjd beredskap.

2 §

Om en annan författning innehåller en bestämmelse som ställer högre krav än kraven i dessa föreskrifter tillämpas den bestämmelsen.

Begreppsförklaring

3 §

I dessa föreskrifter avses med extern aktör Leverantör som inte omfattas av dessa föreskrifter, inhyrd personal eller motsvarande. informationssystem Applikationer, tjänster eller andra komponenter som hanterar information. I begreppet ingår också nätverk och infrastruktur.

it-miljöDen samlade mängden informationssystem som används för att behandla information som myndigheten ansvarar för.
produktionsmiljöDen del av it-miljön som myndigheten använder för att utföra sitt uppdrag.
redundant funktionTvå eller flera, identiska eller olika, funktioner som oberoende av varandra uppfyller samma syfte.
systemadministrativ behörighetBehörighet med priviligierade rättigheter som ger möjlighet att förändra grundläggande funktioner och säkerhetsfunktioner i ett informationssystem.
säkerhetsfunktionFunktion som svarar för viss del av säkerheten såsom behörighetskontrollsystem, säkerhetsloggning, intrångsdetektering, intrångsskydd eller skydd mot skadlig kod.
säkerhetsloggningElektronisk registrering av säkerhetsrelaterade händelser.

Grundläggande bestämmelser

Ansvar

1 §

Myndigheten ska, för varje informationssystem, tydliggöra vilken befattning som ansvarar för att införa, förvalta, följa upp och utvärdera säkerhetsåtgärder (systemägare).

Omvärldsbevakning och riskbedömning

2 §

Myndigheten ska bedriva omvärldsbevakning för att underlätta identifiering och hantering av hot mot och sårbarheter i myndighetens informationssystem.

3 §

Myndigheten ska genomföra riskbedömning för enskilda informationssystem och myndighetens produktionsmiljö i sin helhet.

Allmänna råd Riskbedömningar bör även genomföras för myndighetens utvecklings-, testrespektive utbildningsmiljö. Myndigheten bör överväga att ge systemägaren för berört informationssystem i uppgift att säkerställa att riskbedömning genomförs.

Dokumentation av it-miljön

4 §

Myndigheten ska upprätthålla uppdaterad dokumentation över 1. hård- och mjukvara som används i varje enskilt informationssystem, 2. beroenden mellan olika interna informationssystem respektive beroenden av informationssystem hos externa aktörer, 3. vilka informationssystem som behandlar information som har behov av utökat skydd, och 4. vilka informationssystem som är centrala för myndighetens förmåga att utföra sitt uppdrag.

Utveckling, anskaffning och utkontraktering

Kravställning och kontroll

1 §

Myndigheten ska, vid utveckling, anskaffning eller utkontraktering av informationssystem, identifiera krav på säkerhet avseende 1. uppdelning i nätverkssegment, 2. filtrering av nätverkstrafik, 3. behörigheter, digitala identiteter och autentisering, 4. kryptering, 5. säkerhetskonfigurering, 6. säkerhetstester och granskningar, 7. ändringshantering, uppgradering och uppdatering, 8. robust och korrekt tid, 9. säkerhetskopiering, 10. säkerhetsloggning och tillhörande analys, 11. övervakning av nätverkstrafik, 12. övervakning av informationssystem inklusive säkerhetsfunktioner, 13. skydd mot skadlig kod, 14. skydd av utrustning, 15. redundans och återställning, 16. kontinuitet under fredstida krissituation samt inför och vid höjd beredskap, 17. arkivering, och 18. avveckling.

Myndigheten ska dokumentera vilka säkerhetsåtgärder som valts för att möta respektive krav.

2 §

Myndigheten ska, innan driftsättning och inför förändring som kan påverka säkerheten i informationssystemen, 1. genom säkerhetstester och granskning kontrollera att valda säkerhetsåtgärder är tillräckliga för att möta identifierade krav på säkerhet, och 2. verifiera att det finns nödvändig dokumentation för drift och förvaltning.

I de fall brister identifieras ska myndigheten riskbedöma och hantera dessa brister innan driftsättning eller inför förändring som kan påverka säkerheten i informationssystemen.

Utvecklings-, test- och utbildningsmiljöer

3 §

Myndighetens arbete med utveckling och tester som kan påverka informationssäkerheten i produktionsmiljön ska ske i en från produktionsmiljön avskild del av it-miljön.

4 §

Myndigheten ska identifiera och hantera behovet av en utbildningsmiljö som är avskild från produktionsmiljön.

Drift och förvaltning

Uppdelning i nätverkssegment och filtrering av nätverkstrafik

1 §

Myndigheten ska förhindra spridning av incidenter och minska konsekvenser av angrepp genom att placera informationssystem med olika funktioner i separata nätverkssegment i sin produktionsmiljö.

2 §

Myndigheten ska filtrera nätverkstrafiken så att endast nödvändiga dataflöden förekommer mellan olika nätverkssegment.

Behörigheter, digitala identiteter och autentisering

3 §

Myndigheten ska säkerställa att endast behöriga användare och informationssystem har åtkomst till it-miljön och utforma sin behörighetshantering på ett sådant sätt att varje digital identitet inte har mer åtkomst till information och informationssystem än vad den behöver.

4 §

Digitala identiteter som ger systemadministrativ behörighet ska endast användas för systemadministration och tilldelas restriktivt.

5 §

Flerfaktorsautentisering ska användas vid 1. egen och inhyrd personals åtkomst till produktionsmiljön via externt nätverk, 2. systemadministrativ åtkomst till informationssystem, och 3. åtkomst till informationssystem som behandlar information som bedömts ha behov av utökat skydd.

6 §

Myndigheten ska ha interna regler för hantering av autentiseringsuppgifter med krav på 1. längd och komplexitet, 2. när byte ska ske, 3. hur distribution ska ske, och 4. hur autentiseringsuppgifterna ska skyddas.

Kryptering

7 §

Myndigheten ska identifiera och hantera behovet av kryptering för att skydda information mot obehörig åtkomst och obehörig förändring vid överföring och lagring.

8 §

Myndigheten ska använda Domain Name System Security Extensions (DNSSEC) avseende samtliga domännamn som myndigheten registrerat i domännamnssystemet (DNS).

9 §

Myndigheten ska ha interna regler för kryptering med krav på 1. hantering av krypteringsnycklar, 2. godkännande och förvaltning av krypteringslösningar, och 3. hur krypteringsalgoritmer, krypteringsprotokoll och nyckellängder ska väljas.

Säkerhetskonfigurering

10 §

Myndigheten ska, för att skydda informationssystem mot obehörig åtkomst, 1. byta ut förinställda autentiseringsuppgifter, 2. stänga av, ta bort eller blockera systemfunktioner som inte behövs, och 3. i övrigt anpassa konfigurationer för att uppnå avsedd säkerhet.

Säkerhetstester och granskningar

11 §

Myndigheten ska säkerställa att säkerhetstester och granskningar möjliggör identifiering av sårbarheter. Myndigheten ska ha interna regler för hur kontroll görs av att 1. informationssystemen är uppdaterade, 2. valda säkerhetsåtgärder är införda på korrekt sätt, och 3. genomförda säkerhetskonfigurationer är tillräckliga.

Ändringshantering, uppgradering och uppdatering

12 §

Myndigheten ska säkerställa att förändringar i informationssystem genomförs på ett strukturerat och spårbart sätt. Myndigheten ska ha interna regler för ändringshantering med krav på 1. vilka kriterier som ska användas för att godkänna hård- och mjukvara innan installation eller användning, 2. hur risker för incidenter och avvikelser i samband med förändring i produktionsmiljön ska identifieras och hanteras, 3. hur mjukvara, utan onödigt dröjsmål, ska uppdateras till senaste version, 4. hur utbyte eller uppgradering av hård- och mjukvara som inte längre uppdateras eller stöds av leverantören ska säkerställas utan onödigt dröjsmål, och 5. hur risker ska hanteras när uppdatering eller uppgradering enligt punkt 3 och 4 inte kan genomföras.

Korrekt och spårbar tid

13 §

Myndigheten ska använda robust och korrekt tid spårbar till den svenska tillämpningen av koordinerad universell tid, UTC(SP), i sin produktionsmiljö.

Säkerhetskopiering

14 §

Myndigheten ska, för att kunna återställa information som förlorats eller förvanskats, regelbundet säkerhetskopiera sin information.

15 §

Säkerhetskopior ska förvaras skilda från produktionsmiljön och skyddas mot skada, obehörig åtkomst och obehörig förändring.

Säkerhetsloggning och övervakning

16 §

Myndigheten ska, för att säkerställa spårbarhet i informationssystem, logga följande säkerhetsrelaterade händelser: 1. Obehörig åtkomst och försök till obehörig åtkomst till it-miljö och enskilda informationssystem. 2. Förändringar av konfigurationer och säkerhetsfunktioner som förutsätter priviligierade rättigheter. 3. Förändringar av behörighet för användare och informationssystem. 4. Åtkomst till information som bedömts ha behov av utökat skydd.

17 §

Myndigheten ska analysera innehållet i säkerhetsloggarna för att upptäcka och hantera incidenter och avvikelser. Säkerhetsloggarna ska 1. möjliggöra utredning av intrång, tekniska fel och brister i säkerheten, 2. utformas på ett sätt som möjliggör jämförbarhet mellan olika loggar, och 3. vara tillgängliga för analys under fastställd bevarandetid.

Myndigheten ska dokumentera hur säkerhetsloggarna ska användas samt var loggningsuppgifter hämtas och lagras, hur de skyddas och hur länge de ska bevaras.

18 §

Myndigheten ska identifiera och hantera behovet av intrångsdetektering och intrångsskydd.

19 §

Myndigheten ska identifiera och hantera behovet av realtidsövervakning av informationssystem.

Skydd mot skadlig kod

20 §

Myndigheten ska använda mjukvara som ger skydd mot skadlig kod. För informationssystem där sådan mjukvara inte finns tillgänglig ska andra åtgärder vidtas som ger motsvarande skydd.

Skydd av utrustning

21 §

Myndigheten ska skydda den utrustning som informationssystem består av mot skador och obehörig åtkomst, genom att 1. placera centrala servrar och central nätverksutrustning i särskilda itutrymmen, 2. tilldela behörighet till särskilda it-utrymmen restriktivt, 3. identifiera och hantera behovet av övervakning och larm i särskilda itutrymmen, 4. registrera tillträde till särskilda it-utrymmen på individnivå och spara dokumentationen under fastställd bevarandetid, och 5. ha interna regler för hur mobil utrustning ska skyddas.

Redundans och återställning

22 §

Myndigheten ska, för att säkerställa tillgänglighet till information och informationssystem vid incidenter och avvikelser, 1. ha interna regler för återställning av produktionsmiljön i sin helhet och för enskilda informationssystem, 2. öva återställning av informationssystem som är centrala för myndighetens förmåga att utföra sitt uppdrag, och 3. placera centrala servrar och central nätverksutrustning som skapar redundant funktion i olika särskilda it-utrymmen.

För myndigheter med ett särskilt ansvar för krisberedskapen

1 §

De myndigheter som har ett särskilt ansvar för krisberedskapen enligt 10 § förordning (2015:1052) om krisberedskap och bevakningsansvariga myndigheters åtgärder vid höjd beredskap ska, utöver vad som framgår av kapitel 2 – 4 i dessa föreskrifter, 1. använda flerfaktorsautentisering och realtidsövervakning för informationssystem som är centrala för myndighetens förmåga att utföra sitt uppdrag, och 2. en gång per kvartal verifiera förmågan till återställning av dessa system.

2 §

Myndigheten ska, en gång per kvartal, kontrollera funktionen hos informationssystem som ska användas för informationsdelning under fredstida krissituationer.

Undantag

1 §

Myndigheten för samhällsskydd och beredskap får i enskilda fall och om det finns särskilda skäl medge undantag från tillämpningen av dessa föreskrifter.

______________

Ikraftträdande och övergångsbestämmelser

Dessa föreskrifter träder i kraft den 1 oktober 2020. Åtgärder i 4 kap 1 § (nätverkssegmentering), 5 § (flerfaktorsautenticering), 19 § (realtidsövervakning), 21 § (skydd av utrustning), och 5 kapitlet 1 § ska vara införda senast den 1 oktober 2021.

Myndigheten för samhällsskydd och beredskap

DAN ELIASSON

Helena Andersson (Avdelningen för cybersäkerhet och säker kommunikation)

Beställningsadress:

Norstedts Juridik, 106 47 Stockholm Telefon: 08-598 191 90 E-post: kundservice@nj.se Webbadress: www.nj.se/offentligapublikationer Beställningsnummer: 19120-07

Fotnoter

  1. 1 Förordningen senast ändrad genom SFS 2020:25.
  2. 2 Allmänna råd har en annan juridisk status än föreskrifter. De är inte tvingande. Deras funktion är att förtydliga innebörden i lag, förordning och föreskrifter och att ge generella rekommendationer om deras tillämpning.