Post- och telestyrelsens föreskrifter och allmänna råd om säkerhetsåtgärder för samhällsviktiga tjänster inom sektorn digital infrastruktur
Bemyndigande
I dessa föreskrifter finns bestämmelser om säkerhetsåtgärder för nätverk och informationssystem enligt 12–14 §§ lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Dessa föreskrifter och allmänna råd gäller för leverantörer av samhällsviktiga tjänster inom sektorn digital infrastruktur.
Uttryck
Uttryck som används i dessa föreskrifter har samma innebörd som i lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.
I dessa föreskrifter avses med DNS: domännamnssystemet (Domain Name System).
Riskanalys och riskbedömning
Leverantören ska identifiera samtliga nätverk och informationssystem som används för att tillhandahålla den samhällsviktiga tjänsten. Leverantören ska därefter genomföra riskanalyser för de nätverk och informationssystem som har identifierats. En riskanalys ska åtminstone innefatta 1. identifiering av samtliga relevanta hot mot säkerheten i nätverk och informationssystem, 2. en kvalificerad bedömning av vilka konsekvenser det får för säkerheten i nätverk och informationssystem i händelse av att hot mot nätverk och informationssystem inträffar, 3. en kvalificerad bedömning av sannolikheten för att hot mot säkerheten i nätverk och informationssystem inträffar, och
Se Europaparlamentets och rådets direktiv (EU) 2015/1535 av den 9 september 2015 om ett informationsförfarande beträffande tekniska standarder och föreskrifter och beträffande föreskrifter för informationssamhällets tjänster.
4. en riskbedömning bestående av en kvalificerad sammanvägd bedömning av sannolikheten för att hot mot säkerheten i nätverk och informationssystem inträffar och de konsekvenser det kan medföra om de inträffar. Leverantören ska vid genomförandet av riskanalyser beakta aktuella omvärldsföreteelser och inträffade incidenter som är relevanta för att upprätthålla säkerheten i nätverk och informationssystem som används för att tillhandahålla den samhällsviktiga tjänsten. Den valda riskanalysmetoden ska utgå från etablerad standard.
Leverantörens dokumentation av riskanalysarbetet enligt 4 § ska innehålla 1. en unik beteckning för varje nätverk och informationssystem som har identifierats enligt 4 §, 2. en beskrivning av vilken funktionalitet nätverket eller informationssystemet enligt 4 § har, 3. en beskrivning av vald riskanalysmetod samt leverantörens ingående kriterier för nivåer av sannolikhet och konsekvens, och 4. redogörelser för skälen till bedömning enligt 4 § andra stycket 2–4. Leverantörens riskanalys enligt 4 § och dokumentation enligt första stycket 3–4 ska bevaras i fem år från det att den upprättats eller uppdaterats.
Åtgärder och åtgärdsplan
Leverantören ska bedöma om riskerna ska elimineras, reduceras eller accepteras utifrån genomförd riskbedömning enligt 4 §. Om leverantören behöver eliminera eller reducera identifierade risker ska leverantören vidta åtgärder för att hantera riskerna i enlighet med vad som föreskrivs i 8–16 §§ nedan. Leverantören ska därutöver vidta de ytterligare åtgärder som är nödvändiga för att hantera de risker som framkommit utifrån genomförd riskbedömning enligt 4 §. Samtliga åtgärder ska vidtas på en nivå som är proportionerlig i förhållande till den föreliggande risken. Redogörelser för skälen för bedömning av om riskerna ska elimineras, reduceras eller accepteras ska dokumenteras och bevaras i fem år.
Åtgärderna ska dokumenteras i en åtgärdsplan som ska bevaras under fem år från det att den upprättats eller uppdaterats. Av åtgärdsplanen ska framgå 1. valet av åtgärd, 2. för vilket nätverk eller informationssystem åtgärden vidtas, 3. vilka risker som respektive åtgärd avser att hantera, 4. en motivering till valet av åtgärd, 5. sedan tidigare genomförda åtgärder och hanterade risker, 6. ansvarig befattning i organisationen för att vidta åtgärden, 7. när åtgärden ska vara genomförd, och 8. när åtgärden har vidtagits. Leverantören ska följa upp och utvärdera vidtagna åtgärder.
Fysiska och logiska skydd
Leverantören ska, i den utsträckning som följer av 6 §, vidta åtgärder för att upprätthålla ett effektivt skydd av säkerheten i nätverk och informationssystem mot brister i fysiskt och logiskt skydd. Åtgärderna ska ge skydd mot logiska intrång, logiska överbelastningsattacker och andra identifierade logiska hot.
Säker programvaruhantering
Leverantören ska, i den utsträckning som följer av 6 §, vidta åtgärder för att säkerställa att kända allvarliga brister eller sårbarheter i informationssystemens programvara omhändertas (säker programvaruhantering). Leverantören ska ha dokumenterade processer och rutiner för säker programvaruhantering.
Fysisk och logisk behörighets- och åtkomsthantering
Leverantören ska, i den utsträckning som följer av 6 §, upprätta och tillämpa processer och rutiner för tilldelning, ändring, återkallande och uppföljning av behörigheter. Uppföljning av tilldelade behörigheter ska ske löpande samt vid behov. Tilldelade behörigheter ska dokumenteras och hållas uppdaterade.
Leverantören ska, i den utsträckning som följer av 6 §, vidta åtgärder för att säkerställa att endast de personer eller de specifika processer i system som är behöriga ska medges åtkomst till nätverk och informationssystem. Sådan behörighet ska begränsas till vad som är nödvändigt för syftet med åtkomsten och avse fysisk och logisk åtkomst där så är tillämpligt.
Hantering av planerade tekniska och organisatoriska förändringar
Leverantören ska, i den utsträckning som följer av 6 §, genomföra relevanta tester och andra kvalitetskontroller inför och efter sådana tekniska eller organisatoriska förändringar som kan få negativa konsekvenser på säkerheten i
nätverk och informationssystem. Leverantören ska ha en process för planerade förändringar som utgår från etablerad standard på området. Inför förändringar enligt första stycket ska leverantören planera för att återställa nätverk och informationssystem i händelse av att förändringen misslyckas eller ger upphov till en incident. Planerna för återställande ska dokumenteras.
Säkerställande av kompetens och personella resurser
Leverantören ska, i den utsträckning som följer av 6 §, säkerställa att 1. de som utför arbetsuppgifter för att upprätthålla säkerheten i nätverk och informationssystem har tillräcklig kompetens för att utföra sina arbetsuppgifter, 2. tillräckliga personella resurser finns tillgängliga för att upprätthålla säkerheten i nätverk och informationssystem, och 3. anställda och uppdragstagare känner till och tillämpar framtagna processer och rutiner för upprätthållande av säkerheten i nätverk och informationssystem.
Spårbarhet
Leverantören ska, i den utsträckning som följer av 6 §, säkerställa spårbarhet genom att logga 1. all förändring av sådana uppgifter som är nödvändiga för upprätthållandet av säkerheten i nätverk och informationssystem så att det framgår vem som har vidtagit vilken åtgärd och vid vilken tidpunkt, 2. alla systemhändelser som är relevanta för att kunna utreda logiska intrång så att det åtminstone framgår vilka åtgärder som har vidtagits och vid vilken tidpunkt, och 3. all läsning av sådana uppgifter som är konfidentiella. Leverantören ska upprätta processer och rutiner för sådan loggning som framgår av första stycket. Rutinerna och processerna ska dokumenteras och hållas uppdaterade.
Leverantören ska följa upp sådan loggning som framgår av första stycket åtminstone vid misstanke om att en incident har inträffat. Sådana loggar som framgår av första stycket ska bevaras under åtminstone två år.
Åtgärder för att minimera verkningar av incidenter
Övervakning, larm och incidenthantering
Leverantören ska, i den utsträckning som följer av 6 §, vidta åtgärder för att säkerställa att inträffade incidenter upptäcks och avhjälps skyndsamt. Leverantören ska upprätta och tillämpa processer och rutiner för intern rapportering, analys och avhjälpande av en inträffad incident. Vid incidenthantering ska leverantören tillämpa processer och rutiner som utgår från etablerad standard på området. Processerna och rutinerna ska dokumenteras och hållas uppdaterade.
Leverantören ska, i den utsträckning som följer av 6 §, efter en incident vidta åtgärder för att undvika liknande incidenter i framtiden.
Kontinuitetsplanering
Leverantören ska identifiera och dokumentera de kritiska nätverk och informationssystem som krävs för att kunna upprätthålla kontinuiteten i tillhandahållandet av den samhällsviktiga tjänsten. Leverantören ska analysera konsekvenserna för kontinuiteten i tillhandahållandet av den samhällsviktiga tjänsten som kan uppstå när de kritiska nätverken och informationssystemen helt eller delvis upphör att fungera (konsekvensanalys). Konsekvensanalysen ska dokumenteras och hållas uppdaterad.
Leverantören ska utifrån konsekvensanalysen enligt 17 § ta fram planer för att upprätthålla kontinuiteten i tillhandahållandet av den samhällsviktiga tjänsten även i händelse av omfattande incidenter (kontinuitetsplanering). En kontinuitetsplan ska åtminstone innehålla 1. accepterad återställandetid, 2. när och hur alternativa arbetssätt ska användas för att upprätthålla kontinuiteten vid omfattande incidenter, 3. hur alternativa arbetssätt för att upprätthålla kontinuitet övas, och 4. hur arbetet för att upprätthålla kontinuitet utvärderas och vid behov utvecklas. Leverantören ska utgå från etablerad standard på området vid framtagande av kontinuitetsplanerna. Kontinuitetsplanerna ska dokumenteras och hållas uppdaterade.
Leverantören ska tillämpa kontinuitetsplaner enligt 18 § i händelse av omfattande incidenter.
Dessa föreskrifter träder i kraft den 1 juni 2021. På Post- och telestyrelsens vägnar DAN SJÖBLOM Karolina Asp