NOU 2018: 14 - IKT-sikkerhet i alle ledd
Økende digitalisering skaper komplekse IKT-sikkerhetsutfordringer som dagens regulering ikke håndterer godt nok. Utvalget foreslår en ny IKT-sikkerhetslov for samfunnskritiske virksomheter og offentlig forvaltning for å innføre forsvarlig IKT-sikkerhet og implementere NIS-direktivet. Loven bygger på prinsipper om risikobasert tilnærming, balanse og fleksibilitet for å møte fremtidige trusler.
Hovedfunni
- IKT-avhengigheita i kritiske samfunnsfunksjonar er høg og aukande, og feil eller angrep kan gi omfattande samfunnskonsekvensar.
- Ansvars- og rollefordeling mellom statlege aktørar og mellom stat og private aktørar er fragmentert og uklar, noko som svekkjer samordning ved kriser.
- Reguleringa innan IKT-sikkerheit er sprikande: nokre område har strenge krav, andre manglar klare normer eller tilsyn.
- Mange verksemder har varierande modenheit i risikostyring, avhengig av ressursar, kompetanse og kommersielle leverandøravhengigheiter.
- Evna til nasjonal situasjonsforståing og felles informasjonsdeling ved alvorlege hendingar er ikkje tilstrekkeleg utvikla.
- Manglande nasjonal kapasitet til operativ overvaking, rask respons og nasjonal koordinering gir auka sannsyn for eskalering av hendingar.
- Internasjonale avhengigheiter og grensekryssande trusselbilde krev betre internasjonalt samarbeid og harmonisering av krav.
Foreslåtte tiltaki
- Klargjere og forankre ansvars- og rollefordeling nasjonalt, med tydelege plikter for statlege organ og for eigarar/drivarar av kritisk IKT-infrastruktur.
- Innføre målretta regulering og tilsyn for kritiske tenester, med krav til risikostyring, sikkerheitsstyringssystem og etterprøvbare standardar.
- Pålegg om obligatorisk rapportering av alvorlege IKT-hendingar for å styrkje situasjonsbiletet og mogleggjere rask respons.
- Styrke nasjonale faglege og operative funksjonar for cybersikkerheit, inkludert eit nasjonalt senter for situasjonsforståing og koordinert respons.
- Auke ressursar til øvingar, kompetansebygging og rekruttering for å betre beredskap og handtering i offentlig og privat sektor.
- Innføre krav og rammeverk for leverandørsikkerheit og forsyningskjedevurderingar for kritisk IKT-innkjøp.
- Styrkje internasjonalt samarbeid og informasjonsutveksling, samt harmonisere regelverk der det er nødvendig for å handtere grensekryssande truslar.
Spør NOUgla KI-assistent
