{
 "canonical_id": "sf-20040625-0988#paragraf-15",
 "canonical_url": "https://lovspor.no/forskrift/eforvaltningsforskriften/paragraf/15/",
 "heading_id": "15",
 "language": "no",
 "links": {
  "parent": "https://lovspor.no/forskrift/eforvaltningsforskriften/"
 },
 "provenance": {
  "renderer_version": 8,
  "representation_hash": "a108ca936657577156d6d6d6388d6d9c8ce55986593aa260ed00a5772ceadc95",
  "retrieved_at": "2026-07-30T18:17:57.344275+00:00",
  "source_revision": "a2fba06569b8c38bc6677ec5fa6470367167dad0",
  "xml_hash": "f1c649ed9e9db1ee9becaa57e9e5e5ae40554a5318ecaa593dccece2311a2520"
 },
 "ref_id": "forskrift/2004-06-25-988",
 "schema_version": "1",
 "slug": "eforvaltningsforskriften",
 "source": {
  "dataset": "gjeldende-sentrale-forskrifter",
  "license": "NLOD 2.0",
  "license_url": "https://data.norge.no/nlod/no/2.0",
  "provider": "Lovdata",
  "statement": "Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form."
 },
 "temporal": {
  "date_in_force": "2004-07-01",
  "last_change_in_force": "2022-12-20",
  "note": "Current corpus state; not an applicability-at-date determination.",
  "status": "current"
 },
 "text": "### § 15. Internkontroll på informasjonssikkerhetsområdet\n\nForvaltningsorgan som benytter elektronisk kommunikasjon skal ha beskrevet mål og strategi for informasjonssikkerhet i virksomheten (sikkerhetsmål og sikkerhetsstrategi). Disse skal danne grunnlaget for forvaltningsorganets internkontroll (styring og kontroll) på informasjonssikkerhetsområdet. Sikkerhetsstrategien og internkontrollen skal inkludere relevante krav som er fastsatt i annen lov, forskrift eller instruks.\n\nForvaltningsorganet skal ha en internkontroll (styring og kontroll) på informasjonssikkerhetsområdet som baserer seg på anerkjente standarder for styringssystem for informasjonssikkerhet. Internkontrollen bør være en integrert del av virksomhetens helhetlige styringssystem. Det organet departementet peker ut skal gi anbefalinger på området.\n\nOmfang og innretning på internkontrollen skal være tilpasset risiko.\n\nI den utstrekning det er relevant skal sikkerhetsstrategien og internkontrollen for øvrig også adressere, og om nødvendig stille krav til, bl.a.:\n\n1. prosedyrer for anskaffelse, bruk, oppbevaring og sikring av signaturfremstillingsdata, passord/PIN-koder og dekrypteringsnøkkel knyttet til personlige sertifikat eller sertifikat for ansatt i forvaltningen, jf. [§ 17](forskrift/2004-06-25-988/§17), [§ 19](forskrift/2004-06-25-988/§19) og [§ 22](forskrift/2004-06-25-988/§22),\n2. prosedyrer for anskaffelse, bruk, oppbevaring og sikring av signaturfremstillingsdata, passord/PIN-koder og dekrypteringsnøkkel knyttet til virksomhetssertifikat, jf. [§ 16](forskrift/2004-06-25-988/§16) og [§ 23](forskrift/2004-06-25-988/§23),\n3. prosedyrer for å etablere og opprettholde et sikkert brukermiljø der det benyttes elektroniske signaturer, kryptering eller andre sikkerhetstjenester, jf. [§ 20](forskrift/2004-06-25-988/§20),\n4. prosedyrer for varsling og tilbaketrekking av sertifikat og passord/PIN-koder ved mistanke om tap eller misbruk, jf. [§ 25](forskrift/2004-06-25-988/§25),\n5. prosedyrer for kontroll av sertifikater og tilbaketrekkingslister ved mottak av melding utstyrt med elektronisk signatur, herunder krav til hvor oppdatert informasjon om sertifikaters status bør være for de ulike formål sertifikatene benyttes for, jf. [§ 27](forskrift/2004-06-25-988/§27),\n6. prosedyrer for å nekte bruk av sertifikat mv. ved misbruk av elektronisk kommunikasjon med forvaltningen, jf. [§ 14](forskrift/2004-06-25-988/§14),\n7. prosedyrer for behandling av personopplysninger og taushetsbelagt informasjon, jf. [§ 5](forskrift/2004-06-25-988/§5) og [§ 26](forskrift/2004-06-25-988/§26), se også [personvernforordningen artikkel 32](lov/2018-06-15-38/gdpr/a32) og [33](lov/2018-06-15-38/gdpr/a33),\n8. prosedyrer for sikkerhetskopiering, oppbevaring og deponering av dekrypteringsnøkkel for opplysninger som angår forvaltningsorganet, jf. [§ 24](forskrift/2004-06-25-988/§24).\n\n> Endret ved forskrift [20 des 2022 nr. 2304](forskrift/2022-12-20-2304).\n",
 "title": "Internkontroll på informasjonssikkerhetsområdet",
 "type": "paragraf"
}
