<dokumentstatus><dokument>
 <hangar_id>0</hangar_id>
 <dok_id>H9B363</dok_id>
 <rm>2021</rm>
 <beteckning>63</beteckning>
 <typ>sou</typ>
 <subtyp></subtyp>
 <doktyp>sou</doktyp>
 <typrubrik>Statens offentliga utredningar 2021:63</typrubrik>
 <dokumentnamn>Statens offentliga utredningar</dokumentnamn>
 <debattnamn>Statens offentliga utredningar</debattnamn>
 <tempbeteckning></tempbeteckning>
 <organ></organ>
 <mottagare></mottagare>
 <nummer>63</nummer>
 <slutnummer>0</slutnummer>
 <datum>2021-07-02 00:00:00</datum>
 <systemdatum>2021-07-02 16:19:55</systemdatum>
 <publicerad>2021-07-02 00:00:00</publicerad>
 <titel>Sveriges säkerhet - behov av starkare skydd för nätverks- och informationssystem</titel>
 <subtitel></subtitel>
 <status></status>
 <htmlformat>html-ec</htmlformat>
 <relaterat_id></relaterat_id>
 <source></source>
 <sourceid></sourceid>
 <dokument_url_text>https://data.riksdagen.se/dokument/H9B363/text</dokument_url_text>
 <dokument_url_html>https://data.riksdagen.se/dokument/H9B363</dokument_url_html>
 <dokumentstatus_url_xml>https://data.riksdagen.se/dokumentstatus/H9B363</dokumentstatus_url_xml>
 <html>&lt;!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01//EN" "http://www.w3.org/TR/html4/strict.dtd"&gt;
&lt;HTML&gt;
&lt;HEAD&gt;
&lt;META http-equiv="Content-Type" content="text/html; charset=UTF-8"&gt;
&lt;META http-equiv="X-UA-Compatible" content="IE=8"&gt;
&lt;TITLE&gt;Sveriges säkerhet - behov av starkare skydd för nätverks- och informationssystem&lt;/TITLE&gt;
&lt;META name="generator" content="BCL easyConverter SDK 5.0.85"&gt;
&lt;STYLE type="text/css"&gt;

body {margin-top: 0px;margin-left: 0px;}

#page_1 {position:relative; overflow: hidden;margin: 0px 0px 0px 0px;padding: 0px;border: none;width: 624px;height: 915px;}
#page_1 #id_1 {border:none;margin: 138px 0px 0px 75px;padding: 0px;border:none;width: 549px;overflow: hidden;}
#page_1 #id_2 {border:none;margin: 575px 0px 0px 76px;padding: 0px;border:none;width: 471px;overflow: hidden;}

#page_1 #p1dimg1 {position:absolute;top:0px;left:0px;z-index:-1;width:624px;height:915px;}
#page_1 #p1dimg1 #p1img1 {width:624px;height:915px;}




#page_2 {position:relative; overflow: hidden;margin: 165px 0px 53px 76px;padding: 0px;border: none;width: 548px;}
#page_2 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_2 #id_2 {border:none;margin: 67px 0px 0px 379px;padding: 0px;border:none;width: 169px;overflow: hidden;}

#page_2 #p2dimg1 {position:absolute;top:611px;left:358px;z-index:-1;width:115px;height:63px;}
#page_2 #p2dimg1 #p2img1 {width:115px;height:63px;}




#page_3 {position:relative; overflow: hidden;margin: 620px 0px 106px 132px;padding: 0px;border: none;width: 492px;}





#page_4 {position:relative; overflow: hidden;margin: 75px 0px 121px 76px;padding: 0px;border: none;width: 548px;}





#page_5 {position:relative; overflow: hidden;margin: 92px 0px 301px 132px;padding: 0px;border: none;width: 492px;}





#page_6 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_7 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_7 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_7 #id_2 {border:none;margin: 82px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_8 {position:relative; overflow: hidden;margin: 44px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_8 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_8 #id_2 {border:none;margin: 63px 0px 0px 409px;padding: 0px;border:none;width: 139px;overflow: hidden;}





#page_9 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_9 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_9 #id_2 {border:none;margin: 38px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_10 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_10 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_10 #id_2 {border:none;margin: 58px 0px 0px 409px;padding: 0px;border:none;width: 139px;overflow: hidden;}





#page_11 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_11 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_11 #id_2 {border:none;margin: 57px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_12 {position:relative; overflow: hidden;margin: 44px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_12 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_12 #id_2 {border:none;margin: 41px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_13 {position:relative; overflow: hidden;margin: 44px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_13 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 482px;overflow: hidden;}
#page_13 #id_2 {border:none;margin: 62px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_14 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_14 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_14 #id_2 {border:none;margin: 65px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_15 {position:relative; overflow: hidden;margin: 44px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_15 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 482px;overflow: hidden;}
#page_15 #id_2 {border:none;margin: 59px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_16 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_16 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_16 #id_2 {border:none;margin: 322px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_17 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_18 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_19 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_19 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_19 #id_2 {border:none;margin: 142px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_20 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_21 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_21 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_21 #id_2 {border:none;margin: 59px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_22 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_22 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_22 #id_2 {border:none;margin: 43px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_23 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_23 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_23 #id_2 {border:none;margin: 96px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_24 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_24 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_24 #id_2 {border:none;margin: 46px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_25 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_25 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_25 #id_2 {border:none;margin: 43px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_26 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_26 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_26 #id_2 {border:none;margin: 40px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_27 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_27 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_27 #id_2 {border:none;margin: 39px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_28 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_28 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_28 #id_2 {border:none;margin: 43px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_29 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_29 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_29 #id_2 {border:none;margin: 78px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_30 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_30 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_30 #id_2 {border:none;margin: 36px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_31 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_31 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_31 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_31 #p31dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_31 #p31dimg1 #p31img1 {width:416px;height:1px;}




#page_32 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_32 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_32 #id_2 {border:none;margin: 114px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_33 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_34 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_35 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_35 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_35 #id_2 {border:none;margin: 41px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_36 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_36 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_36 #id_2 {border:none;margin: 43px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_37 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_37 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_37 #id_2 {border:none;margin: 60px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_38 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_38 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_38 #id_2 {border:none;margin: 43px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_39 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_39 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_39 #id_2 {border:none;margin: 47px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_40 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_40 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_40 #id_2 {border:none;margin: 40px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_41 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_41 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_41 #id_2 {border:none;margin: 39px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_42 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_42 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_42 #id_2 {border:none;margin: 150px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_43 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_43 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_43 #id_2 {border:none;margin: 40px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_44 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_44 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_44 #id_2 {border:none;margin: 37px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_45 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_45 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_45 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_45 #p45dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_45 #p45dimg1 #p45img1 {width:416px;height:1px;}




#page_46 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_46 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_46 #id_2 {border:none;margin: 36px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_47 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_47 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_47 #id_2 {border:none;margin: 384px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_48 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_49 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_49 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_49 #id_2 {border:none;margin: 44px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_50 {position:relative; overflow: hidden;margin: 46px 0px 66px 0px;padding: 0px;border: none;width: 624px;}
#page_50 #id_1 {border:none;margin: 0px 0px 0px 76px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_50 #id_2 {border:none;margin: 32px 0px 0px 0px;padding: 0px;border:none;width: 491px;overflow: hidden;}
#page_50 #id_2 #id_2_1 {float:left;border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 288px;overflow: hidden;}
#page_50 #id_2 #id_2_2 {float:left;border:none;margin: 0px 0px 0px 4px;padding: 0px;border:none;width: 199px;overflow: hidden;}
#page_50 #id_3 {border:none;margin: 16px 0px 0px 76px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_50 #id_4 {border:none;margin: 86px 0px 0px 479px;padding: 0px;border:none;width: 145px;overflow: hidden;}




#page_50 #tx1 {position:absolute;top:597px;left:288px;width:195px;height:126px;}

#page_51 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_51 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_51 #id_2 {border:none;margin: 201px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_51 #p51dimg1 {position:absolute;top:490px;left:66px;z-index:-1;width:70px;height:1px;font-size: 1px;line-height:nHeight;}
#page_51 #p51dimg1 #p51img1 {width:70px;height:1px;}




#page_52 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_52 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_52 #id_2 {border:none;margin: 281px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_52 #p52dimg1 {position:absolute;top:483px;left:0px;z-index:-1;width:69px;height:1px;font-size: 1px;line-height:nHeight;}
#page_52 #p52dimg1 #p52img1 {width:69px;height:1px;}




#page_53 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_54 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_55 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_55 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_55 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_55 #p55dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_55 #p55dimg1 #p55img1 {width:416px;height:1px;}




#page_56 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_56 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_56 #id_2 {border:none;margin: 36px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_57 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_57 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_57 #id_2 {border:none;margin: 47px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_58 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_58 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_58 #id_2 {border:none;margin: 30px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_58 #p58dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_58 #p58dimg1 #p58img1 {width:415px;height:1px;}




#page_59 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_59 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_59 #id_2 {border:none;margin: 70px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_59 #p59dimg1 {position:absolute;top:204px;left:66px;z-index:-1;width:416px;height:283px;}
#page_59 #p59dimg1 #p59img1 {width:416px;height:283px;}




#page_60 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_60 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_60 #id_2 {border:none;margin: 30px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_60 #p60dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_60 #p60dimg1 #p60img1 {width:415px;height:1px;}




#page_61 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_61 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_61 #id_2 {border:none;margin: 87px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_62 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_62 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_62 #id_2 {border:none;margin: 66px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_63 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_63 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_63 #id_2 {border:none;margin: 83px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_64 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_64 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_64 #id_2 {border:none;margin: 38px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_65 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_65 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_65 #id_2 {border:none;margin: 65px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_66 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_66 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_66 #id_2 {border:none;margin: 348px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_67 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_68 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_69 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_69 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_69 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_69 #p69dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_69 #p69dimg1 #p69img1 {width:416px;height:1px;}




#page_70 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_70 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_70 #id_2 {border:none;margin: 58px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_71 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_71 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_71 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_71 #p71dimg1 {position:absolute;top:586px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_71 #p71dimg1 #p71img1 {width:416px;height:1px;}




#page_72 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_72 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_72 #id_2 {border:none;margin: 32px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_72 #p72dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_72 #p72dimg1 #p72img1 {width:415px;height:1px;}




#page_73 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_73 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_73 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_73 #p73dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_73 #p73dimg1 #p73img1 {width:416px;height:1px;}




#page_74 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_74 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_74 #id_2 {border:none;margin: 50px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_75 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_75 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_75 #id_2 {border:none;margin: 168px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_76 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_76 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_76 #id_2 {border:none;margin: 32px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_76 #p76dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_76 #p76dimg1 #p76img1 {width:415px;height:1px;}




#page_77 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_77 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_77 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_77 #p77dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_77 #p77dimg1 #p77img1 {width:416px;height:1px;}




#page_78 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_78 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_78 #id_2 {border:none;margin: 28px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_78 #p78dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_78 #p78dimg1 #p78img1 {width:415px;height:1px;}




#page_79 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_79 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_79 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_79 #p79dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_79 #p79dimg1 #p79img1 {width:416px;height:1px;}




#page_80 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_80 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_80 #id_2 {border:none;margin: 30px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_80 #p80dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_80 #p80dimg1 #p80img1 {width:415px;height:1px;}




#page_81 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_81 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_81 #id_2 {border:none;margin: 72px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_82 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_82 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_82 #id_2 {border:none;margin: 32px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_82 #p82dimg1 {position:absolute;top:634px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_82 #p82dimg1 #p82img1 {width:415px;height:1px;}




#page_83 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_83 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_83 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_83 #p83dimg1 {position:absolute;top:658px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_83 #p83dimg1 #p83img1 {width:416px;height:1px;}




#page_84 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_84 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_84 #id_2 {border:none;margin: 45px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_85 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_85 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_85 #id_2 {border:none;margin: 48px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_85 #p85dimg1 {position:absolute;top:223px;left:66px;z-index:-1;width:375px;height:240px;}
#page_85 #p85dimg1 #p85img1 {width:375px;height:240px;}




#page_86 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_86 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_86 #id_2 {border:none;margin: 26px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_86 #p86dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_86 #p86dimg1 #p86img1 {width:415px;height:1px;}




#page_87 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_87 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_87 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_87 #p87dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_87 #p87dimg1 #p87img1 {width:416px;height:1px;}




#page_88 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_88 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_88 #id_2 {border:none;margin: 50px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}





#page_89 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_89 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_89 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_89 #p89dimg1 {position:absolute;top:646px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_89 #p89dimg1 #p89img1 {width:416px;height:1px;}




#page_90 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_90 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_90 #id_2 {border:none;margin: 32px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_90 #p90dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_90 #p90dimg1 #p90img1 {width:415px;height:1px;}




#page_91 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_91 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_91 #id_2 {border:none;margin: 351px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_92 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_92 #p92dimg1 {position:absolute;top:208px;left:1px;z-index:-1;width:413px;height:211px;}
#page_92 #p92dimg1 #p92img1 {width:413px;height:211px;}




#page_93 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_93 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_93 #id_2 {border:none;margin: 47px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_94 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_94 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_94 #id_2 {border:none;margin: 32px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_94 #p94dimg1 {position:absolute;top:610px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_94 #p94dimg1 #p94img1 {width:415px;height:1px;}




#page_95 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_95 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_95 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_95 #p95dimg1 {position:absolute;top:682px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_95 #p95dimg1 #p95img1 {width:416px;height:1px;}




#page_96 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_96 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_96 #id_2 {border:none;margin: 28px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_96 #p96dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_96 #p96dimg1 #p96img1 {width:415px;height:1px;}




#page_97 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_97 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_97 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_97 #p97dimg1 {position:absolute;top:706px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_97 #p97dimg1 #p97img1 {width:416px;height:1px;}




#page_98 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_98 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_98 #id_2 {border:none;margin: 30px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_98 #p98dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_98 #p98dimg1 #p98img1 {width:415px;height:1px;}




#page_99 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_99 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_99 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_99 #p99dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_99 #p99dimg1 #p99img1 {width:416px;height:1px;}




#page_100 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_100 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_100 #id_2 {border:none;margin: 28px 0px 0px 403px;padding: 0px;border:none;width: 145px;overflow: hidden;}

#page_100 #p100dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_100 #p100dimg1 #p100img1 {width:415px;height:1px;}




#page_101 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_101 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_101 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_101 #p101dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_101 #p101dimg1 #p101img1 {width:416px;height:1px;}




#page_102 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_102 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_102 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_102 #p102dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_102 #p102dimg1 #p102img1 {width:415px;height:1px;}




#page_103 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_103 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_103 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_103 #p103dimg1 {position:absolute;top:706px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_103 #p103dimg1 #p103img1 {width:416px;height:1px;}




#page_104 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_104 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_104 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_104 #p104dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_104 #p104dimg1 #p104img1 {width:415px;height:1px;}




#page_105 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_105 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_105 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_105 #p105dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_105 #p105dimg1 #p105img1 {width:416px;height:1px;}




#page_106 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_106 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_106 #id_2 {border:none;margin: 41px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_107 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_107 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_107 #id_2 {border:none;margin: 266px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_108 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_108 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_108 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_108 #p108dimg1 {position:absolute;top:68px;left:0px;z-index:-1;width:415px;height:650px;}
#page_108 #p108dimg1 #p108img1 {width:415px;height:650px;}




#page_109 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_109 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_109 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_109 #p109dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_109 #p109dimg1 #p109img1 {width:416px;height:1px;}




#page_110 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_110 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_110 #id_2 {border:none;margin: 619px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_111 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_112 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_112 #p112dimg1 {position:absolute;top:665px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_112 #p112dimg1 #p112img1 {width:415px;height:1px;}




#page_113 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_113 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_113 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_113 #p113dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_113 #p113dimg1 #p113img1 {width:416px;height:1px;}




#page_114 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_114 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_114 #id_2 {border:none;margin: 50px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_115 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_115 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_115 #id_2 {border:none;margin: 41px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_116 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_116 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_116 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_116 #p116dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_116 #p116dimg1 #p116img1 {width:415px;height:1px;}




#page_117 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_117 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_117 #id_2 {border:none;margin: 31px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_117 #p117dimg1 {position:absolute;top:682px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_117 #p117dimg1 #p117img1 {width:416px;height:1px;}




#page_118 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_118 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_118 #id_2 {border:none;margin: 27px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_118 #p118dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_118 #p118dimg1 #p118img1 {width:415px;height:1px;}




#page_119 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_119 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_119 #id_2 {border:none;margin: 40px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_120 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_120 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_120 #id_2 {border:none;margin: 37px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_121 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_121 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_121 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_121 #p121dimg1 {position:absolute;top:706px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_121 #p121dimg1 #p121img1 {width:416px;height:1px;}




#page_122 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_122 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_122 #id_2 {border:none;margin: 60px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_123 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_123 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_123 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_123 #p123dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_123 #p123dimg1 #p123img1 {width:416px;height:1px;}




#page_124 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_124 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_124 #id_2 {border:none;margin: 40px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_125 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_125 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_125 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_125 #p125dimg1 {position:absolute;top:586px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_125 #p125dimg1 #p125img1 {width:416px;height:1px;}




#page_126 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_126 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_126 #id_2 {border:none;margin: 655px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_127 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_128 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_128 #p128dimg1 {position:absolute;top:713px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_128 #p128dimg1 #p128img1 {width:415px;height:1px;}




#page_129 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_129 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_129 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_129 #p129dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_129 #p129dimg1 #p129img1 {width:416px;height:1px;}




#page_130 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_130 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_130 #id_2 {border:none;margin: 51px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_131 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_131 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_131 #id_2 {border:none;margin: 49px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_132 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_132 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_132 #id_2 {border:none;margin: 77px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_133 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_133 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_133 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_133 #p133dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_133 #p133dimg1 #p133img1 {width:416px;height:1px;}




#page_134 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_134 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_134 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_134 #p134dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_134 #p134dimg1 #p134img1 {width:415px;height:1px;}




#page_135 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_135 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_135 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_135 #p135dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_135 #p135dimg1 #p135img1 {width:416px;height:1px;}




#page_136 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_136 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_136 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_136 #p136dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_136 #p136dimg1 #p136img1 {width:415px;height:1px;}




#page_137 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_137 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_137 #id_2 {border:none;margin: 74px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_138 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_138 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_138 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_138 #p138dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_138 #p138dimg1 #p138img1 {width:415px;height:1px;}




#page_139 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_139 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_139 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_139 #p139dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_139 #p139dimg1 #p139img1 {width:416px;height:1px;}




#page_140 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_140 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_140 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_140 #p140dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_140 #p140dimg1 #p140img1 {width:415px;height:1px;}




#page_141 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_141 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_141 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_141 #p141dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_141 #p141dimg1 #p141img1 {width:416px;height:1px;}




#page_142 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_142 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_142 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_142 #p142dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_142 #p142dimg1 #p142img1 {width:415px;height:1px;}




#page_143 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_143 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_143 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_143 #p143dimg1 {position:absolute;top:682px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_143 #p143dimg1 #p143img1 {width:416px;height:1px;}




#page_144 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_144 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_144 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_144 #p144dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_144 #p144dimg1 #p144img1 {width:415px;height:1px;}




#page_145 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_145 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_145 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_145 #p145dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_145 #p145dimg1 #p145img1 {width:416px;height:1px;}




#page_146 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_146 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_146 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_146 #p146dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_146 #p146dimg1 #p146img1 {width:415px;height:1px;}




#page_147 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_147 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_147 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_147 #p147dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_147 #p147dimg1 #p147img1 {width:416px;height:1px;}




#page_148 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_148 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_148 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_148 #p148dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_148 #p148dimg1 #p148img1 {width:415px;height:1px;}




#page_149 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_149 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_149 #id_2 {border:none;margin: 691px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_150 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_150 #p150dimg1 {position:absolute;top:689px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_150 #p150dimg1 #p150img1 {width:415px;height:1px;}




#page_151 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_151 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_151 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_151 #p151dimg1 {position:absolute;top:682px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_151 #p151dimg1 #p151img1 {width:416px;height:1px;}




#page_152 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_152 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_152 #id_2 {border:none;margin: 94px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_153 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_153 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_153 #id_2 {border:none;margin: 35px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_154 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_154 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_154 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_154 #p154dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_154 #p154dimg1 #p154img1 {width:415px;height:1px;}




#page_155 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_155 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_155 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_155 #p155dimg1 {position:absolute;top:706px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_155 #p155dimg1 #p155img1 {width:416px;height:1px;}




#page_156 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_156 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_156 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_156 #p156dimg1 {position:absolute;top:682px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_156 #p156dimg1 #p156img1 {width:415px;height:1px;}




#page_157 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_157 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_157 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_157 #p157dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_157 #p157dimg1 #p157img1 {width:416px;height:1px;}




#page_158 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_158 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_158 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_158 #p158dimg1 {position:absolute;top:646px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_158 #p158dimg1 #p158img1 {width:415px;height:1px;}




#page_159 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_159 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_159 #id_2 {border:none;margin: 27px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_159 #p159dimg1 {position:absolute;top:586px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_159 #p159dimg1 #p159img1 {width:416px;height:1px;}




#page_160 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_160 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_160 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_160 #p160dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_160 #p160dimg1 #p160img1 {width:415px;height:1px;}




#page_161 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_161 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_161 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_161 #p161dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_161 #p161dimg1 #p161img1 {width:416px;height:1px;}




#page_162 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_162 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_162 #id_2 {border:none;margin: 99px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_163 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_163 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_163 #id_2 {border:none;margin: 131px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_164 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_164 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_164 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_164 #p164dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_164 #p164dimg1 #p164img1 {width:415px;height:1px;}




#page_165 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_165 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_165 #id_2 {border:none;margin: 64px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_166 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_166 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_166 #id_2 {border:none;margin: 61px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_167 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_167 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_167 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_167 #p167dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_167 #p167dimg1 #p167img1 {width:416px;height:1px;}




#page_168 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_168 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_168 #id_2 {border:none;margin: 26px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_168 #p168dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_168 #p168dimg1 #p168img1 {width:415px;height:1px;}




#page_169 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_169 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_169 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_169 #p169dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_169 #p169dimg1 #p169img1 {width:416px;height:1px;}




#page_170 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_170 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_170 #id_2 {border:none;margin: 59px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_171 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_171 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_171 #id_2 {border:none;margin: 41px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_172 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_172 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_172 #id_2 {border:none;margin: 37px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_173 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_173 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_173 #id_2 {border:none;margin: 147px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_174 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_174 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_174 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_174 #p174dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_174 #p174dimg1 #p174img1 {width:415px;height:1px;}




#page_175 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_175 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_175 #id_2 {border:none;margin: 165px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_176 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_176 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_176 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_176 #p176dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_176 #p176dimg1 #p176img1 {width:415px;height:1px;}




#page_177 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_177 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_177 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_177 #p177dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_177 #p177dimg1 #p177img1 {width:416px;height:1px;}




#page_178 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_178 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_178 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_178 #p178dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_178 #p178dimg1 #p178img1 {width:415px;height:1px;}




#page_179 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_179 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_179 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_179 #p179dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_179 #p179dimg1 #p179img1 {width:416px;height:1px;}




#page_180 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_180 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_180 #id_2 {border:none;margin: 114px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_181 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_181 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_181 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_181 #p181dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_181 #p181dimg1 #p181img1 {width:416px;height:1px;}




#page_182 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_182 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_182 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_182 #p182dimg1 {position:absolute;top:658px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_182 #p182dimg1 #p182img1 {width:415px;height:1px;}




#page_183 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_183 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_183 #id_2 {border:none;margin: 40px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_184 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_184 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_184 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_184 #p184dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_184 #p184dimg1 #p184img1 {width:415px;height:1px;}




#page_185 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_185 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_185 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_185 #p185dimg1 {position:absolute;top:598px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_185 #p185dimg1 #p185img1 {width:416px;height:1px;}




#page_186 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_186 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_186 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_186 #p186dimg1 {position:absolute;top:622px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_186 #p186dimg1 #p186img1 {width:415px;height:1px;}




#page_187 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_187 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_187 #id_2 {border:none;margin: 158px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_188 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_188 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_188 #id_2 {border:none;margin: 41px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_189 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_189 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_189 #id_2 {border:none;margin: 31px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_189 #p189dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_189 #p189dimg1 #p189img1 {width:416px;height:1px;}




#page_190 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_190 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_190 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_190 #p190dimg1 {position:absolute;top:514px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_190 #p190dimg1 #p190img1 {width:415px;height:1px;}




#page_191 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_191 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_191 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_191 #p191dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_191 #p191dimg1 #p191img1 {width:416px;height:1px;}




#page_192 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_192 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_192 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_192 #p192dimg1 {position:absolute;top:682px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_192 #p192dimg1 #p192img1 {width:415px;height:1px;}




#page_193 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_193 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_193 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_193 #p193dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_193 #p193dimg1 #p193img1 {width:416px;height:1px;}




#page_194 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_194 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_194 #id_2 {border:none;margin: 43px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_195 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_195 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_195 #id_2 {border:none;margin: 37px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_196 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_196 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_196 #id_2 {border:none;margin: 68px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_197 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_197 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_197 #id_2 {border:none;margin: 91px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_198 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_198 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_198 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_198 #p198dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_198 #p198dimg1 #p198img1 {width:415px;height:1px;}




#page_199 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_199 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_199 #id_2 {border:none;margin: 112px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_200 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_200 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_200 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_200 #p200dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_200 #p200dimg1 #p200img1 {width:415px;height:1px;}




#page_201 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_201 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_201 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_201 #p201dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_201 #p201dimg1 #p201img1 {width:416px;height:1px;}




#page_202 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_202 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_202 #id_2 {border:none;margin: 26px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_202 #p202dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_202 #p202dimg1 #p202img1 {width:415px;height:1px;}




#page_203 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_203 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_203 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_203 #p203dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_203 #p203dimg1 #p203img1 {width:416px;height:1px;}




#page_204 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_204 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_204 #id_2 {border:none;margin: 146px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_205 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_205 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_205 #id_2 {border:none;margin: 50px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_206 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_206 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_206 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_206 #p206dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_206 #p206dimg1 #p206img1 {width:415px;height:1px;}




#page_207 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_207 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_207 #id_2 {border:none;margin: 125px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_208 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_208 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_208 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_208 #p208dimg1 {position:absolute;top:682px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_208 #p208dimg1 #p208img1 {width:415px;height:1px;}




#page_209 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_209 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_209 #id_2 {border:none;margin: 74px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_210 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_210 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_210 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_210 #p210dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_210 #p210dimg1 #p210img1 {width:415px;height:1px;}




#page_211 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_211 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_211 #id_2 {border:none;margin: 57px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_212 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_212 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_212 #id_2 {border:none;margin: 601px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_213 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_214 {position:relative; overflow: hidden;margin: 75px 0px 66px 0px;padding: 0px;border: none;width: 491px;}

#page_214 #p214dimg1 {position:absolute;top:208px;left:77px;z-index:-1;width:413px;height:506px;}
#page_214 #p214dimg1 #p214img1 {width:413px;height:506px;}




#page_215 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_215 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 482px;overflow: hidden;}
#page_215 #id_2 {border:none;margin: 32px 0px 0px 76px;padding: 0px;border:none;width: 402px;overflow: hidden;}
#page_215 #id_3 {border:none;margin: 61px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_215 #p215dimg1 {position:absolute;top:38px;left:68px;z-index:-1;width:413px;height:692px;}
#page_215 #p215dimg1 #p215img1 {width:413px;height:692px;}




#page_216 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_216 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_216 #id_2 {border:none;margin: 73px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_216 #p216dimg1 {position:absolute;top:46px;left:1px;z-index:-1;width:413px;height:280px;}
#page_216 #p216dimg1 #p216img1 {width:413px;height:280px;}




#page_217 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_217 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_217 #id_2 {border:none;margin: 60px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_218 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_218 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_218 #id_2 {border:none;margin: 43px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_219 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_219 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_219 #id_2 {border:none;margin: 38px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_220 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_220 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_220 #id_2 {border:none;margin: 37px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_221 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_221 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_221 #id_2 {border:none;margin: 42px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_222 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_222 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_222 #id_2 {border:none;margin: 59px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_223 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_223 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_223 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_223 #p223dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_223 #p223dimg1 #p223img1 {width:416px;height:1px;}




#page_224 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_224 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_224 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_224 #p224dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_224 #p224dimg1 #p224img1 {width:415px;height:1px;}




#page_225 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_225 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_225 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_225 #p225dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_225 #p225dimg1 #p225img1 {width:416px;height:1px;}




#page_226 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_226 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_226 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_226 #p226dimg1 {position:absolute;top:646px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_226 #p226dimg1 #p226img1 {width:415px;height:1px;}




#page_227 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_227 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_227 #id_2 {border:none;margin: 29px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_227 #p227dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_227 #p227dimg1 #p227img1 {width:416px;height:1px;}




#page_228 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_228 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_228 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_228 #p228dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_228 #p228dimg1 #p228img1 {width:415px;height:1px;}




#page_229 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_229 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_229 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_229 #p229dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_229 #p229dimg1 #p229img1 {width:416px;height:1px;}




#page_230 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_230 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_230 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_230 #p230dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_230 #p230dimg1 #p230img1 {width:415px;height:1px;}




#page_231 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_231 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_231 #id_2 {border:none;margin: 42px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_232 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_232 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_232 #id_2 {border:none;margin: 36px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_233 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_233 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_233 #id_2 {border:none;margin: 50px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_234 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_234 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_234 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_234 #p234dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_234 #p234dimg1 #p234img1 {width:415px;height:1px;}




#page_235 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_235 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_235 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_235 #p235dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_235 #p235dimg1 #p235img1 {width:416px;height:1px;}




#page_236 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_236 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_236 #id_2 {border:none;margin: 29px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_236 #p236dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_236 #p236dimg1 #p236img1 {width:415px;height:1px;}




#page_237 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_237 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_237 #id_2 {border:none;margin: 42px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_238 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_238 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_238 #id_2 {border:none;margin: 42px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_239 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_239 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_239 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_239 #p239dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_239 #p239dimg1 #p239img1 {width:416px;height:1px;}




#page_240 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_240 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_240 #id_2 {border:none;margin: 42px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_241 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_241 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_241 #id_2 {border:none;margin: 42px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_242 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_242 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_242 #id_2 {border:none;margin: 39px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_243 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_243 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_243 #id_2 {border:none;margin: 42px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_244 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_244 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_244 #id_2 {border:none;margin: 33px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_245 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_245 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_245 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_245 #p245dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_245 #p245dimg1 #p245img1 {width:416px;height:1px;}




#page_246 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_246 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_246 #id_2 {border:none;margin: 26px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_246 #p246dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_246 #p246dimg1 #p246img1 {width:415px;height:1px;}




#page_247 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_247 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_247 #id_2 {border:none;margin: 41px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_248 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_248 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_248 #id_2 {border:none;margin: 41px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_249 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_249 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_249 #id_2 {border:none;margin: 114px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_250 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_250 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_250 #id_2 {border:none;margin: 67px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_251 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_251 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_251 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_251 #p251dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_251 #p251dimg1 #p251img1 {width:416px;height:1px;}




#page_252 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_252 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_252 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_252 #p252dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_252 #p252dimg1 #p252img1 {width:415px;height:1px;}




#page_253 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_253 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_253 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_253 #p253dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_253 #p253dimg1 #p253img1 {width:416px;height:1px;}




#page_254 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_254 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_254 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_254 #p254dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_254 #p254dimg1 #p254img1 {width:415px;height:1px;}




#page_255 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_255 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_255 #id_2 {border:none;margin: 41px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_256 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_256 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_256 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_256 #p256dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_256 #p256dimg1 #p256img1 {width:415px;height:1px;}




#page_257 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_257 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_257 #id_2 {border:none;margin: 59px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_258 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_258 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_258 #id_2 {border:none;margin: 168px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_259 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_259 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_259 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_259 #p259dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_259 #p259dimg1 #p259img1 {width:416px;height:1px;}




#page_260 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_260 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_260 #id_2 {border:none;margin: 95px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_261 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_262 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_262 #p262dimg1 {position:absolute;top:689px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_262 #p262dimg1 #p262img1 {width:415px;height:1px;}




#page_263 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_263 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_263 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_263 #p263dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_263 #p263dimg1 #p263img1 {width:416px;height:1px;}




#page_264 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_264 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_264 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_264 #p264dimg1 {position:absolute;top:574px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_264 #p264dimg1 #p264img1 {width:415px;height:1px;}




#page_265 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_265 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_265 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_265 #p265dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_265 #p265dimg1 #p265img1 {width:416px;height:1px;}




#page_266 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_266 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_266 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_266 #p266dimg1 {position:absolute;top:622px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_266 #p266dimg1 #p266img1 {width:415px;height:1px;}




#page_267 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_267 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_267 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_267 #p267dimg1 {position:absolute;top:634px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_267 #p267dimg1 #p267img1 {width:416px;height:1px;}




#page_268 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_268 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_268 #id_2 {border:none;margin: 26px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_268 #p268dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_268 #p268dimg1 #p268img1 {width:415px;height:1px;}




#page_269 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_269 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_269 #id_2 {border:none;margin: 29px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_269 #p269dimg1 {position:absolute;top:622px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_269 #p269dimg1 #p269img1 {width:416px;height:1px;}




#page_270 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_270 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_270 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_270 #p270dimg1 {position:absolute;top:622px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_270 #p270dimg1 #p270img1 {width:415px;height:1px;}




#page_271 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_271 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_271 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_271 #p271dimg1 {position:absolute;top:682px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_271 #p271dimg1 #p271img1 {width:416px;height:1px;}




#page_272 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_272 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_272 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_272 #p272dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_272 #p272dimg1 #p272img1 {width:415px;height:1px;}




#page_273 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_273 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_273 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_273 #p273dimg1 {position:absolute;top:682px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_273 #p273dimg1 #p273img1 {width:416px;height:1px;}




#page_274 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_274 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_274 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_274 #p274dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_274 #p274dimg1 #p274img1 {width:415px;height:1px;}




#page_275 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_275 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_275 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_275 #p275dimg1 {position:absolute;top:670px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_275 #p275dimg1 #p275img1 {width:416px;height:1px;}




#page_276 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_276 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_276 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_276 #p276dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_276 #p276dimg1 #p276img1 {width:415px;height:1px;}




#page_277 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_277 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_277 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_277 #p277dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_277 #p277dimg1 #p277img1 {width:416px;height:1px;}




#page_278 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_278 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_278 #id_2 {border:none;margin: 26px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_278 #p278dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_278 #p278dimg1 #p278img1 {width:415px;height:1px;}




#page_279 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_279 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_279 #id_2 {border:none;margin: 86px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_280 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_280 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_280 #id_2 {border:none;margin: 50px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_280 #p280dimg1 {position:absolute;top:688px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_280 #p280dimg1 #p280img1 {width:415px;height:1px;}




#page_281 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_281 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_281 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_281 #p281dimg1 {position:absolute;top:658px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_281 #p281dimg1 #p281img1 {width:416px;height:1px;}




#page_282 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_282 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_282 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_282 #p282dimg1 {position:absolute;top:646px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_282 #p282dimg1 #p282img1 {width:415px;height:1px;}




#page_283 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_283 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_283 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_283 #p283dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_283 #p283dimg1 #p283img1 {width:416px;height:1px;}




#page_284 {position:relative; overflow: hidden;margin: 46px 0px 66px 71px;padding: 0px;border: none;width: 553px;}
#page_284 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 553px;overflow: hidden;}
#page_284 #id_2 {border:none;margin: 28px 0px 0px 402px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_284 #p284dimg1 {position:absolute;top:646px;left:5px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_284 #p284dimg1 #p284img1 {width:415px;height:1px;}




#page_285 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_285 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_285 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_285 #p285dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_285 #p285dimg1 #p285img1 {width:416px;height:1px;}




#page_286 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_286 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_286 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_286 #p286dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_286 #p286dimg1 #p286img1 {width:415px;height:1px;}




#page_287 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_287 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_287 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_287 #p287dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_287 #p287dimg1 #p287img1 {width:416px;height:1px;}




#page_288 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_288 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_288 #id_2 {border:none;margin: 31px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_288 #p288dimg1 {position:absolute;top:646px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_288 #p288dimg1 #p288img1 {width:415px;height:1px;}




#page_289 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_289 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_289 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_289 #p289dimg1 {position:absolute;top:670px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_289 #p289dimg1 #p289img1 {width:416px;height:1px;}




#page_290 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_290 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_290 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_290 #p290dimg1 {position:absolute;top:574px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_290 #p290dimg1 #p290img1 {width:415px;height:1px;}




#page_291 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_291 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_291 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_291 #p291dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_291 #p291dimg1 #p291img1 {width:416px;height:1px;}




#page_292 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_292 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_292 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_292 #p292dimg1 {position:absolute;top:514px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_292 #p292dimg1 #p292img1 {width:415px;height:1px;}




#page_293 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_293 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_293 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_293 #p293dimg1 {position:absolute;top:682px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_293 #p293dimg1 #p293img1 {width:416px;height:1px;}




#page_294 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_294 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_294 #id_2 {border:none;margin: 36px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_294 #p294dimg1 {position:absolute;top:562px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_294 #p294dimg1 #p294img1 {width:415px;height:1px;}




#page_295 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_295 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_295 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_295 #p295dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_295 #p295dimg1 #p295img1 {width:416px;height:1px;}




#page_296 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_296 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_296 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_296 #p296dimg1 {position:absolute;top:658px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_296 #p296dimg1 #p296img1 {width:415px;height:1px;}




#page_297 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_297 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_297 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_297 #p297dimg1 {position:absolute;top:538px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_297 #p297dimg1 #p297img1 {width:416px;height:1px;}




#page_298 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_298 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_298 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_298 #p298dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_298 #p298dimg1 #p298img1 {width:415px;height:1px;}




#page_299 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_299 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_299 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_299 #p299dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_299 #p299dimg1 #p299img1 {width:416px;height:1px;}




#page_300 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_300 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_300 #id_2 {border:none;margin: 29px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_300 #p300dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_300 #p300dimg1 #p300img1 {width:415px;height:1px;}




#page_301 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_301 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_301 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_301 #p301dimg1 {position:absolute;top:658px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_301 #p301dimg1 #p301img1 {width:416px;height:1px;}




#page_302 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_302 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_302 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_302 #p302dimg1 {position:absolute;top:682px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_302 #p302dimg1 #p302img1 {width:415px;height:1px;}




#page_303 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_303 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_303 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_303 #p303dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_303 #p303dimg1 #p303img1 {width:416px;height:1px;}




#page_304 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_304 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_304 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_304 #p304dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_304 #p304dimg1 #p304img1 {width:415px;height:1px;}




#page_305 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_305 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_305 #id_2 {border:none;margin: 50px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_305 #p305dimg1 {position:absolute;top:652px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_305 #p305dimg1 #p305img1 {width:416px;height:1px;}




#page_306 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_306 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_306 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_306 #p306dimg1 {position:absolute;top:634px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_306 #p306dimg1 #p306img1 {width:415px;height:1px;}




#page_307 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_307 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_307 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_307 #p307dimg1 {position:absolute;top:706px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_307 #p307dimg1 #p307img1 {width:416px;height:1px;}




#page_308 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_308 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_308 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_308 #p308dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_308 #p308dimg1 #p308img1 {width:415px;height:1px;}




#page_309 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_309 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_309 #id_2 {border:none;margin: 104px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_310 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_310 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_310 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_310 #p310dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_310 #p310dimg1 #p310img1 {width:415px;height:1px;}




#page_311 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_311 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_311 #id_2 {border:none;margin: 44px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_312 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_312 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_312 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_312 #p312dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_312 #p312dimg1 #p312img1 {width:415px;height:1px;}




#page_313 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_313 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_313 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_313 #p313dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_313 #p313dimg1 #p313img1 {width:416px;height:1px;}




#page_314 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_314 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_314 #id_2 {border:none;margin: 183px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_315 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_315 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_315 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_315 #p315dimg1 {position:absolute;top:634px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_315 #p315dimg1 #p315img1 {width:416px;height:1px;}




#page_316 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_316 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_316 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_316 #p316dimg1 {position:absolute;top:610px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_316 #p316dimg1 #p316img1 {width:415px;height:1px;}




#page_317 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_317 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_317 #id_2 {border:none;margin: 29px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_317 #p317dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_317 #p317dimg1 #p317img1 {width:416px;height:1px;}




#page_318 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_318 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_318 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_318 #p318dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_318 #p318dimg1 #p318img1 {width:415px;height:1px;}




#page_319 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_319 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_319 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_319 #p319dimg1 {position:absolute;top:658px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_319 #p319dimg1 #p319img1 {width:416px;height:1px;}




#page_320 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_320 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_320 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_320 #p320dimg1 {position:absolute;top:634px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_320 #p320dimg1 #p320img1 {width:415px;height:1px;}




#page_321 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_321 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_321 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_321 #p321dimg1 {position:absolute;top:562px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_321 #p321dimg1 #p321img1 {width:416px;height:1px;}




#page_322 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_322 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_322 #id_2 {border:none;margin: 29px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_322 #p322dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_322 #p322dimg1 #p322img1 {width:415px;height:1px;}




#page_323 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_323 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_323 #id_2 {border:none;margin: 29px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_323 #p323dimg1 {position:absolute;top:670px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_323 #p323dimg1 #p323img1 {width:416px;height:1px;}




#page_324 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_324 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_324 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_324 #p324dimg1 {position:absolute;top:658px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_324 #p324dimg1 #p324img1 {width:415px;height:1px;}




#page_325 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_325 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_325 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_325 #p325dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_325 #p325dimg1 #p325img1 {width:416px;height:1px;}




#page_326 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_326 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_326 #id_2 {border:none;margin: 124px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_327 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_327 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_327 #id_2 {border:none;margin: 31px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_327 #p327dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_327 #p327dimg1 #p327img1 {width:416px;height:1px;}




#page_328 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_328 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_328 #id_2 {border:none;margin: 29px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_328 #p328dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_328 #p328dimg1 #p328img1 {width:415px;height:1px;}




#page_329 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_329 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_329 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_329 #p329dimg1 {position:absolute;top:646px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_329 #p329dimg1 #p329img1 {width:416px;height:1px;}




#page_330 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_330 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_330 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_330 #p330dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_330 #p330dimg1 #p330img1 {width:415px;height:1px;}




#page_331 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_331 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_331 #id_2 {border:none;margin: 135px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_332 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_332 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_332 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_332 #p332dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_332 #p332dimg1 #p332img1 {width:415px;height:1px;}




#page_333 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_333 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_333 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_333 #p333dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_333 #p333dimg1 #p333img1 {width:416px;height:1px;}




#page_334 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_334 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_334 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_334 #p334dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_334 #p334dimg1 #p334img1 {width:415px;height:1px;}




#page_335 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_335 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_335 #id_2 {border:none;margin: 31px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_335 #p335dimg1 {position:absolute;top:622px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_335 #p335dimg1 #p335img1 {width:416px;height:1px;}




#page_336 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_336 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_336 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_336 #p336dimg1 {position:absolute;top:646px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_336 #p336dimg1 #p336img1 {width:415px;height:1px;}




#page_337 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_337 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_337 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_338 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_338 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_338 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_338 #p338dimg1 {position:absolute;top:658px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_338 #p338dimg1 #p338img1 {width:415px;height:1px;}




#page_339 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_339 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_339 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_339 #p339dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_339 #p339dimg1 #p339img1 {width:416px;height:1px;}




#page_340 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_340 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_340 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_340 #p340dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_340 #p340dimg1 #p340img1 {width:415px;height:1px;}




#page_341 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_341 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_341 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_341 #p341dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_341 #p341dimg1 #p341img1 {width:416px;height:1px;}




#page_342 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_342 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_342 #id_2 {border:none;margin: 57px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_343 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_343 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_343 #id_2 {border:none;margin: 57px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_344 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_344 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_344 #id_2 {border:none;margin: 29px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_344 #p344dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_344 #p344dimg1 #p344img1 {width:415px;height:1px;}




#page_345 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_345 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_345 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_345 #p345dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_345 #p345dimg1 #p345img1 {width:416px;height:1px;}




#page_346 {position:relative; overflow: hidden;margin: 46px 0px 66px 71px;padding: 0px;border: none;width: 553px;}
#page_346 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 492px;overflow: hidden;}
#page_346 #id_2 {border:none;margin: 26px 0px 0px 402px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_346 #p346dimg1 {position:absolute;top:670px;left:5px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_346 #p346dimg1 #p346img1 {width:415px;height:1px;}




#page_347 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_347 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_347 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_347 #p347dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_347 #p347dimg1 #p347img1 {width:416px;height:1px;}




#page_348 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_348 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_348 #id_2 {border:none;margin: 54px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_349 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_349 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_349 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_349 #p349dimg1 {position:absolute;top:574px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_349 #p349dimg1 #p349img1 {width:416px;height:1px;}




#page_350 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_350 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_350 #id_2 {border:none;margin: 583px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_351 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_352 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_352 #p352dimg1 {position:absolute;top:530px;left:1px;z-index:-1;width:413px;height:157px;}
#page_352 #p352dimg1 #p352img1 {width:413px;height:157px;}




#page_353 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_353 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_353 #id_2 {border:none;margin: 41px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_354 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_354 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_354 #id_2 {border:none;margin: 42px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_355 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_355 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_355 #id_2 {border:none;margin: 38px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_355 #p355dimg1 {position:absolute;top:149px;left:68px;z-index:-1;width:413px;height:192px;}
#page_355 #p355dimg1 #p355img1 {width:413px;height:192px;}




#page_356 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_356 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_356 #id_2 {border:none;margin: 42px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_357 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_357 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_357 #id_2 {border:none;margin: 53px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_357 #p357dimg1 {position:absolute;top:329px;left:68px;z-index:-1;width:413px;height:156px;}
#page_357 #p357dimg1 #p357img1 {width:413px;height:156px;}




#page_358 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_358 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_358 #id_2 {border:none;margin: 38px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_359 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_359 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_359 #id_2 {border:none;margin: 95px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_359 #p359dimg1 {position:absolute;top:383px;left:68px;z-index:-1;width:413px;height:319px;}
#page_359 #p359dimg1 #p359img1 {width:413px;height:319px;}




#page_360 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_360 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_360 #id_2 {border:none;margin: 41px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_361 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_361 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_361 #id_2 {border:none;margin: 33px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_361 #p361dimg1 {position:absolute;top:277px;left:68px;z-index:-1;width:413px;height:174px;}
#page_361 #p361dimg1 #p361img1 {width:413px;height:174px;}




#page_362 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_362 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_362 #id_2 {border:none;margin: 49px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_363 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_363 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_363 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_363 #p363dimg1 {position:absolute;top:385px;left:66px;z-index:-1;width:416px;height:345px;}
#page_363 #p363dimg1 #p363img1 {width:416px;height:345px;}




#page_364 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_364 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_364 #id_2 {border:none;margin: 61px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_365 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_365 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_365 #id_2 {border:none;margin: 47px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_366 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_366 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_366 #id_2 {border:none;margin: 547px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_367 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_368 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_369 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_369 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_369 #id_2 {border:none;margin: 34px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_369 #p369dimg1 {position:absolute;top:78px;left:68px;z-index:-1;width:413px;height:228px;}
#page_369 #p369dimg1 #p369img1 {width:413px;height:228px;}




#page_370 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_370 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_370 #id_2 {border:none;margin: 39px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_370 #p370dimg1 {position:absolute;top:566px;left:1px;z-index:-1;width:413px;height:186px;}
#page_370 #p370dimg1 #p370img1 {width:413px;height:186px;}




#page_371 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_371 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_371 #id_2 {border:none;margin: 144px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_371 #p371dimg1 {position:absolute;top:46px;left:68px;z-index:-1;width:413px;height:240px;}
#page_371 #p371dimg1 #p371img1 {width:413px;height:240px;}




#page_372 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_372 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_372 #id_2 {border:none;margin: 45px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_372 #p372dimg1 {position:absolute;top:98px;left:1px;z-index:-1;width:413px;height:210px;}
#page_372 #p372dimg1 #p372img1 {width:413px;height:210px;}




#page_373 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_373 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_373 #id_2 {border:none;margin: 37px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_374 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_374 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_374 #id_2 {border:none;margin: 41px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_375 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_375 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_375 #id_2 {border:none;margin: 637px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_376 {position:relative; overflow: hidden;margin: 75px 0px 66px 0px;padding: 0px;border: none;width: 491px;}

#page_376 #p376dimg1 {position:absolute;top:208px;left:77px;z-index:-1;width:413px;height:453px;}
#page_376 #p376dimg1 #p376img1 {width:413px;height:453px;}




#page_377 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_377 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 482px;overflow: hidden;}
#page_377 #id_2 {border:none;margin: 32px 0px 0px 76px;padding: 0px;border:none;width: 402px;overflow: hidden;}
#page_377 #id_3 {border:none;margin: 77px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_377 #p377dimg1 {position:absolute;top:46px;left:68px;z-index:-1;width:413px;height:674px;}
#page_377 #p377dimg1 #p377img1 {width:413px;height:674px;}




#page_378 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_378 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_378 #id_2 {border:none;margin: 75px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_379 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_379 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_379 #id_2 {border:none;margin: 36px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_380 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_380 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_380 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_380 #p380dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_380 #p380dimg1 #p380img1 {width:415px;height:1px;}




#page_381 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_381 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_381 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_381 #p381dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_381 #p381dimg1 #p381img1 {width:416px;height:1px;}




#page_382 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_382 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_382 #id_2 {border:none;margin: 186px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_383 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_383 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_383 #id_2 {border:none;margin: 44px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_384 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_384 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_384 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_384 #p384dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_384 #p384dimg1 #p384img1 {width:415px;height:1px;}




#page_385 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_385 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_385 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_385 #p385dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_385 #p385dimg1 #p385img1 {width:416px;height:1px;}




#page_386 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_386 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_386 #id_2 {border:none;margin: 50px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_386 #p386dimg1 {position:absolute;top:640px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_386 #p386dimg1 #p386img1 {width:415px;height:1px;}




#page_387 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_387 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_387 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_387 #p387dimg1 {position:absolute;top:490px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_387 #p387dimg1 #p387img1 {width:416px;height:1px;}




#page_388 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_388 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_388 #id_2 {border:none;margin: 42px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_389 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_389 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_389 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_389 #p389dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_389 #p389dimg1 #p389img1 {width:416px;height:1px;}




#page_390 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_390 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_390 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_390 #p390dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_390 #p390dimg1 #p390img1 {width:415px;height:1px;}




#page_391 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_391 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_391 #id_2 {border:none;margin: 40px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_392 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_392 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_392 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_392 #p392dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_392 #p392dimg1 #p392img1 {width:415px;height:1px;}




#page_393 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_393 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_393 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_393 #p393dimg1 {position:absolute;top:706px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_393 #p393dimg1 #p393img1 {width:416px;height:1px;}




#page_394 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_394 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_394 #id_2 {border:none;margin: 60px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_395 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_395 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_395 #id_2 {border:none;margin: 37px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_396 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_396 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_396 #id_2 {border:none;margin: 39px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_397 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_397 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_397 #id_2 {border:none;margin: 59px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_398 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_398 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_398 #id_2 {border:none;margin: 52px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_399 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_399 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_399 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_399 #p399dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_399 #p399dimg1 #p399img1 {width:416px;height:1px;}




#page_400 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_400 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_400 #id_2 {border:none;margin: 66px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_401 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_401 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_401 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_401 #p401dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_401 #p401dimg1 #p401img1 {width:416px;height:1px;}




#page_402 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_402 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_402 #id_2 {border:none;margin: 44px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_403 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_403 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_403 #id_2 {border:none;margin: 49px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_404 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_404 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_404 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_404 #p404dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_404 #p404dimg1 #p404img1 {width:415px;height:1px;}




#page_405 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_405 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_405 #id_2 {border:none;margin: 49px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_406 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_406 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_406 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_406 #p406dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_406 #p406dimg1 #p406img1 {width:415px;height:1px;}




#page_407 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_407 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_407 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_407 #p407dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_407 #p407dimg1 #p407img1 {width:416px;height:1px;}




#page_408 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_408 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_408 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_408 #p408dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_408 #p408dimg1 #p408img1 {width:415px;height:1px;}




#page_409 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_409 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_409 #id_2 {border:none;margin: 42px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_410 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_410 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_410 #id_2 {border:none;margin: 51px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_411 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_411 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_411 #id_2 {border:none;margin: 42px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_412 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_412 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_412 #id_2 {border:none;margin: 29px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_413 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_413 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_413 #id_2 {border:none;margin: 46px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_414 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_414 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_414 #id_2 {border:none;margin: 43px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_415 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_415 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_415 #id_2 {border:none;margin: 40px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_416 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_416 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_416 #id_2 {border:none;margin: 41px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_417 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_417 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_417 #id_2 {border:none;margin: 50px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_418 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_418 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_418 #id_2 {border:none;margin: 69px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_419 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_419 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_419 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_419 #p419dimg1 {position:absolute;top:706px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_419 #p419dimg1 #p419img1 {width:416px;height:1px;}




#page_420 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_420 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_420 #id_2 {border:none;margin: 39px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_421 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_421 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_421 #id_2 {border:none;margin: 46px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_421 #p421dimg1 {position:absolute;top:281px;left:66px;z-index:-1;width:416px;height:320px;}
#page_421 #p421dimg1 #p421img1 {width:416px;height:320px;}




#page_422 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_422 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_422 #id_2 {border:none;margin: 38px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_423 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_423 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_423 #id_2 {border:none;margin: 37px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_424 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_424 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_424 #id_2 {border:none;margin: 38px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_425 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_425 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_425 #id_2 {border:none;margin: 128px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_426 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_426 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_426 #id_2 {border:none;margin: 637px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_427 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_428 {position:relative; overflow: hidden;margin: 75px 0px 66px 0px;padding: 0px;border: none;width: 491px;}

#page_428 #p428dimg1 {position:absolute;top:238px;left:77px;z-index:-1;width:413px;height:475px;}
#page_428 #p428dimg1 #p428img1 {width:413px;height:475px;}




#page_429 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_429 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_429 #id_2 {border:none;margin: 59px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_429 #p429dimg1 {position:absolute;top:46px;left:68px;z-index:-1;width:413px;height:222px;}
#page_429 #p429dimg1 #p429img1 {width:413px;height:222px;}




#page_430 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_430 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_430 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_430 #p430dimg1 {position:absolute;top:742px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_430 #p430dimg1 #p430img1 {width:415px;height:1px;}




#page_431 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_431 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_431 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_431 #p431dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_431 #p431dimg1 #p431img1 {width:416px;height:1px;}




#page_432 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_432 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_432 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_432 #p432dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_432 #p432dimg1 #p432img1 {width:415px;height:1px;}




#page_433 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_433 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_433 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_433 #p433dimg1 {position:absolute;top:646px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_433 #p433dimg1 #p433img1 {width:416px;height:1px;}




#page_434 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_434 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_434 #id_2 {border:none;margin: 43px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_435 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_435 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_435 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_435 #p435dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_435 #p435dimg1 #p435img1 {width:416px;height:1px;}




#page_436 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_436 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_436 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_436 #p436dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_436 #p436dimg1 #p436img1 {width:415px;height:1px;}




#page_437 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_437 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_437 #id_2 {border:none;margin: 35px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_437 #p437dimg1 {position:absolute;top:610px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_437 #p437dimg1 #p437img1 {width:416px;height:1px;}




#page_438 {position:relative; overflow: hidden;margin: 46px 0px 66px 71px;padding: 0px;border: none;width: 553px;}
#page_438 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 553px;overflow: hidden;}
#page_438 #id_2 {border:none;margin: 26px 0px 0px 402px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_438 #p438dimg1 {position:absolute;top:598px;left:5px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_438 #p438dimg1 #p438img1 {width:415px;height:1px;}




#page_439 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_439 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_439 #id_2 {border:none;margin: 31px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_439 #p439dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_439 #p439dimg1 #p439img1 {width:416px;height:1px;}




#page_440 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_440 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_440 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_440 #p440dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_440 #p440dimg1 #p440img1 {width:415px;height:1px;}




#page_441 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_441 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_441 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_441 #p441dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_441 #p441dimg1 #p441img1 {width:416px;height:1px;}




#page_442 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_442 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_442 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_442 #p442dimg1 {position:absolute;top:514px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_442 #p442dimg1 #p442img1 {width:415px;height:1px;}




#page_443 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_443 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_443 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_443 #p443dimg1 {position:absolute;top:742px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_443 #p443dimg1 #p443img1 {width:416px;height:1px;}




#page_444 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_444 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_444 #id_2 {border:none;margin: 26px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_444 #p444dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_444 #p444dimg1 #p444img1 {width:415px;height:1px;}




#page_445 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_445 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_445 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_445 #p445dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_445 #p445dimg1 #p445img1 {width:416px;height:1px;}




#page_446 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_446 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_446 #id_2 {border:none;margin: 27px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_446 #p446dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_446 #p446dimg1 #p446img1 {width:415px;height:1px;}




#page_447 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_447 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_447 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_447 #p447dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_447 #p447dimg1 #p447img1 {width:416px;height:1px;}




#page_448 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_448 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_448 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_448 #p448dimg1 {position:absolute;top:598px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_448 #p448dimg1 #p448img1 {width:415px;height:1px;}




#page_449 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_449 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_449 #id_2 {border:none;margin: 157px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_450 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_450 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_450 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_450 #p450dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_450 #p450dimg1 #p450img1 {width:415px;height:1px;}




#page_451 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_451 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_451 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_451 #p451dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_451 #p451dimg1 #p451img1 {width:416px;height:1px;}




#page_452 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_452 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_452 #id_2 {border:none;margin: 26px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_452 #p452dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_452 #p452dimg1 #p452img1 {width:415px;height:1px;}




#page_453 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_453 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_453 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_453 #p453dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_453 #p453dimg1 #p453img1 {width:416px;height:1px;}




#page_454 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_454 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_454 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_454 #p454dimg1 {position:absolute;top:670px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_454 #p454dimg1 #p454img1 {width:415px;height:1px;}




#page_455 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_455 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_455 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_455 #p455dimg1 {position:absolute;top:646px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_455 #p455dimg1 #p455img1 {width:416px;height:1px;}




#page_456 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_456 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_456 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_456 #p456dimg1 {position:absolute;top:694px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_456 #p456dimg1 #p456img1 {width:415px;height:1px;}




#page_457 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_457 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_457 #id_2 {border:none;margin: 49px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_458 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_458 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_458 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_458 #p458dimg1 {position:absolute;top:646px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_458 #p458dimg1 #p458img1 {width:415px;height:1px;}




#page_459 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_459 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_459 #id_2 {border:none;margin: 65px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_460 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_460 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_460 #id_2 {border:none;margin: 34px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_461 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_461 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_461 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_461 #p461dimg1 {position:absolute;top:622px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_461 #p461dimg1 #p461img1 {width:416px;height:1px;}




#page_462 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_462 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_462 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_462 #p462dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_462 #p462dimg1 #p462img1 {width:415px;height:1px;}




#page_463 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_463 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_463 #id_2 {border:none;margin: 33px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_464 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_464 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_464 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_464 #p464dimg1 {position:absolute;top:646px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_464 #p464dimg1 #p464img1 {width:415px;height:1px;}




#page_465 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_465 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_465 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_465 #p465dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_465 #p465dimg1 #p465img1 {width:416px;height:1px;}




#page_466 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_466 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_466 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_466 #p466dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_466 #p466dimg1 #p466img1 {width:415px;height:1px;}




#page_467 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_467 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_467 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_467 #p467dimg1 {position:absolute;top:694px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_467 #p467dimg1 #p467img1 {width:416px;height:1px;}




#page_468 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_468 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_468 #id_2 {border:none;margin: 49px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_469 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_469 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_469 #id_2 {border:none;margin: 26px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_469 #p469dimg1 {position:absolute;top:718px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_469 #p469dimg1 #p469img1 {width:416px;height:1px;}




#page_470 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_470 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_470 #id_2 {border:none;margin: 111px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_471 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_471 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_471 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_471 #p471dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_471 #p471dimg1 #p471img1 {width:416px;height:1px;}




#page_472 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_472 #p472dimg1 {position:absolute;top:208px;left:1px;z-index:-1;width:413px;height:211px;}
#page_472 #p472dimg1 #p472img1 {width:413px;height:211px;}




#page_473 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_473 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_473 #id_2 {border:none;margin: 45px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_474 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_474 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_474 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_474 #p474dimg1 {position:absolute;top:610px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_474 #p474dimg1 #p474img1 {width:415px;height:1px;}




#page_475 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_475 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_475 #id_2 {border:none;margin: 334px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_476 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_476 #p476dimg1 {position:absolute;top:179px;left:0px;z-index:-1;width:415px;height:510px;}
#page_476 #p476dimg1 #p476img1 {width:415px;height:510px;}




#page_477 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_477 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_477 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_477 #p477dimg1 {position:absolute;top:706px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_477 #p477dimg1 #p477img1 {width:416px;height:1px;}




#page_478 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_478 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_478 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_478 #p478dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_478 #p478dimg1 #p478img1 {width:415px;height:1px;}




#page_479 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_479 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_479 #id_2 {border:none;margin: 475px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_480 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}

#page_480 #p480dimg1 {position:absolute;top:179px;left:0px;z-index:-1;width:415px;height:498px;}
#page_480 #p480dimg1 #p480img1 {width:415px;height:498px;}




#page_481 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_481 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_481 #id_2 {border:none;margin: 30px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_481 #p481dimg1 {position:absolute;top:634px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_481 #p481dimg1 #p481img1 {width:416px;height:1px;}




#page_482 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_482 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_482 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_482 #p482dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_482 #p482dimg1 #p482img1 {width:415px;height:1px;}




#page_483 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_483 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_483 #id_2 {border:none;margin: 150px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_484 {position:relative; overflow: hidden;margin: 75px 0px 66px 0px;padding: 0px;border: none;width: 624px;}

#page_484 #p484dimg1 {position:absolute;top:179px;left:77px;z-index:-1;width:413px;height:499px;}
#page_484 #p484dimg1 #p484img1 {width:413px;height:499px;}




#page_485 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_485 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_485 #id_2 {border:none;margin: 39px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_486 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_486 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_486 #id_2 {border:none;margin: 28px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_486 #p486dimg1 {position:absolute;top:730px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_486 #p486dimg1 #p486img1 {width:415px;height:1px;}




#page_487 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_487 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_487 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_487 #p487dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_487 #p487dimg1 #p487img1 {width:416px;height:1px;}




#page_488 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_488 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_488 #id_2 {border:none;margin: 30px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_488 #p488dimg1 {position:absolute;top:706px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_488 #p488dimg1 #p488img1 {width:415px;height:1px;}




#page_489 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_489 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_489 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_489 #p489dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_489 #p489dimg1 #p489img1 {width:416px;height:1px;}




#page_490 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_490 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_490 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_490 #p490dimg1 {position:absolute;top:682px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_490 #p490dimg1 #p490img1 {width:415px;height:1px;}




#page_491 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_491 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 488px;overflow: hidden;}
#page_491 #id_2 {border:none;margin: 41px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_492 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_492 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_492 #id_2 {border:none;margin: 26px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}

#page_492 #p492dimg1 {position:absolute;top:718px;left:0px;z-index:-1;width:415px;height:1px;font-size: 1px;line-height:nHeight;}
#page_492 #p492dimg1 #p492img1 {width:415px;height:1px;}




#page_493 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_493 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_493 #id_2 {border:none;margin: 28px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}

#page_493 #p493dimg1 {position:absolute;top:730px;left:66px;z-index:-1;width:416px;height:1px;font-size: 1px;line-height:nHeight;}
#page_493 #p493dimg1 #p493img1 {width:416px;height:1px;}




#page_494 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_494 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_494 #id_2 {border:none;margin: 141px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_495 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_496 {position:relative; overflow: hidden;margin: 75px 0px 66px 76px;padding: 0px;border: none;width: 548px;}





#page_497 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_497 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_497 #id_2 {border:none;margin: 59px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_498 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_498 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_498 #id_2 {border:none;margin: 36px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_499 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_499 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_499 #id_2 {border:none;margin: 41px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_500 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_500 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_500 #id_2 {border:none;margin: 59px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_501 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_501 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_501 #id_2 {border:none;margin: 49px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_502 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_502 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_502 #id_2 {border:none;margin: 50px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_503 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_503 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_503 #id_2 {border:none;margin: 68px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_504 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_504 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_504 #id_2 {border:none;margin: 156px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_505 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_506 {position:relative; overflow: hidden;margin: 75px 0px 66px 0px;padding: 0px;border: none;width: 624px;}





#page_507 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_507 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 482px;overflow: hidden;}
#page_507 #id_2 {border:none;margin: 31px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}
#page_507 #id_3 {border:none;margin: 144px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_508 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_508 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_508 #id_2 {border:none;margin: 74px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_509 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_509 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 482px;overflow: hidden;}
#page_509 #id_2 {border:none;margin: 32px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}
#page_509 #id_3 {border:none;margin: 43px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_510 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_510 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_510 #id_2 {border:none;margin: 138px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_511 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_512 {position:relative; overflow: hidden;margin: 46px 0px 66px 0px;padding: 0px;border: none;width: 624px;}
#page_512 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 624px;overflow: hidden;}
#page_512 #id_2 {border:none;margin: 63px 0px 0px 473px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_513 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_513 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_513 #id_2 {border:none;margin: 39px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_514 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_514 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_514 #id_2 {border:none;margin: 42px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_515 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_515 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_515 #id_2 {border:none;margin: 60px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_516 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_516 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_516 #id_2 {border:none;margin: 33px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_517 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_517 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 487px;overflow: hidden;}
#page_517 #id_2 {border:none;margin: 42px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_518 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_518 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_518 #id_2 {border:none;margin: 33px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_519 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_519 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_519 #id_2 {border:none;margin: 33px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_520 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_520 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_520 #id_2 {border:none;margin: 61px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_521 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_521 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_521 #id_2 {border:none;margin: 60px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_522 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_522 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_522 #id_2 {border:none;margin: 32px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_523 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_523 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_523 #id_2 {border:none;margin: 39px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_524 {position:relative; overflow: hidden;margin: 46px 0px 66px 76px;padding: 0px;border: none;width: 548px;}
#page_524 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_524 #id_2 {border:none;margin: 42px 0px 0px 397px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_525 {position:relative; overflow: hidden;margin: 46px 0px 66px 66px;padding: 0px;border: none;width: 558px;}
#page_525 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 558px;overflow: hidden;}
#page_525 #id_2 {border:none;margin: 95px 0px 0px 66px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_526 {position:relative; overflow: hidden;margin: 46px 0px 66px 0px;padding: 0px;border: none;width: 624px;}
#page_526 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 624px;overflow: hidden;}
#page_526 #id_2 {border:none;margin: 199px 0px 0px 473px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_527 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_528 {position:relative; overflow: hidden;margin: 46px 0px 66px 0px;padding: 0px;border: none;width: 624px;}
#page_528 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 624px;overflow: hidden;}
#page_528 #id_2 {border:none;margin: 199px 0px 0px 473px;padding: 0px;border:none;width: 151px;overflow: hidden;}





#page_529 {position:relative; overflow: hidden;margin: 915px 0px 0px 0px;padding: 0px;border: none;width: 0px;height: 0px;}





#page_530 {position:relative; overflow: hidden;margin: 44px 0px 47px 75px;padding: 0px;border: none;width: 549px;}
#page_530 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 549px;overflow: hidden;}
#page_530 #id_2 {border:none;margin: 39px 0px 0px 76px;padding: 0px;border:none;width: 352px;overflow: hidden;}

#page_530 #p530dimg1 {position:absolute;top:14px;left:1px;z-index:-1;width:225px;height:691px;}
#page_530 #p530dimg1 #p530img1 {width:225px;height:691px;}




#page_531 {position:relative; overflow: hidden;margin: 44px 0px 65px 0px;padding: 0px;border: none;width: 624px;}
#page_531 #id_1 {border:none;margin: 0px 0px 0px 64px;padding: 0px;border:none;width: 484px;overflow: hidden;}
#page_531 #id_2 {border:none;margin: 47px 0px 0px 0px;padding: 0px;border:none;width: 624px;overflow: hidden;}
#page_531 #id_3 {border:none;margin: 41px 0px 0px 132px;padding: 0px;border:none;width: 492px;overflow: hidden;}





#page_532 {position:relative; overflow: hidden;margin: 44px 0px 65px 0px;padding: 0px;border: none;width: 624px;}
#page_532 #id_1 {border:none;margin: 0px 0px 0px 76px;padding: 0px;border:none;width: 483px;overflow: hidden;}
#page_532 #id_2 {border:none;margin: 47px 0px 0px 0px;padding: 0px;border:none;width: 624px;overflow: hidden;}
#page_532 #id_3 {border:none;margin: 41px 0px 0px 474px;padding: 0px;border:none;width: 150px;overflow: hidden;}





#page_533 {position:relative; overflow: hidden;margin: 89px 0px 130px 76px;padding: 0px;border: none;width: 548px;}
#page_533 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_533 #id_2 {border:none;margin: 43px 0px 0px 5px;padding: 0px;border:none;width: 543px;overflow: hidden;}
#page_533 #id_2 #id_2_1 {float:left;border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 217px;overflow: hidden;}
#page_533 #id_2 #id_2_2 {float:left;border:none;margin: 1px 0px 0px 0px;padding: 0px;border:none;width: 326px;overflow: hidden;}

#page_533 #p533dimg1 {position:absolute;top:35px;left:0px;z-index:-1;width:415px;height:24px;}
#page_533 #p533dimg1 #p533img1 {width:415px;height:24px;}




#page_534 {position:relative; overflow: hidden;margin: 93px 0px 121px 138px;padding: 0px;border: none;width: 486px;}
#page_534 #id_1 {float:left;border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 217px;overflow: hidden;}
#page_534 #id_2 {float:left;border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 269px;overflow: hidden;}





#page_535 {position:relative; overflow: hidden;margin: 89px 0px 114px 76px;padding: 0px;border: none;width: 548px;}
#page_535 #id_1 {border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_535 #id_2 {border:none;margin: 44px 0px 0px 0px;padding: 0px;border:none;width: 548px;overflow: hidden;}
#page_535 #id_2 #id_2_1 {float:left;border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 217px;overflow: hidden;}
#page_535 #id_2 #id_2_2 {float:left;border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 331px;overflow: hidden;}

#page_535 #p535dimg1 {position:absolute;top:35px;left:0px;z-index:-1;width:415px;height:24px;}
#page_535 #p535dimg1 #p535img1 {width:415px;height:24px;}




#page_536 {position:relative; overflow: hidden;margin: 92px 0px 123px 132px;padding: 0px;border: none;width: 492px;}
#page_536 #id_1 {float:left;border:none;margin: 0px 0px 0px 0px;padding: 0px;border:none;width: 218px;overflow: hidden;}
#page_536 #id_2 {float:left;border:none;margin: 1px 0px 0px 0px;padding: 0px;border:none;width: 274px;overflow: hidden;}





#page_537 {position:relative; overflow: hidden;margin: -38px 0px 0px 0px;padding: 0px;border: none;width: 624px;height: 953px;}
#page_537 #id_1 {float:left;border:none;margin: 886px 0px 0px 57px;padding: 0px;border:none;width: 493px;overflow: hidden;}
#page_537 #id_2 {float:left;border:none;margin: 0px 0px 0px -545px;padding: 0px;border:none;width: 559px;overflow: hidden;}

#page_537 #p537dimg1 {position:absolute;top:38px;left:0px;z-index:-1;width:624px;height:915px;}
#page_537 #p537dimg1 #p537img1 {width:624px;height:915px;}




.dclr {clear:both;float:none;height:1px;margin:0px;padding:0px;overflow:hidden;}

.ft0{font: 37px 'Arial';color: #e4c21d;line-height: 42px;}
.ft1{font: 20px 'Arial';color: #e4c21d;line-height: 23px;}
.ft2{font: 22px 'Arial';color: #e4c21d;margin-left: 7px;line-height: 28px;}
.ft3{font: 22px 'Arial';color: #e4c21d;line-height: 28px;}
.ft4{font: 13px 'Arial';color: #e4c21d;line-height: 16px;}
.ft5{font: 1px 'Arial';line-height: 1px;}
.ft6{font: 11px 'Arial';color: #e4c21d;line-height: 14px;}
.ft7{font: 28px 'Arial';line-height: 32px;}
.ft8{font: 17px 'Arial';line-height: 19px;}
.ft9{font: 19px 'Arial';margin-left: 6px;line-height: 22px;}
.ft10{font: 19px 'Arial';line-height: 22px;}
.ft11{font: italic 16px 'Times New Roman';line-height: 19px;}
.ft12{font: 12px 'Arial';line-height: 15px;}
.ft13{font: 11px 'Times New Roman';line-height: 14px;}
.ft14{font: italic 11px 'Times New Roman';line-height: 14px;}
.ft15{font: italic 11px 'Times New Roman';line-height: 13px;}
.ft16{font: 25px 'Arial';line-height: 28px;}
.ft17{font: 15px 'Arial';line-height: 18px;}
.ft18{font: 13px 'Arial';line-height: 18px;}
.ft19{font: 14px 'Arial';line-height: 18px;}
.ft20{font: italic 15px 'Arial';line-height: 17px;}
.ft21{font: 15px 'Arial';line-height: 17px;}
.ft22{font: italic 13px 'Arial';margin-left: 3px;line-height: 17px;}
.ft23{font: 13px 'Arial';line-height: 17px;}
.ft24{font: italic 13px 'Arial';line-height: 17px;}
.ft25{font: 15px 'Arial';color: #ffffff;line-height: 17px;}
.ft26{font: bold 15px 'Arial';line-height: 18px;}
.ft27{font: 13px 'Arial';line-height: 16px;}
.ft28{font: 15px 'Arial';margin-left: 19px;line-height: 17px;}
.ft29{font: bold 12px 'Arial';line-height: 15px;}
.ft30{font: 8px 'Arial';line-height: 10px;}
.ft31{font: bold 10px 'Arial';line-height: 12px;}
.ft32{font: bold 11px 'Arial';line-height: 14px;}
.ft33{font: 14px 'Arial';line-height: 16px;}
.ft34{font: 15px 'Arial';margin-left: 28px;line-height: 17px;}
.ft35{font: bold 13px 'Arial';line-height: 16px;}
.ft36{font: 15px 'Arial';margin-left: 27px;line-height: 17px;}
.ft37{font: bold 9px 'Arial';line-height: 11px;}
.ft38{font: 15px 'Arial';margin-left: 20px;line-height: 17px;}
.ft39{font: 13px 'Cambria';line-height: 15px;}
.ft40{font: 1px 'Arial';line-height: 15px;}
.ft41{font: 11px 'Arial';line-height: 14px;}
.ft42{font: 14px 'Arial';background-color: #e5e5e5;line-height: 16px;}
.ft43{font: 15px 'Arial';background-color: #e5e5e5;line-height: 17px;}
.ft44{font: 13px 'Arial';background-color: #e5e5e5;line-height: 16px;}
.ft45{font: italic 13px 'Arial';line-height: 18px;}
.ft46{font: 13px 'Arial';line-height: 19px;}
.ft47{font: bold 15px 'Arial';line-height: 21px;}
.ft48{font: bold 17px 'Arial';line-height: 19px;}
.ft49{font: italic 15px 'Arial';line-height: 18px;}
.ft50{font: 15px 'Arial';margin-left: 12px;line-height: 18px;}
.ft51{font: 13px 'Arial';margin-left: 12px;line-height: 19px;}
.ft52{font: 14px 'Arial';margin-left: 12px;line-height: 19px;}
.ft53{font: 14px 'Arial';line-height: 19px;}
.ft54{font: 9px 'Arial';line-height: 13px;position: relative; bottom: 6px;}
.ft55{font: 15px 'Arial';margin-left: 11px;line-height: 18px;}
.ft56{font: 6px 'Arial';line-height: 6px;}
.ft57{font: 9px 'Arial';margin-left: 2px;line-height: 12px;}
.ft58{font: 9px 'Arial';line-height: 12px;}
.ft59{font: bold 13px 'Arial';line-height: 18px;}
.ft60{font: italic 13px 'Arial';line-height: 19px;}
.ft61{font: bold 17px 'Arial';line-height: 20px;}
.ft62{font: bold 15px 'Arial';line-height: 20px;}
.ft63{font: italic 14px 'Arial';line-height: 18px;}
.ft64{font: 15px 'Arial';margin-left: 12px;line-height: 17px;}
.ft65{font: 15px 'Arial';margin-left: 11px;line-height: 17px;}
.ft66{font: 13px 'Arial';margin-left: 11px;line-height: 18px;}
.ft67{font: bold 15px 'Arial';margin-left: 35px;line-height: 20px;}
.ft68{font: bold 15px 'Arial';line-height: 19px;}
.ft69{font: bold 14px 'Arial';line-height: 19px;}
.ft70{font: italic 12px 'Arial';line-height: 15px;}
.ft71{font: italic 14px 'Arial';line-height: 16px;}
.ft72{font: italic 12px 'Arial';line-height: 18px;}
.ft73{font: italic 13px 'Arial';line-height: 16px;}
.ft74{font: italic 11px 'Arial';line-height: 14px;}
.ft75{font: 15px 'Arial';margin-left: 4px;line-height: 17px;}
.ft76{font: 15px 'Arial';margin-left: 4px;line-height: 18px;}
.ft77{font: bold 15px 'Arial';margin-left: 4px;line-height: 18px;}
.ft78{font: bold 17px 'Arial';margin-left: 35px;line-height: 19px;}
.ft79{font: 7px 'Arial';line-height: 9px;position: relative; bottom: 6px;}
.ft80{font: 7px 'Arial';line-height: 7px;}
.ft81{font: 11px 'Arial';margin-left: 2px;line-height: 14px;}
.ft82{font: 11px 'Arial';margin-left: 3px;line-height: 14px;}
.ft83{font: italic 13px 'Arial';margin-left: 4px;line-height: 18px;}
.ft84{font: 11px 'Arial';margin-left: 3px;line-height: 12px;}
.ft85{font: 11px 'Arial';line-height: 12px;}
.ft86{font: 11px 'Arial';margin-left: 3px;line-height: 13px;}
.ft87{font: 11px 'Arial';line-height: 13px;}
.ft88{font: 15px 'Arial';margin-left: 6px;line-height: 18px;}
.ft89{font: bold 15px 'Arial';margin-left: 25px;line-height: 18px;}
.ft90{font: 11px 'Arial';margin-left: 2px;line-height: 13px;}
.ft91{font: italic 11px 'Arial';margin-left: 2px;line-height: 13px;}
.ft92{font: italic 11px 'Arial';margin-left: 2px;line-height: 12px;}
.ft93{font: italic 11px 'Arial';line-height: 12px;}
.ft94{font: 11px 'Arial';margin-left: 2px;line-height: 12px;}
.ft95{font: italic 11px 'Arial';margin-left: 2px;line-height: 14px;}
.ft96{font: 9px 'Arial';margin-left: 3px;line-height: 12px;}
.ft97{font: 7px 'Arial';line-height: 10px;position: relative; bottom: 6px;}
.ft98{font: italic 11px 'Arial';margin-left: 3px;line-height: 13px;}
.ft99{font: italic 9px 'Arial';margin-left: 3px;line-height: 12px;}
.ft100{font: italic 9px 'Arial';line-height: 12px;}
.ft101{font: 8px 'Arial';line-height: 12px;position: relative; bottom: 6px;}
.ft102{font: 9px 'Arial';line-height: 12px;position: relative; bottom: 6px;}
.ft103{font: italic 11px 'Arial';margin-left: 3px;line-height: 12px;}
.ft104{font: bold 17px 'Arial';margin-left: 35px;line-height: 20px;}
.ft105{font: 10px 'Arial';margin-left: 3px;line-height: 12px;}
.ft106{font: italic 10px 'Arial';line-height: 12px;}
.ft107{font: 10px 'Arial';line-height: 12px;}
.ft108{font: 24px 'Arial';margin-left: 46px;line-height: 30px;}
.ft109{font: 24px 'Arial';line-height: 30px;}
.ft110{font: italic 11px 'Arial';line-height: 13px;}
.ft111{font: 15px 'Arial';margin-left: 3px;line-height: 17px;}
.ft112{font: 10px 'Arial';margin-left: 2px;line-height: 13px;}
.ft113{font: 10px 'Arial';line-height: 13px;}
.ft114{font: italic 11px 'Arial';margin-left: 3px;line-height: 14px;}
.ft115{font: 15px 'Times New Roman';line-height: 17px;}
.ft116{font: 15px 'Arial';margin-left: 13px;line-height: 18px;}
.ft117{font: 15px 'Arial';margin-left: 13px;line-height: 17px;}
.ft118{font: 11px 'Arial';line-height: 16px;}
.ft119{font: 10px 'Arial';margin-left: 3px;line-height: 13px;}
.ft120{font: italic 10px 'Arial';margin-left: 2px;line-height: 13px;}
.ft121{font: italic 10px 'Arial';line-height: 13px;}
.ft122{font: bold 13px 'Arial';margin-left: 25px;line-height: 16px;}
.ft123{font: italic 7px 'Arial';line-height: 9px;position: relative; bottom: 6px;}
.ft124{font: 8px 'Arial';line-height: 13px;position: relative; bottom: 6px;}
.ft125{font: italic 14px 'Arial';line-height: 19px;}
.ft126{font: 14px 'Arial';margin-left: 13px;line-height: 18px;}
.ft127{font: 12px 'Arial';line-height: 18px;}
.ft128{font: italic 13px 'Arial';margin-left: 13px;line-height: 18px;}
.ft129{font: italic 15px 'Arial';margin-left: 13px;line-height: 18px;}
.ft130{font: 15px 'Arial';margin-left: 8px;line-height: 18px;}
.ft131{font: 14px 'Arial';margin-left: 8px;line-height: 18px;}
.ft132{font: 13px 'Arial';margin-left: 8px;line-height: 19px;}
.ft133{font: 15px 'Arial';margin-left: 8px;line-height: 17px;}
.ft134{font: 13px 'Arial';margin-left: 12px;line-height: 18px;}
.ft135{font: bold 17px 'Arial';margin-left: 25px;line-height: 19px;}
.ft136{font: italic 14px 'Arial';margin-left: 8px;line-height: 19px;}
.ft137{font: italic 12px 'Arial';line-height: 19px;}
.ft138{font: 12px 'Arial';line-height: 19px;}
.ft139{font: bold 15px 'Arial';margin-left: 29px;line-height: 18px;}
.ft140{font: bold 15px 'Arial';margin-left: 16px;line-height: 18px;}
.ft141{font: 11px 'Arial';margin-left: 4px;line-height: 12px;}
.ft142{font: italic 10px 'Arial';margin-left: 3px;line-height: 12px;}
.ft143{font: 11px 'Arial';margin-left: 4px;line-height: 14px;}
.ft144{font: 10px 'Arial';line-height: 13px;position: relative; bottom: 7px;}
.ft145{font: bold 13px 'Arial';margin-left: 16px;line-height: 16px;}
.ft146{font: 14px 'Arial';margin-left: 12px;line-height: 18px;}
.ft147{font: 13px 'Arial';margin-left: 11px;line-height: 17px;}
.ft148{font: italic 9px 'Arial';margin-left: 2px;line-height: 12px;}
.ft149{font: italic 13px 'Arial';margin-left: 3px;line-height: 18px;}
.ft150{font: 13px 'Arial';margin-left: 4px;line-height: 18px;}
.ft151{font: 13px 'Arial';margin-left: 5px;line-height: 18px;}
.ft152{font: 13px 'Arial';margin-left: 3px;line-height: 17px;}
.ft153{font: 6px 'Arial';line-height: 9px;position: relative; bottom: 6px;}
.ft154{font: 10px 'Arial';margin-left: 2px;line-height: 12px;}
.ft155{font: 13px 'Arial';margin-left: 5px;line-height: 17px;}
.ft156{font: 7px 'Arial';line-height: 8px;position: relative; bottom: 6px;}
.ft157{font: 14px 'Arial';margin-left: 11px;line-height: 17px;}
.ft158{font: 8px 'Arial';line-height: 11px;position: relative; bottom: 6px;}
.ft159{font: 14px 'Arial';line-height: 17px;}
.ft160{font: 14px 'Arial';margin-left: 11px;line-height: 18px;}
.ft161{font: 13px 'Arial';margin-left: 3px;line-height: 18px;}
.ft162{font: bold 15px 'Arial';line-height: 17px;}
.ft163{font: 13px 'Arial';margin-left: 4px;line-height: 17px;}
.ft164{font: bold 15px 'Arial';margin-left: 25px;line-height: 20px;}
.ft165{font: bold 13px 'Arial';line-height: 19px;}
.ft166{font: 15px 'Arial';margin-left: 13px;line-height: 19px;}
.ft167{font: 15px 'Arial';line-height: 19px;}
.ft168{font: 24px 'Arial';margin-left: 32px;line-height: 30px;}
.ft169{font: bold 14px 'Arial';line-height: 18px;}
.ft170{font: bold 17px 'Arial';margin-left: 25px;line-height: 20px;}
.ft171{font: 13px 'Arial';margin-left: 7px;line-height: 18px;}
.ft172{font: 14px 'Arial';margin-left: 6px;line-height: 18px;}
.ft173{font: 13px 'Arial';margin-left: 7px;line-height: 19px;}
.ft174{font: bold 15px 'Cambria';line-height: 17px;}
.ft175{font: 13px 'Arial';margin-left: 13px;line-height: 18px;}
.ft176{font: bold 12px 'Arial';line-height: 14px;}
.ft177{font: 7px 'Arial';line-height: 7px;position: relative; bottom: 6px;}
.ft178{font: bold 14px 'Arial';line-height: 16px;}
.ft179{font: bold 14px 'Arial';margin-left: 16px;line-height: 18px;}
.ft180{font: 12px 'Arial';line-height: 14px;}
.ft181{font: 13px 'Arial';line-height: 14px;}
.ft182{font: 13px 'Arial';line-height: 15px;}
.ft183{font: 15px 'Arial';margin-left: 1px;line-height: 17px;}
.ft184{font: 25px 'Arial';margin-left: 32px;line-height: 30px;}
.ft185{font: 25px 'Arial';line-height: 30px;}
.ft186{font: bold 16px 'Arial';margin-left: 25px;line-height: 20px;}
.ft187{font: bold 16px 'Arial';line-height: 20px;}
.ft188{font: bold 8px 'Arial';line-height: 10px;}
.ft189{font: italic bold 12px 'Arial';line-height: 18px;}
.ft190{font: italic bold 13px 'Arial';line-height: 18px;}
.ft191{font: italic bold 15px 'Arial';line-height: 18px;}
.ft192{font: italic bold 13px 'Arial';line-height: 19px;}
.ft193{font: italic bold 14px 'Arial';line-height: 19px;}
.ft194{font: italic 15px 'Arial';margin-left: 4px;line-height: 18px;}
.ft195{font: italic 14px 'Arial';margin-left: 4px;line-height: 18px;}
.ft196{font: italic 15px 'Arial';margin-left: 3px;line-height: 17px;}
.ft197{font: italic 15px 'Arial';margin-left: 4px;line-height: 17px;}
.ft198{font: 13px 'Arial';line-height: 22px;}
.ft199{font: italic 13px 'Arial';line-height: 22px;}
.ft200{font: 14px 'Arial';line-height: 21px;}
.ft201{font: italic 14px 'Arial';line-height: 21px;}
.ft202{font: 15px 'Arial';line-height: 21px;}
.ft203{font: italic 15px 'Arial';line-height: 21px;}
.ft204{font: 12px 'Arial';line-height: 22px;}
.ft205{font: italic 12px 'Arial';line-height: 22px;}
.ft206{font: 14px 'Arial';margin-left: 13px;line-height: 19px;}
.ft207{font: 13px 'Arial';margin-left: 13px;line-height: 19px;}
.ft208{font: 13px 'Times New Roman';line-height: 15px;}
.ft209{font: 13px 'Times New Roman';line-height: 18px;}
.ft210{font: 8px 'Times New Roman';line-height: 12px;}
.ft211{font: 13px 'Times New Roman';line-height: 17px;}
.ft212{font: 12px 'Times New Roman';line-height: 17px;}
.ft213{font: 5px 'Arial';line-height: 6px;}
.ft214{font: 7px 'Arial';margin-left: 2px;line-height: 9px;}
.ft215{font: italic 7px 'Arial';line-height: 9px;}
.ft216{font: 7px 'Arial';line-height: 9px;}
.ft217{font: 8px 'Arial';line-height: 9px;}
.ft218{font: 13px 'Times New Roman';margin-left: 16px;line-height: 18px;}
.ft219{font: 13px 'Times New Roman';margin-left: 16px;line-height: 17px;}
.ft220{font: 10px 'Times New Roman';line-height: 12px;}
.ft221{font: 11px 'Times New Roman';margin-left: 2px;line-height: 13px;}
.ft222{font: 11px 'Times New Roman';line-height: 13px;}
.ft223{font: 11px 'Times New Roman';margin-left: 3px;line-height: 14px;}
.ft224{font: 11px 'Times New Roman';margin-left: 2px;line-height: 14px;}
.ft225{font: 9px 'Times New Roman';line-height: 12px;}
.ft226{font: 10px 'Times New Roman';margin-left: 2px;line-height: 13px;}
.ft227{font: 10px 'Times New Roman';line-height: 13px;}
.ft228{font: 10px 'Times New Roman';margin-left: 3px;line-height: 13px;}
.ft229{font: 10px 'Times New Roman';line-height: 14px;}
.ft230{font: 11px 'Times New Roman';margin-left: 3px;line-height: 15px;}
.ft231{font: 11px 'Times New Roman';line-height: 15px;}
.ft232{font: 11px 'Times New Roman';margin-left: 2px;line-height: 15px;}
.ft233{font: 9px 'Arial';color: #ffffff;line-height: 12px;}
.ft234{font: 9px 'Arial';color: #ffffff;margin-left: 3px;line-height: 12px;}
.ft235{font: bold 9px 'Arial';color: #ffffff;line-height: 11px;}
.ft236{font: 8px 'Arial';color: #e4c21d;line-height: 0px;}
.ft237{font: 2px 'Arial';color: #e4c21d;line-height: 0px;}
.ft238{font: 1px 'Arial';color: #e4c21d;line-height: 2px;}

.p0{text-align: left;margin-top: 0px;margin-bottom: 0px;}
.p1{text-align: left;padding-right: 224px;margin-top: 13px;margin-bottom: 0px;text-indent: 2px;}
.p2{text-align: left;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p3{text-align: left;padding-right: 239px;margin-top: 16px;margin-bottom: 0px;}
.p4{text-align: left;margin-top: 454px;margin-bottom: 0px;}
.p5{text-align: left;margin-top: 31px;margin-bottom: 0px;}
.p6{text-align: left;margin-top: 13px;margin-bottom: 0px;}
.p7{text-align: left;margin-top: 14px;margin-bottom: 0px;}
.p8{text-align: left;margin-top: 2px;margin-bottom: 0px;}
.p9{text-align: left;margin-top: 15px;margin-bottom: 0px;}
.p10{text-align: justify;padding-right: 132px;margin-top: 151px;margin-bottom: 0px;}
.p11{text-align: justify;padding-right: 127px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p12{text-align: justify;padding-right: 75px;margin-top: 0px;margin-bottom: 0px;}
.p13{text-align: justify;padding-right: 71px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p14{text-align: justify;padding-right: 77px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p15{text-align: left;padding-left: 19px;margin-top: 1px;margin-bottom: 0px;}
.p16{text-align: justify;padding-right: 71px;margin-top: 1px;margin-bottom: 0px;}
.p17{text-align: left;padding-left: 19px;margin-top: 3px;margin-bottom: 0px;}
.p18{text-align: left;margin-top: 19px;margin-bottom: 0px;}
.p19{text-align: left;margin-top: 37px;margin-bottom: 0px;}
.p20{text-align: left;padding-left: 237px;margin-top: 19px;margin-bottom: 0px;}
.p21{text-align: left;padding-left: 237px;margin-top: 1px;margin-bottom: 0px;}
.p22{text-align: right;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p23{text-align: left;padding-left: 14px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p24{text-align: left;margin-top: 10px;margin-bottom: 0px;}
.p25{text-align: left;margin-top: 9px;margin-bottom: 0px;}
.p26{text-align: left;padding-left: 9px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p27{text-align: right;padding-right: 1px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p28{text-align: left;padding-left: 409px;margin-top: 68px;margin-bottom: 0px;}
.p29{text-align: left;padding-left: 19px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p30{text-align: left;padding-left: 66px;margin-top: 10px;margin-bottom: 0px;}
.p31{text-align: left;padding-left: 104px;margin-top: 1px;margin-bottom: 0px;}
.p32{text-align: right;padding-right: 2px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p33{text-align: right;padding-right: 14px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p34{text-align: left;padding-left: 66px;margin-top: 9px;margin-bottom: 0px;}
.p35{text-align: right;padding-right: 72px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p36{text-align: right;padding-right: 71px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p37{text-align: left;padding-left: 27px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p38{text-align: left;padding-left: 37px;margin-top: 1px;margin-bottom: 0px;}
.p39{text-align: left;padding-left: 37px;margin-top: 0px;margin-bottom: 0px;}
.p40{text-align: right;padding-right: 13px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p41{text-align: left;padding-left: 12px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p42{text-align: left;padding-left: 1px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p43{text-align: left;padding-left: 11px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p44{text-align: left;padding-left: 37px;margin-top: 32px;margin-bottom: 0px;}
.p45{text-align: right;padding-right: 104px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p46{text-align: left;padding-left: 6px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p47{text-align: left;padding-left: 63px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p48{text-align: left;padding-left: 311px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p49{text-align: left;padding-left: 66px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p50{text-align: left;padding-left: 57px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p51{text-align: left;padding-left: 10px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p52{text-align: right;padding-right: 10px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p53{text-align: right;padding-right: 66px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p54{text-align: left;padding-left: 7px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p55{text-align: left;padding-left: 8px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p56{text-align: left;margin-top: 151px;margin-bottom: 0px;}
.p57{text-align: justify;padding-right: 127px;margin-top: 11px;margin-bottom: 0px;}
.p58{text-align: justify;padding-right: 127px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p59{text-align: left;padding-left: 403px;margin-top: 48px;margin-bottom: 0px;}
.p60{text-align: justify;padding-left: 66px;margin-top: 32px;margin-bottom: 0px;}
.p61{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p62{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p63{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p64{text-align: justify;padding-right: 66px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p65{text-align: justify;padding-right: 66px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p66{text-align: left;padding-right: 209px;margin-top: 41px;margin-bottom: 0px;}
.p67{text-align: justify;padding-right: 66px;margin-top: 10px;margin-bottom: 0px;}
.p68{text-align: justify;padding-right: 71px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p69{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 32px;margin-bottom: 0px;}
.p70{text-align: left;padding-left: 66px;margin-top: 35px;margin-bottom: 0px;}
.p71{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 13px;margin-bottom: 0px;}
.p72{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p73{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p74{text-align: justify;padding-right: 127px;margin-top: 14px;margin-bottom: 0px;}
.p75{text-align: left;padding-left: 66px;margin-top: 42px;margin-bottom: 0px;}
.p76{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 13px;margin-bottom: 0px;}
.p77{text-align: justify;padding-right: 66px;margin-top: 32px;margin-bottom: 0px;}
.p78{text-align: left;padding-right: 122px;margin-top: 35px;margin-bottom: 0px;}
.p79{text-align: justify;padding-right: 71px;margin-top: 10px;margin-bottom: 0px;}
.p80{text-align: justify;padding-right: 67px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p81{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 32px;margin-bottom: 0px;}
.p82{text-align: justify;padding-left: 66px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p83{text-align: justify;padding-left: 66px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p84{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 10px;margin-bottom: 0px;text-indent: 19px;}
.p85{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p86{text-align: justify;padding-right: 67px;margin-top: 32px;margin-bottom: 0px;}
.p87{text-align: left;padding-right: 79px;margin-top: 36px;margin-bottom: 0px;}
.p88{text-align: justify;padding-right: 67px;margin-top: 9px;margin-bottom: 0px;}
.p89{text-align: justify;padding-left: 66px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p90{text-align: left;margin-top: 32px;margin-bottom: 0px;}
.p91{text-align: justify;padding-right: 128px;margin-top: 12px;margin-bottom: 0px;}
.p92{text-align: justify;padding-left: 19px;padding-right: 133px;margin-top: 4px;margin-bottom: 0px;text-indent: -19px;}
.p93{text-align: justify;padding-left: 19px;padding-right: 133px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p94{text-align: justify;padding-left: 19px;padding-right: 128px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p95{text-align: left;padding-left: 19px;padding-right: 132px;margin-top: 3px;margin-bottom: 0px;text-indent: -19px;}
.p96{text-align: justify;padding-left: 19px;padding-right: 127px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p97{text-align: justify;padding-left: 19px;padding-right: 132px;margin-top: 3px;margin-bottom: 0px;text-indent: -19px;}
.p98{text-align: justify;padding-left: 19px;padding-right: 132px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p99{text-align: justify;padding-left: 19px;padding-right: 128px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p100{text-align: justify;padding-left: 85px;padding-right: 76px;margin-top: 32px;margin-bottom: 0px;}
.p101{text-align: justify;padding-left: 85px;padding-right: 76px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p102{text-align: left;padding-left: 66px;margin-top: 34px;margin-bottom: 0px;}
.p103{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 14px;margin-bottom: 0px;}
.p104{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p105{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p106{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p107{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 55px;margin-bottom: 0px;}
.p108{text-align: justify;padding-right: 72px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p109{text-align: justify;padding-right: 66px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p110{text-align: justify;padding-right: 127px;margin-top: 13px;margin-bottom: 0px;}
.p111{text-align: justify;padding-right: 128px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p112{text-align: left;padding-left: 403px;margin-top: 41px;margin-bottom: 0px;}
.p113{text-align: justify;padding-right: 71px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p114{text-align: left;padding-right: 132px;margin-top: 41px;margin-bottom: 0px;}
.p115{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p116{text-align: left;padding-right: 164px;margin-top: 31px;margin-bottom: 0px;}
.p117{text-align: justify;padding-right: 66px;margin-top: 13px;margin-bottom: 0px;}
.p118{text-align: justify;padding-right: 66px;margin-top: 6px;margin-bottom: 0px;text-indent: 19px;}
.p119{text-align: justify;padding-right: 67px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p120{text-align: left;padding-left: 66px;margin-top: 37px;margin-bottom: 0px;}
.p121{text-align: justify;padding-right: 132px;margin-top: 32px;margin-bottom: 0px;}
.p122{text-align: justify;padding-right: 127px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p123{text-align: left;padding-right: 187px;margin-top: 36px;margin-bottom: 0px;}
.p124{text-align: justify;padding-right: 128px;margin-top: 13px;margin-bottom: 0px;}
.p125{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 32px;margin-bottom: 0px;}
.p126{text-align: justify;padding-right: 72px;margin-top: 32px;margin-bottom: 0px;}
.p127{text-align: left;padding-left: 66px;padding-right: 33px;margin-top: 31px;margin-bottom: 0px;}
.p128{text-align: justify;padding-left: 66px;margin-top: 13px;margin-bottom: 0px;}
.p129{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p130{text-align: justify;padding-right: 128px;margin-top: 32px;margin-bottom: 0px;}
.p131{text-align: left;margin-top: 35px;margin-bottom: 0px;}
.p132{text-align: justify;padding-right: 133px;margin-top: 13px;margin-bottom: 0px;}
.p133{text-align: justify;padding-left: 19px;padding-right: 132px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p134{text-align: left;padding-left: 19px;padding-right: 133px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p135{text-align: justify;padding-left: 85px;padding-right: 76px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p136{text-align: left;padding-left: 66px;margin-top: 8px;margin-bottom: 0px;}
.p137{text-align: justify;padding-left: 85px;padding-right: 76px;margin-top: 1px;margin-bottom: 0px;}
.p138{text-align: justify;padding-left: 85px;padding-right: 71px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p139{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p140{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 9px;margin-bottom: 0px;}
.p141{text-align: justify;padding-right: 72px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p142{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p143{text-align: justify;padding-left: 66px;padding-right: 4px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p144{text-align: left;padding-left: 60px;padding-right: 234px;margin-top: 151px;margin-bottom: 0px;text-indent: -60px;}
.p145{text-align: justify;padding-left: 19px;padding-right: 128px;margin-top: 11px;margin-bottom: 0px;text-indent: -18px;}
.p146{text-align: justify;padding-right: 133px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p147{text-align: left;margin-top: 34px;margin-bottom: 0px;}
.p148{text-align: justify;padding-right: 132px;margin-top: 12px;margin-bottom: 0px;}
.p149{text-align: justify;padding-right: 132px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p150{text-align: justify;padding-right: 133px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p151{text-align: left;padding-left: 403px;margin-top: 88px;margin-bottom: 0px;}
.p152{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 32px;margin-bottom: 0px;}
.p153{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 19px;margin-bottom: 0px;}
.p154{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 20px;margin-bottom: 0px;}
.p155{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 17px;margin-bottom: 0px;}
.p156{text-align: left;padding-left: 255px;margin-top: 16px;margin-bottom: 0px;}
.p157{text-align: left;padding-left: 265px;margin-top: 0px;margin-bottom: 0px;}
.p158{text-align: right;padding-right: 17px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p159{text-align: justify;padding-left: 76px;padding-right: 13px;margin-top: 0px;margin-bottom: 0px;}
.p160{text-align: right;margin-top: 33px;margin-bottom: 0px;}
.p161{text-align: justify;padding-left: 76px;padding-right: 12px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p162{text-align: justify;margin-top: 0px;margin-bottom: 0px;}
.p163{text-align: justify;padding-right: 3px;margin-top: 33px;margin-bottom: 0px;text-indent: 19px;}
.p164{text-align: left;padding-left: 189px;margin-top: 0px;margin-bottom: 0px;}
.p165{text-align: justify;padding-left: 235px;padding-right: 141px;margin-top: 0px;margin-bottom: 0px;text-indent: -18px;}
.p166{text-align: justify;padding-left: 216px;padding-right: 136px;margin-top: 0px;margin-bottom: 0px;}
.p167{text-align: justify;padding-left: 216px;padding-right: 141px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p168{text-align: justify;padding-left: 216px;padding-right: 136px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p169{text-align: left;padding-left: 194px;margin-top: 15px;margin-bottom: 0px;}
.p170{text-align: justify;padding-right: 348px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p171{text-align: justify;padding-left: 66px;padding-right: 84px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p172{text-align: left;padding-left: 85px;margin-top: 0px;margin-bottom: 0px;}
.p173{text-align: right;padding-right: 50px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p174{text-align: right;padding-right: 159px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p175{text-align: left;padding-left: 66px;padding-right: 79px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p176{text-align: left;padding-left: 85px;margin-top: 25px;margin-bottom: 0px;}
.p177{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p178{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p179{text-align: left;padding-left: 60px;padding-right: 181px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p180{text-align: left;padding-right: 133px;margin-top: 12px;margin-bottom: 0px;}
.p181{text-align: left;padding-left: 19px;margin-top: 2px;margin-bottom: 0px;}
.p182{text-align: left;padding-left: 199px;padding-right: 317px;margin-top: 15px;margin-bottom: 0px;text-indent: -10px;}
.p183{text-align: right;padding-right: 162px;margin-top: 0px;margin-bottom: 0px;white-space: nowrap;}
.p184{text-align: left;padding-left: 19px;margin-top: 37px;margin-bottom: 0px;}
.p185{text-align: justify;padding-right: 132px;margin-top: 13px;margin-bottom: 0px;}
.p186{text-align: justify;padding-right: 133px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p187{text-align: justify;padding-right: 128px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p188{text-align: left;padding-left: 403px;margin-top: 30px;margin-bottom: 0px;}
.p189{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 32px;margin-bottom: 0px;}
.p190{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 36px;margin-bottom: 0px;}
.p191{text-align: left;padding-left: 66px;margin-top: 30px;margin-bottom: 0px;}
.p192{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 14px;margin-bottom: 0px;}
.p193{text-align: justify;padding-right: 127px;margin-top: 32px;margin-bottom: 0px;}
.p194{text-align: left;padding-left: 19px;margin-top: 0px;margin-bottom: 0px;}
.p195{text-align: justify;padding-left: 19px;padding-right: 127px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p196{text-align: justify;padding-left: 19px;padding-right: 128px;margin-top: 3px;margin-bottom: 0px;text-indent: -19px;}
.p197{text-align: justify;padding-left: 19px;padding-right: 133px;margin-top: 6px;margin-bottom: 0px;text-indent: -19px;}
.p198{text-align: left;margin-top: 8px;margin-bottom: 0px;}
.p199{text-align: justify;padding-right: 127px;margin-top: 19px;margin-bottom: 0px;}
.p200{text-align: left;margin-top: 102px;margin-bottom: 0px;}
.p201{text-align: left;padding-left: 66px;margin-top: 31px;margin-bottom: 0px;}
.p202{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 14px;margin-bottom: 0px;}
.p203{text-align: left;padding-left: 142px;padding-right: 97px;margin-top: 13px;margin-bottom: 0px;text-indent: -75px;}
.p204{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 328px;margin-bottom: 0px;}
.p205{text-align: justify;padding-right: 128px;margin-top: 1px;margin-bottom: 0px;}
.p206{text-align: left;padding-right: 133px;margin-top: 16px;margin-bottom: 0px;}
.p207{text-align: left;margin-top: 1px;margin-bottom: 0px;}
.p208{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 32px;margin-bottom: 0px;}
.p209{text-align: left;padding-left: 66px;margin-top: 36px;margin-bottom: 0px;}
.p210{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 0px;margin-bottom: 0px;}
.p211{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p212{text-align: justify;padding-right: 72px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p213{text-align: left;padding-left: 66px;margin-top: 13px;margin-bottom: 0px;}
.p214{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p215{text-align: justify;padding-right: 133px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p216{text-align: justify;padding-right: 132px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p217{text-align: left;padding-left: 19px;padding-right: 240px;margin-top: 1px;margin-bottom: 0px;}
.p218{text-align: left;padding-left: 403px;margin-top: 62px;margin-bottom: 0px;}
.p219{text-align: left;padding-left: 127px;padding-right: 193px;margin-top: 36px;margin-bottom: 0px;text-indent: -61px;}
.p220{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 12px;margin-bottom: 0px;}
.p221{text-align: left;padding-left: 66px;margin-top: 14px;margin-bottom: 0px;}
.p222{text-align: left;padding-left: 66px;margin-top: 0px;margin-bottom: 0px;}
.p223{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 0px;margin-bottom: 0px;}
.p224{text-align: left;margin-top: 30px;margin-bottom: 0px;}
.p225{text-align: left;padding-left: 66px;margin-top: 56px;margin-bottom: 0px;}
.p226{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 1px;margin-bottom: 0px;}
.p227{text-align: justify;padding-right: 133px;margin-top: 10px;margin-bottom: 0px;}
.p228{text-align: justify;padding-right: 128px;margin-top: 6px;margin-bottom: 0px;}
.p229{text-align: left;padding-left: 66px;margin-top: 27px;margin-bottom: 0px;}
.p230{text-align: left;padding-left: 66px;margin-top: 1px;margin-bottom: 0px;}
.p231{text-align: justify;padding-right: 128px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p232{text-align: justify;padding-right: 127px;margin-top: 12px;margin-bottom: 0px;}
.p233{text-align: justify;padding-right: 127px;margin-top: 19px;margin-bottom: 0px;text-indent: 19px;}
.p234{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p235{text-align: left;padding-left: 60px;padding-right: 195px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p236{text-align: justify;padding-right: 128px;margin-top: 11px;margin-bottom: 0px;}
.p237{text-align: left;padding-left: 19px;padding-right: 133px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p238{text-align: left;padding-right: 128px;margin-top: 14px;margin-bottom: 0px;}
.p239{text-align: left;padding-left: 85px;padding-right: 76px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p240{text-align: left;padding-left: 85px;padding-right: 76px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p241{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 19px;margin-bottom: 0px;}
.p242{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 26px;margin-bottom: 0px;}
.p243{text-align: left;padding-left: 66px;margin-top: 4px;margin-bottom: 0px;}
.p244{text-align: justify;padding-right: 133px;margin-top: 32px;margin-bottom: 0px;}
.p245{text-align: left;padding-left: 19px;padding-right: 128px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p246{text-align: justify;padding-left: 19px;padding-right: 133px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p247{text-align: justify;padding-right: 133px;margin-top: 18px;margin-bottom: 0px;}
.p248{text-align: left;margin-top: 22px;margin-bottom: 0px;}
.p249{text-align: left;padding-right: 137px;margin-top: 1px;margin-bottom: 0px;}
.p250{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 1px;margin-bottom: 0px;}
.p251{text-align: justify;padding-right: 128px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p252{text-align: justify;padding-left: 19px;padding-right: 133px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p253{text-align: left;padding-right: 133px;margin-top: 18px;margin-bottom: 0px;}
.p254{text-align: justify;padding-right: 132px;margin-top: 20px;margin-bottom: 0px;}
.p255{text-align: left;padding-left: 66px;margin-top: 32px;margin-bottom: 0px;}
.p256{text-align: justify;padding-left: 85px;padding-right: 76px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p257{text-align: left;padding-left: 85px;padding-right: 76px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p258{text-align: left;padding-left: 85px;padding-right: 76px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p259{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 20px;margin-bottom: 0px;}
.p260{text-align: left;padding-left: 127px;padding-right: 122px;margin-top: 35px;margin-bottom: 0px;text-indent: -61px;}
.p261{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 11px;margin-bottom: 0px;}
.p262{text-align: justify;padding-right: 66px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p263{text-align: left;padding-right: 72px;margin-top: 8px;margin-bottom: 0px;}
.p264{text-align: justify;padding-right: 66px;margin-top: 4px;margin-bottom: 0px;}
.p265{text-align: justify;padding-left: 66px;margin-top: 16px;margin-bottom: 0px;}
.p266{text-align: left;padding-left: 66px;padding-right: 5px;margin-top: 6px;margin-bottom: 0px;}
.p267{text-align: left;padding-left: 19px;padding-right: 132px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p268{text-align: left;padding-right: 127px;margin-top: 19px;margin-bottom: 0px;}
.p269{text-align: left;padding-left: 60px;padding-right: 171px;margin-top: 34px;margin-bottom: 0px;text-indent: -60px;}
.p270{text-align: justify;padding-left: 66px;padding-right: 75px;margin-top: 32px;margin-bottom: 0px;}
.p271{text-align: left;padding-left: 142px;padding-right: 153px;margin-top: 17px;margin-bottom: 0px;text-indent: -75px;}
.p272{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 283px;margin-bottom: 0px;}
.p273{text-align: left;padding-right: 128px;margin-top: 82px;margin-bottom: 0px;}
.p274{text-align: justify;padding-right: 133px;margin-top: 2px;margin-bottom: 0px;}
.p275{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 25px;margin-bottom: 0px;}
.p276{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p277{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 11px;margin-bottom: 0px;}
.p278{text-align: left;margin-top: 36px;margin-bottom: 0px;}
.p279{text-align: left;padding-right: 127px;margin-top: 106px;margin-bottom: 0px;}
.p280{text-align: left;padding-left: 127px;padding-right: 40px;margin-top: 31px;margin-bottom: 0px;text-indent: -61px;}
.p281{text-align: left;padding-left: 60px;padding-right: 152px;margin-top: 0px;margin-bottom: 0px;text-indent: -60px;}
.p282{text-align: justify;padding-left: 9px;padding-right: 137px;margin-top: 153px;margin-bottom: 0px;}
.p283{text-align: left;margin-top: 41px;margin-bottom: 0px;}
.p284{text-align: left;padding-left: 403px;margin-top: 42px;margin-bottom: 0px;}
.p285{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 13px;margin-bottom: 0px;}
.p286{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 4px;margin-bottom: 0px;text-indent: 19px;}
.p287{text-align: justify;padding-right: 128px;margin-top: 153px;margin-bottom: 0px;}
.p288{text-align: justify;padding-right: 127px;margin-top: 0px;margin-bottom: 0px;}
.p289{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 12px;margin-bottom: 0px;}
.p290{text-align: right;padding-left: 61px;padding-right: 76px;margin-top: 18px;margin-bottom: 0px;}
.p291{text-align: left;padding-left: 66px;margin-top: 23px;margin-bottom: 0px;}
.p292{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 0px;margin-bottom: 0px;}
.p293{text-align: left;padding-right: 133px;margin-top: 32px;margin-bottom: 0px;}
.p294{text-align: left;padding-right: 132px;margin-top: 1px;margin-bottom: 0px;}
.p295{text-align: left;margin-top: 17px;margin-bottom: 0px;}
.p296{text-align: left;padding-right: 133px;margin-top: 1px;margin-bottom: 0px;}
.p297{text-align: left;padding-left: 85px;padding-right: 76px;margin-top: 31px;margin-bottom: 0px;}
.p298{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 10px;margin-bottom: 0px;}
.p299{text-align: left;padding-left: 66px;padding-right: 79px;margin-top: 4px;margin-bottom: 0px;}
.p300{text-align: justify;padding-right: 128px;margin-top: 14px;margin-bottom: 0px;}
.p301{text-align: justify;padding-right: 132px;margin-top: 73px;margin-bottom: 0px;}
.p302{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 5px;margin-bottom: 0px;text-indent: 19px;}
.p303{text-align: left;padding-left: 66px;margin-top: 131px;margin-bottom: 0px;}
.p304{text-align: left;padding-right: 128px;margin-top: 26px;margin-bottom: 0px;}
.p305{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 32px;margin-bottom: 0px;}
.p306{text-align: left;padding-left: 66px;padding-right: 6px;margin-top: 40px;margin-bottom: 0px;}
.p307{text-align: justify;padding-right: 128px;margin-top: 7px;margin-bottom: 0px;text-indent: 19px;}
.p308{text-align: left;margin-top: 6px;margin-bottom: 0px;}
.p309{text-align: justify;padding-right: 128px;margin-top: 8px;margin-bottom: 0px;text-indent: 19px;}
.p310{text-align: left;margin-top: 21px;margin-bottom: 0px;}
.p311{text-align: left;padding-left: 66px;padding-right: 4px;margin-top: 94px;margin-bottom: 0px;}
.p312{text-align: left;padding-left: 60px;padding-right: 255px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p313{text-align: justify;padding-right: 127px;margin-top: 7px;margin-bottom: 0px;text-indent: 19px;}
.p314{text-align: justify;padding-right: 128px;margin-top: 20px;margin-bottom: 0px;}
.p315{text-align: justify;padding-right: 133px;margin-top: 313px;margin-bottom: 0px;}
.p316{text-align: left;padding-right: 132px;margin-top: 16px;margin-bottom: 0px;}
.p317{text-align: left;margin-top: 4px;margin-bottom: 0px;}
.p318{text-align: left;padding-left: 66px;margin-top: 128px;margin-bottom: 0px;}
.p319{text-align: left;padding-left: 60px;padding-right: 249px;margin-top: 0px;margin-bottom: 0px;text-indent: -60px;}
.p320{text-align: left;margin-top: 147px;margin-bottom: 0px;}
.p321{text-align: justify;padding-right: 127px;margin-top: 21px;margin-bottom: 0px;}
.p322{text-align: left;padding-left: 397px;margin-top: 32px;margin-bottom: 0px;}
.p323{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p324{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p325{text-align: justify;padding-left: 66px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p326{text-align: left;padding-left: 60px;padding-right: 195px;margin-top: 35px;margin-bottom: 0px;text-indent: -60px;}
.p327{text-align: justify;padding-right: 127px;margin-top: 46px;margin-bottom: 0px;}
.p328{text-align: left;padding-left: 66px;margin-top: 54px;margin-bottom: 0px;}
.p329{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 9px;margin-bottom: 0px;}
.p330{text-align: justify;padding-right: 128px;margin-top: 30px;margin-bottom: 0px;}
.p331{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 11px;margin-bottom: 0px;}
.p332{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 4px;margin-bottom: 0px;}
.p333{text-align: justify;padding-right: 72px;margin-top: 4px;margin-bottom: 0px;text-indent: 19px;}
.p334{text-align: left;padding-left: 127px;padding-right: 115px;margin-top: 31px;margin-bottom: 0px;text-indent: -61px;}
.p335{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 13px;margin-bottom: 0px;}
.p336{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p337{text-align: left;padding-left: 127px;padding-right: 28px;margin-top: 35px;margin-bottom: 0px;text-indent: -61px;}
.p338{text-align: justify;padding-left: 66px;margin-top: 11px;margin-bottom: 0px;}
.p339{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 10px;margin-bottom: 0px;}
.p340{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 0px;margin-bottom: 0px;}
.p341{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 1px;margin-bottom: 0px;}
.p342{text-align: justify;padding-right: 71px;margin-top: 32px;margin-bottom: 0px;}
.p343{text-align: left;margin-top: 16px;margin-bottom: 0px;}
.p344{text-align: left;padding-left: 397px;margin-top: 30px;margin-bottom: 0px;}
.p345{text-align: left;padding-left: 66px;margin-top: 29px;margin-bottom: 0px;}
.p346{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 14px;margin-bottom: 0px;}
.p347{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 18px;margin-bottom: 0px;}
.p348{text-align: left;padding-left: 66px;margin-top: 33px;margin-bottom: 0px;}
.p349{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 31px;margin-bottom: 0px;}
.p350{text-align: justify;padding-right: 127px;margin-top: 6px;margin-bottom: 0px;text-indent: 19px;}
.p351{text-align: justify;padding-right: 133px;margin-top: 12px;margin-bottom: 0px;}
.p352{text-align: left;padding-left: 19px;padding-right: 128px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p353{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 11px;margin-bottom: 0px;text-indent: 19px;}
.p354{text-align: justify;padding-right: 133px;margin-top: 14px;margin-bottom: 0px;}
.p355{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 12px;margin-bottom: 0px;}
.p356{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 17px;margin-bottom: 0px;}
.p357{text-align: left;padding-left: 66px;margin-top: 61px;margin-bottom: 0px;}
.p358{text-align: justify;padding-right: 127px;margin-top: 18px;margin-bottom: 0px;}
.p359{text-align: left;padding-left: 60px;padding-right: 268px;margin-top: 35px;margin-bottom: 0px;text-indent: -60px;}
.p360{text-align: left;margin-top: 11px;margin-bottom: 0px;}
.p361{text-align: left;padding-left: 85px;padding-right: 71px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p362{text-align: left;padding-left: 66px;margin-top: 18px;margin-bottom: 0px;}
.p363{text-align: justify;padding-left: 85px;padding-right: 71px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p364{text-align: left;padding-left: 85px;padding-right: 76px;margin-top: 4px;margin-bottom: 0px;text-indent: -19px;}
.p365{text-align: left;padding-left: 66px;margin-top: 60px;margin-bottom: 0px;}
.p366{text-align: left;margin-top: 55px;margin-bottom: 0px;}
.p367{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 11px;margin-bottom: 0px;}
.p368{text-align: left;padding-left: 66px;margin-top: 115px;margin-bottom: 0px;}
.p369{text-align: justify;padding-right: 132px;margin-top: 14px;margin-bottom: 0px;}
.p370{text-align: left;margin-top: 28px;margin-bottom: 0px;}
.p371{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 9px;margin-bottom: 0px;}
.p372{text-align: left;padding-left: 66px;margin-top: 2px;margin-bottom: 0px;}
.p373{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 0px;margin-bottom: 0px;}
.p374{text-align: left;padding-left: 19px;padding-right: 128px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p375{text-align: justify;padding-left: 19px;padding-right: 132px;margin-top: 6px;margin-bottom: 0px;text-indent: -19px;}
.p376{text-align: left;padding-right: 133px;margin-top: 101px;margin-bottom: 0px;}
.p377{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 42px;margin-bottom: 0px;}
.p378{text-align: left;margin-top: 42px;margin-bottom: 0px;}
.p379{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 32px;margin-bottom: 0px;}
.p380{text-align: left;padding-left: 66px;margin-top: 70px;margin-bottom: 0px;}
.p381{text-align: justify;padding-right: 128px;margin-top: 19px;margin-bottom: 0px;}
.p382{text-align: left;padding-left: 397px;margin-top: 28px;margin-bottom: 0px;}
.p383{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 61px;margin-bottom: 0px;}
.p384{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 6px;margin-bottom: 0px;}
.p385{text-align: left;padding-left: 85px;padding-right: 71px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p386{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 16px;margin-bottom: 0px;}
.p387{text-align: left;margin-top: 20px;margin-bottom: 0px;}
.p388{text-align: left;padding-left: 66px;margin-top: 51px;margin-bottom: 0px;}
.p389{text-align: left;padding-left: 60px;padding-right: 137px;margin-top: 34px;margin-bottom: 0px;text-indent: -60px;}
.p390{text-align: justify;padding-right: 67px;margin-top: 14px;margin-bottom: 0px;}
.p391{text-align: justify;padding-right: 71px;margin-top: 27px;margin-bottom: 0px;}
.p392{text-align: left;padding-right: 72px;margin-top: 6px;margin-bottom: 0px;}
.p393{text-align: justify;padding-left: 66px;padding-right: 75px;padding-top: 1px;margin-top: 32px;margin-bottom: 0px;}
.p394{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 3px;margin-bottom: 0px;text-indent: 19px;}
.p395{text-align: left;padding-left: 66px;margin-top: 82px;margin-bottom: 0px;}
.p396{text-align: left;padding-left: 60px;padding-right: 169px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p397{text-align: justify;padding-right: 128px;margin-top: 69px;margin-bottom: 0px;}
.p398{text-align: justify;padding-right: 127px;margin-top: 3px;margin-bottom: 0px;}
.p399{text-align: justify;padding-left: 66px;padding-right: 75px;margin-top: 12px;margin-bottom: 0px;}
.p400{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 27px;margin-bottom: 0px;}
.p401{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 1px;margin-bottom: 0px;}
.p402{text-align: left;padding-right: 133px;margin-top: 37px;margin-bottom: 0px;}
.p403{text-align: justify;padding-left: 66px;padding-right: 76px;padding-top: 1px;margin-top: 32px;margin-bottom: 0px;}
.p404{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 1px;margin-bottom: 0px;text-indent: 23px;}
.p405{text-align: left;padding-left: 66px;margin-top: 19px;margin-bottom: 0px;}
.p406{text-align: left;padding-left: 19px;padding-right: 133px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p407{text-align: left;padding-left: 60px;padding-right: 165px;margin-top: 35px;margin-bottom: 0px;text-indent: -60px;}
.p408{text-align: justify;padding-right: 132px;margin-top: 11px;margin-bottom: 0px;}
.p409{text-align: left;padding-left: 127px;padding-right: 130px;margin-top: 34px;margin-bottom: 0px;text-indent: -61px;}
.p410{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 8px;margin-bottom: 0px;text-indent: 19px;}
.p411{text-align: justify;padding-right: 127px;margin-top: 1px;margin-bottom: 0px;}
.p412{text-align: justify;padding-right: 72px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p413{text-align: left;padding-left: 66px;margin-top: 12px;margin-bottom: 0px;}
.p414{text-align: left;padding-left: 127px;padding-right: 213px;margin-top: 35px;margin-bottom: 0px;text-indent: -61px;}
.p415{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 34px;margin-bottom: 0px;}
.p416{text-align: left;margin-top: 12px;margin-bottom: 0px;}
.p417{text-align: justify;padding-right: 132px;margin-top: 19px;margin-bottom: 0px;}
.p418{text-align: justify;padding-right: 133px;margin-top: 1px;margin-bottom: 0px;}
.p419{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 66px;margin-bottom: 0px;}
.p420{text-align: left;padding-left: 66px;margin-top: 11px;margin-bottom: 0px;}
.p421{text-align: left;padding-right: 127px;margin-top: 22px;margin-bottom: 0px;}
.p422{text-align: left;padding-right: 132px;margin-top: 49px;margin-bottom: 0px;}
.p423{text-align: left;margin-top: 96px;margin-bottom: 0px;}
.p424{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 10px;margin-bottom: 0px;text-indent: 19px;}
.p425{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 97px;margin-bottom: 0px;}
.p426{text-align: justify;padding-right: 133px;margin-top: 20px;margin-bottom: 0px;}
.p427{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 22px;margin-bottom: 0px;}
.p428{text-align: justify;padding-right: 133px;margin-top: 4px;margin-bottom: 0px;}
.p429{text-align: left;padding-right: 133px;margin-top: 50px;margin-bottom: 0px;}
.p430{text-align: left;padding-left: 66px;margin-top: 65px;margin-bottom: 0px;}
.p431{text-align: left;padding-left: 77px;margin-top: 0px;margin-bottom: 0px;}
.p432{text-align: left;padding-right: 133px;margin-top: 0px;margin-bottom: 0px;text-indent: 10px;}
.p433{text-align: left;padding-left: 10px;margin-top: 0px;margin-bottom: 0px;}
.p434{text-align: left;padding-right: 133px;margin-top: 0px;margin-bottom: 0px;}
.p435{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 160px;margin-bottom: 0px;}
.p436{text-align: justify;padding-right: 133px;margin-top: 28px;margin-bottom: 0px;}
.p437{text-align: justify;padding-right: 133px;margin-top: 0px;margin-bottom: 0px;}
.p438{text-align: justify;padding-right: 127px;margin-top: 5px;margin-bottom: 0px;}
.p439{text-align: left;padding-left: 66px;margin-top: 127px;margin-bottom: 0px;}
.p440{text-align: left;margin-top: 23px;margin-bottom: 0px;}
.p441{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 14px;margin-bottom: 0px;}
.p442{text-align: justify;padding-right: 132px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p443{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p444{text-align: left;padding-right: 132px;margin-top: 15px;margin-bottom: 0px;}
.p445{text-align: justify;padding-right: 133px;margin-top: 69px;margin-bottom: 0px;}
.p446{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 45px;margin-bottom: 0px;}
.p447{text-align: left;padding-right: 128px;margin-top: 32px;margin-bottom: 0px;}
.p448{text-align: left;padding-right: 128px;margin-top: 18px;margin-bottom: 0px;}
.p449{text-align: left;padding-left: 85px;padding-right: 71px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p450{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 17px;margin-bottom: 0px;}
.p451{text-align: left;margin-top: 18px;margin-bottom: 0px;}
.p452{text-align: left;padding-right: 128px;margin-top: 60px;margin-bottom: 0px;}
.p453{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 12px;margin-bottom: 0px;}
.p454{text-align: justify;padding-left: 85px;padding-right: 75px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p455{text-align: justify;padding-right: 132px;margin-top: 10px;margin-bottom: 0px;text-indent: 19px;}
.p456{text-align: left;margin-top: 73px;margin-bottom: 0px;}
.p457{text-align: left;margin-top: 26px;margin-bottom: 0px;}
.p458{text-align: justify;padding-left: 85px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p459{text-align: justify;padding-left: 85px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p460{text-align: justify;padding-left: 85px;padding-right: 4px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p461{text-align: left;padding-left: 127px;padding-right: 153px;margin-top: 35px;margin-bottom: 0px;text-indent: -61px;}
.p462{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 13px;margin-bottom: 0px;}
.p463{text-align: left;padding-left: 85px;padding-right: 5px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p464{text-align: justify;padding-left: 85px;padding-right: 5px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p465{text-align: justify;padding-left: 66px;margin-top: 18px;margin-bottom: 0px;}
.p466{text-align: left;padding-left: 136px;padding-right: 82px;margin-top: 0px;margin-bottom: 0px;text-indent: -60px;}
.p467{text-align: justify;padding-left: 85px;padding-right: 4px;margin-top: 153px;margin-bottom: 0px;}
.p468{text-align: justify;padding-left: 104px;padding-right: 9px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p469{text-align: left;padding-left: 104px;padding-right: 9px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p470{text-align: justify;padding-left: 104px;padding-right: 9px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p471{text-align: justify;padding-left: 104px;padding-right: 9px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p472{text-align: left;padding-left: 104px;padding-right: 9px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p473{text-align: right;margin-top: 50px;margin-bottom: 0px;}
.p474{text-align: justify;padding-left: 19px;padding-right: 5px;margin-top: 0px;margin-bottom: 0px;text-indent: -19px;}
.p475{text-align: justify;padding-left: 19px;padding-right: 5px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p476{text-align: left;padding-left: 19px;padding-right: 5px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p477{text-align: left;padding-left: 19px;padding-right: 1px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p478{text-align: justify;padding-left: 19px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p479{text-align: left;padding-left: 19px;padding-right: 6px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p480{text-align: justify;padding-left: 19px;padding-right: 6px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p481{text-align: justify;padding-left: 19px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p482{text-align: left;padding-left: 28px;padding-right: 142px;margin-top: 32px;margin-bottom: 0px;}
.p483{text-align: left;padding-left: 28px;padding-right: 142px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p484{text-align: justify;padding-left: 28px;padding-right: 142px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p485{text-align: left;padding-left: 28px;padding-right: 142px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p486{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 6px;margin-bottom: 0px;text-indent: 19px;}
.p487{text-align: left;padding-right: 72px;margin-top: 32px;margin-bottom: 0px;}
.p488{text-align: left;padding-left: 19px;padding-right: 72px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p489{text-align: justify;padding-left: 19px;padding-right: 67px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p490{text-align: justify;padding-right: 66px;margin-top: 14px;margin-bottom: 0px;}
.p491{text-align: justify;padding-left: 66px;margin-top: 19px;margin-bottom: 0px;text-indent: 19px;}
.p492{text-align: left;padding-left: 85px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p493{text-align: justify;padding-left: 85px;padding-right: 5px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p494{text-align: justify;padding-left: 85px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p495{text-align: justify;padding-left: 85px;padding-right: 5px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p496{text-align: left;padding-left: 66px;padding-right: 88px;margin-top: 34px;margin-bottom: 0px;}
.p497{text-align: left;padding-left: 66px;padding-right: 5px;margin-top: 27px;margin-bottom: 0px;}
.p498{text-align: left;padding-left: 66px;padding-right: 141px;margin-top: 12px;margin-bottom: 0px;}
.p499{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 10px;margin-bottom: 0px;}
.p500{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 21px;margin-bottom: 0px;}
.p501{text-align: left;padding-right: 189px;margin-top: 34px;margin-bottom: 0px;}
.p502{text-align: left;padding-right: 133px;margin-top: 51px;margin-bottom: 0px;}
.p503{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 10px;margin-bottom: 0px;}
.p504{text-align: left;margin-top: 39px;margin-bottom: 0px;}
.p505{text-align: left;padding-left: 66px;margin-top: 24px;margin-bottom: 0px;}
.p506{text-align: justify;padding-right: 67px;margin-top: 19px;margin-bottom: 0px;}
.p507{text-align: left;padding-right: 72px;margin-top: 3px;margin-bottom: 0px;}
.p508{text-align: justify;padding-left: 19px;padding-right: 72px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p509{text-align: justify;padding-left: 19px;padding-right: 72px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p510{text-align: left;padding-left: 19px;padding-right: 66px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p511{text-align: left;padding-right: 174px;margin-top: 33px;margin-bottom: 0px;}
.p512{text-align: justify;padding-right: 67px;margin-top: 13px;margin-bottom: 0px;}
.p513{text-align: left;padding-left: 66px;margin-top: 39px;margin-bottom: 0px;}
.p514{text-align: left;padding-left: 19px;padding-right: 133px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p515{text-align: left;padding-left: 19px;padding-right: 132px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p516{text-align: left;padding-right: 207px;margin-top: 11px;margin-bottom: 0px;}
.p517{text-align: left;padding-right: 265px;margin-top: 35px;margin-bottom: 0px;}
.p518{text-align: left;padding-right: 133px;margin-top: 29px;margin-bottom: 0px;}
.p519{text-align: left;padding-left: 66px;margin-top: 15px;margin-bottom: 0px;}
.p520{text-align: left;padding-right: 160px;margin-top: 15px;margin-bottom: 0px;}
.p521{text-align: justify;padding-right: 128px;margin-top: 4px;margin-bottom: 0px;}
.p522{text-align: justify;padding-right: 67px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p523{text-align: left;padding-right: 241px;margin-top: 11px;margin-bottom: 0px;}
.p524{text-align: left;padding-right: 76px;margin-top: 35px;margin-bottom: 0px;}
.p525{text-align: justify;padding-right: 66px;margin-top: 11px;margin-bottom: 0px;}
.p526{text-align: left;padding-left: 66px;padding-right: 179px;margin-top: 32px;margin-bottom: 0px;}
.p527{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 10px;margin-bottom: 0px;}
.p528{text-align: left;padding-left: 66px;margin-top: 20px;margin-bottom: 0px;}
.p529{text-align: justify;padding-right: 132px;margin-top: 25px;margin-bottom: 0px;}
.p530{text-align: justify;padding-right: 67px;margin-top: 7px;margin-bottom: 0px;text-indent: 19px;}
.p531{text-align: left;padding-right: 197px;margin-top: 11px;margin-bottom: 0px;}
.p532{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 4px;margin-bottom: 0px;text-indent: 19px;}
.p533{text-align: justify;padding-right: 72px;margin-top: 5px;margin-bottom: 0px;text-indent: 19px;}
.p534{text-align: left;padding-right: 71px;margin-top: 40px;margin-bottom: 0px;}
.p535{text-align: left;padding-left: 66px;margin-top: 26px;margin-bottom: 0px;}
.p536{text-align: justify;padding-right: 133px;padding-top: 1px;margin-top: 32px;margin-bottom: 0px;}
.p537{text-align: justify;padding-right: 133px;margin-top: 6px;margin-bottom: 0px;text-indent: 19px;}
.p538{text-align: justify;padding-right: 133px;margin-top: 42px;margin-bottom: 0px;}
.p539{text-align: justify;padding-left: 66px;margin-top: 9px;margin-bottom: 0px;text-indent: 19px;}
.p540{text-align: left;padding-left: 397px;margin-top: 26px;margin-bottom: 0px;}
.p541{text-align: left;padding-left: 66px;margin-top: 16px;margin-bottom: 0px;}
.p542{text-align: justify;padding-right: 132px;margin-top: 0px;margin-bottom: 0px;}
.p543{text-align: justify;padding-right: 133px;margin-top: 25px;margin-bottom: 0px;}
.p544{text-align: left;padding-left: 66px;margin-top: 22px;margin-bottom: 0px;}
.p545{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 62px;margin-bottom: 0px;}
.p546{text-align: justify;padding-right: 132px;margin-top: 43px;margin-bottom: 0px;}
.p547{text-align: justify;padding-left: 66px;padding-right: 75px;margin-top: 3px;margin-bottom: 0px;text-indent: 19px;}
.p548{text-align: left;padding-left: 85px;margin-top: 1px;margin-bottom: 0px;}
.p549{text-align: left;padding-left: 66px;padding-right: 74px;margin-top: 13px;margin-bottom: 0px;}
.p550{text-align: left;padding-left: 19px;padding-right: 133px;margin-top: 32px;margin-bottom: 0px;}
.p551{text-align: justify;padding-left: 19px;padding-right: 132px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p552{text-align: justify;padding-right: 132px;margin-top: 18px;margin-bottom: 0px;}
.p553{text-align: left;padding-right: 133px;margin-top: 30px;margin-bottom: 0px;}
.p554{text-align: left;padding-left: 66px;margin-top: 6px;margin-bottom: 0px;}
.p555{text-align: left;padding-left: 19px;padding-right: 132px;margin-top: 6px;margin-bottom: 0px;text-indent: -19px;}
.p556{text-align: justify;padding-right: 128px;margin-top: 38px;margin-bottom: 0px;}
.p557{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 154px;margin-bottom: 0px;}
.p558{text-align: left;padding-left: 66px;padding-right: 178px;margin-top: 18px;margin-bottom: 0px;}
.p559{text-align: justify;padding-right: 133px;margin-top: 16px;margin-bottom: 0px;}
.p560{text-align: left;padding-left: 66px;padding-right: 38px;margin-top: 37px;margin-bottom: 0px;}
.p561{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 11px;margin-bottom: 0px;}
.p562{text-align: justify;padding-right: 128px;margin-top: 0px;margin-bottom: 0px;}
.p563{text-align: left;padding-left: 66px;padding-right: 80px;margin-top: 32px;margin-bottom: 0px;}
.p564{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 67px;margin-bottom: 0px;}
.p565{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 5px;margin-bottom: 0px;}
.p566{text-align: justify;padding-left: 19px;padding-right: 133px;margin-top: 1px;margin-bottom: 0px;}
.p567{text-align: left;padding-right: 133px;margin-top: 2px;margin-bottom: 0px;}
.p568{text-align: left;padding-left: 66px;margin-top: 90px;margin-bottom: 0px;}
.p569{text-align: left;padding-left: 5px;margin-top: 32px;margin-bottom: 0px;}
.p570{text-align: left;padding-left: 5px;margin-top: 11px;margin-bottom: 0px;}
.p571{text-align: justify;padding-left: 5px;padding-right: 128px;margin-top: 12px;margin-bottom: 0px;}
.p572{text-align: right;padding-right: 132px;margin-top: 1px;margin-bottom: 0px;}
.p573{text-align: left;padding-left: 5px;margin-top: 0px;margin-bottom: 0px;}
.p574{text-align: left;padding-left: 5px;margin-top: 36px;margin-bottom: 0px;}
.p575{text-align: left;padding-left: 5px;padding-right: 138px;margin-top: 28px;margin-bottom: 0px;}
.p576{text-align: justify;padding-left: 5px;padding-right: 133px;margin-top: 0px;margin-bottom: 0px;}
.p577{text-align: left;padding-left: 5px;padding-right: 128px;margin-top: 4px;margin-bottom: 0px;}
.p578{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 16px;margin-bottom: 0px;}
.p579{text-align: left;padding-right: 127px;margin-top: 63px;margin-bottom: 0px;}
.p580{text-align: left;padding-left: 85px;padding-right: 71px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p581{text-align: left;padding-left: 85px;padding-right: 76px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p582{text-align: left;padding-right: 133px;margin-top: 40px;margin-bottom: 0px;}
.p583{text-align: left;padding-left: 66px;padding-right: 74px;margin-top: 21px;margin-bottom: 0px;}
.p584{text-align: left;margin-top: 80px;margin-bottom: 0px;}
.p585{text-align: left;padding-right: 128px;margin-top: 1px;margin-bottom: 0px;}
.p586{text-align: justify;padding-left: 66px;padding-right: 75px;margin-top: 13px;margin-bottom: 0px;}
.p587{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 53px;margin-bottom: 0px;}
.p588{text-align: justify;padding-right: 72px;padding-top: 1px;margin-top: 32px;margin-bottom: 0px;}
.p589{text-align: left;padding-right: 188px;margin-top: 35px;margin-bottom: 0px;}
.p590{text-align: justify;padding-right: 66px;margin-top: 8px;margin-bottom: 0px;}
.p591{text-align: left;padding-right: 72px;margin-top: 1px;margin-bottom: 0px;}
.p592{text-align: justify;padding-right: 67px;margin-top: 0px;margin-bottom: 0px;}
.p593{text-align: left;padding-right: 71px;margin-top: 0px;margin-bottom: 0px;}
.p594{text-align: justify;padding-left: 66px;padding-right: 76px;padding-top: 1px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p595{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 26px;margin-bottom: 0px;}
.p596{text-align: justify;padding-right: 127px;margin-top: 49px;margin-bottom: 0px;}
.p597{text-align: left;padding-left: 66px;padding-right: 93px;margin-top: 39px;margin-bottom: 0px;}
.p598{text-align: left;padding-right: 133px;margin-top: 95px;margin-bottom: 0px;}
.p599{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 5px;margin-bottom: 0px;}
.p600{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 1px;margin-bottom: 0px;}
.p601{text-align: justify;padding-right: 127px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p602{text-align: justify;padding-right: 128px;margin-top: 42px;margin-bottom: 0px;}
.p603{text-align: left;padding-left: 66px;margin-top: 126px;margin-bottom: 0px;}
.p604{text-align: left;padding-right: 165px;margin-top: 32px;margin-bottom: 0px;}
.p605{text-align: justify;padding-right: 127px;margin-top: 10px;margin-bottom: 0px;}
.p606{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 44px;margin-bottom: 0px;}
.p607{text-align: justify;padding-right: 133px;margin-top: 9px;margin-bottom: 0px;}
.p608{text-align: left;padding-right: 128px;margin-top: 5px;margin-bottom: 0px;}
.p609{text-align: left;padding-left: 66px;margin-top: 5px;margin-bottom: 0px;}
.p610{text-align: left;padding-left: 66px;margin-top: 84px;margin-bottom: 0px;}
.p611{text-align: justify;padding-right: 127px;margin-top: 70px;margin-bottom: 0px;}
.p612{text-align: justify;padding-left: 85px;padding-right: 5px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p613{text-align: justify;padding-left: 66px;margin-top: 5px;margin-bottom: 0px;}
.p614{text-align: justify;padding-right: 132px;margin-top: 57px;margin-bottom: 0px;}
.p615{text-align: justify;padding-right: 128px;margin-top: 5px;margin-bottom: 0px;}
.p616{text-align: left;padding-left: 66px;padding-right: 243px;margin-top: 31px;margin-bottom: 0px;}
.p617{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 8px;margin-bottom: 0px;}
.p618{text-align: left;padding-right: 133px;margin-top: 13px;margin-bottom: 0px;}
.p619{text-align: left;padding-right: 127px;margin-top: 23px;margin-bottom: 0px;}
.p620{text-align: justify;padding-left: 66px;padding-right: 75px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p621{text-align: justify;padding-right: 133px;margin-top: 128px;margin-bottom: 0px;}
.p622{text-align: left;padding-right: 128px;margin-top: 6px;margin-bottom: 0px;}
.p623{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 15px;margin-bottom: 0px;}
.p624{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 18px;margin-bottom: 0px;}
.p625{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 2px;margin-bottom: 0px;}
.p626{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 2px;margin-bottom: 0px;}
.p627{text-align: justify;padding-right: 72px;margin-top: 40px;margin-bottom: 0px;}
.p628{text-align: justify;padding-right: 67px;margin-top: 6px;margin-bottom: 0px;}
.p629{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 90px;margin-bottom: 0px;}
.p630{text-align: left;margin-top: 43px;margin-bottom: 0px;}
.p631{text-align: justify;padding-right: 133px;padding-top: 1px;margin-top: 12px;margin-bottom: 0px;}
.p632{text-align: left;padding-right: 132px;margin-top: 33px;margin-bottom: 0px;}
.p633{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 3px;margin-bottom: 0px;text-indent: 19px;}
.p634{text-align: justify;padding-right: 133px;margin-top: 15px;margin-bottom: 0px;}
.p635{text-align: left;padding-right: 128px;margin-top: 0px;margin-bottom: 0px;}
.p636{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 3px;margin-bottom: 0px;}
.p637{text-align: justify;padding-right: 67px;margin-top: 6px;margin-bottom: 0px;text-indent: 19px;}
.p638{text-align: left;padding-right: 72px;margin-top: 18px;margin-bottom: 0px;}
.p639{text-align: justify;padding-right: 67px;margin-top: 4px;margin-bottom: 0px;}
.p640{text-align: left;padding-left: 66px;padding-right: 108px;margin-top: 30px;margin-bottom: 0px;}
.p641{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 24px;margin-bottom: 0px;}
.p642{text-align: left;padding-left: 66px;padding-right: 96px;margin-top: 95px;margin-bottom: 0px;}
.p643{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 133px;margin-bottom: 0px;}
.p644{text-align: left;padding-right: 223px;margin-top: 32px;margin-bottom: 0px;}
.p645{text-align: left;padding-right: 132px;margin-top: 0px;margin-bottom: 0px;}
.p646{text-align: left;padding-left: 66px;margin-top: 62px;margin-bottom: 0px;}
.p647{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 0px;margin-bottom: 0px;}
.p648{text-align: left;padding-left: 66px;padding-right: 5px;margin-top: 0px;margin-bottom: 0px;}
.p649{text-align: left;padding-left: 66px;padding-right: 5px;margin-top: 2px;margin-bottom: 0px;}
.p650{text-align: justify;padding-right: 132px;margin-top: 10px;margin-bottom: 0px;}
.p651{text-align: left;padding-right: 133px;margin-top: 15px;margin-bottom: 0px;}
.p652{text-align: left;padding-left: 66px;margin-top: 45px;margin-bottom: 0px;}
.p653{text-align: left;padding-right: 133px;margin-top: 20px;margin-bottom: 0px;}
.p654{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 36px;margin-bottom: 0px;}
.p655{text-align: justify;padding-right: 67px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p656{text-align: left;padding-right: 103px;margin-top: 35px;margin-bottom: 0px;}
.p657{text-align: justify;padding-right: 71px;margin-top: 13px;margin-bottom: 0px;}
.p658{text-align: justify;padding-right: 71px;margin-top: 0px;margin-bottom: 0px;}
.p659{text-align: left;padding-left: 66px;margin-top: 43px;margin-bottom: 0px;}
.p660{text-align: left;margin-top: 50px;margin-bottom: 0px;}
.p661{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 6px;margin-bottom: 0px;text-indent: 19px;}
.p662{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 63px;margin-bottom: 0px;}
.p663{text-align: left;padding-right: 165px;margin-top: 35px;margin-bottom: 0px;}
.p664{text-align: left;margin-top: 38px;margin-bottom: 0px;}
.p665{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 31px;margin-bottom: 0px;}
.p666{text-align: justify;padding-left: 5px;padding-right: 72px;margin-top: 32px;margin-bottom: 0px;}
.p667{text-align: justify;padding-left: 5px;padding-right: 66px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p668{text-align: right;padding-right: 71px;margin-top: 1px;margin-bottom: 0px;}
.p669{text-align: left;padding-left: 5px;padding-right: 72px;margin-top: 12px;margin-bottom: 0px;}
.p670{text-align: left;padding-left: 5px;padding-right: 72px;margin-top: 0px;margin-bottom: 0px;}
.p671{text-align: justify;padding-left: 5px;padding-right: 72px;margin-top: 4px;margin-bottom: 0px;}
.p672{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 156px;margin-bottom: 0px;}
.p673{text-align: justify;padding-right: 133px;margin-top: 11px;margin-bottom: 0px;}
.p674{text-align: justify;padding-left: 66px;margin-top: 21px;margin-bottom: 0px;}
.p675{text-align: left;padding-left: 66px;padding-right: 5px;margin-top: 1px;margin-bottom: 0px;}
.p676{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 4px;margin-bottom: 0px;}
.p677{text-align: justify;padding-left: 9px;padding-right: 137px;margin-top: 19px;margin-bottom: 0px;}
.p678{text-align: left;padding-left: 397px;margin-top: 82px;margin-bottom: 0px;}
.p679{text-align: justify;padding-left: 66px;margin-top: 3px;margin-bottom: 0px;text-indent: 19px;}
.p680{text-align: justify;padding-left: 76px;padding-right: 80px;margin-top: 20px;margin-bottom: 0px;}
.p681{text-align: justify;padding-left: 76px;padding-right: 85px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p682{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 24px;margin-bottom: 0px;}
.p683{text-align: justify;padding-right: 66px;margin-top: 19px;margin-bottom: 0px;text-indent: 19px;}
.p684{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 32px;margin-bottom: 0px;text-indent: 23px;}
.p685{text-align: justify;padding-left: 76px;padding-right: 80px;margin-top: 19px;margin-bottom: 0px;}
.p686{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 25px;margin-bottom: 0px;}
.p687{text-align: justify;padding-left: 76px;padding-right: 80px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p688{text-align: left;padding-left: 127px;padding-right: 72px;margin-top: 35px;margin-bottom: 0px;text-indent: -61px;}
.p689{text-align: justify;padding-left: 76px;padding-right: 10px;margin-top: 17px;margin-bottom: 0px;}
.p690{text-align: justify;padding-left: 66px;margin-top: 25px;margin-bottom: 0px;}
.p691{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p692{text-align: left;padding-left: 127px;padding-right: 30px;margin-top: 35px;margin-bottom: 0px;text-indent: -61px;}
.p693{text-align: justify;padding-left: 76px;padding-right: 9px;margin-top: 17px;margin-bottom: 0px;}
.p694{text-align: justify;padding-left: 66px;margin-top: 20px;margin-bottom: 0px;}
.p695{text-align: left;padding-left: 66px;padding-right: 5px;margin-top: 62px;margin-bottom: 0px;}
.p696{text-align: left;padding-left: 19px;margin-top: 32px;margin-bottom: 0px;}
.p697{text-align: left;margin-top: 7px;margin-bottom: 0px;}
.p698{text-align: left;padding-left: 60px;padding-right: 231px;margin-top: 0px;margin-bottom: 0px;text-indent: -60px;}
.p699{text-align: left;margin-top: 146px;margin-bottom: 0px;}
.p700{text-align: left;padding-left: 397px;margin-top: 169px;margin-bottom: 0px;}
.p701{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 25px;margin-bottom: 0px;}
.p702{text-align: left;padding-left: 60px;padding-right: 199px;margin-top: 36px;margin-bottom: 0px;text-indent: -60px;}
.p703{text-align: justify;padding-left: 9px;padding-right: 76px;margin-top: 17px;margin-bottom: 0px;}
.p704{text-align: justify;padding-left: 76px;padding-right: 9px;margin-top: 32px;margin-bottom: 0px;}
.p705{text-align: justify;padding-left: 76px;padding-right: 9px;margin-top: 10px;margin-bottom: 0px;text-indent: 19px;}
.p706{text-align: justify;padding-left: 60px;padding-right: 67px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p707{text-align: justify;padding-left: 9px;padding-right: 76px;margin-top: 18px;margin-bottom: 0px;}
.p708{text-align: justify;padding-right: 66px;margin-top: 24px;margin-bottom: 0px;}
.p709{text-align: justify;padding-right: 66px;margin-top: 16px;margin-bottom: 0px;text-indent: 19px;}
.p710{text-align: justify;padding-left: 136px;padding-right: 98px;margin-top: 0px;margin-bottom: 0px;text-indent: -60px;}
.p711{text-align: justify;padding-left: 85px;padding-right: 9px;margin-top: 153px;margin-bottom: 0px;}
.p712{text-align: justify;padding-left: 104px;padding-right: 9px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p713{text-align: justify;padding-left: 104px;padding-right: 4px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p714{text-align: justify;padding-left: 104px;padding-right: 4px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p715{text-align: right;margin-top: 97px;margin-bottom: 0px;}
.p716{text-align: justify;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p717{text-align: justify;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p718{text-align: justify;padding-right: 127px;margin-top: 4px;margin-bottom: 0px;text-indent: 19px;}
.p719{text-align: left;padding-left: 66px;padding-right: 131px;margin-top: 35px;margin-bottom: 0px;}
.p720{text-align: left;padding-left: 66px;padding-right: 29px;margin-top: 35px;margin-bottom: 0px;}
.p721{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 19px;margin-bottom: 0px;}
.p722{text-align: justify;padding-right: 71px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p723{text-align: left;padding-left: 127px;padding-right: 150px;margin-top: 31px;margin-bottom: 0px;text-indent: -61px;}
.p724{text-align: left;padding-right: 72px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p725{text-align: justify;padding-left: 19px;padding-right: 71px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p726{text-align: left;padding-left: 19px;padding-right: 72px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p727{text-align: left;padding-left: 19px;padding-right: 67px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p728{text-align: left;padding-right: 72px;margin-top: 61px;margin-bottom: 0px;}
.p729{text-align: justify;padding-left: 19px;padding-right: 66px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p730{text-align: justify;padding-left: 19px;padding-right: 67px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p731{text-align: justify;padding-left: 19px;padding-right: 72px;margin-top: 5px;margin-bottom: 0px;text-indent: -19px;}
.p732{text-align: justify;padding-right: 67px;margin-top: 18px;margin-bottom: 0px;}
.p733{text-align: justify;padding-right: 66px;margin-top: 16px;margin-bottom: 0px;}
.p734{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 11px;margin-bottom: 0px;}
.p735{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 0px;margin-bottom: 0px;}
.p736{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 16px;margin-bottom: 0px;}
.p737{text-align: left;padding-left: 66px;padding-right: 1px;margin-top: 6px;margin-bottom: 0px;}
.p738{text-align: justify;padding-right: 67px;margin-top: 5px;margin-bottom: 0px;text-indent: 19px;}
.p739{text-align: left;padding-right: 67px;margin-top: 40px;margin-bottom: 0px;}
.p740{text-align: justify;padding-right: 66px;margin-top: 7px;margin-bottom: 0px;text-indent: 19px;}
.p741{text-align: left;padding-right: 71px;margin-top: 21px;margin-bottom: 0px;}
.p742{text-align: justify;padding-left: 66px;margin-top: 6px;margin-bottom: 0px;text-indent: 19px;}
.p743{text-align: justify;padding-left: 66px;margin-top: 15px;margin-bottom: 0px;}
.p744{text-align: left;padding-left: 127px;padding-right: 165px;margin-top: 13px;margin-bottom: 0px;text-indent: -61px;}
.p745{text-align: left;padding-left: 60px;padding-right: 156px;margin-top: 35px;margin-bottom: 0px;text-indent: -60px;}
.p746{text-align: left;padding-left: 66px;padding-right: 1px;margin-top: 112px;margin-bottom: 0px;}
.p747{text-align: left;padding-right: 194px;margin-top: 35px;margin-bottom: 0px;}
.p748{text-align: left;padding-left: 66px;margin-top: 40px;margin-bottom: 0px;}
.p749{text-align: left;padding-left: 60px;padding-right: 141px;margin-top: 35px;margin-bottom: 0px;text-indent: -60px;}
.p750{text-align: justify;padding-right: 67px;margin-top: 11px;margin-bottom: 0px;}
.p751{text-align: justify;padding-right: 67px;margin-top: 8px;margin-bottom: 0px;text-indent: 19px;}
.p752{text-align: justify;padding-right: 72px;margin-top: 22px;margin-bottom: 0px;}
.p753{text-align: justify;padding-right: 128px;margin-top: 93px;margin-bottom: 0px;}
.p754{text-align: left;margin-top: 3px;margin-bottom: 0px;}
.p755{text-align: justify;padding-left: 85px;padding-right: 71px;margin-top: 5px;margin-bottom: 0px;}
.p756{text-align: justify;padding-left: 85px;padding-right: 71px;margin-top: 7px;margin-bottom: 0px;text-indent: -19px;}
.p757{text-align: left;padding-left: 19px;padding-right: 132px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p758{text-align: left;padding-left: 19px;padding-right: 132px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p759{text-align: left;padding-left: 60px;padding-right: 116px;margin-top: 35px;margin-bottom: 0px;text-indent: -60px;}
.p760{text-align: justify;padding-right: 67px;margin-top: 10px;margin-bottom: 0px;}
.p761{text-align: justify;padding-left: 85px;padding-right: 1px;margin-top: 8px;margin-bottom: 0px;text-indent: -19px;}
.p762{text-align: justify;padding-left: 85px;margin-top: 4px;margin-bottom: 0px;text-indent: -19px;}
.p763{text-align: justify;padding-left: 19px;padding-right: 66px;margin-top: 32px;margin-bottom: 0px;}
.p764{text-align: justify;padding-left: 19px;padding-right: 66px;margin-top: 4px;margin-bottom: 0px;text-indent: -19px;}
.p765{text-align: justify;padding-right: 66px;margin-top: 37px;margin-bottom: 0px;}
.p766{text-align: justify;padding-left: 127px;padding-right: 88px;margin-top: 34px;margin-bottom: 0px;text-indent: -61px;}
.p767{text-align: left;padding-left: 66px;margin-top: 3px;margin-bottom: 0px;}
.p768{text-align: justify;padding-left: 85px;padding-right: 75px;margin-top: 10px;margin-bottom: 0px;text-indent: -19px;}
.p769{text-align: left;padding-left: 66px;padding-right: 99px;margin-top: 34px;margin-bottom: 0px;}
.p770{text-align: left;padding-right: 97px;margin-top: 35px;margin-bottom: 0px;}
.p771{text-align: left;padding-right: 168px;margin-top: 35px;margin-bottom: 0px;}
.p772{text-align: left;padding-right: 95px;margin-top: 32px;margin-bottom: 0px;}
.p773{text-align: justify;padding-left: 66px;padding-right: 5px;padding-top: 1px;margin-top: 32px;margin-bottom: 0px;}
.p774{text-align: left;padding-left: 66px;padding-right: 41px;margin-top: 34px;margin-bottom: 0px;}
.p775{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 41px;margin-bottom: 0px;}
.p776{text-align: justify;padding-right: 67px;margin-top: 19px;margin-bottom: 0px;text-indent: 19px;}
.p777{text-align: left;padding-left: 66px;margin-top: 17px;margin-bottom: 0px;}
.p778{text-align: left;padding-left: 142px;margin-top: 1px;margin-bottom: 0px;}
.p779{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 364px;margin-bottom: 0px;}
.p780{text-align: justify;padding-right: 66px;margin-top: 5px;margin-bottom: 0px;text-indent: 19px;}
.p781{text-align: left;padding-left: 66px;margin-top: 41px;margin-bottom: 0px;}
.p782{text-align: left;padding-left: 136px;padding-right: 57px;margin-top: 0px;margin-bottom: 0px;text-indent: -60px;}
.p783{text-align: justify;padding-left: 85px;padding-right: 4px;margin-top: 2px;margin-bottom: 0px;text-indent: 19px;}
.p784{text-align: justify;padding-left: 85px;padding-right: 4px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p785{text-align: justify;padding-left: 85px;padding-right: 4px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p786{text-align: right;margin-top: 49px;margin-bottom: 0px;}
.p787{text-align: justify;padding-left: 76px;padding-right: 80px;margin-top: 32px;margin-bottom: 0px;}
.p788{text-align: left;margin-top: 64px;margin-bottom: 0px;}
.p789{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 20px;margin-bottom: 0px;text-indent: 19px;}
.p790{text-align: left;padding-left: 66px;margin-top: 25px;margin-bottom: 0px;}
.p791{text-align: left;padding-right: 72px;margin-top: 40px;margin-bottom: 0px;}
.p792{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 42px;margin-bottom: 0px;}
.p793{text-align: justify;padding-right: 67px;margin-top: 28px;margin-bottom: 0px;}
.p794{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 7px;margin-bottom: 0px;text-indent: 19px;}
.p795{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 30px;margin-bottom: 0px;}
.p796{text-align: right;padding-right: 133px;margin-top: 32px;margin-bottom: 0px;}
.p797{text-align: left;padding-left: 65px;padding-right: 180px;margin-top: 35px;margin-bottom: 0px;text-indent: -60px;}
.p798{text-align: justify;padding-left: 5px;padding-right: 127px;margin-top: 11px;margin-bottom: 0px;}
.p799{text-align: justify;padding-left: 5px;padding-right: 127px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p800{text-align: justify;padding-left: 5px;padding-right: 128px;margin-top: 20px;margin-bottom: 0px;}
.p801{text-align: left;padding-left: 5px;padding-right: 132px;margin-top: 1px;margin-bottom: 0px;}
.p802{text-align: left;padding-left: 5px;padding-right: 133px;margin-top: 0px;margin-bottom: 0px;}
.p803{text-align: left;padding-left: 5px;margin-top: 2px;margin-bottom: 0px;}
.p804{text-align: justify;padding-left: 5px;padding-right: 133px;margin-top: 1px;margin-bottom: 0px;}
.p805{text-align: left;padding-left: 85px;padding-right: 5px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p806{text-align: justify;padding-left: 66px;padding-right: 5px;margin-top: 20px;margin-bottom: 0px;}
.p807{text-align: left;padding-right: 72px;margin-top: 148px;margin-bottom: 0px;}
.p808{text-align: justify;padding-left: 127px;padding-right: 236px;margin-top: 31px;margin-bottom: 0px;text-indent: -61px;}
.p809{text-align: justify;padding-right: 128px;margin-top: 9px;margin-bottom: 0px;text-indent: 19px;}
.p810{text-align: left;padding-left: 127px;padding-right: 197px;margin-top: 35px;margin-bottom: 0px;text-indent: -61px;}
.p811{text-align: left;padding-left: 66px;margin-top: 77px;margin-bottom: 0px;}
.p812{text-align: left;padding-left: 60px;padding-right: 165px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p813{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 14px;margin-bottom: 0px;text-indent: 19px;}
.p814{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 135px;margin-bottom: 0px;}
.p815{text-align: left;padding-left: 60px;padding-right: 159px;margin-top: 34px;margin-bottom: 0px;text-indent: -60px;}
.p816{text-align: left;padding-left: 19px;padding-right: 133px;margin-top: 14px;margin-bottom: 0px;text-indent: -19px;}
.p817{text-align: justify;padding-right: 128px;margin-top: 18px;margin-bottom: 0px;}
.p818{text-align: left;padding-left: 66px;margin-top: 73px;margin-bottom: 0px;}
.p819{text-align: left;padding-left: 60px;padding-right: 211px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p820{text-align: left;padding-right: 67px;margin-top: 110px;margin-bottom: 0px;}
.p821{text-align: left;padding-left: 127px;padding-right: 134px;margin-top: 31px;margin-bottom: 0px;text-indent: -61px;}
.p822{text-align: left;padding-left: 60px;padding-right: 214px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p823{text-align: left;padding-right: 133px;margin-top: 24px;margin-bottom: 0px;}
.p824{text-align: left;padding-right: 133px;margin-top: 4px;margin-bottom: 0px;}
.p825{text-align: left;padding-left: 66px;padding-right: 5px;margin-top: 21px;margin-bottom: 0px;}
.p826{text-align: left;padding-left: 60px;padding-right: 89px;margin-top: 31px;margin-bottom: 0px;text-indent: -60px;}
.p827{text-align: justify;padding-right: 71px;margin-top: 12px;margin-bottom: 0px;}
.p828{text-align: justify;padding-left: 19px;padding-right: 66px;margin-top: 4px;margin-bottom: 0px;}
.p829{text-align: justify;padding-left: 19px;padding-right: 66px;margin-top: 7px;margin-bottom: 0px;text-indent: 13px;}
.p830{text-align: justify;padding-left: 19px;padding-right: 66px;margin-top: 0px;margin-bottom: 0px;text-indent: 13px;}
.p831{text-align: justify;padding-left: 19px;padding-right: 66px;margin-top: 6px;margin-bottom: 0px;text-indent: 13px;}
.p832{text-align: justify;padding-right: 72px;margin-top: 28px;margin-bottom: 0px;}
.p833{text-align: justify;padding-left: 85px;padding-right: 1px;margin-top: 30px;margin-bottom: 0px;}
.p834{text-align: justify;padding-left: 85px;padding-right: 6px;margin-top: 0px;margin-bottom: 0px;text-indent: 13px;}
.p835{text-align: left;padding-left: 127px;padding-right: 36px;margin-top: 36px;margin-bottom: 0px;text-indent: -61px;}
.p836{text-align: left;padding-left: 66px;padding-right: 6px;margin-top: 70px;margin-bottom: 0px;}
.p837{text-align: left;padding-left: 66px;padding-right: 107px;margin-top: 35px;margin-bottom: 0px;}
.p838{text-align: justify;padding-left: 66px;margin-top: 10px;margin-bottom: 0px;}
.p839{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 6px;margin-bottom: 0px;text-indent: 19px;}
.p840{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 18px;margin-bottom: 0px;}
.p841{text-align: left;padding-left: 66px;padding-right: 6px;margin-top: 1px;margin-bottom: 0px;}
.p842{text-align: justify;padding-right: 67px;margin-top: 2px;margin-bottom: 0px;}
.p843{text-align: justify;padding-right: 67px;margin-top: 4px;margin-bottom: 0px;text-indent: 19px;}
.p844{text-align: justify;padding-right: 66px;margin-top: 0px;margin-bottom: 0px;}
.p845{text-align: justify;padding-right: 71px;margin-top: 33px;margin-bottom: 0px;}
.p846{text-align: left;padding-right: 67px;margin-top: 27px;margin-bottom: 0px;}
.p847{text-align: justify;padding-right: 72px;margin-top: 0px;margin-bottom: 0px;}
.p848{text-align: justify;padding-right: 133px;margin-top: 4px;margin-bottom: 0px;text-indent: 19px;}
.p849{text-align: justify;padding-left: 85px;padding-right: 76px;margin-top: 32px;margin-bottom: 0px;text-indent: -18px;}
.p850{text-align: justify;padding-left: 66px;padding-right: 70px;margin-top: 19px;margin-bottom: 0px;}
.p851{text-align: justify;padding-right: 72px;margin-top: 69px;margin-bottom: 0px;}
.p852{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 4px;margin-bottom: 0px;}
.p853{text-align: justify;padding-left: 19px;padding-right: 72px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p854{text-align: justify;padding-right: 66px;margin-top: 18px;margin-bottom: 0px;}
.p855{text-align: left;padding-right: 72px;margin-top: 13px;margin-bottom: 0px;}
.p856{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 6px;margin-bottom: 0px;}
.p857{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 119px;margin-bottom: 0px;}
.p858{text-align: left;padding-left: 66px;padding-right: 71px;margin-top: 498px;margin-bottom: 0px;}
.p859{text-align: left;padding-left: 60px;padding-right: 157px;margin-top: 0px;margin-bottom: 0px;text-indent: -60px;}
.p860{text-align: justify;padding-left: 9px;padding-right: 137px;margin-top: 154px;margin-bottom: 0px;}
.p861{text-align: justify;padding-left: 9px;padding-right: 142px;margin-top: 19px;margin-bottom: 0px;}
.p862{text-align: left;padding-left: 397px;margin-top: 42px;margin-bottom: 0px;}
.p863{text-align: left;padding-left: 66px;padding-right: 6px;margin-top: 32px;margin-bottom: 0px;}
.p864{text-align: left;padding-left: 127px;padding-right: 108px;margin-top: 36px;margin-bottom: 0px;text-indent: -61px;}
.p865{text-align: justify;padding-left: 66px;padding-right: 1px;margin-top: 12px;margin-bottom: 0px;}
.p866{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 8px;margin-bottom: 0px;text-indent: 19px;}
.p867{text-align: justify;padding-right: 66px;margin-top: 41px;margin-bottom: 0px;}
.p868{text-align: left;padding-right: 72px;margin-top: 2px;margin-bottom: 0px;}
.p869{text-align: justify;padding-left: 66px;padding-right: 6px;margin-top: 32px;margin-bottom: 0px;text-indent: 19px;}
.p870{text-align: left;padding-left: 127px;padding-right: 162px;margin-top: 34px;margin-bottom: 0px;text-indent: -61px;}
.p871{text-align: justify;padding-left: 9px;padding-right: 142px;margin-top: 157px;margin-bottom: 0px;}
.p872{text-align: justify;padding-left: 9px;padding-right: 142px;margin-top: 7px;margin-bottom: 0px;text-indent: 19px;}
.p873{text-align: justify;padding-right: 128px;margin-top: 40px;margin-bottom: 0px;}
.p874{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 127px;margin-bottom: 0px;}
.p875{text-align: justify;padding-left: 9px;padding-right: 142px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p876{text-align: justify;padding-right: 127px;margin-top: 15px;margin-bottom: 0px;}
.p877{text-align: justify;padding-left: 66px;padding-right: 76px;margin-top: 50px;margin-bottom: 0px;}
.p878{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 4px;margin-bottom: 0px;}
.p879{text-align: left;padding-right: 133px;margin-top: 10px;margin-bottom: 0px;}
.p880{text-align: left;padding-left: 76px;margin-top: 0px;margin-bottom: 0px;}
.p881{text-align: justify;padding-left: 85px;padding-right: 142px;margin-top: 157px;margin-bottom: 0px;}
.p882{text-align: justify;padding-left: 85px;padding-right: 137px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p883{text-align: justify;padding-left: 85px;padding-right: 137px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p884{text-align: justify;padding-left: 85px;padding-right: 142px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p885{text-align: right;padding-right: 133px;margin-top: 90px;margin-bottom: 0px;}
.p886{text-align: left;padding-right: 133px;margin-top: 112px;margin-bottom: 0px;}
.p887{text-align: left;padding-left: 66px;padding-right: 181px;margin-top: 32px;margin-bottom: 0px;}
.p888{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 23px;margin-bottom: 0px;}
.p889{text-align: justify;padding-right: 127px;margin-top: 33px;margin-bottom: 0px;}
.p890{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 30px;margin-bottom: 0px;}
.p891{text-align: justify;padding-right: 67px;margin-top: 26px;margin-bottom: 0px;}
.p892{text-align: justify;padding-right: 66px;margin-top: 1px;margin-bottom: 0px;}
.p893{text-align: justify;padding-right: 133px;margin-top: 117px;margin-bottom: 0px;}
.p894{text-align: left;padding-left: 66px;padding-right: 76px;margin-top: 37px;margin-bottom: 0px;}
.p895{text-align: left;padding-right: 133px;margin-top: 19px;margin-bottom: 0px;}
.p896{text-align: left;padding-right: 133px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p897{text-align: left;padding-right: 128px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p898{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 16px;margin-bottom: 0px;}
.p899{text-align: left;padding-left: 19px;padding-right: 128px;margin-top: 1px;margin-bottom: 0px;}
.p900{text-align: left;padding-left: 19px;margin-top: 11px;margin-bottom: 0px;}
.p901{text-align: left;padding-right: 133px;margin-top: 1px;margin-bottom: 0px;text-indent: 19px;}
.p902{text-align: left;padding-left: 76px;margin-top: 151px;margin-bottom: 0px;}
.p903{text-align: left;padding-left: 76px;margin-top: 13px;margin-bottom: 0px;}
.p904{text-align: left;padding-left: 95px;padding-right: 195px;margin-top: 11px;margin-bottom: 0px;text-indent: -18px;}
.p905{text-align: left;padding-left: 76px;margin-top: 4px;margin-bottom: 0px;}
.p906{text-align: left;padding-left: 76px;margin-top: 5px;margin-bottom: 0px;}
.p907{text-align: left;padding-left: 95px;padding-right: 187px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p908{text-align: left;padding-left: 95px;margin-top: 1px;margin-bottom: 0px;}
.p909{text-align: left;padding-left: 76px;margin-top: 35px;margin-bottom: 0px;}
.p910{text-align: left;padding-left: 76px;margin-top: 12px;margin-bottom: 0px;}
.p911{text-align: left;padding-left: 95px;padding-right: 171px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p912{text-align: left;padding-left: 95px;padding-right: 165px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p913{text-align: left;padding-left: 76px;margin-top: 34px;margin-bottom: 0px;}
.p914{text-align: left;padding-left: 95px;padding-right: 199px;margin-top: 12px;margin-bottom: 0px;text-indent: -18px;}
.p915{text-align: right;padding-right: 133px;margin-top: 59px;margin-bottom: 0px;}
.p916{text-align: left;padding-left: 19px;padding-right: 151px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p917{text-align: left;padding-left: 19px;padding-right: 98px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p918{text-align: left;padding-right: 101px;margin-top: 4px;margin-bottom: 0px;}
.p919{text-align: left;padding-left: 19px;padding-right: 91px;margin-top: 1px;margin-bottom: 0px;text-indent: -18px;}
.p920{text-align: left;padding-right: 251px;margin-top: 6px;margin-bottom: 0px;}
.p921{text-align: left;padding-left: 19px;padding-right: 118px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p922{text-align: left;padding-left: 19px;padding-right: 160px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p923{text-align: left;padding-right: 141px;margin-top: 4px;margin-bottom: 0px;}
.p924{text-align: left;padding-left: 19px;padding-right: 107px;margin-top: 2px;margin-bottom: 0px;text-indent: -18px;}
.p925{text-align: left;padding-left: 19px;padding-right: 92px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p926{text-align: left;padding-left: 19px;padding-right: 114px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p927{text-align: left;padding-left: 19px;padding-right: 163px;margin-top: 3px;margin-bottom: 0px;text-indent: -18px;}
.p928{text-align: left;padding-left: 19px;padding-right: 185px;margin-top: 12px;margin-bottom: 0px;text-indent: -18px;}
.p929{text-align: left;padding-left: 19px;padding-right: 175px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p930{text-align: left;padding-left: 19px;padding-right: 164px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p931{text-align: left;padding-left: 19px;padding-right: 142px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p932{text-align: left;padding-left: 19px;padding-right: 129px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p933{text-align: left;padding-left: 19px;padding-right: 180px;margin-top: 6px;margin-bottom: 0px;text-indent: -18px;}
.p934{text-align: left;padding-left: 19px;padding-right: 138px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p935{text-align: left;padding-left: 19px;padding-right: 193px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p936{text-align: left;padding-left: 19px;padding-right: 153px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p937{text-align: justify;padding-left: 19px;padding-right: 138px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p938{text-align: left;padding-left: 19px;padding-right: 174px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p939{text-align: left;padding-left: 19px;padding-right: 91px;margin-top: 0px;margin-bottom: 0px;text-indent: -18px;}
.p940{text-align: left;padding-left: 19px;padding-right: 93px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p941{text-align: justify;padding-left: 19px;padding-right: 153px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p942{text-align: left;padding-left: 19px;padding-right: 88px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p943{text-align: left;padding-left: 19px;padding-right: 122px;margin-top: 2px;margin-bottom: 0px;text-indent: -18px;}
.p944{text-align: left;padding-left: 19px;padding-right: 100px;margin-top: 2px;margin-bottom: 0px;text-indent: -18px;}
.p945{text-align: left;padding-left: 19px;padding-right: 77px;margin-top: 1px;margin-bottom: 0px;}
.p946{text-align: justify;padding-left: 19px;padding-right: 76px;margin-top: 6px;margin-bottom: 0px;text-indent: -18px;}
.p947{text-align: left;padding-left: 19px;padding-right: 95px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p948{text-align: left;padding-left: 19px;padding-right: 139px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p949{text-align: left;padding-left: 19px;padding-right: 117px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p950{text-align: justify;padding-left: 19px;padding-right: 80px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p951{text-align: left;padding-left: 19px;padding-right: 144px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p952{text-align: left;padding-left: 19px;padding-right: 153px;margin-top: 2px;margin-bottom: 0px;text-indent: -18px;}
.p953{text-align: left;padding-left: 19px;padding-right: 149px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p954{text-align: left;margin-top: 33px;margin-bottom: 0px;}
.p955{text-align: justify;padding-left: 19px;padding-right: 134px;margin-top: 11px;margin-bottom: 0px;text-indent: -18px;}
.p956{text-align: left;padding-left: 19px;padding-right: 145px;margin-top: 2px;margin-bottom: 0px;text-indent: -18px;}
.p957{text-align: left;margin-top: 5px;margin-bottom: 0px;}
.p958{text-align: left;padding-left: 19px;padding-right: 138px;margin-top: 5px;margin-bottom: 0px;text-indent: -18px;}
.p959{text-align: left;padding-right: 132px;margin-top: 6px;margin-bottom: 0px;}
.p960{text-align: left;padding-left: 19px;padding-right: 179px;margin-top: 0px;margin-bottom: 0px;text-indent: -18px;}
.p961{text-align: left;padding-left: 19px;padding-right: 157px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p962{text-align: left;padding-left: 19px;padding-right: 155px;margin-top: 4px;margin-bottom: 0px;text-indent: -18px;}
.p963{text-align: right;padding-right: 61px;margin-top: 0px;margin-bottom: 0px;}
.p964{text-align: left;padding-left: 76px;margin-top: 31px;margin-bottom: 0px;}
.p965{text-align: left;padding-left: 76px;padding-right: 245px;margin-top: 150px;margin-bottom: 0px;}
.p966{text-align: left;padding-left: 76px;margin-top: 10px;margin-bottom: 0px;}
.p967{text-align: justify;padding-left: 76px;padding-right: 127px;margin-top: 12px;margin-bottom: 0px;}
.p968{text-align: left;padding-left: 95px;margin-top: 0px;margin-bottom: 0px;}
.p969{text-align: justify;padding-left: 95px;padding-right: 128px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p970{text-align: left;padding-left: 95px;padding-right: 133px;margin-top: 5px;margin-bottom: 0px;text-indent: -19px;}
.p971{text-align: justify;padding-left: 95px;padding-right: 133px;margin-top: 9px;margin-bottom: 0px;text-indent: -19px;}
.p972{text-align: justify;padding-left: 85px;padding-right: 71px;margin-top: 32px;margin-bottom: 0px;text-indent: -19px;}
.p973{text-align: justify;padding-left: 66px;padding-right: 71px;margin-top: 18px;margin-bottom: 0px;}
.p974{text-align: left;padding-right: 268px;margin-top: 35px;margin-bottom: 0px;}
.p975{text-align: left;padding-right: 210px;margin-top: 0px;margin-bottom: 0px;}
.p976{text-align: left;padding-left: 85px;margin-top: 32px;margin-bottom: 0px;}
.p977{text-align: left;padding-left: 85px;margin-top: 2px;margin-bottom: 0px;}
.p978{text-align: justify;padding-left: 85px;padding-right: 76px;margin-top: 2px;margin-bottom: 0px;}
.p979{text-align: left;padding-left: 66px;padding-right: 86px;margin-top: 34px;margin-bottom: 0px;}
.p980{text-align: justify;padding-right: 133px;margin-top: 19px;margin-bottom: 0px;}
.p981{text-align: left;padding-left: 328px;margin-top: 18px;margin-bottom: 0px;}
.p982{text-align: left;padding-left: 76px;margin-top: 150px;margin-bottom: 0px;}
.p983{text-align: left;padding-left: 76px;margin-top: 1px;margin-bottom: 0px;}
.p984{text-align: left;padding-left: 76px;margin-top: 14px;margin-bottom: 0px;}
.p985{text-align: justify;padding-left: 76px;padding-right: 128px;margin-top: 12px;margin-bottom: 0px;}
.p986{text-align: justify;padding-left: 76px;padding-right: 127px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p987{text-align: left;padding-left: 337px;margin-top: 16px;margin-bottom: 0px;}
.p988{text-align: justify;padding-left: 76px;padding-right: 128px;margin-top: 0px;margin-bottom: 0px;text-indent: 19px;}
.p989{text-align: left;padding-left: 287px;margin-top: 32px;margin-bottom: 0px;}
.p990{text-align: left;padding-left: 287px;margin-top: 10px;margin-bottom: 0px;}
.p991{text-align: left;padding-left: 76px;margin-top: 84px;margin-bottom: 0px;}
.p992{text-align: left;padding-left: 76px;margin-top: 33px;margin-bottom: 0px;}
.p993{text-align: left;padding-left: 76px;padding-right: 359px;margin-top: 16px;margin-bottom: 0px;}
.p994{text-align: left;padding-left: 76px;padding-right: 93px;margin-top: 12px;margin-bottom: 0px;}
.p995{text-align: left;padding-left: 76px;margin-top: 2px;margin-bottom: 0px;}
.p996{text-align: left;padding-left: 76px;padding-right: 106px;margin-top: 16px;margin-bottom: 0px;}
.p997{text-align: left;padding-left: 76px;padding-right: 84px;margin-top: 14px;margin-bottom: 0px;}
.p998{text-align: left;padding-left: 76px;padding-right: 94px;margin-top: 31px;margin-bottom: 0px;}
.p999{text-align: left;padding-left: 147px;padding-right: 107px;margin-top: 0px;margin-bottom: 0px;}
.p1000{text-align: left;padding-left: 147px;padding-right: 90px;margin-top: 14px;margin-bottom: 0px;}
.p1001{text-align: left;padding-left: 147px;margin-top: 13px;margin-bottom: 0px;}
.p1002{text-align: left;padding-left: 147px;margin-top: 48px;margin-bottom: 0px;}
.p1003{text-align: left;padding-left: 147px;margin-top: 16px;margin-bottom: 0px;}
.p1004{text-align: left;padding-left: 147px;margin-top: 2px;margin-bottom: 0px;}
.p1005{text-align: left;padding-left: 147px;padding-right: 250px;margin-top: 33px;margin-bottom: 0px;}
.p1006{text-align: right;padding-right: 90px;margin-top: 286px;margin-bottom: 0px;}
.p1007{text-align: left;padding-left: 87px;margin-top: 0px;margin-bottom: 0px;}
.p1008{text-align: left;padding-left: 109px;padding-right: 162px;margin-top: 36px;margin-bottom: 0px;text-indent: -22px;}
.p1009{text-align: left;padding-left: 109px;padding-right: 158px;margin-top: 2px;margin-bottom: 0px;text-indent: -22px;}
.p1010{text-align: left;padding-left: 109px;padding-right: 151px;margin-top: 4px;margin-bottom: 0px;text-indent: -22px;}
.p1011{text-align: right;padding-right: 149px;margin-top: 399px;margin-bottom: 0px;}
.p1012{text-align: left;padding-left: 6px;margin-top: 0px;margin-bottom: 0px;}
.p1013{text-align: left;padding-left: 16px;padding-right: 66px;margin-top: 1px;margin-bottom: 0px;}
.p1014{text-align: left;padding-left: 16px;padding-right: 52px;margin-top: 2px;margin-bottom: 0px;text-indent: -10px;}
.p1015{text-align: left;padding-left: 16px;padding-right: 63px;margin-top: 2px;margin-bottom: 0px;text-indent: -10px;}
.p1016{text-align: left;padding-left: 16px;padding-right: 42px;margin-top: 2px;margin-bottom: 0px;text-indent: -10px;}
.p1017{text-align: left;padding-left: 16px;padding-right: 26px;margin-top: 2px;margin-bottom: 0px;text-indent: -10px;}
.p1018{text-align: left;padding-left: 16px;padding-right: 52px;margin-top: 2px;margin-bottom: 0px;text-indent: -11px;}
.p1019{text-align: left;padding-left: 16px;padding-right: 31px;margin-top: 2px;margin-bottom: 0px;text-indent: -9px;}
.p1020{text-align: left;padding-left: 6px;margin-top: 1px;margin-bottom: 0px;}
.p1021{text-align: left;padding-left: 16px;padding-right: 27px;margin-top: 1px;margin-bottom: 0px;}
.p1022{text-align: left;padding-left: 16px;padding-right: 50px;margin-top: 1px;margin-bottom: 0px;text-indent: -10px;}
.p1023{text-align: left;padding-left: 16px;padding-right: 43px;margin-top: 1px;margin-bottom: 0px;text-indent: -16px;}
.p1024{text-align: left;padding-left: 16px;padding-right: 25px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1025{text-align: left;padding-left: 16px;padding-right: 29px;margin-top: 0px;margin-bottom: 0px;}
.p1026{text-align: left;padding-left: 16px;padding-right: 35px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1027{text-align: left;padding-left: 1px;margin-top: 2px;margin-bottom: 0px;}
.p1028{text-align: left;padding-left: 16px;padding-right: 30px;margin-top: 0px;margin-bottom: 0px;}
.p1029{text-align: left;padding-left: 16px;padding-right: 64px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1030{text-align: left;padding-left: 16px;padding-right: 155px;margin-top: 0px;margin-bottom: 0px;text-indent: -15px;}
.p1031{text-align: left;padding-left: 2px;margin-top: 1px;margin-bottom: 0px;}
.p1032{text-align: left;padding-left: 16px;padding-right: 163px;margin-top: 3px;margin-bottom: 0px;text-indent: -15px;}
.p1033{text-align: left;padding-left: 16px;padding-right: 133px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1034{text-align: left;padding-left: 16px;padding-right: 140px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1035{text-align: left;padding-left: 16px;padding-right: 161px;margin-top: 1px;margin-bottom: 0px;text-indent: -15px;}
.p1036{text-align: left;padding-left: 16px;padding-right: 167px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1037{text-align: left;padding-left: 16px;padding-right: 171px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1038{text-align: left;padding-left: 16px;margin-top: 0px;margin-bottom: 0px;}
.p1039{text-align: left;padding-left: 16px;padding-right: 195px;margin-top: 3px;margin-bottom: 0px;text-indent: -14px;}
.p1040{text-align: left;padding-left: 16px;padding-right: 162px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1041{text-align: left;padding-left: 16px;padding-right: 164px;margin-top: 1px;margin-bottom: 0px;}
.p1042{text-align: left;padding-left: 16px;padding-right: 153px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1043{text-align: left;padding-left: 16px;padding-right: 128px;margin-top: 1px;margin-bottom: 0px;text-indent: -15px;}
.p1044{text-align: left;padding-left: 16px;padding-right: 151px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1045{text-align: left;padding-left: 16px;padding-right: 39px;margin-top: 0px;margin-bottom: 0px;text-indent: -16px;}
.p1046{text-align: left;padding-left: 16px;padding-right: 42px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1047{text-align: left;padding-left: 16px;padding-right: 33px;margin-top: 3px;margin-bottom: 0px;text-indent: -15px;}
.p1048{text-align: left;padding-left: 16px;padding-right: 38px;margin-top: 1px;margin-bottom: 0px;text-indent: -16px;}
.p1049{text-align: left;padding-left: 16px;padding-right: 41px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1050{text-align: left;padding-left: 16px;padding-right: 53px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1051{text-align: left;padding-left: 16px;padding-right: 49px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1052{text-align: left;padding-left: 16px;margin-top: 1px;margin-bottom: 0px;}
.p1053{text-align: left;padding-left: 16px;padding-right: 63px;margin-top: 3px;margin-bottom: 0px;text-indent: -15px;}
.p1054{text-align: left;padding-left: 16px;padding-right: 37px;margin-top: 1px;margin-bottom: 0px;}
.p1055{text-align: left;padding-left: 16px;padding-right: 36px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1056{text-align: left;padding-left: 16px;padding-right: 39px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1057{text-align: left;padding-left: 16px;padding-right: 38px;margin-top: 1px;margin-bottom: 0px;}
.p1058{text-align: left;padding-left: 16px;padding-right: 45px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1059{text-align: left;padding-left: 16px;padding-right: 30px;margin-top: 1px;margin-bottom: 0px;}
.p1060{text-align: left;padding-left: 16px;padding-right: 28px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1061{text-align: left;padding-left: 16px;padding-right: 41px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1062{text-align: left;padding-left: 16px;padding-right: 38px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1063{text-align: left;padding-left: 16px;padding-right: 86px;margin-top: 0px;margin-bottom: 0px;text-indent: -15px;}
.p1064{text-align: left;padding-left: 16px;padding-right: 78px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1065{text-align: left;padding-left: 16px;padding-right: 99px;margin-top: 2px;margin-bottom: 0px;text-indent: -15px;}
.p1066{text-align: left;padding-left: 16px;padding-right: 71px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1067{text-align: left;padding-left: 1px;margin-top: 3px;margin-bottom: 0px;}
.p1068{text-align: left;padding-left: 16px;padding-right: 73px;margin-top: 1px;margin-bottom: 0px;}
.p1069{text-align: left;padding-left: 17px;padding-right: 43px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1070{text-align: left;padding-left: 17px;padding-right: 24px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1071{text-align: left;padding-left: 17px;padding-right: 37px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1072{text-align: left;padding-left: 17px;padding-right: 38px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1073{text-align: left;padding-left: 17px;padding-right: 20px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1074{text-align: left;padding-left: 17px;padding-right: 29px;margin-top: 0px;margin-bottom: 0px;}
.p1075{text-align: left;padding-left: 17px;padding-right: 27px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1076{text-align: left;padding-left: 17px;padding-right: 18px;margin-top: 1px;margin-bottom: 0px;}
.p1077{text-align: left;padding-left: 17px;padding-right: 53px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1078{text-align: left;padding-left: 17px;padding-right: 18px;margin-top: 1px;margin-bottom: 0px;text-indent: -16px;}
.p1079{text-align: left;padding-left: 17px;padding-right: 31px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1080{text-align: justify;padding-left: 17px;padding-right: 68px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1081{text-align: left;padding-left: 17px;padding-right: 155px;margin-top: 0px;margin-bottom: 0px;text-indent: -16px;}
.p1082{text-align: left;padding-left: 17px;padding-right: 161px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1083{text-align: left;padding-left: 17px;padding-right: 134px;margin-top: 1px;margin-bottom: 0px;}
.p1084{text-align: left;padding-left: 17px;padding-right: 144px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1085{text-align: left;padding-left: 17px;padding-right: 133px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1086{text-align: left;padding-left: 17px;padding-right: 183px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1087{text-align: left;padding-left: 17px;padding-right: 140px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1088{text-align: left;padding-left: 17px;padding-right: 152px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1089{text-align: left;padding-left: 17px;padding-right: 182px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1090{text-align: left;padding-right: 142px;margin-top: 1px;margin-bottom: 0px;text-indent: 17px;}
.p1091{text-align: left;padding-right: 128px;margin-top: 4px;margin-bottom: 0px;}
.p1092{text-align: left;padding-left: 17px;padding-right: 138px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1093{text-align: left;padding-left: 17px;padding-right: 144px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1094{text-align: left;padding-left: 17px;padding-right: 56px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1095{text-align: left;padding-left: 17px;padding-right: 23px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1096{text-align: left;padding-right: 19px;margin-top: 1px;margin-bottom: 0px;text-indent: 17px;}
.p1097{text-align: left;padding-left: 17px;padding-right: 36px;margin-top: 1px;margin-bottom: 0px;}
.p1098{text-align: left;padding-left: 17px;padding-right: 59px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1099{text-align: left;padding-left: 17px;padding-right: 40px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1100{text-align: left;padding-left: 17px;padding-right: 39px;margin-top: 3px;margin-bottom: 0px;text-indent: -16px;}
.p1101{text-align: left;padding-left: 17px;padding-right: 30px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1102{text-align: justify;padding-left: 17px;padding-right: 26px;margin-top: 1px;margin-bottom: 0px;}
.p1103{text-align: left;padding-left: 17px;padding-right: 22px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1104{text-align: left;padding-left: 17px;padding-right: 21px;margin-top: 1px;margin-bottom: 0px;text-indent: -16px;}
.p1105{text-align: left;padding-left: 17px;padding-right: 29px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1106{text-align: left;padding-left: 17px;padding-right: 23px;margin-top: 1px;margin-bottom: 0px;text-indent: -16px;}
.p1107{text-align: left;padding-right: 108px;margin-top: 0px;margin-bottom: 0px;}
.p1108{text-align: left;padding-left: 17px;padding-right: 81px;margin-top: 1px;margin-bottom: 0px;}
.p1109{text-align: left;padding-left: 21px;padding-right: 82px;margin-top: 2px;margin-bottom: 0px;text-indent: -21px;}
.p1110{text-align: left;padding-left: 17px;padding-right: 82px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1111{text-align: left;padding-left: 17px;padding-right: 81px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1112{text-align: left;padding-left: 17px;margin-top: 0px;margin-bottom: 0px;}
.p1113{text-align: left;padding-left: 17px;padding-right: 111px;margin-top: 0px;margin-bottom: 0px;}
.p1114{text-align: left;padding-left: 17px;padding-right: 99px;margin-top: 2px;margin-bottom: 0px;text-indent: -16px;}
.p1115{text-align: left;padding-left: 1px;margin-top: 6px;margin-bottom: 0px;}
.p1116{text-align: left;margin-top: 0px;margin-bottom: 0px;-webkit-transform: rotate(270deg);-moz-transform: rotate(270deg);filter: progid:DXImageTransform.Microsoft.BasicImage(rotation=3);direction: rtl;block-progression: lr;width:915px;height:0px;}
.p1117{text-align: left;margin-top: -85px;margin-bottom: 0px;-webkit-transform: rotate(270deg);-moz-transform: rotate(270deg);filter: progid:DXImageTransform.Microsoft.BasicImage(rotation=3);direction: rtl;block-progression: lr;width:85px;height:0px;}
.p1118{text-align: left;margin-top: -129px;margin-bottom: 0px;-webkit-transform: rotate(270deg);-moz-transform: rotate(270deg);filter: progid:DXImageTransform.Microsoft.BasicImage(rotation=3);direction: rtl;block-progression: lr;width:129px;height:0px;}
.p1119{text-align: left;margin-top: -98px;margin-bottom: 0px;-webkit-transform: rotate(270deg);-moz-transform: rotate(270deg);filter: progid:DXImageTransform.Microsoft.BasicImage(rotation=3);direction: rtl;block-progression: lr;width:98px;height:8px;}

.td0{padding: 0px;margin: 0px;width: 398px;vertical-align: bottom;}
.td1{padding: 0px;margin: 0px;width: 73px;vertical-align: bottom;}
.td2{padding: 0px;margin: 0px;width: 396px;vertical-align: bottom;}
.td3{padding: 0px;margin: 0px;width: 19px;vertical-align: bottom;}
.td4{padding: 0px;margin: 0px;width: 23px;vertical-align: bottom;}
.td5{padding: 0px;margin: 0px;width: 373px;vertical-align: bottom;}
.td6{padding: 0px;margin: 0px;width: 362px;vertical-align: bottom;}
.td7{padding: 0px;margin: 0px;width: 17px;vertical-align: bottom;}
.td8{padding: 0px;margin: 0px;width: 28px;vertical-align: bottom;}
.td9{padding: 0px;margin: 0px;width: 264px;vertical-align: bottom;}
.td10{padding: 0px;margin: 0px;width: 124px;vertical-align: bottom;}
.td11{padding: 0px;margin: 0px;width: 381px;vertical-align: bottom;}
.td12{padding: 0px;margin: 0px;width: 16px;vertical-align: bottom;}
.td13{padding: 0px;margin: 0px;width: 62px;vertical-align: bottom;}
.td14{padding: 0px;margin: 0px;width: 319px;vertical-align: bottom;}
.td15{padding: 0px;margin: 0px;width: 43px;vertical-align: bottom;}
.td16{padding: 0px;margin: 0px;width: 81px;vertical-align: bottom;}
.td17{padding: 0px;margin: 0px;width: 400px;vertical-align: bottom;}
.td18{padding: 0px;margin: 0px;width: 379px;vertical-align: bottom;}
.td19{padding: 0px;margin: 0px;width: 18px;vertical-align: bottom;}
.td20{padding: 0px;margin: 0px;width: 317px;vertical-align: bottom;}
.td21{padding: 0px;margin: 0px;width: 354px;vertical-align: bottom;}
.td22{padding: 0px;margin: 0px;width: 24px;vertical-align: bottom;}
.td23{padding: 0px;margin: 0px;width: 389px;vertical-align: bottom;}
.td24{padding: 0px;margin: 0px;width: 98px;vertical-align: bottom;}
.td25{padding: 0px;margin: 0px;width: 361px;vertical-align: bottom;}
.td26{padding: 0px;margin: 0px;width: 374px;vertical-align: bottom;}
.td27{padding: 0px;margin: 0px;width: 49px;vertical-align: bottom;}
.td28{padding: 0px;margin: 0px;width: 325px;vertical-align: bottom;}
.td29{padding: 0px;margin: 0px;width: 297px;vertical-align: bottom;}
.td30{padding: 0px;margin: 0px;width: 39px;vertical-align: bottom;}
.td31{padding: 0px;margin: 0px;width: 359px;vertical-align: bottom;}
.td32{padding: 0px;margin: 0px;width: 80px;vertical-align: bottom;}
.td33{padding: 0px;margin: 0px;width: 312px;vertical-align: bottom;}
.td34{padding: 0px;margin: 0px;width: 392px;vertical-align: bottom;}
.td35{padding: 0px;margin: 0px;width: 26px;vertical-align: bottom;}
.td36{padding: 0px;margin: 0px;width: 58px;vertical-align: bottom;}
.td37{padding: 0px;margin: 0px;width: 305px;vertical-align: bottom;}
.td38{padding: 0px;margin: 0px;width: 27px;vertical-align: bottom;}
.td39{padding: 0px;margin: 0px;width: 363px;vertical-align: bottom;}
.td40{padding: 0px;margin: 0px;width: 449px;vertical-align: bottom;}
.td41{padding: 0px;margin: 0px;width: 38px;vertical-align: bottom;}
.td42{padding: 0px;margin: 0px;width: 298px;vertical-align: bottom;}
.td43{padding: 0px;margin: 0px;width: 66px;vertical-align: bottom;}
.td44{padding: 0px;margin: 0px;width: 308px;vertical-align: bottom;}
.td45{padding: 0px;margin: 0px;width: 59px;vertical-align: bottom;}
.td46{padding: 0px;margin: 0px;width: 307px;vertical-align: bottom;}
.td47{padding: 0px;margin: 0px;width: 366px;vertical-align: bottom;}
.td48{padding: 0px;margin: 0px;width: 31px;vertical-align: bottom;}
.td49{padding: 0px;margin: 0px;width: 358px;vertical-align: bottom;}
.td50{padding: 0px;margin: 0px;width: 104px;vertical-align: bottom;}
.td51{padding: 0px;margin: 0px;width: 378px;vertical-align: bottom;}
.td52{padding: 0px;margin: 0px;width: 351px;vertical-align: bottom;}
.td53{padding: 0px;margin: 0px;width: 25px;vertical-align: bottom;}
.td54{padding: 0px;margin: 0px;width: 364px;vertical-align: bottom;}
.td55{padding: 0px;margin: 0px;width: 355px;vertical-align: bottom;}
.td56{padding: 0px;margin: 0px;width: 84px;vertical-align: bottom;}
.td57{padding: 0px;margin: 0px;width: 311px;vertical-align: bottom;}
.td58{padding: 0px;margin: 0px;width: 67px;vertical-align: bottom;}
.td59{padding: 0px;margin: 0px;width: 68px;vertical-align: bottom;}
.td60{padding: 0px;margin: 0px;width: 321px;vertical-align: bottom;}
.td61{padding: 0px;margin: 0px;width: 127px;vertical-align: bottom;background: #e5e5e5;}
.td62{padding: 0px;margin: 0px;width: 288px;vertical-align: bottom;background: #e5e5e5;}
.td63{padding: 0px;margin: 0px;width: 127px;vertical-align: bottom;}
.td64{padding: 0px;margin: 0px;width: 288px;vertical-align: bottom;}
.td65{padding: 0px;margin: 0px;width: 135px;vertical-align: bottom;background: #e5e5e5;}
.td66{padding: 0px;margin: 0px;width: 281px;vertical-align: bottom;background: #e5e5e5;}
.td67{padding: 0px;margin: 0px;width: 135px;vertical-align: bottom;}
.td68{padding: 0px;margin: 0px;width: 281px;vertical-align: bottom;}
.td69{padding: 0px;margin: 0px;width: 415px;vertical-align: bottom;}
.td70{padding: 0px;margin: 0px;width: 410px;vertical-align: bottom;}
.td71{padding: 0px;margin: 0px;width: 77px;vertical-align: bottom;}
.td72{padding: 0px;margin: 0px;width: 443px;vertical-align: bottom;}
.td73{padding: 0px;margin: 0px;width: 44px;vertical-align: bottom;}
.td74{padding: 0px;margin: 0px;width: 217px;vertical-align: bottom;}
.td75{padding: 0px;margin: 0px;width: 106px;vertical-align: bottom;}
.td76{padding: 0px;margin: 0px;width: 199px;vertical-align: bottom;}
.td77{padding: 0px;margin: 0px;width: 401px;vertical-align: bottom;}
.td78{padding: 0px;margin: 0px;width: 86px;vertical-align: bottom;}
.td79{padding: 0px;margin: 0px;width: 216px;vertical-align: bottom;}
.td80{padding: 0px;margin: 0px;width: 439px;vertical-align: bottom;}
.td81{padding: 0px;margin: 0px;width: 48px;vertical-align: bottom;}
.td82{padding: 0px;margin: 0px;width: 414px;vertical-align: bottom;}
.td83{padding: 0px;margin: 0px;width: 254px;vertical-align: bottom;}
.td84{padding: 0px;margin: 0px;width: 233px;vertical-align: bottom;}
.td85{padding: 0px;margin: 0px;width: 353px;vertical-align: bottom;}
.td86{padding: 0px;margin: 0px;width: 134px;vertical-align: bottom;}
.td87{padding: 0px;margin: 0px;width: 267px;vertical-align: bottom;}
.td88{padding: 0px;margin: 0px;width: 220px;vertical-align: bottom;}
.td89{padding: 0px;margin: 0px;width: 390px;vertical-align: bottom;}
.td90{padding: 0px;margin: 0px;width: 97px;vertical-align: bottom;}
.td91{padding: 0px;margin: 0px;width: 377px;vertical-align: bottom;}
.td92{padding: 0px;margin: 0px;width: 110px;vertical-align: bottom;}
.td93{padding: 0px;margin: 0px;width: 196px;vertical-align: bottom;}
.td94{padding: 0px;margin: 0px;width: 291px;vertical-align: bottom;}
.td95{padding: 0px;margin: 0px;width: 223px;vertical-align: bottom;}
.td96{padding: 0px;margin: 0px;width: 129px;vertical-align: bottom;}
.td97{padding: 0px;margin: 0px;width: 293px;vertical-align: bottom;}
.td98{padding: 0px;margin: 0px;width: 194px;vertical-align: bottom;}
.td99{padding: 0px;margin: 0px;width: 340px;vertical-align: bottom;}
.td100{padding: 0px;margin: 0px;width: 147px;vertical-align: bottom;}
.td101{padding: 0px;margin: 0px;width: 121px;vertical-align: bottom;}
.td102{padding: 0px;margin: 0px;width: 380px;vertical-align: bottom;}
.td103{padding: 0px;margin: 0px;width: 107px;vertical-align: bottom;}
.td104{padding: 0px;margin: 0px;width: 108px;vertical-align: bottom;}
.td105{padding: 0px;margin: 0px;width: 438px;vertical-align: bottom;}
.td106{padding: 0px;margin: 0px;width: 448px;vertical-align: bottom;}
.td107{padding: 0px;margin: 0px;width: 446px;vertical-align: bottom;}
.td108{padding: 0px;margin: 0px;width: 37px;vertical-align: bottom;}
.td109{padding: 0px;margin: 0px;width: 212px;vertical-align: bottom;}
.td110{padding: 0px;margin: 0px;width: 140px;vertical-align: bottom;}
.td111{padding: 0px;margin: 0px;width: 420px;vertical-align: bottom;}
.td112{padding: 0px;margin: 0px;width: 64px;vertical-align: bottom;}

.tr0{height: 19px;}
.tr1{height: 18px;}
.tr2{height: 21px;}
.tr3{height: 37px;}
.tr4{height: 38px;}
.tr5{height: 28px;}
.tr6{height: 27px;}
.tr7{height: 17px;}
.tr8{height: 15px;}
.tr9{height: 51px;}
.tr10{height: 14px;}
.tr11{height: 50px;}
.tr12{height: 25px;}
.tr13{height: 26px;}
.tr14{height: 48px;}
.tr15{height: 13px;}
.tr16{height: 9px;}
.tr17{height: 11px;}

.t0{width: 471px;font: 13px 'Arial';color: #e4c21d;}
.t1{width: 415px;margin-top: 148px;font: bold 15px 'Arial';}
.t2{width: 379px;margin-left: 37px;margin-top: 1px;font: 12px 'Arial';}
.t3{width: 416px;font: 15px 'Arial';}
.t4{width: 416px;margin-left: 66px;margin-top: 28px;font: 15px 'Arial';}
.t5{width: 378px;margin-left: 104px;margin-top: 1px;font: 12px 'Arial';}
.t6{width: 378px;margin-left: 104px;font: 15px 'Arial';}
.t7{width: 416px;margin-left: 66px;font: 15px 'Arial';}
.t8{width: 487px;font: 15px 'Arial';}
.t9{width: 487px;font: bold 9px 'Arial';}
.t10{width: 379px;margin-left: 37px;font: 13px 'Arial';}
.t11{width: 322px;margin-left: 94px;font: 12px 'Arial';}
.t12{width: 379px;margin-left: 37px;font: 12px 'Arial';}
.t13{width: 482px;font: 15px 'Arial';}
.t14{width: 322px;margin-left: 94px;font: 13px 'Arial';}
.t15{width: 379px;margin-left: 37px;font: 15px 'Arial';}
.t16{width: 322px;margin-left: 94px;margin-top: 1px;font: 13px 'Arial';}
.t17{width: 416px;margin-top: 28px;font: 15px 'Arial';}
.t18{width: 416px;margin-top: 16px;font: 15px 'Arial';}
.t19{width: 415px;margin-top: 152px;font: 15px 'Arial';}
.t20{width: 416px;margin-left: 66px;margin-top: 33px;font: 15px 'Arial';}
.t21{width: 482px;font: bold 11px 'Arial';}
.t22{width: 323px;margin-left: 66px;margin-top: 10px;font: italic 15px 'Arial';}
.t23{width: 416px;margin-left: 66px;font: 13px 'Arial';}
.t24{width: 322px;margin-top: 19px;font: italic 12px 'Arial';}
.t25{width: 415px;font: italic 13px 'Arial';}
.t26{width: 487px;margin-left: 5px;font: bold 9px 'Arial';}
.t27{width: 482px;font: bold 10px 'Arial';}
.t28{width: 487px;font: bold 8px 'Arial';}
.t29{width: 483px;margin-left: 1px;font: 9px 'Arial';}
.t30{width: 352px;font: 8px 'Arial';}
.t31{width: 484px;font: 11px 'Arial';}
.t32{width: 483px;font: 9px 'Arial';}

&lt;/STYLE&gt;
&lt;/HEAD&gt;

&lt;BODY&gt;
&lt;DIV id="page_1"&gt;
&lt;DIV id="p1dimg1"&gt;
&lt;IMG src="http://data.riksdagen.se/fil/H9B363/H9B3631x1.jpg" style="width:649px;height:953px"  id="p1img1"&gt;
&lt;/DIV&gt;


&lt;DIV class="dclr"&gt;&lt;/DIV&gt;
&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft0"&gt;Sveriges säkerhet&lt;/P&gt;
&lt;P class="p1 ft3"&gt;&lt;SPAN class="ft1"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft2"&gt;behov av starkare skydd för nätverks- och informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t0"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td0"&gt;&lt;P class="p2 ft4"&gt;BETÄNKANDE AV&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td1"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td0"&gt;&lt;P class="p2 ft4"&gt;CYBERSÄKERHETSUTREDNINGEN&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td1"&gt;&lt;P class="p2 ft6"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_2"&gt;
&lt;DIV id="p2dimg1"&gt;
&lt;INGENBILD zsrc="H9B3632x1.jpg/" id="p2img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft7"&gt;Sveriges säkerhet&lt;/P&gt;
&lt;P class="p3 ft10"&gt;&lt;SPAN class="ft8"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft9"&gt;behov av starkare skydd för nätverks- och informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p4 ft11"&gt;Slutbetänkande av Cybersäkerhetsutredningen&lt;/P&gt;
&lt;P class="p5 ft11"&gt;Stockholm 2021&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft12"&gt;SOU 2021:63&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_3"&gt;


&lt;P class="p0 ft13"&gt;SOU och Ds finns på regeringen.se under Rättsliga dokument.&lt;/P&gt;
&lt;P class="p6 ft14"&gt;Svara på remiss – hur och varför&lt;/P&gt;
&lt;P class="p0 ft15"&gt;Statsrådsberedningen, SB PM 2003:2 (reviderad &lt;NOBR&gt;2009-05-02).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p0 ft13"&gt;Information för dem som ska svara på remiss finns tillgänglig på regeringen.se/remisser.&lt;/P&gt;
&lt;P class="p7 ft13"&gt;Layout: Kommittéservice, Regeringskansliet&lt;/P&gt;
&lt;P class="p8 ft13"&gt;Omslag: Elanders Sverige AB&lt;/P&gt;
&lt;P class="p8 ft13"&gt;Tryck och remisshantering: Elanders Sverige AB, Stockholm 2021&lt;/P&gt;
&lt;P class="p9 ft13"&gt;ISBN &lt;NOBR&gt;978-91-525-0177-1&lt;/NOBR&gt; (tryck)&lt;/P&gt;
&lt;P class="p8 ft13"&gt;ISBN &lt;NOBR&gt;978-91-525-0178-8&lt;/NOBR&gt; (pdf)&lt;/P&gt;
&lt;P class="p8 ft13"&gt;ISSN &lt;NOBR&gt;0375-250X&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_4"&gt;


&lt;P class="p0 ft16"&gt;Till statsrådet Peter Hultqvist&lt;/P&gt;
&lt;P class="p10 ft17"&gt;Regeringen beslutade den 31 oktober 2019 att tillkalla en särskild ut- redare (dir. 2019:73) med uppdrag att lämna förslag till anpassningar och kompletterande författningsbestämmelser som EU:s cybersäker- hetsakt ger anledning till och att överväga behovet av vissa ytterligare krav på nätverks- och informationssystem till skydd för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Den 3 februari 2020 förordnades lagmannen Nils Cederstierna som särskild utredare. Som sakkunniga förordnades den 2 mars 2020 rättssakkunniga Karin Byström, Försvarsdepartementet, ämnesrådet Catharina Hallström, Försvarsdepartementet, ämnesrådet Richard Henriksson, Utrikesdepartementet, departementssekreteraren Linnéa Jannes, Utrikesdepartementet, numera kanslirådet Staffan Lindmark, Infrastrukturdepartementet, numera kanslirådet Emelie Smiding, Justitiedepartementet, och militärsakkunniga Anna Weibull, Försvars- departementet. Samma dag förordnades bedömningsledaren Curt- Peter Askolin, Styrelsen för ackreditering och teknisk kontroll (Swedac), verksjuristen Charlotte Hakelius, Säkerhetspolisen, verk- samhetschefen Ronny Harpe, Myndigheten för samhällsskydd och beredskap (MSB), kommendör &lt;NOBR&gt;Per-Ola&lt;/NOBR&gt; Johansson, Försvarsmakten, juristen &lt;NOBR&gt;Britt-Marie&lt;/NOBR&gt; Jönson, Post- och telestyrelsen, director Mats F. Nilsson, Teknikföretagen, ordföranden för Cyberförsvarsgruppen Richard Oehme, Säkerhets- och försvarsföretagen (SOFF), hand- läggaren Tommy Schönberg, Vinnova, och chefen för FMV/CSEC Dag Ströman, Försvarets materielverk, som experter i utredningen. Den 13 mars 2020 förordnades även kanslirådet Anneli Hagdahl, Försvarsdepartementet, som sakkunnig i utredningen och biträdande säkerhetsskyddschefen Ylva Söderlund, Trafikverket, som expert. Den 8 oktober 2020 entledigades Anna Weibull som sakkunnig. Ämnes- sakkunnige Christer Hellsten, Försvarsdepartementet, förordnades som sakkunnig den 25 november 2020. Catharina Hallström och&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_5"&gt;


&lt;P class="p12 ft17"&gt;&lt;NOBR&gt;Curt-Peter&lt;/NOBR&gt; Askolin entledigades den 12 december 2020. Samma dag förordnades som expert utredaren Magnus Pedersen, Styrelsen för ackreditering och teknisk kontroll (Swedac). Ylva Söderlund entlediga- des den 24 februari 2021.&lt;/P&gt;
&lt;P class="p13 ft19"&gt;Som sekreterare i utredningen anställdes den 3 februari 2020 hov- rättsassessorn Patrik Roos. Seniora rådgivaren Thomas Wallander anställdes som huvudsekreterare den 10 februari 2020.&lt;/P&gt;
&lt;P class="p14 ft17"&gt;Utredningen har tagit namnet Cybersäkerhetsutredningen (Fö 2019:1).&lt;/P&gt;
&lt;P class="p13 ft18"&gt;Genom tilläggsdirektiv den 14 maj 2020 förlängdes utrednings- tiden för den del av uppdraget som avser anpassningar med anled- ning av EU:s cybersäkerhetsakt (dir. 2020:57). Den 18 februari 2021 beslutade regeringen i tilläggsdirektiv till utredningen (dir. 2021:10) att förlänga utredningstiden för den del som avser ytterligare krav på verksamheter av betydelse för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p15 ft21"&gt;Utredningen överlämnade delbetänkandet &lt;SPAN class="ft20"&gt;EU:s cybersäkerhetsakt&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p16 ft24"&gt;&lt;SPAN class="ft20"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft22"&gt;kompletterande nationella bestämmelser om cybersäkerhetscertifiering &lt;/SPAN&gt;&lt;SPAN class="ft23"&gt;(SOU 2020:58) i september 2020. Härmed överlämnar utredningen slutbetänkandet &lt;/SPAN&gt;Sveriges säkerhet – behov av starkare skydd för nätverks- och informationssystem &lt;SPAN class="ft23"&gt;(SOU 2021:63).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p17 ft21"&gt;Utredningens uppdrag är därmed slutfört.&lt;/P&gt;
&lt;P class="p18 ft21"&gt;Stockholm i juli 2021&lt;/P&gt;
&lt;P class="p19 ft21"&gt;Nils Cederstierna&lt;/P&gt;
&lt;P class="p20 ft21"&gt;/Thomas Wallander&lt;/P&gt;
&lt;P class="p21 ft21"&gt;&lt;SPAN class="ft25"&gt;/&lt;/SPAN&gt;Patrik Roos&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_6"&gt;


&lt;P class="p0 ft16"&gt;Innehåll&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t1"&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr2 td2"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_18"&gt;Förkortningar.....................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td3"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_18"&gt;17&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr3 td2"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_20"&gt;Sammanfattning ................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td3"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_20"&gt;19&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr4 td2"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_34"&gt;Summary ..........................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr4 td3"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_34"&gt;33&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td4"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_48"&gt;1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td5"&gt;&lt;P class="p23 ft26"&gt;&lt;A href="#page_48"&gt;Författningsförslag.....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td3"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_48"&gt;47&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p24 ft21"&gt;&lt;SPAN class="ft27"&gt;1.1&lt;/SPAN&gt;&lt;A href="#page_48"&gt;&lt;SPAN class="ft28"&gt;Förslag till lag om ändring i säkerhetsskyddslagen&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t2"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td6"&gt;&lt;P class="p22 ft12"&gt;&lt;A href="#page_48"&gt;(2018:585) ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td7"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_48"&gt;47&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;1.2&lt;/SPAN&gt;&lt;A href="#page_52"&gt;&lt;SPAN class="ft28"&gt;Förslag till förordning om ändring i&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t3"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td8"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td9"&gt;&lt;P class="p26 ft27"&gt;&lt;A href="#page_52"&gt;säkerhetsskyddsförordningen (2018:658)&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td10"&gt;&lt;P class="p22 ft12"&gt;&lt;A href="#page_52"&gt;............................. 51&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td8"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_54"&gt;2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td9"&gt;&lt;P class="p26 ft29"&gt;&lt;A href="#page_54"&gt;Uppdraget ................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td10"&gt;&lt;P class="p27 ft26"&gt;&lt;A href="#page_54"&gt;53&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_54"&gt;2.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td9"&gt;&lt;P class="p26 ft30"&gt;&lt;A href="#page_54"&gt;Inledning .................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td10"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_54"&gt;53&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_54"&gt;2.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td9"&gt;&lt;P class="p26 ft30"&gt;&lt;A href="#page_54"&gt;Bakgrund .................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td10"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_54"&gt;53&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_57"&gt;2.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td9"&gt;&lt;P class="p26 ft30"&gt;&lt;A href="#page_57"&gt;Uppdragets andra del..............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td10"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_57"&gt;56&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_59"&gt;2.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td9"&gt;&lt;P class="p26 ft30"&gt;&lt;A href="#page_59"&gt;Definitioner.............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td10"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_59"&gt;58&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_60"&gt;2.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td9"&gt;&lt;P class="p26 ft30"&gt;&lt;A href="#page_60"&gt;Uppdragets omfattning ..........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td10"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_60"&gt;59&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_63"&gt;2.6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td9"&gt;&lt;P class="p26 ft30"&gt;&lt;A href="#page_63"&gt;Utredningsarbetet...................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td10"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_63"&gt;62&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_65"&gt;2.7&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td9"&gt;&lt;P class="p26 ft30"&gt;&lt;A href="#page_65"&gt;Betänkandets disposition........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td10"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_65"&gt;64&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td8"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_68"&gt;3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td9"&gt;&lt;P class="p26 ft31"&gt;&lt;A href="#page_68"&gt;Utgångspunkter.........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td10"&gt;&lt;P class="p27 ft26"&gt;&lt;A href="#page_68"&gt;67&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_68"&gt;3.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td9"&gt;&lt;P class="p26 ft30"&gt;&lt;A href="#page_68"&gt;Inledning .................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td10"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_68"&gt;67&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p28 ft31"&gt;5&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_7"&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft32"&gt;Innehåll&lt;SPAN style="padding-left:377px;"&gt;SOU 2021:63&lt;/SPAN&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t4"&gt;
&lt;TR&gt;
	&lt;TD class="tr2 td3"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_69"&gt;3.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr2 td11"&gt;&lt;P class="p29 ft33"&gt;&lt;A href="#page_69"&gt;Informations- och cybersäkerhet i olika styrdokument ......&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_69"&gt;68&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td3"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_69"&gt;3.2.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_69"&gt;Försvarsbeslutet för perioden &lt;/A&gt;&lt;NOBR&gt;&lt;A href="#page_69"&gt;2021–2025 .............&lt;/A&gt;&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_69"&gt;68&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td3"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_73"&gt;3.2.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_73"&gt;Den nationella säkerhetsstrategin ..........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_73"&gt;72&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td3"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_76"&gt;3.2.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td14"&gt;&lt;P class="p23 ft21"&gt;&lt;A href="#page_76"&gt;Nationell strategi för samhällets informations-&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td12"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td3"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_76"&gt;och cybersäkerhet....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_76"&gt;75&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td3"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_77"&gt;3.2.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_77"&gt;Nationell digitaliseringsstrategi .............................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_77"&gt;76&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td3"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_79"&gt;3.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td11"&gt;&lt;P class="p29 ft27"&gt;&lt;A href="#page_79"&gt;Det nationella cybersäkerhetscentret....................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_79"&gt;78&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft27"&gt;3.4&lt;/SPAN&gt;&lt;A href="#page_81"&gt;&lt;SPAN class="ft28"&gt;Samlad informations- och cybersäkerhetshandlingsplan&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t5"&gt;
&lt;TR&gt;
	&lt;TD class="tr7 td6"&gt;&lt;P class="p2 ft12"&gt;&lt;NOBR&gt;&lt;A href="#page_81"&gt;2020–2023 ...............................................................................&lt;/A&gt;&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr7 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_81"&gt;80&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft27"&gt;3.5&lt;/SPAN&gt;&lt;A href="#page_84"&gt;&lt;SPAN class="ft28"&gt;Författningsbestämmelser om informations-&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t6"&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr0 td6"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_84"&gt;och cybersäkerhet ...................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_84"&gt;83&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_85"&gt;3.5.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_85"&gt;Säkerhetsskydd........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_85"&gt;84&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_86"&gt;3.5.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_86"&gt;Samhällsviktiga och digitala tjänster ......................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_86"&gt;85&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p31 ft21"&gt;&lt;SPAN class="ft27"&gt;3.5.3&lt;/SPAN&gt;&lt;A href="#page_88"&gt;&lt;SPAN class="ft34"&gt;Det europeiska ramverket för&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t7"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td16"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p32 ft27"&gt;&lt;A href="#page_88"&gt;cybersäkerhetscertifiering.......................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_88"&gt;87&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td16"&gt;&lt;P class="p33 ft21"&gt;&lt;A href="#page_89"&gt;3.5.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p32 ft27"&gt;&lt;A href="#page_89"&gt;Regleringen avseende statliga myndigheter...........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_89"&gt;88&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td16"&gt;&lt;P class="p33 ft21"&gt;&lt;A href="#page_90"&gt;3.5.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td14"&gt;&lt;P class="p32 ft27"&gt;&lt;A href="#page_90"&gt;Regioner och kommuner ........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_90"&gt;89&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr5 td17"&gt;&lt;P class="p32 ft21"&gt;&lt;A href="#page_90"&gt;3.6 Offentliga utredningar och rapporter ...................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td12"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_90"&gt;89&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft27"&gt;3.7&lt;/SPAN&gt;&lt;A href="#page_91"&gt;&lt;SPAN class="ft28"&gt;Digitaliseringen och kraven på informations-&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t7"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td3"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr0 td18"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_91"&gt;och cybersäkerhet ...................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td19"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_91"&gt;90&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td3"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_92"&gt;4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr3 td18"&gt;&lt;P class="p29 ft35"&gt;&lt;A href="#page_92"&gt;Digitalisering och informations- och cybersäkerhet ........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td19"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_92"&gt;91&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td3"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_92"&gt;4.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td18"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_92"&gt;Inledning .................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td19"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_92"&gt;91&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td3"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_93"&gt;4.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td18"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_93"&gt;Bakgrund .................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_93"&gt;92&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td3"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_95"&gt;4.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td18"&gt;&lt;P class="p29 ft27"&gt;&lt;A href="#page_95"&gt;Politikens mål för digitalisering.............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td19"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_95"&gt;94&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td3"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_95"&gt;4.3.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td20"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_95"&gt;Digitaliseringsstrategier ..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_95"&gt;94&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td3"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_96"&gt;4.3.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td20"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_96"&gt;Utvecklingen ...........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_96"&gt;95&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td3"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_98"&gt;4.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td18"&gt;&lt;P class="p29 ft27"&gt;&lt;A href="#page_98"&gt;Internationella jämförelser (index) .......................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_98"&gt;97&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td3"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_100"&gt;4.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td18"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_100"&gt;Digitala sårbarheter ................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_100"&gt;99&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft27"&gt;4.6&lt;/SPAN&gt;&lt;A href="#page_106"&gt;&lt;SPAN class="ft28"&gt;Digitalisering och informations- och cybersäkerhet&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t5"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td21"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_106"&gt;i otakt ....................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_106"&gt;105&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;6&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_8"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t8"&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr8 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr8 td24"&gt;&lt;P class="p22 ft32"&gt;Innehåll&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr9 td8"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_112"&gt;5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr9 td25"&gt;&lt;P class="p26 ft35"&gt;&lt;A href="#page_112"&gt;Utvecklingen av hot, sårbarheter och risker ................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr9 td24"&gt;&lt;P class="p35 ft26"&gt;&lt;A href="#page_112"&gt;111&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_112"&gt;5.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td25"&gt;&lt;P class="p26 ft12"&gt;&lt;A href="#page_112"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_112"&gt;111&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td8"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_112"&gt;5.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td25"&gt;&lt;P class="p26 ft12"&gt;&lt;A href="#page_112"&gt;Hot, sårbarheter och risker ..................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_112"&gt;111&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p24 ft21"&gt;&lt;SPAN class="ft27"&gt;5.3&lt;/SPAN&gt;&lt;A href="#page_116"&gt;&lt;SPAN class="ft28"&gt;Cybersäkerhet i Sverige – Hot, metoder,&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t3"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr1 td26"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_116"&gt;brister och beroenden 2020 ..................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_116"&gt;115&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td19"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_120"&gt;5.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td26"&gt;&lt;P class="p29 ft27"&gt;&lt;A href="#page_120"&gt;Cyberangrepp mot myndigheter .........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_120"&gt;119&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_121"&gt;5.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td26"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_121"&gt;Cyberangrepp mot företag ...................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_121"&gt;120&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td27"&gt;&lt;P class="p29 ft27"&gt;&lt;A href="#page_123"&gt;5.5.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td28"&gt;&lt;P class="p37 ft21"&gt;&lt;A href="#page_123"&gt;CYBERHOTEN – Så ser hotbilden&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td27"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td28"&gt;&lt;P class="p37 ft21"&gt;&lt;A href="#page_123"&gt;och attackerna ut mot svenska teknikföretag&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td27"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td28"&gt;&lt;P class="p37 ft12"&gt;&lt;A href="#page_123"&gt;(2019) .....................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_123"&gt;122&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p38 ft21"&gt;&lt;SPAN class="ft27"&gt;5.5.2&lt;/SPAN&gt;&lt;A href="#page_125"&gt;&lt;SPAN class="ft36"&gt;Cybersäkerhet – En kartläggning av Sveriges&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t3"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td29"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_125"&gt;nuläge 2020 och framtidsutsikter för branschen&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td30"&gt;&lt;P class="p22 ft12"&gt;&lt;A href="#page_125"&gt;.... 124&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr4 td19"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_128"&gt;6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr4 td31"&gt;&lt;P class="p29 ft35"&gt;&lt;A href="#page_128"&gt;Säkerhetskänslig verksamhet ....................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr4 td30"&gt;&lt;P class="p27 ft26"&gt;&lt;A href="#page_128"&gt;127&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_128"&gt;6.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td31"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_128"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_128"&gt;127&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_129"&gt;6.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td31"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_129"&gt;Säkerhetsskyddslagen ...........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_129"&gt;128&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_129"&gt;6.2.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td29"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_129"&gt;Sveriges säkerhet....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_129"&gt;128&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_130"&gt;6.2.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td29"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_130"&gt;Internationellt åtagande om säkerhetsskydd .......&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_130"&gt;129&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td19"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_130"&gt;6.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td31"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_130"&gt;Vad som avses med säkerhetsskydd.....................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_130"&gt;129&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_134"&gt;6.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td31"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_134"&gt;Konsekvenskategorier ..........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_134"&gt;133&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_135"&gt;6.4.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td29"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_135"&gt;Konsekvensnivåer ..................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_135"&gt;134&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_135"&gt;6.4.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td29"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_135"&gt;Särskilt säkerhetskänslig verksamhet ...................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_135"&gt;134&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td19"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_136"&gt;6.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td31"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_136"&gt;Grundläggande bestämmelser om säkerhetsskydd .............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_136"&gt;135&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_138"&gt;6.5.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td29"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_138"&gt;Informationssäkerhet ............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_138"&gt;137&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_139"&gt;6.5.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td29"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_139"&gt;Fysisk säkerhet ......................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_139"&gt;138&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_140"&gt;6.5.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td29"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_140"&gt;Personalsäkerhet....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td30"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_140"&gt;139&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p39 ft21"&gt;&lt;SPAN class="ft27"&gt;6.5.4&lt;/SPAN&gt;&lt;A href="#page_140"&gt;&lt;SPAN class="ft36"&gt;Behörighet att delta i säkerhetskänslig&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t3"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td32"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td33"&gt;&lt;P class="p27 ft12"&gt;&lt;A href="#page_140"&gt;verksamhet .............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_140"&gt;139&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr6 td34"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_140"&gt;6.6 Särskild säkerhetsskyddsbedömning ...................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_140"&gt;139&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td32"&gt;&lt;P class="p40 ft21"&gt;&lt;A href="#page_141"&gt;6.6.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_141"&gt;Statliga myndigheter vid upphandling..................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_141"&gt;140&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td32"&gt;&lt;P class="p40 ft21"&gt;&lt;A href="#page_141"&gt;6.6.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td33"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_141"&gt;Inför driftsättning av informationssystem ..........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_141"&gt;140&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td32"&gt;&lt;P class="p40 ft21"&gt;&lt;A href="#page_141"&gt;6.6.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_141"&gt;Vid förändringar av hotbild eller verksamhet ......&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_141"&gt;140&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;7&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_9"&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft32"&gt;Innehåll&lt;SPAN style="padding-left:377px;"&gt;SOU 2021:63&lt;/SPAN&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t4"&gt;
&lt;TR&gt;
	&lt;TD class="tr2 td35"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_142"&gt;6.7&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td36"&gt;&lt;P class="p41 ft27"&gt;&lt;A href="#page_142"&gt;Samråd&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td37"&gt;&lt;P class="p42 ft12"&gt;&lt;A href="#page_142"&gt;...................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_142"&gt;141&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_142"&gt;6.7.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_142"&gt;Upphandling av myndigheter...............................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_142"&gt;141&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_142"&gt;6.7.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_142"&gt;Samråd avseende informationssystem .................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_142"&gt;141&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_142"&gt;6.7.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_142"&gt;Samråd och information vid registerkontroll ......&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_142"&gt;141&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_143"&gt;6.7.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft21"&gt;&lt;A href="#page_143"&gt;Samråd avseende ytterligare föreskrifter&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft12"&gt;&lt;A href="#page_143"&gt;och undantag .........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_143"&gt;142&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_143"&gt;6.7.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_143"&gt;Samråd vid sänkning av säkerhetsskyddsklass.....&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_143"&gt;142&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_143"&gt;6.8&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td39"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_143"&gt;Säkerhetsskyddsavtal............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_143"&gt;142&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_144"&gt;6.9&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td39"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_144"&gt;Roller och ansvar ..................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_144"&gt;143&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_145"&gt;6.9.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_145"&gt;Säkerhetspolisens roll och uppgifter....................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_145"&gt;144&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_145"&gt;6.9.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_145"&gt;Försvarsmaktens roll och uppgifter .....................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_145"&gt;144&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_145"&gt;6.9.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_145"&gt;Tillsynsmyndigheternas roll .................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_145"&gt;144&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_147"&gt;6.9.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_147"&gt;Närmare om verksamhetsutövarens ansvar.........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_147"&gt;146&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_148"&gt;6.10&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td39"&gt;&lt;P class="p41 ft27"&gt;&lt;A href="#page_148"&gt;Säkerhetsskyddsregleringen och &lt;/A&gt;&lt;NOBR&gt;&lt;A href="#page_148"&gt;NIS-direktivet ................&lt;/A&gt;&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_148"&gt;147&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td35"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_150"&gt;7&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr3 td39"&gt;&lt;P class="p41 ft26"&gt;&lt;A href="#page_150"&gt;Informationssäkerhet................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td38"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_150"&gt;149&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td35"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_150"&gt;7.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td39"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_150"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_150"&gt;149&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_150"&gt;7.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td39"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_150"&gt;Informationssäkerhet ...........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_150"&gt;149&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_151"&gt;7.2.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_151"&gt;Informationssäkerhetens beståndsdelar ..............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_151"&gt;150&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_155"&gt;7.2.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_155"&gt;Säkerhetsskyddsklassificerade uppgifter .............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_155"&gt;154&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_155"&gt;7.2.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft12"&gt;&lt;A href="#page_155"&gt;Indelning i säkerhetsskyddsklasser ......................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_155"&gt;154&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_156"&gt;7.2.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft21"&gt;&lt;A href="#page_156"&gt;Uppgifter som omfattas av ett internationellt&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td36"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td37"&gt;&lt;P class="p43 ft12"&gt;&lt;A href="#page_156"&gt;åtagande om säkerhetsskydd ................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_156"&gt;155&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_157"&gt;7.2.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_157"&gt;Aggregerade och ackumulerade uppgifter ...........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_157"&gt;156&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_158"&gt;7.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td39"&gt;&lt;P class="p41 ft27"&gt;&lt;A href="#page_158"&gt;Hantering av säkerhetsskyddsklassificerade uppgifter ......&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_158"&gt;157&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_158"&gt;7.3.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_158"&gt;Anteckning om säkerhetsskyddsklass .................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_158"&gt;157&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_159"&gt;7.3.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft12"&gt;&lt;A href="#page_159"&gt;Förvaring ...............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_159"&gt;158&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_159"&gt;7.3.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_159"&gt;Märkning av lagringsmedium ...............................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_159"&gt;158&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_159"&gt;7.3.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft12"&gt;&lt;A href="#page_159"&gt;Distribution...........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_159"&gt;158&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_160"&gt;7.3.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft12"&gt;&lt;A href="#page_160"&gt;Förstöring..............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_160"&gt;159&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td35"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_160"&gt;7.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td39"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_160"&gt;Säkerhetsskyddsanalys .........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_160"&gt;159&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_161"&gt;7.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td39"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_161"&gt;Särskild säkerhetsskyddsbedömning ...................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_161"&gt;160&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_161"&gt;7.5.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft21"&gt;&lt;A href="#page_161"&gt;Allmänt om särskild&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft12"&gt;&lt;A href="#page_161"&gt;säkerhetsskyddsbedömning..................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_161"&gt;160&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td36"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_162"&gt;7.5.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p43 ft27"&gt;&lt;A href="#page_162"&gt;Hur ska informationssystemet användas? ...........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_162"&gt;161&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;8&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_10"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td40"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td41"&gt;&lt;P class="p2 ft37"&gt;Innehåll&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p44 ft21"&gt;&lt;SPAN class="ft27"&gt;7.5.3&lt;/SPAN&gt;&lt;A href="#page_162"&gt;&lt;SPAN class="ft36"&gt;På vilket sätt är informationssystemet av&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t10"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_162"&gt;betydelse för säkerhetskänslig verksamhet? ........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_162"&gt;161&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p40 ft27"&gt;&lt;A href="#page_163"&gt;7.5.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft21"&gt;&lt;A href="#page_163"&gt;Hur exponeras informationssystemet&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td15"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td33"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_163"&gt;mot andra informationssystem? ...........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_163"&gt;162&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p39 ft21"&gt;&lt;SPAN class="ft27"&gt;7.5.5&lt;/SPAN&gt;&lt;A href="#page_163"&gt;&lt;SPAN class="ft36"&gt;Vilka säkerhetskrav gäller för&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t11"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td42"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_163"&gt;informationssystemet? ..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_163"&gt;162&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p39 ft21"&gt;&lt;SPAN class="ft27"&gt;7.5.6&lt;/SPAN&gt;&lt;A href="#page_164"&gt;&lt;SPAN class="ft36"&gt;Vilka säkerhetsskyddsåtgärder behöver införas&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t3"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td13"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td33"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_164"&gt;i och kring informationssystemet? .......................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_164"&gt;163&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_164"&gt;7.6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td26"&gt;&lt;P class="p29 ft12"&gt;&lt;A href="#page_164"&gt;Omvärldsbevakning ..............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_164"&gt;163&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_164"&gt;7.6.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_164"&gt;Allmänt om omvärldsbevakning...........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_164"&gt;163&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_165"&gt;7.6.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_165"&gt;Kompetens och resursplanering ...........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_165"&gt;164&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td19"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_167"&gt;7.7&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td26"&gt;&lt;P class="p29 ft27"&gt;&lt;A href="#page_167"&gt;Utveckling av informationssystem ......................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_167"&gt;166&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td13"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_167"&gt;7.7.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft33"&gt;&lt;A href="#page_167"&gt;Allmänt om utveckling av informationssystem...&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_167"&gt;166&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p39 ft21"&gt;&lt;SPAN class="ft27"&gt;7.7.2&lt;/SPAN&gt;&lt;A href="#page_167"&gt;&lt;SPAN class="ft36"&gt;Behovet av process för utveckling&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t10"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td15"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td33"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_167"&gt;av informationssystem ..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_167"&gt;166&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p40 ft27"&gt;&lt;A href="#page_168"&gt;7.7.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_168"&gt;Systemdesign och systemutveckling ....................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_168"&gt;167&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p40 ft27"&gt;&lt;A href="#page_170"&gt;7.7.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_170"&gt;Allmänt om arkitektur ..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_170"&gt;169&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p40 ft27"&gt;&lt;A href="#page_170"&gt;7.7.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_170"&gt;Separation...............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_170"&gt;169&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p40 ft27"&gt;&lt;A href="#page_172"&gt;7.7.6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft27"&gt;&lt;A href="#page_172"&gt;Import och export av data.....................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_172"&gt;171&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p38 ft21"&gt;&lt;SPAN class="ft27"&gt;7.7.7&lt;/SPAN&gt;&lt;A href="#page_173"&gt;&lt;SPAN class="ft36"&gt;Säkerhetszoner och kontrollerad&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t3"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_173"&gt;kommunikation .....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_173"&gt;172&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_174"&gt;7.7.8&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft12"&gt;&lt;A href="#page_174"&gt;Säkerhetszoner.......................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_174"&gt;173&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_174"&gt;7.7.9&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_174"&gt;Nödvändig kommunikation .................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_174"&gt;173&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_176"&gt;7.7.10&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_176"&gt;Kryptering..............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_176"&gt;175&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_179"&gt;7.7.11&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_179"&gt;Identitets- och behörighetshantering...................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_179"&gt;178&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_181"&gt;7.7.12&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft33"&gt;&lt;A href="#page_181"&gt;Intrångsskydd och intrångsdetektering ...............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_181"&gt;180&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_183"&gt;7.7.13&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_183"&gt;Granskning vid anskaffning och utveckling ........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_183"&gt;182&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_183"&gt;7.7.14&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td44"&gt;&lt;P class="p27 ft33"&gt;&lt;A href="#page_183"&gt;Drift- och testmiljö ...............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_183"&gt;182&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_184"&gt;7.8&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td26"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_184"&gt;Säkerhetskonfiguration av informationssystem..................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_184"&gt;183&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_184"&gt;7.8.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_184"&gt;Allmänt om säkerhetskonfiguration ....................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_184"&gt;183&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td19"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td43"&gt;&lt;P class="p29 ft21"&gt;&lt;A href="#page_185"&gt;7.8.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_185"&gt;Skydd mot skadlig kod..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_185"&gt;184&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td19"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_186"&gt;7.9&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td26"&gt;&lt;P class="p27 ft33"&gt;&lt;A href="#page_186"&gt;Funktionstester och säkerhetsgranskning...........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_186"&gt;185&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p38 ft21"&gt;&lt;SPAN class="ft27"&gt;7.9.1&lt;/SPAN&gt;&lt;A href="#page_186"&gt;&lt;SPAN class="ft36"&gt;Allmänt om funktionstester och&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t12"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td15"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td33"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_186"&gt;säkerhetsgranskning ..............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_186"&gt;185&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p40 ft27"&gt;&lt;A href="#page_187"&gt;7.9.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_187"&gt;Funktionstester .....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_187"&gt;186&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td15"&gt;&lt;P class="p40 ft27"&gt;&lt;A href="#page_188"&gt;7.9.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td33"&gt;&lt;P class="p23 ft12"&gt;&lt;A href="#page_188"&gt;Säkerhetsgranskning..............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_188"&gt;187&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;9&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_11"&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft32"&gt;Innehåll&lt;SPAN style="padding-left:377px;"&gt;SOU 2021:63&lt;/SPAN&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t4"&gt;
&lt;TR&gt;
	&lt;TD class="tr2 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_189"&gt;7.9.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td46"&gt;&lt;P class="p27 ft12"&gt;&lt;A href="#page_189"&gt;Sårbarhetsskanning ...............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_189"&gt;188&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_189"&gt;7.9.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft12"&gt;&lt;A href="#page_189"&gt;Penetrationstest.....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_189"&gt;188&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td35"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_190"&gt;7.10&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td47"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_190"&gt;Inför driftsättning ................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_190"&gt;189&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_190"&gt;7.10.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_190"&gt;Allmänt om åtgärder inför driftsättning..............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_190"&gt;189&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_192"&gt;7.10.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_192"&gt;Dokumentation .....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_192"&gt;191&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_192"&gt;7.10.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_192"&gt;Verifiering av funktions- och säkerhetskrav .......&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_192"&gt;191&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_193"&gt;7.10.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_193"&gt;Driftgodkännande .................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_193"&gt;192&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_193"&gt;7.11&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td47"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_193"&gt;Drift och underhåll...............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_193"&gt;192&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_193"&gt;7.11.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_193"&gt;Allmänt om drift och underhåll ...........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_193"&gt;192&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_193"&gt;7.11.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft33"&gt;&lt;A href="#page_193"&gt;Styrning av drift och underhåll.............................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_193"&gt;192&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_196"&gt;7.11.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_196"&gt;Beslut om undantag av säkerhetsuppdateringar ..&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_196"&gt;195&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_197"&gt;7.11.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_197"&gt;Säkerhetskopiering................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_197"&gt;196&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_197"&gt;7.12&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td47"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_197"&gt;Allmänt om operativ säkerhet .............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_197"&gt;196&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_198"&gt;7.12.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft12"&gt;&lt;A href="#page_198"&gt;Säkerhetsloggning .................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_198"&gt;197&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_200"&gt;7.13&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td47"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_200"&gt;Säkerhetsövervakning...........................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_200"&gt;199&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_200"&gt;7.13.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td46"&gt;&lt;P class="p27 ft33"&gt;&lt;A href="#page_200"&gt;Allmänt om säkerhetsövervakning ......................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_200"&gt;199&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_201"&gt;7.13.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_201"&gt;Åtgärder vid upptäckta händelser ........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_201"&gt;200&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_202"&gt;7.13.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_202"&gt;Tekniska hjälpmedel .............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_202"&gt;201&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_203"&gt;7.13.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_203"&gt;Övning och utvärdering........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_203"&gt;202&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_203"&gt;7.14&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td47"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_203"&gt;Uppföljning och kontroll.....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_203"&gt;202&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_203"&gt;7.14.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_203"&gt;Allmänt om uppföljning och kontroll .................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_203"&gt;202&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_205"&gt;7.14.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_205"&gt;Efterlevnad av kravställning .................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_205"&gt;204&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_205"&gt;7.14.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft21"&gt;&lt;A href="#page_205"&gt;Kontroll av åtkomst och behörigheter ................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_205"&gt;204&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_205"&gt;7.14.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft33"&gt;&lt;A href="#page_205"&gt;Uppdatering av dokumentation ...........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_205"&gt;204&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td35"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_206"&gt;7.15&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td47"&gt;&lt;P class="p27 ft33"&gt;&lt;A href="#page_206"&gt;Allmänt om incidenthantering ............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_206"&gt;205&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_207"&gt;7.15.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_207"&gt;Grundläggande förutsättningar ............................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_207"&gt;206&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_207"&gt;7.15.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_207"&gt;Genomförande ......................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_207"&gt;206&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td35"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_208"&gt;7.16&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td47"&gt;&lt;P class="p27 ft12"&gt;&lt;A href="#page_208"&gt;Avveckling ............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_208"&gt;207&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_208"&gt;7.16.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_208"&gt;Allmänt om avveckling .........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_208"&gt;207&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_209"&gt;7.16.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft33"&gt;&lt;A href="#page_209"&gt;Avveckling av komponenter.................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_209"&gt;208&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_209"&gt;7.16.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p45 ft21"&gt;&lt;A href="#page_209"&gt;Avveckling och återanvändning&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft12"&gt;&lt;A href="#page_209"&gt;av lagringsmedia ....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_209"&gt;208&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td35"&gt;&lt;P class="p22 ft27"&gt;&lt;A href="#page_210"&gt;7.17&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td47"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_210"&gt;Samråd om informationssystem ..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_210"&gt;209&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td35"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_210"&gt;7.17.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td46"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_210"&gt;Allmänt om samråd...............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_210"&gt;209&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;10&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_12"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t8"&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr8 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr8 td24"&gt;&lt;P class="p22 ft32"&gt;Innehåll&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr11 td48"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr11 td49"&gt;&lt;P class="p46 ft21"&gt;&lt;A href="#page_210"&gt;7.17.2 Samråd inför driftsättning av ett&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr11 td24"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td48"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td49"&gt;&lt;P class="p47 ft12"&gt;&lt;A href="#page_210"&gt;informationssystem ...............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_210"&gt;209&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td48"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td49"&gt;&lt;P class="p46 ft21"&gt;&lt;A href="#page_211"&gt;7.17.3 Samråd vid väsentlig förändring&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td24"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td48"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td49"&gt;&lt;P class="p47 ft12"&gt;&lt;A href="#page_211"&gt;av ett informationssystem .....................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_211"&gt;210&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td48"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_214"&gt;8&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td49"&gt;&lt;P class="p46 ft35"&gt;&lt;A href="#page_214"&gt;Offentliga utredningar och myndighetsrapporter..........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td24"&gt;&lt;P class="p35 ft26"&gt;&lt;A href="#page_214"&gt;213&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_216"&gt;8.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_216"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_216"&gt;215&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_217"&gt;8.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td49"&gt;&lt;P class="p46 ft27"&gt;&lt;A href="#page_217"&gt;Offentliga utredningar och rapporter..................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_217"&gt;216&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td48"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_262"&gt;9&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td49"&gt;&lt;P class="p46 ft26"&gt;&lt;A href="#page_262"&gt;Internationell utblick ...............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td24"&gt;&lt;P class="p35 ft26"&gt;&lt;A href="#page_262"&gt;261&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_262"&gt;9.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_262"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_262"&gt;261&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_263"&gt;9.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_263"&gt;Finland...................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_263"&gt;262&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_268"&gt;9.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_268"&gt;Norge.....................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_268"&gt;267&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_276"&gt;9.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_276"&gt;Danmark ................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_276"&gt;275&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_280"&gt;9.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_280"&gt;Nederländerna.......................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_280"&gt;279&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_287"&gt;9.6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_287"&gt;Tyskland ................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_287"&gt;286&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_294"&gt;9.7&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_294"&gt;Frankrike ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_294"&gt;293&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_300"&gt;9.8&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_300"&gt;Storbritannien .......................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_300"&gt;299&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_308"&gt;9.9&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_308"&gt;USA .......................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_308"&gt;307&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_323"&gt;9.10&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_323"&gt;Kanada ...................................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_323"&gt;322&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_330"&gt;9.11&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_330"&gt;Nya Zeeland ..........................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_330"&gt;329&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_337"&gt;9.12&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_337"&gt;Australien ..............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_337"&gt;336&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_343"&gt;9.13&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_343"&gt;Gränsöverskridande system .................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_343"&gt;342&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_348"&gt;9.14&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_348"&gt;Sammanfattande slutsatser ...................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_348"&gt;347&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr4 td48"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_352"&gt;10&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr4 td49"&gt;&lt;P class="p46 ft26"&gt;&lt;A href="#page_352"&gt;Allmänna överväganden ...........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr4 td24"&gt;&lt;P class="p35 ft26"&gt;&lt;A href="#page_352"&gt;351&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_352"&gt;10.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_352"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_352"&gt;351&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_352"&gt;10.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td49"&gt;&lt;P class="p46 ft27"&gt;&lt;A href="#page_352"&gt;Digitaliseringen av samhällsverksamheter...........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_352"&gt;351&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td48"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_355"&gt;10.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td49"&gt;&lt;P class="p46 ft12"&gt;&lt;A href="#page_355"&gt;Hot, sårbarheter och risker ..................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td24"&gt;&lt;P class="p36 ft21"&gt;&lt;A href="#page_355"&gt;354&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;11&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_13"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t13"&gt;
&lt;TR&gt;
	&lt;TD class="tr8 td50"&gt;&lt;P class="p2 ft32"&gt;Innehåll&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr8 td51"&gt;&lt;P class="p48 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr11 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_357"&gt;10.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr11 td52"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_357"&gt;Brister i informations- och cybersäkerhet ..........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr11 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_357"&gt;356&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_359"&gt;10.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td52"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_359"&gt;Behovet av ökad informations- och cybersäkerhet ............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_359"&gt;358&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_361"&gt;10.6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td52"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_361"&gt;Ökat behov av styrning och samordning&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_361"&gt;av informations- och cybersäkerhet ....................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_361"&gt;360&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_363"&gt;10.7&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td52"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_363"&gt;Tillgången på personal med kompetens inom&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_363"&gt;informations- och cybersäkerhet måste öka .......................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_363"&gt;362&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_365"&gt;10.8&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td52"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_365"&gt;Sammanfattning....................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_365"&gt;364&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td50"&gt;&lt;P class="p49 ft26"&gt;&lt;A href="#page_368"&gt;11&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td52"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_368"&gt;Åtgärder för stärkt säkerhet i nätverks-&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td52"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_368"&gt;och informationssystem ............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td38"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_368"&gt;367&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_368"&gt;11.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td52"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_368"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_368"&gt;367&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_369"&gt;11.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td52"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_369"&gt;Begreppet informationssystem ............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_369"&gt;368&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_370"&gt;11.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td52"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_370"&gt;Nuvarande brister i säkerheten i informationssystem .......&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_370"&gt;369&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_372"&gt;11.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td52"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_372"&gt;Flera olika åtgärder krävs för att öka säkerheten i&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_372"&gt;informationssystem i säkerhetskänslig verksamhet...............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_372"&gt;371&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td50"&gt;&lt;P class="p49 ft26"&gt;&lt;A href="#page_376"&gt;12&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td52"&gt;&lt;P class="p2 ft35"&gt;&lt;A href="#page_376"&gt;Certifiering av nätverks- och informationssystem .........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td38"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_376"&gt;375&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_378"&gt;12.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td52"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_378"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_378"&gt;377&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_379"&gt;12.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td52"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_379"&gt;Utgångspunkter....................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_379"&gt;378&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_383"&gt;12.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td52"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_383"&gt;Finns krav på evaluering/testning av &lt;/A&gt;&lt;NOBR&gt;&lt;A href="#page_383"&gt;IKT-produkter,&lt;/A&gt;&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p2 ft27"&gt;&lt;NOBR&gt;&lt;A href="#page_383"&gt;-tjänster&lt;/A&gt;&lt;/NOBR&gt;&lt;A href="#page_383"&gt; och &lt;/A&gt;&lt;NOBR&gt;&lt;A href="#page_383"&gt;-processer&lt;/A&gt;&lt;/NOBR&gt;&lt;A href="#page_383"&gt; i olika verksamheter?....................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_383"&gt;382&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_391"&gt;12.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td52"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_391"&gt;Finns krav på certifiering i andra länder?............................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_391"&gt;390&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_395"&gt;12.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td52"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_395"&gt;Överväganden .......................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_395"&gt;394&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_395"&gt;12.5.1 Behov av att stärka säkerheten i nätverks-&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p50 ft12"&gt;&lt;A href="#page_395"&gt;och informationssystem .......................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_395"&gt;394&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_396"&gt;12.5.2 Förutsättningar för en nationell&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p50 ft21"&gt;&lt;A href="#page_396"&gt;certifieringsordning för säkerhetskänslig&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p50 ft12"&gt;&lt;A href="#page_396"&gt;verksamhet.............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_396"&gt;395&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_404"&gt;12.5.3 Inhämtade synpunkter från Säkerhetspolisen&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p50 ft12"&gt;&lt;A href="#page_404"&gt;och Försvarsmakten ..............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_404"&gt;403&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td52"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_405"&gt;12.5.4 Behovet av gemensam och fastställd kravbild .....&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_405"&gt;404&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;12&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_14"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td40"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td41"&gt;&lt;P class="p2 ft37"&gt;Innehåll&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p44 ft21"&gt;&lt;SPAN class="ft27"&gt;12.5.5&lt;/SPAN&gt;&lt;A href="#page_410"&gt;&lt;SPAN class="ft38"&gt;Behov av nationell sammanställning över&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t14"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td42"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_410"&gt;certifierade och rekommenderade&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td42"&gt;&lt;P class="p2 ft27"&gt;&lt;NOBR&gt;&lt;A href="#page_410"&gt;IKT-produkter,&lt;/A&gt;&lt;/NOBR&gt;&lt;A href="#page_410"&gt; &lt;/A&gt;&lt;NOBR&gt;&lt;A href="#page_410"&gt;-tjänster&lt;/A&gt;&lt;/NOBR&gt;&lt;A href="#page_410"&gt; och &lt;/A&gt;&lt;NOBR&gt;&lt;A href="#page_410"&gt;&lt;SPAN class="ft39"&gt;-&lt;/SPAN&gt;&lt;/A&gt;&lt;A href="#page_410"&gt;processer..............&lt;/A&gt;&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_410"&gt;409&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p38 ft21"&gt;&lt;SPAN class="ft27"&gt;12.5.6&lt;/SPAN&gt;&lt;A href="#page_413"&gt;&lt;SPAN class="ft38"&gt;Det föreligger f.n. inte behov av en nationell&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t3"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td53"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td45"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td37"&gt;&lt;P class="p51 ft21"&gt;&lt;A href="#page_413"&gt;särskild ordning för certifiering i&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td53"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p51 ft12"&gt;&lt;A href="#page_413"&gt;säkerhetskänslig verksamhet.................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_413"&gt;412&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_423"&gt;12.6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td54"&gt;&lt;P class="p41 ft27"&gt;&lt;A href="#page_423"&gt;Uppdrag till berörda myndigheter .......................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_423"&gt;422&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td53"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_428"&gt;13&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr3 td54"&gt;&lt;P class="p41 ft35"&gt;&lt;A href="#page_428"&gt;Krav på godkännande och utvidgat samrådsförfarande&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td53"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr0 td54"&gt;&lt;P class="p41 ft26"&gt;&lt;A href="#page_428"&gt;för informationssystem .............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td38"&gt;&lt;P class="p27 ft26"&gt;&lt;A href="#page_428"&gt;427&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_429"&gt;13.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_429"&gt;Inledning och utgångspunkter .............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_429"&gt;428&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_430"&gt;13.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr5 td54"&gt;&lt;P class="p41 ft27"&gt;&lt;A href="#page_430"&gt;Allvarliga brister i informationssäkerheten .........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_430"&gt;429&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td53"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_430"&gt;13.2.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p51 ft27"&gt;&lt;A href="#page_430"&gt;Utredningar och kartläggningar ...........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_430"&gt;429&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td53"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr1 td54"&gt;&lt;P class="p41 ft27"&gt;&lt;A href="#page_434"&gt;13.2.2 Slutsatser om säkerhetsbrister och &lt;/A&gt;&lt;NOBR&gt;&lt;A href="#page_434"&gt;-behov ..........&lt;/A&gt;&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_434"&gt;433&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_435"&gt;13.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_435"&gt;Nuvarande system.................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_435"&gt;434&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td53"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td45"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_435"&gt;13.3.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td37"&gt;&lt;P class="p51 ft12"&gt;&lt;A href="#page_435"&gt;Granskning och godkännande ..............................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_435"&gt;434&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p38 ft21"&gt;&lt;SPAN class="ft27"&gt;13.3.2&lt;/SPAN&gt;&lt;A href="#page_438"&gt;&lt;SPAN class="ft38"&gt;Allmänna krav på informationssäkerhet&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t15"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td55"&gt;&lt;P class="p50 ft27"&gt;&lt;A href="#page_438"&gt;i statliga myndigheters verksamhet ......................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_438"&gt;437&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td55"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_441"&gt;13.3.3 Krav på informationssäkerhet&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t11"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td42"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_441"&gt;i säkerhetsskyddsregleringen ................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_441"&gt;440&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p39 ft21"&gt;&lt;SPAN class="ft27"&gt;13.3.4&lt;/SPAN&gt;&lt;A href="#page_443"&gt;&lt;SPAN class="ft38"&gt;Cybersäkerhetscertifiering i enlighet&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t3"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td56"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td44"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_443"&gt;med EU:s cybersäkerhetsakt.................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_443"&gt;442&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td56"&gt;&lt;P class="p52 ft21"&gt;&lt;A href="#page_444"&gt;13.3.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p53 ft33"&gt;&lt;A href="#page_444"&gt;Slutsatser om samrådsförfarandet och&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td56"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_444"&gt;skyldigheter i säkerhetskänslig verksamhet .........&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_444"&gt;443&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr6 td34"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_445"&gt;13.4 Pågående åtgärder för ökad informationssäkerhet ...............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_445"&gt;444&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td56"&gt;&lt;P class="p52 ft21"&gt;&lt;A href="#page_446"&gt;13.4.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td44"&gt;&lt;P class="p27 ft27"&gt;&lt;A href="#page_446"&gt;Anmälningsplikt ....................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_446"&gt;445&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p38 ft21"&gt;&lt;SPAN class="ft27"&gt;13.4.2&lt;/SPAN&gt;&lt;A href="#page_446"&gt;&lt;SPAN class="ft38"&gt;Utvidgad samrådsskyldighet och befogenheter&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t15"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td55"&gt;&lt;P class="p50 ft21"&gt;&lt;A href="#page_446"&gt;vid överlåtelse och utkontraktering av&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td55"&gt;&lt;P class="p50 ft12"&gt;&lt;A href="#page_446"&gt;säkerhetskänslig verksamhet.................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_446"&gt;445&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td55"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_448"&gt;13.4.3 Närmare om tillsynsbefogenheter&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t14"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td42"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_448"&gt;och ingripande möjligheter ...................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_448"&gt;447&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p39 ft21"&gt;&lt;SPAN class="ft27"&gt;13.4.4&lt;/SPAN&gt;&lt;A href="#page_449"&gt;&lt;SPAN class="ft38"&gt;Slutsatser om föreslagna ändringar&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t11"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td42"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_449"&gt;i säkerhetsskyddslagen ..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_449"&gt;448&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p39 ft21"&gt;&lt;SPAN class="ft27"&gt;13.4.5&lt;/SPAN&gt;&lt;A href="#page_450"&gt;&lt;SPAN class="ft38"&gt;Åtgärder enligt den samlade informations-&lt;/SPAN&gt;&lt;/A&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t16"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td42"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_450"&gt;och cybersäkerhetshandlingsplanen .....................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td22"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_450"&gt;449&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;13&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_15"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t13"&gt;
&lt;TR&gt;
	&lt;TD class="tr8 td50"&gt;&lt;P class="p2 ft32"&gt;Innehåll&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr8 td57"&gt;&lt;P class="p2 ft40"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr8 td58"&gt;&lt;P class="p22 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr11 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_450"&gt;13.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr11 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_450"&gt;Krav i andra länder................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr11 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_450"&gt;449&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_452"&gt;13.6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td57"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_452"&gt;Behov av samordnat samråd och nationellt&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td58"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td57"&gt;&lt;P class="p2 ft41"&gt;&lt;A href="#page_452"&gt;godkännande för säkerhetskänslig verksamhet ..................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_452"&gt;451&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_453"&gt;13.7&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD colspan=2 class="tr6 td51"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_453"&gt;Kompletteringarna till säkerhetsskyddslagen kontra&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_453"&gt;godkännandeförfarande .......................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_453"&gt;452&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_459"&gt;13.8&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_459"&gt;Ytterligare stärkt samrådsroll ..............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_459"&gt;458&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_470"&gt;13.8.1 Certifiering som komplement..............................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_470"&gt;469&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td57"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_471"&gt;13.8.2 Bestämmelserna ska tas in&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td58"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td57"&gt;&lt;P class="p50 ft41"&gt;&lt;A href="#page_471"&gt;i säkerhetsskyddslagen..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_471"&gt;470&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td50"&gt;&lt;P class="p49 ft26"&gt;&lt;A href="#page_472"&gt;14&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td57"&gt;&lt;P class="p2 ft29"&gt;&lt;A href="#page_472"&gt;Tillgång till informationssystem vid tillsyn ..................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td58"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_472"&gt;471&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_472"&gt;14.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_472"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_472"&gt;471&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_473"&gt;14.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td57"&gt;&lt;P class="p2 ft21"&gt;&lt;A href="#page_473"&gt;Det finns skäl att införa ytterligare&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td58"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td50"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_473"&gt;en undersökningsbefogenhet ...............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_473"&gt;472&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_475"&gt;14.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td57"&gt;&lt;P class="p2 ft41"&gt;&lt;A href="#page_475"&gt;Bestämmelserna ska tas in i säkerhetsskyddslagen.............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_475"&gt;474&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr4 td50"&gt;&lt;P class="p49 ft26"&gt;&lt;A href="#page_476"&gt;15&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr4 td57"&gt;&lt;P class="p2 ft29"&gt;&lt;A href="#page_476"&gt;Handläggning och överklagande ................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr4 td58"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_476"&gt;475&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_476"&gt;15.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_476"&gt;Förvaltningslagen bör gälla vid handläggningen.................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_476"&gt;475&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_477"&gt;15.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_477"&gt;Beslut som bör få överklagas ...............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_477"&gt;476&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_478"&gt;15.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_478"&gt;Överklagandeinstans ............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_478"&gt;477&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td50"&gt;&lt;P class="p49 ft26"&gt;&lt;A href="#page_480"&gt;16&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td57"&gt;&lt;P class="p2 ft29"&gt;&lt;A href="#page_480"&gt;Offentlighet och sekretess ........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td58"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_480"&gt;479&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_480"&gt;16.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td57"&gt;&lt;P class="p2 ft41"&gt;&lt;A href="#page_480"&gt;Sekretesskyddet hos samrådsmyndigheten.........................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_480"&gt;479&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_481"&gt;16.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td57"&gt;&lt;P class="p2 ft41"&gt;&lt;A href="#page_481"&gt;Utlämnande av uppgifter i samband med samråd...............&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_481"&gt;480&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_482"&gt;16.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_482"&gt;Sekretess vid tillsyn ..............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_482"&gt;481&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_482"&gt;16.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_482"&gt;Partsinsyn och kommunikation ..........................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_482"&gt;481&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td50"&gt;&lt;P class="p49 ft26"&gt;&lt;A href="#page_484"&gt;17&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td57"&gt;&lt;P class="p2 ft29"&gt;&lt;A href="#page_484"&gt;Konsekvensbeskrivning.............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td58"&gt;&lt;P class="p22 ft26"&gt;&lt;A href="#page_484"&gt;483&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_485"&gt;17.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_485"&gt;Inledning ...............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_485"&gt;484&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td50"&gt;&lt;P class="p49 ft21"&gt;&lt;A href="#page_485"&gt;17.2&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td57"&gt;&lt;P class="p2 ft12"&gt;&lt;A href="#page_485"&gt;Utgångspunkter....................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td58"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_485"&gt;484&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;14&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_16"&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft32"&gt;SOU 2021:63&lt;SPAN style="padding-left:383px;"&gt;Innehåll&lt;/SPAN&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t17"&gt;
&lt;TR&gt;
	&lt;TD class="tr2 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_485"&gt;17.3&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_485"&gt;De som berörs av förslagen ..................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_485"&gt;484&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_486"&gt;17.4&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_486"&gt;Frågan om krav på certifiering .............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_486"&gt;485&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_487"&gt;17.5&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_487"&gt;Förslaget om en stärkt samrådsroll......................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_487"&gt;486&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_494"&gt;17.6&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_494"&gt;Konsekvenser för samhället .................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_494"&gt;493&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_494"&gt;17.7&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_494"&gt;Brottsförebyggande effekter ................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_494"&gt;493&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_494"&gt;17.8&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_494"&gt;Övriga konsekvenser ............................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_494"&gt;493&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr4 td53"&gt;&lt;P class="p2 ft26"&gt;&lt;A href="#page_496"&gt;18&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr4 td54"&gt;&lt;P class="p41 ft26"&gt;&lt;A href="#page_496"&gt;Författningskommentar ............................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr4 td38"&gt;&lt;P class="p27 ft26"&gt;&lt;A href="#page_496"&gt;495&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td53"&gt;&lt;P class="p2 ft27"&gt;&lt;A href="#page_496"&gt;18.1&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td54"&gt;&lt;P class="p41 ft21"&gt;&lt;A href="#page_496"&gt;Förslaget till lag om ändring i säkerhetsskyddslagen&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td53"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td54"&gt;&lt;P class="p41 ft12"&gt;&lt;A href="#page_496"&gt;(2018:585) .............................................................................&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td38"&gt;&lt;P class="p22 ft21"&gt;&lt;A href="#page_496"&gt;495&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t18"&gt;
&lt;TR&gt;
	&lt;TD colspan=2 class="tr2 td23"&gt;&lt;P class="p2 ft26"&gt;Referenser ......................................................................&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td38"&gt;&lt;P class="p27 ft26"&gt;505&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr3 td59"&gt;&lt;P class="p2 ft26"&gt;Bilagor&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td60"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr3 td38"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td59"&gt;&lt;P class="p2 ft21"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td60"&gt;&lt;P class="p2 ft12"&gt;Kommittédirektiv 2019:73 ...........................................&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;511&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td59"&gt;&lt;P class="p2 ft21"&gt;Bilaga 2&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td60"&gt;&lt;P class="p2 ft12"&gt;Kommittédirektiv 2020:57 ...........................................&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;525&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td59"&gt;&lt;P class="p2 ft21"&gt;Bilaga 3&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td60"&gt;&lt;P class="p2 ft12"&gt;Kommittédirektiv 2021:10 ...........................................&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;527&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr5 td59"&gt;&lt;P class="p2 ft21"&gt;Bilaga 4&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td60"&gt;&lt;P class="p2 ft12"&gt;Formell skrivelse...........................................................&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr5 td38"&gt;&lt;P class="p22 ft21"&gt;529&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;15&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_17"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_18"&gt;


&lt;P class="p0 ft16"&gt;Förkortningar&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t19"&gt;
&lt;TR&gt;
	&lt;TD class="tr12 td61"&gt;&lt;P class="p54 ft21"&gt;AI&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr12 td62"&gt;&lt;P class="p23 ft21"&gt;Artificiell intelligens&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;CC&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft21"&gt;Common Criteria&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td61"&gt;&lt;P class="p54 ft21"&gt;CCRA&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td62"&gt;&lt;P class="p23 ft42"&gt;Common Criteria Recognition Arrangement&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;CSEC&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft21"&gt;Sveriges certifieringsorgan för &lt;NOBR&gt;IT-säkerhet&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td61"&gt;&lt;P class="p54 ft21"&gt;CERT&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td62"&gt;&lt;P class="p23 ft21"&gt;Computer Emergency Response Team&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;cPP&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft21"&gt;collaborative Protection Profile&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td61"&gt;&lt;P class="p54 ft21"&gt;COTS&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td62"&gt;&lt;P class="p23 ft21"&gt;Commercial &lt;NOBR&gt;off-the-shelf&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;CSIRT&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft27"&gt;Computer Security Incident Response Team&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td61"&gt;&lt;P class="p54 ft21"&gt;DIGG&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td62"&gt;&lt;P class="p23 ft21"&gt;Myndigheten för digital förvaltning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;Ds&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft21"&gt;Departementsserien&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td61"&gt;&lt;P class="p54 ft21"&gt;ENISA&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td62"&gt;&lt;P class="p23 ft43"&gt;European Union Agency for Cybersecurity&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;EU&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft21"&gt;Europeiska Unionen&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td61"&gt;&lt;P class="p54 ft21"&gt;EAL&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td62"&gt;&lt;P class="p23 ft21"&gt;Evaluation Assurance Level&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr12 td63"&gt;&lt;P class="p54 ft21"&gt;FMV&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr12 td64"&gt;&lt;P class="p23 ft21"&gt;Försvarets materielverk&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td61"&gt;&lt;P class="p54 ft21"&gt;FN&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td62"&gt;&lt;P class="p23 ft21"&gt;Förenta nationerna&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;FOI&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft21"&gt;Totalförsvarets forskningsinstitut&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td61"&gt;&lt;P class="p54 ft21"&gt;FRA&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td62"&gt;&lt;P class="p23 ft21"&gt;Försvarets radioanstalt&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;Fö&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft21"&gt;Försvarsdepartementet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td61"&gt;&lt;P class="p54 ft21"&gt;IKT&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td62"&gt;&lt;P class="p23 ft43"&gt;Informations- och kommunikationsteknik&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td63"&gt;&lt;P class="p54 ft21"&gt;IT&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td64"&gt;&lt;P class="p23 ft21"&gt;Informationsteknik&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td61"&gt;&lt;P class="p54 ft21"&gt;IVA&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td62"&gt;&lt;P class="p23 ft21"&gt;Kungl. Ingenjörsvetenskapsakademien&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr14 td63"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr14 td64"&gt;&lt;P class="p22 ft31"&gt;17&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="page_19"&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft32"&gt;Förkortningar&lt;SPAN style="padding-left:354px;"&gt;SOU 2021:63&lt;/SPAN&gt;&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t20"&gt;
&lt;TR&gt;
	&lt;TD class="tr12 td65"&gt;&lt;P class="p55 ft21"&gt;LAN&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr12 td66"&gt;&lt;P class="p54 ft21"&gt;Local Area Network&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr12 td67"&gt;&lt;P class="p55 ft21"&gt;MSB&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr12 td68"&gt;&lt;P class="p54 ft33"&gt;Myndigheten för samhällsskydd och bered-&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td67"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td68"&gt;&lt;P class="p54 ft21"&gt;skap&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td65"&gt;&lt;P class="p55 ft21"&gt;MUST&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td66"&gt;&lt;P class="p54 ft44"&gt;Militära underrättelse- och säkerhetstjänsten&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td67"&gt;&lt;P class="p55 ft21"&gt;NATO&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td68"&gt;&lt;P class="p54 ft21"&gt;North Atlantic Treaty Organisation&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td65"&gt;&lt;P class="p55 ft21"&gt;NCSA&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td66"&gt;&lt;P class="p54 ft21"&gt;National Communications Security&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td65"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td66"&gt;&lt;P class="p54 ft21"&gt;Authority&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td67"&gt;&lt;P class="p55 ft21"&gt;NDA&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td68"&gt;&lt;P class="p54 ft21"&gt;National Distribution Authority&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td65"&gt;&lt;P class="p55 ft21"&gt;NSA&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td66"&gt;&lt;P class="p54 ft21"&gt;National Security Authority&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td67"&gt;&lt;P class="p55 ft21"&gt;OECD&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td68"&gt;&lt;P class="p54 ft27"&gt;Organisation on Economic Cooperation and&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td67"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td68"&gt;&lt;P class="p54 ft21"&gt;Development&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td65"&gt;&lt;P class="p55 ft21"&gt;PP&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td66"&gt;&lt;P class="p54 ft21"&gt;Protection Profile&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td67"&gt;&lt;P class="p55 ft21"&gt;Prop.&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td68"&gt;&lt;P class="p54 ft21"&gt;Proposition&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td65"&gt;&lt;P class="p55 ft21"&gt;PTS&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td66"&gt;&lt;P class="p54 ft21"&gt;Post- och telestyrelsen&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr12 td67"&gt;&lt;P class="p55 ft21"&gt;RK&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr12 td68"&gt;&lt;P class="p54 ft21"&gt;Regeringskansliet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr6 td65"&gt;&lt;P class="p55 ft21"&gt;SAMFI&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr6 td66"&gt;&lt;P class="p54 ft44"&gt;Samverkansgruppen för informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td67"&gt;&lt;P class="p55 ft21"&gt;SIS&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td68"&gt;&lt;P class="p54 ft21"&gt;Svenska Institutet för Standarder&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr12 td65"&gt;&lt;P class="p55 ft21"&gt;&lt;NOBR&gt;SOG-IS&lt;/NOBR&gt;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr12 td66"&gt;&lt;P class="p54 ft43"&gt;MRA Senior Officials Group Information&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td65"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td66"&gt;&lt;P class="p54 ft43"&gt;Systems Security – Mutual Recognition&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td65"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td66"&gt;&lt;P class="p54 ft21"&gt;Agreement&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td67"&gt;&lt;P class="p55 ft21"&gt;SOU&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td68"&gt;&lt;P class="p54 ft21"&gt;Statens offentliga utredningar&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td65"&gt;&lt;P class="p55 ft21"&gt;Swedac&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td66"&gt;&lt;P class="p54 ft42"&gt;Styrelsen för ackreditering och teknisk kon-&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td65"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td66"&gt;&lt;P class="p54 ft21"&gt;troll&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td67"&gt;&lt;P class="p55 ft21"&gt;ST&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td68"&gt;&lt;P class="p54 ft21"&gt;Security target&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr13 td65"&gt;&lt;P class="p55 ft21"&gt;Vinnova&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr13 td66"&gt;&lt;P class="p54 ft21"&gt;Verket för innovationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;18&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_20"&gt;


&lt;P class="p0 ft16"&gt;Sammanfattning&lt;/P&gt;
&lt;P class="p56 ft26"&gt;Uppdraget&lt;/P&gt;
&lt;P class="p57 ft18"&gt;Europeiska unionen (EU) har antagit ett antal strategier, policys och förordningar för att stärka cybersäkerheten i unionen och medlems- staterna. Europaparlamentets och rådets förordning (EU) 2019/881 av den 17 april 2019 om Enisa (Europeiska unionens cybersäkerhets- byrå) och om cybersäkerhetscertifiering av informations- och kom- munikationsteknik och om upphävande av förordning (EU) nr 526/ 2013 (cybersäkerhetsakten) trädde i kraft den 27 juni 2019. Det huvudsakliga syftet med förordningen är att uppnå en hög nivå i fråga om cybersäkerhet, cyberresiliens och förtroende inom unionen och säkerställa en väl fungerande inre marknad. Det europeiska ramverket för cybersäkerhetscertifiering, dvs. EU:s cybersäkerhetsakt och de genomförandeakter som utfärdas med stöd av cybersäkerhetsakten, kommer att reglera den cybersäkerhetscertifiering som följer av en europeisk certifieringsordning för cybersäkerhetscertifiering som fastställts av kommissionen.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Utredningens uppdrag i den första delen var att föreslå de anpass- ningar och kompletterande nationella författningsbestämmelser som EU:s cybersäkerhetsakt ger anledning till och som behöver finnas på plats när förordningen i sin helhet börjar tillämpas den 28 juni 2021. Vidare ingick att även överväga och föreslå vilken befintlig nationell myndighet som ska utses att fullgöra de uppgifter och tilldelas de ansvarsområden som följer av EU:s cybersäkerhetsakt, bl.a. uppdraget att utöva tillsyn över efterlevnaden av det europeiska ramverket för cybersäkerhetscertifiering.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Utredningen överlämnade sitt delbetänkande &lt;SPAN class="ft45"&gt;Kompletterande be- stämmelser till EU:s cybersäkerhetsakt &lt;/SPAN&gt;(SOU 2020:25) i september 2020. Regeringen har efter remissbehandling av utredningens delbetän- kande överlämnat proposition 2020/21:186 &lt;SPAN class="ft45"&gt;Kompletterande bestäm-&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p59 ft31"&gt;19&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_21"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;&lt;SPAN class="ft45"&gt;melser till EU:s cybersäkerhetsakt &lt;/SPAN&gt;till riksdagen och i den lämnat förslag på en ny lag med kompletterande bestämmelser till EU:s cyber- säkerhetsakt. I den föreslagna lagen finns kompletterande nationella bestämmelser om bl.a. nationell myndighet för cybersäkerhetscerti- fiering, tillsyn, sanktioner och förfarandet vid cybersäkerhetscerti- fiering. Riksdagen har den 9 juni 2021 beslutat i enlighet med vad som föreslås i angivna proposition och fattat beslut om att lagen med kompletterande bestämmelser till EU:s cybersäkerhetsakt ska träda i kraft den 28 juni 2021. Regeringen har i anslutning till att lagen ska börja tillämpas utsett Försvarets materielverk till nationell myn- dighet för cybersäkerhetscertifiering med de uppgifter som följer av det europeiska ramverket för cybersäkerhethetscertifiering, dvs. EU:s cybersäkerhetsakt och de genomförandeförordningar som ska utfördas med stöd av cybersäkerhetsakten.&lt;/P&gt;
&lt;P class="p61 ft19"&gt;Samtidigt kan noteras att åtgärder som bl.a. rör försvar och natio- nell säkerhet faller utanför EU:s kompetens (art. 4.2 &lt;NOBR&gt;EU-fördraget).&lt;/NOBR&gt; I artikel 1.2 EU:s cybersäkerhetsakt anges därför att förordningen inte ska påverka medlemsstaternas befogenheter i fråga om nät- och informationssäkerhet, särskilt inte verksamhet som berör allmän säkerhet, försvar, nationell säkerhet och statens verksamhet på straff- lagstiftningens område.&lt;/P&gt;
&lt;P class="p62 ft19"&gt;Regeringen framhåller i direktiven till utredningen att det måste kunna ställas särskilda krav på säkerhet på nätverks- och informa- tionssystem för att skydda nationell säkerhet och att det finns anledning att nu överväga om ytterligare nationella krav bör införas för att säkerställa att nätverks- och informationssystem som ska an- vändas i säkerhetskänslig verksamhet uppfyller de krav som behövs för att upprätthålla skyddet av sådana verksamheter.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;Utredningens uppdrag innefattar därför att bedöma om det finns anledning att införa nationella särskilda krav på att &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer,&lt;/NOBR&gt; som ingår i ett nätverks- och informations- system som ska användas i säkerhetskänslig verksamhet, ska vara certifierade enligt en nationell särskilt anpassad certifieringsordning utformad för säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p63 ft17"&gt;I uppdraget ingår även att överväga om det finns anledning att införa krav på godkännande från en myndighet för att sådana IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; ska få tas i drift i viss eller all säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;20&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_22"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td70"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td71"&gt;&lt;P class="p2 ft37"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p64 ft18"&gt;I uppdraget ingår att göra en internationell jämförelse av lagstift- ning som innebär särskilda krav med anledning av nationell säkerhet för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ingår i ett nätverks- eller informationssystem i de länder som bedöms vara av intresse.&lt;/P&gt;
&lt;P class="p65 ft46"&gt;För nätverks- och informationssystem som används i eller har betydelse för säkerhetskänslig verksamhet finns i dag särskilda krav i säkerhetsskyddsförordningen (2018:658). Det rör sig bl.a. om för- beredande åtgärder inför driftsättning av informationssystem och om säkerhetskrav som kontinuerligt ställs på informationssystemen. Bestämmelserna innehåller även krav på samråd med Säkerhets- polisen eller Försvarsmakten i de fall informationssystemen kan komma att behandla säkerhetsskyddsklassificerade uppgifter av visst slag och informationssystem där obehörig åtkomst till systemen kan medföra en skada för Sveriges säkerhet som inte är obetydlig. Be- stämmelserna föreskriver att det är verksamhetsutövaren som an- svarar för att se till att informationssystemen upprätthåller kraven på informationssäkerhet.&lt;/P&gt;
&lt;P class="p66 ft47"&gt;Digitaliseringsutvecklingen och kravet på informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p67 ft17"&gt;Digitaliseringen beskrivs som vår tids starkaste förändringsfaktor och innebär att en allt större andel av aktiviteterna i samhället är be- roende av nätverks- och informationssystem som används av myn- digheter, organisationer, företag och privatpersoner. Digitaliser- ingen har skapat nya former av kommunikation, datahantering och datalagring, och som medför stora möjligheter att förbättra och effek- tivisera olika verksamheter.&lt;/P&gt;
&lt;P class="p68 ft17"&gt;Digitaliseringen påverkar hela samhället och området kan beskri- vas som horisontellt, bl.a. för att det omfattar alla samhällssektorer. Den pågående globala digitala utvecklingen och i Sverige går på många plan mycket fort och statliga myndigheter, regioner och kommuner och aktörer i näringslivet bedriver sedan många år olika digitaliser- ingsarbeten. I dag bygger många system för att hantera information huvudsakligen på digital informations- och kommunikationsteknik (IKT).&lt;/P&gt;
&lt;P class="p65 ft46"&gt;Med den tilltagande globaliseringen och digitaliseringen, som ökar beroenden över &lt;NOBR&gt;nations-,&lt;/NOBR&gt; sektors- och ansvarsgränser, har även följt&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;21&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_23"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;en ökad betoning på cyberfrågor i samhället. Beroende av digital in- frastruktur och tjänster genom utbredd uppkoppling till internet och anslutna enheter medför ökade sårbarheter vilket ställer högre krav på informations- och cybersäkerhet. Samtidigt som digitala utveck- lingen går snabbt ökar inte informations- och cybersäkerheten i samma takt. Detta gap, och om det ökar ytterligare, medför att ris- kerna för att drabbas av cyberangrepp eller andra &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; också ökar. Gapet kan dock minska genom olika åtgärder som bidrar till att stärka informations- och cybersäkerheten.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;Nya hot, sårbarheter och risker&lt;/P&gt;
&lt;P class="p71 ft18"&gt;På samma sätt som digitaliseringen av samhällets olika verksamheter kontinuerligt medför fördelar kan den också föra med sig nya eller förändrade hot, sårbarheter och risker som påverkar informations- och cybersäkerheten i bl.a. nätverks- och informationssystem hos olika verksamhetsutövare. Det innebär att risken för cyberangrepp ökar mot olika samhällsverksamheter, särskilt vad gäller säkerhets- känsliga och andra samhällsviktiga verksamheter, som många har höga skyddsvärden. Hoten kommer främst från statliga aktörer som genomför cyberangrepp i olika syften, bl.a. som förberedelser för cyberangrepp och som industrispionage. Hoten kommer även från kriminella aktörer och ideellt motiverade aktörer, som har förmåga till cyberangrepp för olika syften.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Olika förändringsfaktorer, som utvecklingen av t.ex. &lt;NOBR&gt;5G-system,&lt;/NOBR&gt; molntjänster, artificiell intelligens och kvantdatorer, medför nya möjligheter men även ökade sårbarheter och risker som kan utnytt- jas och orsaka skada på olika säkerhetskänsliga och samhällsviktiga funktioner och verksamhet men också i näringslivet, t.ex. försvars- industrin.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Vidare skapar beroendeförhållanden mellan olika samhällsviktiga verksamheter, t.ex. elektronisk kommunikation och energisektorn, sårbarheter och risker, och cyberangrepp mot en samhällsviktig verk- samhet kan få allvarliga och omfattande följder för en eller flera andra sådana verksamheter och även för totalförsvarets verksamhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;22&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_24"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td70"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td71"&gt;&lt;P class="p2 ft37"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;Allvarliga brister i informations- och cybersäkerheten&lt;/P&gt;
&lt;P class="p74 ft19"&gt;En tillräcklig informations- och cybersäkerhet kan endast uppnås när alla de olika förutsättningar som krävs för en sådan säkerhet är upp- fyllda, dvs. enhetlig styrning och organisering av arbetet med informa- tions- och cybersäkerhet, ett systematiskt informationssäkerhetsarbete i verksamheten och tekniska åtgärder samt tillsyn av efterlevnaden av regelsystem och ställda krav.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Av offentliga utredningar och myndighetsrapporter framkommer att det finns allvarliga brister i informations- och cybersäkerheten på många olika områden inom en rad olika samhällsverksamheter. Detta gäller såväl statliga myndigheters verksamhet som regioner och kom- muner men även organisationer och näringslivet. Av utredningarna och rapporterna framkommer att allvarliga brister finns hos många verksamhetsutövare, både vad avser det systematiska informations- säkerhetsarbetet och vad avser säkerhet i olika nätverks- och infor- mationssystem. Vidare framkommer att det finns allvarliga brister i styrning och organisering, kunskap och kompetens samt resurstill- delning inom området för informations- och cybersäkerhet.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Utredningen gör ingen annan bedömning av redovisade brister i och nivån på informations- och cybersäkerheten än den som redo- visas i de offentliga utredningar och rapporter som offentliggjorts under den senaste femårsperioden och lägger dessa till grund för slut- satsen att det måste anses behövas kraftfulla och omfattande åtgärder på många olika områden för att stärka informations- och cybersäker- heten, dels mer allmänt i samhällets olika verksamheter men särskilt vad avser säkerhetskänsliga och andra samhällsviktiga verksamheter. De allvarliga bristerna innebär uppenbara risker för cyberangrepp mot nätverveks- och informationssystem som kan medföra allvarliga konsekvenser för såväl hela samhället som aktörer inom olika verk- samhetsområden, och som därigenom även kan få allvarliga konse- kvenser för verksamheten i totalförsvaret.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Uppdraget är avgränsat till att överväga om det finns anledning att införa en nationell särskilt anpassad certifieringsordning för IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet och/eller krav på godkännande av en myndighet innan sådana &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem får driftsättas. Utredningen kan samtidigt konstatera att enskilda åtgärder av detta slag inte ensamt&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;23&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_25"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft46"&gt;utgör varken tillräckliga åtgärder för att möta generella krav på in- formations- och cybersäkerhet eller ens möta kraven på säkerhet i nätverks- och informationssystem i säkerhetskänslig verksamhet, då även övriga förutsättningar för en fullgod informations- och cyber- säkerhet måste föreligga. Eftersom utredningens uppdrag är inriktat på att överväga de åtgärder som tas upp i utredningsdirektiven har utredningen därför inte närmare övervägt de övriga åtgärder som bör vidtas för att stärka informations- och cybersäkerheten mer allmänt eller i den säkerhetskänsliga verksamheten, utom när det gäller be- hovet av styrning och samordning då dessa behov även utgör grund- läggande förutsättningar för de överväganden som utredningen gör i betänkandet.&lt;/P&gt;
&lt;P class="p75 ft48"&gt;Behov av ökad styrning och samordning&lt;/P&gt;
&lt;P class="p76 ft17"&gt;Flera offentliga utredningar och rapporter har pekat på behovet av att stärka styrningen och samordningen av digitaliseringen, särskilt när det gäller utbyggnad av infrastruktur och samordning av arbete med informations- och cybersäkerhet. Den nationella marknaden utgör en avreglerad marknad med olika skikt av infrastrukturpro- ducenter, operatörer och tjänsteutvecklare. Sverige är nationellt i en situation där nästan alla grundläggande samhällsfunktioner förut- sätter och bygger på en fungerande digital infrastruktur. Det saknas dock regler och systematik för och samordning av den digitala utveck- lingen och utbyggnaden.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Mot bakgrund av mängden offentliga aktörer är detta en uppgift av betydande omfattning då frågan berör bl.a. fler än 200 statliga förvaltningsmyndigheter, 21 länsstyrelser, 20 regioner, 290 kommu- ner, 80 domstolar, 37 lärosäten, och 40 helägda statliga bolag. Det är en omfattande förvaltning som kompliceras av stora skillnader mellan verksamheterna vad gäller uppdrag, storlek, finansiella resurser och kompetens. Till detta kommer näringslivets verksamheter och alla företag som på något sätt utvecklar, driver och förvaltar samhällets digitala infrastruktur.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Motsvarande gäller det övergripande arbetet med att stärka infor- mations- och cybersäkerheten i samhället i stort men även inom säker- hetskänslig och annan samhällsviktig verksamhet. Varje verksamhets- utövare har ansvar för sin egen informations- och cybersäkerhet, bl.a.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;24&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_26"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td70"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td71"&gt;&lt;P class="p2 ft37"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;vad avser säkerhet i nätverks- och informationssystem. Det saknas emellertid i dag tillsyn över såväl statliga myndigheters verksamhet som regioners och kommuners verksamhet avseende nätverks- och informationssystem, utom såvitt avser säkerhetskänslig verksamhet och verksamhet som avser vissa samhällsviktiga och digitala tjänster. Ansvaret för tillsynsverksamhet av informations- och cybersäkerhet på dessa reglerade områden utövas dock av flera olika samråds- och tillsynsmyndigheter med i vissa fall tillämpning av olika regelsystem. Ansvaret för informations- och cybersäkerhet finns således hos många olika aktörer och styrningen och samordningen brister på både statlig, regional och kommunal nivå. Bristen på styrning och samordning medför ökade sårbarheter och risker i nätverks- och in- formationssystem i säkerhetskänsliga och andra samhällsviktiga verk- samheter. Utredningen bedömer att det bl.a. finns behov av nationell styrning och samordning vid framtagande av en gemensam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sår- barhets- och riskbedömning till stöd i arbetet med informations- och cybersäkerhet. Berörda myndigheter och övriga aktörer behöver där- för i större utsträckning än vad som nu sker samverka och samråda i frågor som avser informations- och cybersäkerhet.&lt;/P&gt;
&lt;P class="p78 ft47"&gt;Bristande förutsättningar för en nationell certifieringsordning för nätverks- och informationssystem i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p79 ft17"&gt;En nationell särskilt anpassad certifieringsordning för &lt;NOBR&gt;IKT-produk-&lt;/NOBR&gt; ter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som används i nätverks- och informa- tionssystem i säkerhetskänslig verksamhet &lt;SPAN class="ft49"&gt;kan &lt;/SPAN&gt;– när vissa förutsätt- ningar är uppfyllda – vara en åtgärd som kan stärka säkerheten i dessa system.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Utredningen bedömer att bestämmelserna i säkerhetsskyddslagen och säkerhetsskyddsförordningen redan ger berörda myndigheter möjlighet att föreskriva att certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer,&lt;/NOBR&gt; som uppfyller vissa säkerhetskrav, ska användas i nät- verks- och informationssystem i säkerhetskänslig och även medge undantag från en sådan skyldighet.&lt;/P&gt;
&lt;P class="p80 ft46"&gt;En nationell särskilt anpassad ordning för säkerhetskänslig verk- samhet ställer krav på att det finns en nationellt framtagen gemen- sam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning som kan ligga till grund&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;25&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_27"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft17"&gt;för säkerhetskrav och framtagande av s.k. skyddsprofiler för olika &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i dessa system. En sådan bedömning är också en förutsättning för inriktning av det nationella arbetet med det europeiska ramverket för cybersäkerhetscertifier- ing. I dag saknas emellertid nationellt organisation och verksamhet som ansvarar för och tar fram en sådan nationell &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Vidare är det europeiska ramverket för cybersäkerhetscertifiering under framtagande och utveckling. Det råder dock i dag oklarhet om i vilken omfattning som certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; kommer att vara tillgängliga med stöd av detta ramverk, bl.a. vad gäller &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; på den högsta assuransnivån och som även kan användas – vid behov efter anpass- ning – i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p83 ft46"&gt;Det råder även osäkerhet om det finns marknadsmässiga förut- sättningar att införa en nationell särskilt anpassad certifieringsordn- ing för säkerhetskänslig verksamhet då den svenska marknaden bedöms vara allt för liten för att företag ska få ekonomiska incita- ment för att låta certifiera &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för användning i nätverk- och informationssystem i sådan verksam- het. Även om det skulle införas krav på obligatorisk certifiering innebär det inte någon skyldighet att tillhandhålla sådana produkter på den svenska marknaden.&lt;/P&gt;
&lt;P class="p84 ft17"&gt;Härtill kommer att det nationella certifieringsorganet CSEC vid Försvarets materielverk redan i dag ansvarar för en nationell ordning för certifiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system, även om den nationella &lt;SPAN class="ft49"&gt;Common &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;Criteria&lt;/SPAN&gt;-baserade&lt;/NOBR&gt; certifieringsordningen kan komma att ersättas av en europeisk ordning för cybersäkerhetscerti- fiering (EUCC). Den nationella certifieringsordningen kan på sikt utvecklas till att omfatta certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p85 ft17"&gt;Sammantaget gör utredningen bedömningen att det för närvarande inte föreligger tillräckliga skäl att föreslå att det införs en nationell särskilt anpassad certifieringsordning för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som används i nätverks- och informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p82 ft46"&gt;Det finns dock behov av att berörda myndigheter gemensamt tar fram &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömningar samt skyddsprofiler för&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;26&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_28"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td70"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td71"&gt;&lt;P class="p2 ft37"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft19"&gt;olika &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ska användas i nätverks- och informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen föreslår därför att regeringen ger Försvarets mate- rielverk (FMV) i uppdrag att, i samråd och samverkan med främst de myndigheter som ingår i det nationella cybersäkerhetscentret, ut- veckla formerna för hur gemensamt framtagna &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömningar samt skyddsprofiler kan tas fram till stöd för krav- ställning på &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ska användas i nätverks- och informationssystem i säkerhetskänslig verksamhet. En sådan nationellt framtagen bedömning med åtföljande kravställning kan även till del utgöra underlag i det nationella arbetet inom ramen för det europeiska ramverket för cybersäkerhetscertifiering.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen bedömer vidare att informations- och cybersäker- heten i statliga myndigheters verksamhet i övrigt behöver stärkas. Åtgärder bör därför vidtas som bidrar till att myndigheterna använ- der certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i verksamheten om inte detta framstår som olämpligt eller omöjligt att genomföra. Myndigheten för samhälls- skydd och beredskap (MSB) bedöms redan i dag ha bemyndigande att i föreskrifter ange sådant krav på statliga myndigheter. En sådan ordning kan även bidra med kunskap och erfarenheter om behov och användning av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i statlig verksamhet och även ligga till grund för det nationella arbetet med &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och risk- bedömningar, som utredningen föreslår ska genomföras.&lt;/P&gt;
&lt;P class="p87 ft47"&gt;Utvidgad samrådsskyldighet och möjligheter att besluta åtgärdsföreläggande och förbud mot driftsättning av informationssystem i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p88 ft18"&gt;Med utgångspunkt i utredningsdirektiven och mot bakgrund av de allvarliga brister i informations- och cybersäkerheten som framkom- mer av offentliga utredningar och myndighetsrapporter, finner utred- ningen skäl att överväga ett antal åtgärder som berör driftsättning och väsentlig förändring av informationssystem i säkerhetskänslig verksamhet. Det rör sig bl.a. om kontrollstationer såsom krav på god- kännande, särskild säkerhetsskyddsbedömning, lämplighetsprövning, samråd, förelägganden och förbud.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;27&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_29"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p89 ft19"&gt;Utredningen kan konstatera att ett eventuellt införande av krav på att informationssystem som behandlar hemliga och/eller kvalifi- cerat hemliga uppgifter ska godkännas av en utpekad central myn- dighet innan driftsättning, kan bidra till att stärka skyddet av in- formationssystem som har betydelse för säkerhetskänslig verksam- het. Denna typ av godkännandeförfarande är vanligt förekommande i andra länder och kan i sig anses utgöra en rimlig åtgärd för att stärka skyddet för nationell säkerhet.&lt;/P&gt;
&lt;P class="p82 ft19"&gt;Utredningen bedömer att nu pågående lagstiftningsåtgärder, där- ibland de av regeringen föreslagna ändringarna i säkerhetsskydds- lagen (prop. 2020/21:194), inte kan likställas med ett formellt myn- dighetsgodkännande och inte heller kan anses utgöra tillräckliga åtgärder för att skydda informationssystemen i säkerhetskänslig verk- samhet. Ett krav på formellt förhandsgodkännande från en central myndighet torde i och för sig medföra en oberoende tredjeparts- bedömning som bidrar till skapandet av en minimistandard för kon- troll av säkerhet och mer enhetliga säkerhetskrav hos verksamhets- utövarna.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Utredningen gör samtidigt bedömningen att ett nationellt införande av ett generellt krav på myndighetgodkännande av informations- system i säkerhetskänslig verksamhet medför ett betydande behov av omorganisering och ökade resurser hos samråds- och tillsyns- myndigheter. Vidare skulle ett sådant krav på godkännande behöva utformas i linje med övriga krav på säkerhetsskydd för informations- system, vilket alltjämt medför att en stor mängd säkerhetskänslig information, om än på lägre nivå, faller utanför regleringen. Innan införandet av ett krav på godkännande övervägs ytterligare bör där- för utvärderas om redan föreslagna författningsändringar på säker- hetsskyddsområdet i förening med en stärkt samrådsroll för Säker- hetspolisen och Försvarsmakten utgör tillräckliga åtgärder när det gäller informationssystem i säkerhetskänslig verksamhet (se nedan). Till detta kommer att vissa centrala myndigheter redan inom befint- liga mandat kan föreskriva om bl.a. krav på certifierade &lt;NOBR&gt;IKT-produk-&lt;/NOBR&gt; ter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i informationssystem i säkerhetskänslig verksamhet (se ovan) och även som en säkerhetsskyddsåtgärd före- lägga en verksamhetsutövare att använda sådana produkter, tjänster och processer.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;28&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_30"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td70"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td71"&gt;&lt;P class="p2 ft37"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Ett utvidgat samrådsförfarande och utökade befogenheter&lt;/P&gt;
&lt;P class="p91 ft46"&gt;För att göra användningen av ett informationssystem i säkerhets- känslig verksamhet säkrare, och därmed stärka skyddet för Sveriges säkerhet, föreslår utredningen ändringar i säkerhetsskyddslagen. Föreslagna ändringar innebär bl.a. följande åtgärder.&lt;/P&gt;
&lt;P class="p92 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Säkerhetsskyddsförordningens bestämmelser om förberedande åtgärder inför driftsättning av informationssystem ska överföras till säkerhetsskyddslagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p93 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Befintligt krav på verksamhetsutövare att göra en särskild säker- hetsskyddsbedömning utvidgas till att även omfatta planerade väsentliga förändringar av informationssystem som kan ha bety- delse för säkerhetskänslig verksamhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p94 ft46"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;Verksamhetsutövare ska pröva lämpligheten av en planerad drift- sättning eller väsentlig förändring av informationssystem som har betydelse för säkerhetskänslig verksamhet. Om lämplighetspröv- ningen leder till bedömningen att det planerade förfarandet är olämpligt från säkerhetsskyddssynpunkt ska det inte inledas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p95 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Lämplighetsprövningen ska, liksom den särskilda säkerhetsskydds- bedömningen, dokumenteras.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p96 ft53"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft52"&gt;I fall verksamhetsutövarens lämplighetsprövning leder till bedöm- ningen att det planerade förfarandet inte är olämpligt från säker- hetsskyddssynpunkt ska verksamhetsutövaren – om övriga rekvi- sit för samråd är uppfyllda – samråda med samrådsmyndigheten (Säkerhetspolisen eller Försvarsmakten).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p97 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Verksamhetsutövares skyldighet att, inför driftsättning eller väsent- lig förändring av vissa informationssystem, samråda med Säker- hetspolisen eller Försvarsmakten ska inte begränsas till att ske i form av en skriftlig process.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p98 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Säkerhetspolisen och Försvarsmakten ska, i egenskap av samråds- myndigheter enligt säkerhetsskyddslagen, få inleda samråd och inom ramen för ett samråd besluta åtgärdsföreläggande mot verk- samhetsutövaren att vidta en säkerhetsskyddsåtgärd i berört in- formationssystem.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p99 ft53"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft52"&gt;Samrådsmyndigheterna ska även få möjlighet att förbjuda en ur säkerhetsskyddssynpunkt olämplig driftsättning eller förändring&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;29&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_31"&gt;
&lt;DIV id="p31dimg1"&gt;
&lt;INGENBILD zsrc="H9B36331x1.jpg/" id="p31img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p100 ft17"&gt;av informationssystem och besluta sanktionsavgift mot den som åsidosätter samrådsskyldigheten eller agerar i strid med meddelat förbud.&lt;SPAN class="ft54"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p101 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;Tillsynsmyndigheterna får en ny undersökningsbefogenhet genom möjligheten att, vid äventyr av vite, få tillgång till verksamhets- utövares informationssystem.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p102 ft48"&gt;Konsekvenser&lt;/P&gt;
&lt;P class="p103 ft21"&gt;Utredningen bedömer att skyddet för Sveriges säkerhet stärks genom förslagen.&lt;/P&gt;
&lt;P class="p104 ft19"&gt;Utredningens förslag att Försvarets materielverk (FMV) ska ges i uppdrag att i samråd och samverkan med andra myndigheter och aktörer ta fram formerna för arbetet med en nationell gemensam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning kan antas medföra vissa kost- nader. Med anledning av dessa kostnader bör FMV:s anslag ökas. Eventuella kostnader för övriga berörda myndigheter bedöms rym- mas inom befintliga anslagsramar.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;För de verksamhetsutövare som kommer att träffas av övriga för- slag kan de medföra vissa administrativa bördor och ökade kostnader som bedöms vara begränsade, främst när det gäller det utvidgade samrådsförfarandet.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Förslagen innebär även vissa ökade förvaltningskostnader för de myndigheter som kommer att vara samrådsmyndigheter (Säkerhets- polisen och Försvarsmakten). Dessa kostnader är främst beroende av i vilken omfattning som samråd kommer att ske och är i dag svåra att uppskatta. Eventuella kostnader bedöms emellertid vara begrän- sade och kunna rymmas inom befintlig anslagsram och förväntat utökat anslag (se prop. 2020/21:30). Förslagen bedöms också med- föra ökat behov av samverkan mellan samråds- och tillsynsmyn- digheter som kan generera vissa begränsade kostnader, vilka bedöms kunna rymmas inom myndigheternas anslag.&lt;/P&gt;
&lt;P class="p107 ft58"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;De utökade befogenheterna motsvarar i allt väsentligt vad som föreslås gälla (prop. 2021/21:194) för tillsynsmyndigheter vid verksamhetsutövares anskaffning och överlåtelse av säkerhets- känslig verksamhet. När det gäller verksamhetsutövarens skyldigheter är dock särskilt långt- gående krav på säkerhet motiverade vid just driftsättning och väsentlig förändring av informa- tionssystem som kan komma att behandla säkerhetsklassificerade uppgifter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;30&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_32"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td70"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td71"&gt;&lt;P class="p2 ft37"&gt;Sammanfattning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p64 ft18"&gt;Förslaget om en ny undersökningsbefogenhet för tillsynsmyn- digheterna ökar möjligheten till effektiv tillsyn och bedöms inte på- verka kostnaderna för tillsynsmyndigheterna i nämnvärd utsträckning.&lt;/P&gt;
&lt;P class="p13 ft17"&gt;Förslaget om att tillsynsmyndigheterna ska ha rätt att få tillgång till verksamhetsutövares informationssystem kan leda till att Krono- fogdemyndighetens hjälp behövs vid ett antal tillfällen, men ökningen bedöms inte bli särskilt stor och förväntas inte påverka myndighe- tens verksamhet mer än att konsekvenserna kan hanteras inom be- fintliga anslag för myndigheten.&lt;/P&gt;
&lt;P class="p108 ft17"&gt;Också den nya bestämmelsen om sanktionsavgift kan komma att bidra till en ökad efterlevnad av regelsystemet och effektivare tillsyn samt i begränsad omfattning öka antalet indrivningsärenden hos Kronofogdemyndigheten.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Vidare medför förslagen i fråga om överklagande av samrådsmyn- dighetens beslut att de allmänna förvaltningsdomstolarna får något ökad måltillströmning och därmed fler arbetsuppgifter. Utredningen bedömer emellertid att ökningen av antalet mål kommer att bli be- gränsad och att kostnadsökningarna för domstolarna bör rymmas inom befintliga anslagsramar.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Förslagen påverkar i viss mån den kommunala självstyrelsen. Den föreslagna regleringen går dock inte utöver vad som är nödvändigt för att skydda de mest skyddsvärda verksamheterna i samhället.&lt;/P&gt;
&lt;P class="p13 ft17"&gt;Även om någon ny kriminalisering inte föreslås kan förslagen antas ha vissa brottsförebyggande effekter. Eftersom de utökade befogenheterna torde underlätta för Säkerhetspolisens brottsbekäm- pande verksamhet på säkerhetsskyddsområdet, och då skärpta krav ställs för driftsättning respektive förändring av informationssystem i säkerhetskänslig verksamhet, bedöms förslagen bl.a. motverka data- intrång.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Utredningen bedömer att nu nämnda förslag, utöver vad som anförts ovan, inte berör andra områden som anges i 15 § kommitté- förordningen. Förslagen och bedömningarna i övrigt, bl.a. att certi- fierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i ökad utsträckning bör användas av statliga myndigheter, bedöms inte medföra några konsekvenser som behöver redovisas närmare i konsekvensanalysen.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;31&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_33"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_34"&gt;


&lt;P class="p0 ft16"&gt;Summary&lt;/P&gt;
&lt;P class="p56 ft48"&gt;Remit&lt;/P&gt;
&lt;P class="p110 ft18"&gt;The European Union (EU) has adopted a number of strategies, policies and regulations to strengthen cybersecurity in the EU and its Member States&lt;SPAN class="ft59"&gt;. &lt;/SPAN&gt;&lt;SPAN class="ft45"&gt;Regulation (EU) 2019/881 of the European Parlia- ment and of the Council of 17 April 2019 on ENISA (the European Union Agency for Cybersecurity) and on information and communica- tions technology cybersecurity certification and repealing Regulation (EU) No 526/2013 (Cybersecurity Act) &lt;/SPAN&gt;entered into force on 27 June 2019. The main purpose of this Regulation is to achieve a high level of cybersecurity, cyber resilience and trust within the Union, and to support the proper functioning of the internal market. The European cybersecurity certification framework, i.e. the EU Cybersecurity Act and implementing acts issued pursuant to the Cybersecurity Act, will regulate cybersecurity certification ensuing from a European cyber- security certification scheme laid down by the Commission.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;The Inquiry’s remit for this first part consisted of proposing the adaptations and supplementary national statutory provisions neces- sitated by the EU Cybersecurity Act and which must be in place when the entire Regulation begins to apply on 28 June 2021. The remit also included considering and proposing which existing national authority should be designated to perform the tasks and be assigned the areas of responsibility ensuing from the Cybersecurity Act, in- cluding the task of supervising compliance with the European cyber- security certification framework.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;The Inquiry submitted its interim report&lt;SPAN class="ft60"&gt;, Supplementary provi- sions to the EU Cybersecurity Act &lt;/SPAN&gt;(SOU 2020:25) in September 2020. Subsequent to the Interim Report of the Inquiry being circulated for comment, the Government has submitted a Bill 2020/21:186 &lt;SPAN class="ft60"&gt;Kom- pletterande bestämmelser till EU:s cybersäkerhetsakt &lt;/SPAN&gt;[Supplementary&lt;/P&gt;
&lt;P class="p112 ft31"&gt;33&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_35"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft19"&gt;provisions to the EU Cybersecurity Act] to the Riksdag proposing a new act containing supplementary provisions to the EU Cyber- security Act. The proposed act includes supplementary national provi- sions on a national authority for cybersecurity certification, super- vision, fines, and the procedure for cybersecurity certification. On 9 June 2021, the Riksdag passed the government bill and decided that the Act with supplementary provisions to the EU Cybersecurity Act will enter into force on 28 June 2021. In connection with the act entering into force, the Government has designated the Swedish Defence Materiel Administration (FMV) as the national authority for cybersecurity certification with the tasks ensuing from the European cybersecurity certification framework, i.e. the EU Cyber- security Act and the implementing regulations to be issued with the support of the Cybersecurity Act.&lt;/P&gt;
&lt;P class="p61 ft17"&gt;At the same time, it should be noted that measures relating to areas such as defence and national security fall outside the com- petences of the EU (Article 4(2) of the EU Treaty). Article 1(2) of the EU Cybersecurity Act therefore states that the Regulation is without prejudice to the competences of the Member States regard- ing activities concerning public security, defence, national security and the activities of the State in areas of criminal law.&lt;/P&gt;
&lt;P class="p62 ft17"&gt;In the terms of reference of the Inquiry, the Government stresses that it must be possible to impose special security requirements on network and information systems in order to protect national security and that there is now reason to consider whether additional national requirements should be introduced to ensure that network and in- formation systems that will be used in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities meet the requirements necessary to maintain the protection of such activities.&lt;/P&gt;
&lt;P class="p62 ft19"&gt;The Inquiry’s remit therefore includes assessing whether there is reason to introduce national special requirements that ICT products, services and processes which are part of a network and information system that will be used in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities must be cer- tified under a specially adapted national certification scheme designed for such operations.&lt;/P&gt;
&lt;P class="p63 ft17"&gt;The remit also includes considering whether there is reason to introduce administrative approval requirements for such ICT products, services and processes before they may be deployed in certain or all &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;34&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_36"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td72"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td73"&gt;&lt;P class="p2 ft37"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p113 ft17"&gt;The remit includes an international comparison of legislation that entails special national security requirements on ICT products, services and processes that are part of a network or information system in countries deemed to be of interest.&lt;/P&gt;
&lt;P class="p65 ft46"&gt;For network and information systems used in or of importance to &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities, there are currently special requirements in the Protective Security Ordinance (2018:658). These include pre- paratory measures prior to the deployment of information systems and ongoing security requirements imposed on these information systems. The provisions also contain requirements for consultation with the Swedish Security Service or the Swedish Armed Forces in cases where the information systems may process classified informa- tion of a certain type and information systems where unauthorised access to these systems could cause harm to Sweden’s security that is not insignificant. The provisions prescribe that the operator is responsible for ensuring that information systems comply with the information security requirements.&lt;/P&gt;
&lt;P class="p114 ft47"&gt;The growth of digitalisation and the requirement on information security and cybersecurity&lt;/P&gt;
&lt;P class="p67 ft18"&gt;Digitalisation is described as the most powerful force for change in our time and has resulted in a growing proportion of societal activities becoming dependent on networks and information systems, which are used by government agencies, organisations, companies and private individuals. Digitalisation has created new forms of communication, data processing and data storage that offer major opportunities to improve and streamline different activities.&lt;/P&gt;
&lt;P class="p109 ft19"&gt;Digitalisation affects the whole of society and this area can be described as horizontal in that it covers all sectors of society. Digital transformation is progressing very rapidly on many levels, globally as well as in Sweden, and central government authorities, regions, municipalities and actors in the business community have been pursuing various digitalisation projects for many years. Today, many information processing systems are based primarily on digital informa- tion and communications technology (ICT).&lt;/P&gt;
&lt;P class="p65 ft46"&gt;Following in the wake of increasing globalisation and digitalisa- tion, which increase dependencies over national and sectoral borders&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;35&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_37"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft17"&gt;and across areas of responsibility, is also an increased focus on cyber issues in society. Dependency on digital infrastructure and services through widespread Internet connectivity and connected devices results in increased vulnerability, which places higher demands on information security and cybersecurity. Even though digital trans- formation is progressing rapidly, information security and cyber- security are not keeping pace. This gap, and if it increases further, also increases the risk of being subjected to &lt;NOBR&gt;cyber-attacks&lt;/NOBR&gt; or other IT incidents. However, this gap can be reduced by means of various measures that help to strengthen information security and cyber- security.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;New threats, vulnerabilities and risks&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Just as the digitalisation of society’s various activities continues to bring benefits, it can also bring with it new or changed threats, vulnerabilities and risks which can have an impact on information security and cybersecurity in the network and information systems of various operators. This means that the risk of &lt;NOBR&gt;cyber-attacks&lt;/NOBR&gt; against various critical infrastructures is increasing, in particular against &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities and other essential services, many of which have critical assets. The threats come primarily from state actors who carry out &lt;NOBR&gt;cyber-attacks&lt;/NOBR&gt; for various purposes, including pre- parations for &lt;NOBR&gt;cyber-attack&lt;/NOBR&gt; and as industrial espionage. The threats also come from criminal actors and ideologically motivated actors who have the capacity to carry out &lt;NOBR&gt;cyber-attacks&lt;/NOBR&gt; for various purposes.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Various factors that can cause significant change, such as the development of 5G systems, cloud services, artificial intelligence and quantum computers, bring with them new opportunities, but also increased vulnerabilities and risks that can be exploited and cause harm to various &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; and essential services and activities, but also to business and industry, such as the defence industry.&lt;/P&gt;
&lt;P class="p115 ft46"&gt;Furthermore, dependencies between various essential services and activities, such as electronic communications and the energy sector, create vulnerabilities and risks, and &lt;NOBR&gt;cyber-attacks&lt;/NOBR&gt; on an essential service can have serious and extensive consequences for one or more of these services and also for the activities of Sweden's total defence.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;36&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_38"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td72"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td73"&gt;&lt;P class="p2 ft37"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p116 ft61"&gt;Serious shortcomings in information security and cybersecurity&lt;/P&gt;
&lt;P class="p117 ft18"&gt;Adequate information security and cybersecurity can only be achieved when all the different conditions required for such security are met: uniform governance of information security and cybersecurity measures and how they are organised; systematic information security work in activities and technical measures; and supervision of com- pliance with the regulations and set requirements.&lt;/P&gt;
&lt;P class="p80 ft46"&gt;It has emerged from Swedish Government Official Reports and government agency reports that there are serious shortcomings in information security and cybersecurity in many different areas in a range of societal activities. This includes the activities of central government authorities as well as the regions and municipalities, but also the activities of organisations and the business community. It has emerged from Swedish Government Official Reports and govern- ment agency reports that there are serious shortcomings within the activities of many operators, both in terms of systematic informa- tion security work and the security of various network and informa- tion systems. Furthermore, there are serious shortcomings in gover- nance and how information security is organised, as well as know- ledge and skills and resource allocation in the area of information security and cybersecurity.&lt;/P&gt;
&lt;P class="p118 ft18"&gt;The Inquiry makes no other assessment of the identified short- comings in and level of information security and cybersecurity than that which is described in the Swedish Government Official Reports and government agency reports published over the last five years, and these have been the foundation for the conclusion that a need for powerful and comprehensive measures in many different areas to strengthen information security and cybersecurity must be deemed to exist; on the one hand, more generally in various societal activities, but in particular with regard to &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities and other essential services. The serious shortcomings entail manifest risks of &lt;NOBR&gt;cyber-attacks&lt;/NOBR&gt; against network and information systems that can have serious consequences for society as a whole as well as for actors in different spheres of activity, which thus can also have serious con- sequences for activities in Sweden’s total defence.&lt;/P&gt;
&lt;P class="p119 ft19"&gt;The remit is limited to considering whether there is reason to introduce a specially adapted national certification scheme for ICT&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;37&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_39"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft46"&gt;products, services and processes in network and information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; operations and/or to introduce requirements for administrative approval before such ICT products, services and processes in network and information systems can be deployed. At the same time, the Inquiry can conclude that individual measures of this kind do not alone constitute sufficient measures to meet general requirements on information security and cybersecurity, or even to meet the security requirements of network and information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; operations, since other conditions for adequate information security and cybersecurity must also exist. Because the Inquiry’s remit is focused on considering the measures set out in the terms of reference of the Inquiry, the Inquiry has therefore not considered in detail the other measures that ought to be taken to strengthen information security and cybersecurity more generally or in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities, apart from the need for governance and coordination, since these needs also constitute fundamental conditions for the Inquiry’s considerations in its report.&lt;/P&gt;
&lt;P class="p120 ft48"&gt;Need for increased governance and coordination&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Swedish Government Official Reports and government agency reports have highlighted the need to strengthen the governance and coordina- tion of digitalisation, in particular with regard to the expansion of infrastructure and the coordination of work with information security and cybersecurity. The national market is a deregulated market with different layers of infrastructure producers, operators and service developers. Nationally, Sweden is in a situation where almost all basic social functions presuppose and are based on a functioning digital infrastructure. However, rules and a systematic approach to and co- ordination of the digital transformation and its expansion are lacking.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;In view of the large number of public actors, this is a considerable task, since the matter concerns, among others, more than 200 central government administrative authorities, 21 county administrative boards, 20 regions, 290 municipalities, 80 courts, 37 higher education institu- tions, and 40 wholly &lt;NOBR&gt;state-owned&lt;/NOBR&gt; companies. This is an extensive administration which is complicated by large differences between these activities in terms of remit, size, financial resources and powers. In addition, there are the activities of the business community and&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;38&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_40"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td72"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td73"&gt;&lt;P class="p2 ft37"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p121 ft21"&gt;all companies that develop, operate and manage society’s digital infra- structure in some way.&lt;/P&gt;
&lt;P class="p122 ft18"&gt;The same applies to the overall work to strengthen information security and cybersecurity in society at large, but also in security- sensitive activities and other essential services. Each operator is responsible for their own information security and cybersecurity, including the security of their network and information systems. However, there is currently no supervision of either the activities of central government authorities or those of the regions and munic- ipalities in the area of network and information systems, except in the area of national security and activities relating to certain essential and digital services. However, supervision of information security and cybersecurity in these regulated areas is exercised by a number of responsible consultation and supervisory authorities with, in some cases, the application of different regulations. Responsibility for in- formation security and cybersecurity thus lies with many different actors, and governance and coordination are lacking at the central, regional and municipal levels. The lack of governance and coordina- tion increases the vulnerability of and risks in network and informa- tion systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities and other essential services. The Inquiry considers that there is a need for national governance and coordination in the development of a common threat, vulnerability and risk assessment to support work with information security and cybersecurity. The relevant authorities and other actors therefore need to cooperate and consult more extensively than is currently the case on questions relating to information security and cybersecurity.&lt;/P&gt;
&lt;P class="p123 ft62"&gt;Insufficient conditions for a national certification scheme for network and information systems&lt;/P&gt;
&lt;P class="p0 ft48"&gt;of importance to national security&lt;/P&gt;
&lt;P class="p124 ft18"&gt;A specially adapted national certification scheme for ICT products, services and processes used in network and information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities &lt;SPAN class="ft45"&gt;may &lt;/SPAN&gt;– when certain conditions are met – be a measure that can strengthen the security of these systems.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;The Inquiry considers that the provisions in the Protective Security Act and the Protective Security Ordinance already give the relevant authorities the powers to prescribe the use of certified ICT&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;39&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_41"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p125 ft17"&gt;products, services and processes that meet certain security require- ments in network and information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities, and additionally admit the possibility of derogation from such a requirement.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;A specially adapted scheme for &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities is pre- dicated on the existence of a nationally developed and common threat, vulnerability and risk assessment that can serve as the basis for security requirements and the development of protection profiles for different ICT products, services and processes in these systems. Such an assessment is also essential to the focus of national efforts with the European cybersecurity certification framework. Today, however, there is no organisation or activity that is responsible for and produces such a national threat, vulnerability and risk assessment.&lt;/P&gt;
&lt;P class="p83 ft19"&gt;Furthermore, the European cybersecurity certification frame- work is still in the process of being produced and developed. How- ever, there is currently a lack of clarity on the extent to which certified ICT products, services and processes will be available under this frame- work, including ICT products, services and processes at the highest assurance level, that can also be used – if necessary after adaptation – in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;There is also uncertainty as to whether the market conditions exist for introducing a specially adapted national certification scheme for &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities, as the Swedish market is judged to be too small for companies to have any financial incentives for having their ICT products, services and processes certified for use in net- works and information systems in such activities. Even if mandatory certification were to be introduced, it would not imply any require- ment to sell such products on the Swedish market.&lt;/P&gt;
&lt;P class="p62 ft17"&gt;In addition, the national certification body CSEC of the Swedish Defence Materiel Administration is already responsible for a national scheme for the certification of IT security in products and systems, although the national &lt;SPAN class="ft49"&gt;Common &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;Criteria&lt;/SPAN&gt;-based&lt;/NOBR&gt; certification scheme may come to be replaced by a European cybersecurity certification scheme (EUCC). Ultimately, the national certification scheme can be developed to cover the certification of ICT products, services and processes in network and information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities.&lt;/P&gt;
&lt;P class="p61 ft53"&gt;All in all, the Inquiry considers that there are currently insuffi- cient grounds for proposing the introduction of a specially adapted&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;40&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_42"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td72"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td73"&gt;&lt;P class="p2 ft37"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft17"&gt;national certification scheme for ICT products, services and pro- cesses used in network and information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;However, there is a need for affected government agencies to produce joint threat, vulnerability and risk assessments and protec- tion profiles for the ICT products, services and processes to be used in network and information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities.&lt;/P&gt;
&lt;P class="p65 ft19"&gt;The Inquiry therefore proposes that, in consultation and coopera- tion with the government agencies that are part of the &lt;SPAN class="ft63"&gt;nationellt cybersäkerhetscenter &lt;/SPAN&gt;[national cybersecurity centre] in particular, the Government tasks the Swedish Defence Materiel Administration (FMV) with developing the forms for how common threat, vul- nerability and risk assessments and protection profiles can be pro- duced to support prescribing requirements on ICT products, services and processes to be used in network and information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities. Such a nationally developed assessment with attendant prescribing of requirements can also be used as the basis for national efforts in the context of the European cybersecurity certification framework.&lt;/P&gt;
&lt;P class="p119 ft18"&gt;Furthermore the Inquiry considers that information security and cybersecurity in the activities of central government authorities in general need to be strengthened. Measures should therefore be taken that contribute to the use of certified ICT products, services and processes in network and information systems by government agencies in their activities unless this seems inappropriate or impos- sible to implement. The Swedish Civil Contingencies Agency (MSB) is already judged to have the authority to specify such requirements for central government authorities in regulations. Such a system could also contribute knowledge and experience about the needs and uses of certified ICT products, services and processes in network and information systems in public sector activities and also serve as the basis for work with threat, vulnerability and risk assessments at the national level, which the Inquiry proposes should be implemented.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;41&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_43"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p127 ft61"&gt;Expanding the consultation requirement and powers to issue remedial orders and prohibitions in relation to the deployment of information systems in security- sensitive operations&lt;/P&gt;
&lt;P class="p128 ft18"&gt;Based on the terms of reference of the Inquiry and in light of the serious shortcomings in information security and cybersecurity that have emerged from Swedish Government Official Reports and government agency reports, the Inquiry finds that there is reason to consider a number of measures relating to the deployment of and substantial changes in information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; ac- tivities. These include checkpoints such as requiring administrative approval, special protective security assessment, suitability assess- ment, consultation, orders and prohibitions.&lt;/P&gt;
&lt;P class="p129 ft17"&gt;The Inquiry can conclude that introducing requirements on in- formation systems that process secret and/or top secret information to be approved by a designated central government agency prior to deployment could help to strengthen the protection of information systems of importance to national security. This type of approval procedure is common in other countries and can in itself be regarded as a reasonable measure for strengthening the protection of national security.&lt;/P&gt;
&lt;P class="p83 ft19"&gt;The Inquiry considers that the ongoing legislative measures, in- cluding the amendments proposed by the Government to the Pro- tective Security Act (Govt Bill 2020/21:194), cannot be equated with a formal administrative approval, nor can they be considered to constitute sufficient measures to protect information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities. A requirement for formal prior approval by a central authority ought in itself to entail an independent third- party assessment which would contribute to the creation of a min- imum standard for checking security and more uniform security requirements among operators.&lt;/P&gt;
&lt;P class="p82 ft19"&gt;At the same time, the Inquiry assesses that the introduction nationally of a general requirement for administrative approval of information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities would entail a significant need for reorganisation and increased resources for the consultation and supervisory authorities. In addition, such an adm- inistrative approval requirement would need to be designed in line with other protective security requirements for information systems,&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;42&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_44"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td72"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td73"&gt;&lt;P class="p2 ft37"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft18"&gt;which would still mean that a large amount of &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; information, albeit at a lower level, would fall outside the scope of the regulation. Therefore, before further consideration is given to the introduction of an administrative approval requirement, there ought to be an evaluation of whether already proposed legislative amendments in the area of protective security, combined with a strengthened consultative role for the Swedish Security Service and the Swedish Armed Forces, constitute sufficient measures when it comes to information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities (see below). In addition, within their existing mandates certain central authorities can already make provision for requiring certified ICT products, services and processes in information systems in security- sensitive activities (see above) and also, as a protective security measure, order an operator to use such products, services and processes.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;An expanded consultation procedure and greater powers&lt;/P&gt;
&lt;P class="p132 ft17"&gt;In order to make the use of an information system in security- sensitive activities more secure, and thereby strengthen the protec- tion of Sweden’s security, the Inquiry proposes amendments to the Protective Security Act. The proposed amendments include the following measures.&lt;/P&gt;
&lt;P class="p133 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;The provisions of the Protective Security Ordinance on preparatory measures prior to the deployment of information systems should be transferred to the Protective Security Act.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p93 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Existing requirements on operators to perform a special security assessment are extended to also cover planned substantial changes in information systems that may be of importance to security- sensitive activities.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p93 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Operators are to examine the suitability of a planned deployment of or substantial change in an information system that is of im- portance to &lt;/SPAN&gt;&lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities. If the suitability assess- ment leads to the conclusion that the planned procedure is un- suitable from a protective security point of view, the procedure is not to be commenced.&lt;/P&gt;
&lt;P class="p134 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;The suitability assessment, as well as the special security assess- ment, must be documented.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;43&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_45"&gt;
&lt;DIV id="p45dimg1"&gt;
&lt;INGENBILD zsrc="H9B36345x1.jpg/" id="p45img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p135 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;If the operator’s suitability assessment leads to an assessment that the intended procedure is not unsuitable from a protective security point of view, the operator – provided that other necessary prerequisites for consultation are met – is to consult with the consultation authority (the Swedish Security Service or the Swedish Armed Forces).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;The operator’s requirement to consult with the Swedish Security&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p137 ft17"&gt;Service or the Swedish Armed Forces prior to the deployment of, or a substantial change in, certain information systems, should not be limited to a written process.&lt;/P&gt;
&lt;P class="p138 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft66"&gt;In their capacity as consultation authorities under the Protective Security Act, the Swedish Security Service and the Swedish Armed Forces are to be permitted to initiate consultation and within the context of a consultation to issue remedial orders to the operator to take a protective security measure in the information system.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p101 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;The consultation authorities are to also be given the power to prohibit a deployment of, or change in, an information system that is unsuitable from a protective security point of view, and to impose an administrative fine on a person who fails to comply with the consultation requirement, or acts in contravention of a prohibition that has been issued.&lt;/SPAN&gt;&lt;SPAN class="ft54"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p101 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;The supervisory authorities are given a new power of investiga- tion through the possibility, under penalty of a fine, of gaining access to operators’ information systems.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft48"&gt;Consequences&lt;/P&gt;
&lt;P class="p76 ft21"&gt;The Inquiry assesses that its proposals strengthen the protection of Sweden’s security.&lt;/P&gt;
&lt;P class="p139 ft46"&gt;The Inquiry’s proposal that the Swedish Defence Materiel Admin- istration (FMV), in consultation and collaboration with other author- ities, should be given the task of developing the forms for a common threat, vulnerability and risk assessment at national level entails&lt;/P&gt;
&lt;P class="p140 ft58"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;The expanded powers correspond in substance to what is proposed to apply (Govt Bill 2021/ 21:194) for supervisory authorities when operators acquire and transfer ownership of security- sensitive activities. However, with regard to requirements on the operator, especially far- reaching security requirements are justified in particular in connection with the deployment of, and substantial changes in, information systems which may process classified information.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;44&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_46"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td72"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td73"&gt;&lt;P class="p2 ft37"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft17"&gt;certain costs. Due to these costs, FMV's appropriations should be increased. Any costs for other authorities are assessed to be within the existing appropriations.&lt;/P&gt;
&lt;P class="p13 ft17"&gt;For the operators who will be affected by the proposals, they may entail certain administrative burdens and increased costs, particularly in respect of the expanded consultation procedure, which are assessed as being limited.&lt;/P&gt;
&lt;P class="p65 ft19"&gt;The proposals also entail certain increased administrative costs for the authorities that will be the consultation authorities (the Swedish Security Service and the Swedish Armed Forces). These costs will depend primarily on the extent to which consultations will take place and are currently difficult to estimate. However, any costs are assessed as being limited and able to be accommodated within the existing appropriation framework and the anticipated increased appropria- tion (see Govt Bill 2020/21:30). Furthermore, the proposals are ex- pected to lead to an increased need for collaboration between the consultation and supervisory authorities, which may generate limited costs. These costs are assessed as being accommodated within the authorities’ appropriations.&lt;/P&gt;
&lt;P class="p141 ft17"&gt;The proposal for a new power of investigation for the supervisory authorities increases the chances of effective supervision and is not considered to have any significant impact on the costs for the super- visory authorities.&lt;/P&gt;
&lt;P class="p80 ft19"&gt;The proposal that the supervisory authorities should have the right to gain access to operators’ information systems may lead to the need for assistance from the Swedish Enforcement Authority on a number of occasions, but the increase is not assessed as being particularly great and is not anticipated to affect the Authority’s activities more than that the consequences can be accommodated within the existing appropriation for the Authority.&lt;/P&gt;
&lt;P class="p80 ft19"&gt;The new provision on an administrative fine may also contribute to increased compliance with the regulations and more effective supervision, and to a limited extent increase the number of enforce- ment cases at the Swedish Enforcement Authority.&lt;/P&gt;
&lt;P class="p119 ft46"&gt;Furthermore, the proposals concerning appeals against the deci- sions of the consultation authority mean that the administrative courts may have a slightly higher influx of cases and thus more tasks. However, the Inquiry assesses that the increase in the number of cases will be limited and that the increase in costs for the courts&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;45&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_47"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Summary&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft21"&gt;ought to be accommodated within the existing appropriation frame- works.&lt;/P&gt;
&lt;P class="p142 ft17"&gt;The proposals affect municipal &lt;NOBR&gt;self-government&lt;/NOBR&gt; to some extent. However, the proposed regulation does not go beyond what is nec- essary to protect the society’s most critical assets.&lt;/P&gt;
&lt;P class="p143 ft17"&gt;Even if no new criminalisation is proposed, the proposals can be assumed to have some crime prevention effects. Since the increased powers ought to facilitate the Swedish Security Service’s law enforce- ment activities in the area of protective security, and since more stringent requirements are imposed on the deployment of, and changes in, information systems in &lt;NOBR&gt;security-sensitive&lt;/NOBR&gt; activities, it is assessed that the proposals will counteract computer fraud, among other things.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Beyond what has been stated above, the Inquiry assesses that the aforementioned proposals do not concern other areas specified in section 15 of the Committees Ordinance. The proposals and assess- ments otherwise, including that certified ICT products, services and processes should be used by government agencies to a greater extent, are assessed to have no consequences that need to be reflected in more detail in the impact assessment.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;46&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_48"&gt;


&lt;P class="p0 ft16"&gt;1 Författningsförslag&lt;/P&gt;
&lt;P class="p144 ft62"&gt;&lt;SPAN class="ft48"&gt;1.1&lt;/SPAN&gt;&lt;SPAN class="ft67"&gt;Förslag till lag om ändring i säkerhetsskyddslagen (2018:585)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p145 ft18"&gt;Härigenom föreskrivs i fråga om säkerhetsskyddslagen (2018:585) &lt;SPAN class="ft45"&gt;dels &lt;/SPAN&gt;att 6 kap. 3 och 4 §§, 7 kap. 9 § samt 8 kap. 4 § ska ha följande&lt;/P&gt;
&lt;P class="p0 ft21"&gt;lydelse,&lt;/P&gt;
&lt;P class="p146 ft17"&gt;&lt;SPAN class="ft49"&gt;dels &lt;/SPAN&gt;att det ska införas ett nytt kapitel, 3 a kap., och en ny para- graf, 7 kap. 2 a §, av följande lydelse.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;3 a kap. Skyldigheter inför driftsättning av informationssystem&lt;/P&gt;
&lt;P class="p148 ft17"&gt;&lt;SPAN class="ft68"&gt;1 § &lt;/SPAN&gt;Innan ett informationssystem som har betydelse för säkerhets- känslig verksamhet tas i drift, eller i väsentliga avseenden förändras, ska verksamhetsutövaren genom en särskild säkerhetsskyddsbedöm- ning ta ställning till vilka säkerhetskrav i informationssystemet som är motiverade och se till att säkerhetsskyddet utformas så att dessa krav tillgodoses.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Med utgångspunkt i den särskilda säkerhetsskyddsbedömningen och övriga omständigheter ska verksamhetsutövaren pröva om drift- sättningen eller förändringen av informationssystemet är lämplig från säkerhetsskyddssynpunkt. Verksamhetsutövaren ska också samråda enligt 2 §.&lt;/P&gt;
&lt;P class="p149 ft21"&gt;Den särskilda säkerhetsskyddsbedömningen och lämplighetspröv- ningen ska dokumenteras.&lt;/P&gt;
&lt;P class="p150 ft17"&gt;Om lämplighetsprövningen leder till bedömningen att det plane- rade förfarandet är olämpligt från säkerhetsskyddssynpunkt, får det inte inledas.&lt;/P&gt;
&lt;P class="p151 ft31"&gt;47&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_49"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Författningsförslag&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft18"&gt;&lt;SPAN class="ft59"&gt;2 § &lt;/SPAN&gt;Om lämplighetsprövningen enligt 1 § leder till bedömningen att det planerade förfarandet inte är olämpligt från säkerhetsskydds- synpunkt, ska verksamhetsutövaren samråda med den myndighet som regeringen bestämmer (samrådsmyndigheten), innan ett informations- system som kan förutses komma att behandla säkerhetsskyddsklassi- ficerade uppgifter i säkerhetsskyddsklassen konfidentiell eller högre tas i drift, eller i väsentliga avseenden förändras.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Samrådsskyldigheten gäller även i fråga om andra informations- system än sådana som anges i första stycket, om obehörig åtkomst till systemen kan medföra en skada för Sveriges säkerhet som inte är obetydlig.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Samrådsmyndigheten får besluta att förelägga verksamhetsutöva- ren att vidta åtgärder enligt denna lag och föreskrifter som har med- delats i anslutning till lagen.&lt;/P&gt;
&lt;P class="p153 ft21"&gt;&lt;SPAN class="ft26"&gt;3 § &lt;/SPAN&gt;Om verksamhetsutövaren inte samråder med samrådsmyndig- heten trots att det finns en skyldighet att göra det, får samrådsmyn- digheten inleda samrådet.&lt;/P&gt;
&lt;P class="p154 ft17"&gt;&lt;SPAN class="ft68"&gt;4 § &lt;/SPAN&gt;Ett informationssystem som ska användas i säkerhetskänslig verksamhet får inte tas i drift förrän det har godkänts från säkerhets- skyddssynpunkt av verksamhetsutövaren. Godkännandet ska doku- menteras.&lt;/P&gt;
&lt;P class="p155 ft53"&gt;&lt;SPAN class="ft69"&gt;5 § &lt;/SPAN&gt;Om ett beslut om föreläggande enligt 2 § inte följs eller om det planerade förfarandet är olämpligt från säkerhetsskyddssynpunkt även om ytterligare åtgärder vidtas, får samrådsmyndigheten besluta att driftsättningen eller förändringen av informationssystemet inte får genomföras (förbud).&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t22"&gt;
&lt;TR&gt;
	&lt;TD class="tr2 td74"&gt;&lt;P class="p2 ft20"&gt;Lydelse enligt proposition&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr2 td75"&gt;&lt;P class="p2 ft70"&gt;Föreslagen lydelse&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p2 ft20"&gt;2020/21:194&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td75"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p156 ft26"&gt;6 kap.&lt;/P&gt;
&lt;P class="p157 ft21"&gt;3 §&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t7"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td74"&gt;&lt;P class="p158 ft21"&gt;Tillsynsmyndigheten har i den&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td76"&gt;&lt;P class="p22 ft21"&gt;Tillsynsmyndigheten har i den&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft21"&gt;omfattning som det behövs för&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft21"&gt;omfattning som det behövs för&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft21"&gt;tillsynen rätt att få tillträde till&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft21"&gt;tillsynen rätt att få &lt;SPAN class="ft20"&gt;tillgång till&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft21"&gt;områden, lokaler och andra ut-&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft71"&gt;informationssystem och &lt;SPAN class="ft33"&gt;tillträde&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;48&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_50"&gt;

&lt;DIV id="tx1"&gt;&lt;SPAN class="ft17"&gt;En sanktionsavgift ska be- talas till &lt;/SPAN&gt;&lt;SPAN class="ft49"&gt;samråds- eller &lt;/SPAN&gt;&lt;SPAN class="ft17"&gt;tillsyns- myndigheten inom 30 dagar från det att beslutet om att ta ut av- giften har fått laga kraft eller inom den längre tid som anges i beslutet.&lt;/SPAN&gt;&lt;/DIV&gt;

&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td77"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td78"&gt;&lt;P class="p2 ft37"&gt;Författningsförslag&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;DIV id="id_2_1"&gt;
&lt;P class="p159 ft17"&gt;rymmen, dock inte bostäder, som används i verksamhet som omfattas av tillsyn.&lt;/P&gt;
&lt;P class="p160 ft21"&gt;4 §&lt;/P&gt;
&lt;P class="p161 ft19"&gt;Tillsynsmyndigheten får be- sluta att förelägga den som står under tillsyn att tillhandahålla information och ge tillträde en- ligt 2 och 3 §§. Ett sådant beslut om föreläggande får förenas med vite.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2_2"&gt;
&lt;P class="p162 ft17"&gt;till områden, lokaler och andra utrymmen, dock inte bostäder, som används i verksamhet som omfattas av tillsyn.&lt;/P&gt;
&lt;P class="p163 ft18"&gt;Tillsynsmyndigheten får be- sluta att förelägga den som står under tillsyn att tillhandahålla information och ge &lt;SPAN class="ft45"&gt;tillgång eller &lt;/SPAN&gt;tillträde enligt 2 och 3 §§. Ett sådant beslut om föreläggande får förenas med vite.&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="id_3"&gt;
&lt;P class="p164 ft26"&gt;7 kap.&lt;/P&gt;
&lt;P class="p165 ft49"&gt;2 a § Samrådsmyndigheten får be-&lt;/P&gt;
&lt;P class="p166 ft45"&gt;sluta att ta ut en sanktionsavgift av en verksamhetsutövare som&lt;/P&gt;
&lt;P class="p167 ft49"&gt;1. har åsidosatt sin skyldighet enligt 3 a kap. 2 § första och andra stycket,&lt;/P&gt;
&lt;P class="p168 ft72"&gt;2. har driftsatt eller förändrat ett informationssystem i strid med ett förbud som har meddelats med stöd av 3 a kap. 5 §, eller&lt;/P&gt;
&lt;P class="p167 ft49"&gt;3. har lämnat oriktiga upp- gifter i samband med samråd en- ligt 3 a kap. 2 §.&lt;/P&gt;
&lt;P class="p169 ft21"&gt;9 §&lt;/P&gt;
&lt;P class="p170 ft19"&gt;En sanktionsavgift ska be- talas till tillsynsmyndigheten inom 30 dagar från det att be- slutet om att ta ut avgiften har fått laga kraft eller inom den längre tid som anges i beslutet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_4"&gt;
&lt;P class="p0 ft31"&gt;49&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_51"&gt;
&lt;DIV id="p51dimg1"&gt;
&lt;INGENBILD zsrc="H9B36351x1.jpg/" id="p51img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Författningsförslag&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p171 ft17"&gt;Om sanktionsavgiften inte betalas inom den tid som anges i första stycket, ska myndigheten lämna den obetalda avgiften för indrivning. Bestämmelser om indrivning finns i lagen (1993:891) om indrivning av statliga fordringar m.m. Vid indrivning får verk- ställighet ske enligt utsökningsbalken.&lt;/P&gt;
&lt;P class="p172 ft21"&gt;En sanktionsavgift tillfaller staten.&lt;/P&gt;
&lt;P class="p156 ft26"&gt;8 kap.&lt;/P&gt;
&lt;P class="p157 ft21"&gt;4 §&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t23"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td74"&gt;&lt;P class="p158 ft21"&gt;Beslut om föreläggande enligt&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td76"&gt;&lt;P class="p22 ft21"&gt;Beslut om föreläggande enligt&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft12"&gt;4 kap. 9 och 15 §§ och 6 kap. 4 och&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft12"&gt;&lt;SPAN class="ft70"&gt;3 a &lt;/SPAN&gt;kap. &lt;SPAN class="ft70"&gt;2 §, &lt;/SPAN&gt;4 kap. 9 och 15 §§ och&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft21"&gt;6 §§ eller sanktionsavgift enligt&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft27"&gt;6 kap. 4 och 6 §§ eller sanktions-&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft27"&gt;7 kap. 1 och 2 §§ får överklagas&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft27"&gt;avgift enligt 7 kap. 1&lt;SPAN class="ft73"&gt;, &lt;/SPAN&gt;2 &lt;SPAN class="ft73"&gt;och 2 a &lt;/SPAN&gt;§§&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft27"&gt;till Förvaltningsrätten i Stockholm.&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft74"&gt;eller beslut om förbud enligt 3 a kap.&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft27"&gt;När ett sådant beslut överklagas&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft21"&gt;&lt;SPAN class="ft20"&gt;5 § &lt;/SPAN&gt;får överklagas till Förvalt-&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p158 ft33"&gt;är tillsynsmyndigheten motpart.&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft33"&gt;ningsrätten i Stockholm. När ett&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td74"&gt;&lt;P class="p158 ft27"&gt;Prövningstillstånd krävs vid över-&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td76"&gt;&lt;P class="p22 ft27"&gt;sådant beslut överklagas är &lt;SPAN class="ft73"&gt;sam-&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p173 ft27"&gt;klagande till kammarrätten.&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft21"&gt;&lt;SPAN class="ft20"&gt;råds- eller &lt;/SPAN&gt;tillsynsmyndigheten&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft27"&gt;motpart. Prövningstillstånd krävs&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft21"&gt;vid överklagande till kammar-&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td74"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p174 ft27"&gt;rätten.&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p175 ft18"&gt;Beslut om förbud enligt 4 kap. 11, 17 och 18 §§ och föreläggande enligt 4 kap. 12 och 19 §§ får överklagas till regeringen.&lt;/P&gt;
&lt;P class="p172 ft21"&gt;Andra beslut enligt denna lag får inte överklagas.&lt;/P&gt;
&lt;P class="p176 ft21"&gt;&lt;SPAN class="ft27"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft75"&gt;Denna lag träder i kraft den 1 juli 2022.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p177 ft17"&gt;&lt;SPAN class="ft27"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft76"&gt;Äldre föreskrifter gäller fortfarande för ärenden om samråd som har inletts före ikraftträdandet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p178 ft17"&gt;&lt;SPAN class="ft27"&gt;3.&lt;/SPAN&gt;&lt;SPAN class="ft76"&gt;En sanktionsavgift enligt 7 kap. 2 a § får beslutas endast för överträdelser som skett efter ikraftträdandet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;50&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_52"&gt;
&lt;DIV id="p52dimg1"&gt;
&lt;INGENBILD zsrc="H9B36352x1.jpg/" id="p52img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td77"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td78"&gt;&lt;P class="p2 ft37"&gt;Författningsförslag&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p179 ft62"&gt;&lt;SPAN class="ft48"&gt;1.2&lt;/SPAN&gt;&lt;SPAN class="ft67"&gt;Förslag till förordning om ändring i säkerhetsskyddsförordningen (2018:658)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p180 ft21"&gt;Härigenom föreskrivs i fråga om säkerhetsskyddsförordningen (2018:658)&lt;/P&gt;
&lt;P class="p181 ft21"&gt;&lt;SPAN class="ft20"&gt;dels &lt;/SPAN&gt;att 3 kap. 1 § ska ha följande lydelse,&lt;/P&gt;
&lt;P class="p15 ft21"&gt;&lt;SPAN class="ft20"&gt;dels &lt;/SPAN&gt;att 3 kap. 2 och 3 §§ ska upphöra att gälla.&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t24"&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft20"&gt;Nuvarande lydelse&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td75"&gt;&lt;P class="p2 ft70"&gt;Föreslagen lydelse&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p182 ft21"&gt;&lt;SPAN class="ft35"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft77"&gt;kap. &lt;/SPAN&gt;1 §&lt;/P&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t25"&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td79"&gt;&lt;P class="p29 ft20"&gt;Innan ett informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td76"&gt;&lt;P class="p22 ft73"&gt;Säkerhetspolisen och Försvars-&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft20"&gt;som har betydelse för säkerhets-&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft70"&gt;makten är samrådsmyndigheter en-&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft20"&gt;känslig verksamhet tas i drift ska&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft74"&gt;ligt säkerhetsskyddslagen (2018:585)&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft20"&gt;verksamhetsutövaren genom en&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p22 ft71"&gt;inom sina respektive tillsynsom-&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft73"&gt;särskild säkerhetsskyddsbedömning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p183 ft73"&gt;råden.&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft71"&gt;ta ställning till vilka säkerhetskrav&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft71"&gt;i systemet som är motiverade och&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr0 td79"&gt;&lt;P class="p2 ft73"&gt;se till att säkerhetsskyddet utformas&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr0 td76"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft73"&gt;så att dessa krav tillgodoses. Säker-&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft73"&gt;hetsskyddsbedömningen ska doku-&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr1 td79"&gt;&lt;P class="p2 ft20"&gt;menteras.&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr1 td76"&gt;&lt;P class="p2 ft5"&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p184 ft21"&gt;Denna förordning träder i kraft den 1 juli 2022.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;51&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_53"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_54"&gt;


&lt;P class="p0 ft16"&gt;2 Uppdraget&lt;/P&gt;
&lt;P class="p56 ft48"&gt;&lt;SPAN class="ft48"&gt;2.1&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p185 ft17"&gt;Cybersäkerhetsutredningens uppdrag består av två delar, dels att ana- lysera och lämna förslag på kompletterande nationella bestämmelser till EU: cybersäkerhetsakt, dels överväga om det finns behov av att stärka säkerheten i nätverks- och informationssystem i säkerhets- känslig verksamhet.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Uppdragets första del har fullgjorts i och med att delbetänkandet &lt;SPAN class="ft45"&gt;EU:s cybersäkerhetsakt – kompletterande nationella bestämmelser om cybersäkerhetscertifiering &lt;/SPAN&gt;(SOU 2020:58) överlämnades till statsrådet Peter Hultqvist, Försvarsdepartementet, i september 2020.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;I detta slutbetänkande behandlas uppdragets andra del, dvs. över- väganden och förslag när det gäller frågan om det finns behov av att stärka säkerheten i nätverks- och informationssystem i säkerhets- känslig verksamhet.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;2.2&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Bakgrund&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Digitaliseringen beskrivs som vår tids starkaste förändringsfaktor och innebär att en allt större andel av aktiviteterna i samhället är bero- ende av nätverks- och informationssystem som används av myndig- heter, organisationer, företag och privatpersoner. Den digitala utveck- lingen ger stora möjligheter att förbättra och effektivisera människors vardag och olika verksamheter. Digitaliseringen har skapat nya for- mer av kommunikation, datahantering och datalagring. I dag bygger många system för att hantera information huvudsakligen på digital informations- och kommunikationsteknologi (IKT).&lt;/P&gt;
&lt;P class="p187 ft46"&gt;Med den tilltagande digitaliseringen och globaliseringen, som ökar beroenden över &lt;NOBR&gt;nations-,&lt;/NOBR&gt; sektors- och ansvarsgränser, har följt en ökad betoning på cyberfrågor i samhället. Informations- och cyber-&lt;/P&gt;
&lt;P class="p188 ft31"&gt;53&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_55"&gt;
&lt;DIV id="p55dimg1"&gt;
&lt;INGENBILD zsrc="H9B36355x1.jpg/" id="p55img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;säkerhetsarbete, av såväl offentliga som privata aktörer, ses som nöd- vändigt vid digitaliseringsprocesser för att samhället ska kunna fun- gera och utvecklas i linje med de mål som finns inom olika politikom- råden.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Samtidigt som allt fler länder utvecklar strategier, doktriner och förmågor inom cyberområdet ökar förekomsten av cyberattacker mot olika intressen och verksamheter. Hoten kan utgöras av politiskt, ekonomiskt och brottsligt motiverade angrepp, men även oavsiktliga incidenter som påverkar cybersäkerheten ökar. Den kraftiga tillväx- ten av bl.a. sakernas internet (IoT), molnet (cloud) och stordata (Big Data) medför större utsatthet för säkerhetsbrister.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Cyberangrepp och &lt;NOBR&gt;-incidenter&lt;/NOBR&gt; kan störa tillhandahållandet av nöd- vändiga tjänster som elektricitet, vatten, hälso- och sjukvård, mobila tjänster, m.m. Möjligheterna till påverkan i nätverks- och informa- tionssystem i demokratiska valprocesser och desinformationskam- panjer är också en utmaning. Genom att samhället och människorna blir alltmer beroende av digital infrastruktur och tjänster genom an- slutna enheter och utbredd uppkoppling till internet ökar sårbar- heten mot cyberattacker till alltmer oroande nivåer. Vidare finns en ökad hotbild avseende antagonistiska aktörer med hög förmåga till cyberattacker. Vikten av fullgod informations- och cybersäkerhet ökar därför i motsvarande grad.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Det europeiska ramverket för cybersäkerhetscertifiering&lt;/P&gt;
&lt;P class="p71 ft18"&gt;EU har antagit ett antal strategier, policys och förordningar för att stärka cybersäkerheten i unionen och medlemsstaterna.&lt;SPAN class="ft79"&gt;1 &lt;/SPAN&gt;Europaparla- mentets och rådets förordning (EU) 2019/881 av den 17 april 2019 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cyber- säkerhetscertifiering av informations- och kommunikationsteknik och om upphävande av förordning (EU) nr 526/2013 (cybersäkerhets- akten) trädde i kraft den 27 juni 2019. Förordningen började tillämpas direkt med undantag för vissa artiklar som kräver kompletterande bestämmelser på nationell nivå och som därför ska börja tillämpas den 28 juni 2021. Det huvudsakliga syftet med förordningen är att&lt;/P&gt;
&lt;P class="p190 ft41"&gt;&lt;SPAN class="ft80"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;En närmare redogörelse för EU:s strategier och policy finns i utredningens delbetänkande &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;EU:s cybersäkerhetsakt – kompletterande nationella bestämmelser om cybersäkerhetscertifiering &lt;/SPAN&gt;(SOU 2020:58).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;54&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_56"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td80"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td81"&gt;&lt;P class="p2 ft37"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft18"&gt;uppnå en hög nivå i fråga om cybersäkerhet, cyberresiliens och förtro- ende inom unionen och säkerställa en väl fungerande inre marknad.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;EU:s ramverk för cybersäkerhetscertifiering, dvs. EU:s cyber- säkerhetsakt och de genomförandeakter som utfärdas med stöd av cybersäkerhetsakten, kommer att reglera den cybersäkerhetscerti- fiering som följer av en europeisk certifieringsordning för cyber- säkerhetscertifiering som fastställts av kommissionen. Cybersäker- hetsakten är en &lt;NOBR&gt;EU-förordning&lt;/NOBR&gt; vars bestämmelser har direkt effekt och tillämpning i medlemsstaten samt ger utrymme för medlems- staten att besluta om kompletterande nationell lagstiftning och annan författningsreglering.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utgångspunkten kommer att vara att certifieringen även i fram- tiden ska vara frivillig, oavsett om en europeisk ordning för cyber- säkerhetscertifiering finns på plats eller inte. Detta är dock upp till varje medlemsstat att bestämma. Den största skillnaden är att när en sådan europeisk ordning för cybersäkerhetscertifiering finns på plats, får inte längre nationella cybersäkerhetscertifieringar utföras inom det område som täcks av den europeiska ordningen för cybersäker- hetscertifiering. Förordningen innebär också att när en europeisk ordning för cybersäkerhetscertifiering ska användas reglerar förord- ningen vilka krav som ställs på certifieringen, certifieringsorganen och de leverantörer och producenter som innehar ett sådant certifikat.&lt;/P&gt;
&lt;P class="p119 ft18"&gt;Utredningens uppdrag i den första delen har varit att föreslå de anpassningar och kompletterande nationella författningsbestämmel- ser som EU:s cybersäkerhetsakt ger anledning till och som behöver finnas på plats när hela förordningen i sin helhet börjar tillämpas den 28 juni 2021. I uppdraget har ingått att överväga och föreslå vilken befintlig nationell myndighet som ska utses att fullgöra de uppgifter och tilldelas de ansvarsområden som följer av EU:s cybersäkerhets- akt, bl.a. uppdraget att utöva tillsyn över efterlevnaden av det euro- peiska ramverket för cybersäkerhetscertifiering. Det har även ingått att undersöka vilka kompletterande nationella bestämmelser, bl.a. processuella bestämmelser och bestämmelser om sanktioner, som förordningen kräver eller som det annars finns anledning att införa.&lt;/P&gt;
&lt;P class="p109 ft46"&gt;Regeringen har efter remissbehandling av utredningens delbetän- kande i proposition 2020/21:186 &lt;SPAN class="ft60"&gt;Kompletterande bestämmelser till EU:s cybersäkerhetsakt &lt;/SPAN&gt;lämnat förslag på en ny lag med komplette- rande bestämmelser till EU:s cybersäkerhetsakt. I den föreslagna lagen finns kompletterande bestämmelser till EU:s cybersäkerhetsakt, bl.a.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;55&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_57"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft46"&gt;om nationell myndighet för cybersäkerhetscertifiering, vissa hand- läggningsregler vid cybersäkerhetscertifiering, tillsyn och sanktioner. Den nya lagen föreslås träda i kraft den 28 juni 2021. Riksdagen har den 9 juni 2021 beslutat i enlighet med vad som föreslås i propositionen.&lt;/P&gt;
&lt;P class="p191 ft48"&gt;&lt;SPAN class="ft48"&gt;2.3&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Uppdragets andra del&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft19"&gt;I utredningsdirektivet konstateras att åtgärder för att skydda natio- nell säkerhet faller utanför EU:s kompetens (art. 4.2 &lt;NOBR&gt;EU-fördraget).&lt;/NOBR&gt; I artikel 1.2 i EU:s cybersäkerhetsakt anges också att förordningen inte ska påverka medlemsstaternas befogenheter i fråga om nät- och informationssäkerhet, särskilt inte verksamhet som bl.a. berör allmän säkerhet och försvar. Samtidigt framhålls i direktivet att särskilda krav på säkerhet måste kunna ställas på nät- och informationssystem för att skydda &lt;SPAN class="ft63"&gt;nationell säkerhet&lt;/SPAN&gt;. Säkerhetsskyddslagen (2018:585) gäller för den som till någon del bedriver verksamhet som är av betydelse för Sveriges säkerhet eller som omfattas av ett för Sverige förplik- tande internationellt åtagande om säkerhetsskydd (säkerhetskänslig verksamhet).&lt;/P&gt;
&lt;P class="p73 ft18"&gt;För nätverks- och informationssystem som används i eller har be- tydelse för säkerhetskänslig verksamhet finns särskilda krav i säker- hetsskyddsförordningen (2018:658). Det rör sig bl.a. om förberedande åtgärder inför driftsättning av nätverks- och informationssystem och om säkerhetskrav som kontinuerligt ställs på dessa system. Be- stämmelserna innehåller även krav på samråd med Säkerhetspolisen eller Försvarsmakten i vissa fall. Detta gäller för nätverks- och infor- mationssystem som kan komma att behandla säkerhetsskyddsklas- sificerade uppgifter av visst slag och informationssystem där obehörig åtkomst till systemen kan medföra en skada för Sveriges säkerhet som inte är obetydlig. Bestämmelserna innebär att det är verksam- hetsutövaren som ansvarar för att se till att nätverks- och informa- tionssystemen upprätthåller kraven på informationssäkerhet.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Enligt direktivet finns det anledning att nu överväga om ytterli- gare krav bör införas för att säkerställa att nätverks- och informations- system som ska användas i säkerhetskänslig verksamhet uppfyller de krav som behövs för att upprätthålla skyddet av sådana verksamheter. En möjlighet kan vara – enligt direktivet – att införa krav på att IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informations-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;56&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_58"&gt;
&lt;DIV id="p58dimg1"&gt;
&lt;INGENBILD zsrc="H9B36358x1.jpg/" id="p58img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td80"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td81"&gt;&lt;P class="p2 ft37"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft19"&gt;system som ska användas i säkerhetskänslig verksamhet ska vara certi- fierade enligt särskilda certifieringsordningar som ställer krav anpas- sade för användning i säkerhetskänslig verksamhet. En kompletterande eller alternativ möjlighet är att införa krav på godkännande från en utpekad myndighet innan en sådan produkt, tjänst eller process tas i drift i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p194 ft21"&gt;Utredningen ska enligt direktivet därför:&lt;/P&gt;
&lt;P class="p195 ft46"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;bedöma om det finns anledning att införa särskilda krav på att &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ingår i ett nätverks- och informationssystem som ska användas i säkerhetskänslig verk- samhet, ska vara certifierade enligt särskilda certifieringsordningar utformade för säkerhetskänslig verksamhet,&lt;/P&gt;
&lt;P class="p196 ft46"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;överväga om det finns anledning att införa krav på godkännande från en myndighet för att sådana produkter, tjänster och proces- ser ska få tas i drift i viss eller all säkerhetskänslig verksamhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p197 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;göra en internationell jämförelse av andra länders lagstiftning som ställer särskilda krav med anledning av nationell säkerhet på &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ingår i ett nätverks- och informationssystem,&lt;/P&gt;
&lt;P class="p93 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;lämna förslag, förenliga med &lt;/SPAN&gt;&lt;NOBR&gt;EU-rätten,&lt;/NOBR&gt; på hur ett sådant regel- verk skulle kunna se ut, inklusive vilken eller vilka myndigheter som skulle ansvara för uppgiften och vilka sanktioner en sådan reglering bör förenas med,&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;lämna nödvändiga författningsförslag som behövs och är lämpliga.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p199 ft17"&gt;Utredningen ska enligt direktiven i denna del att förhålla sig till betän- kandet &lt;SPAN class="ft49"&gt;Kompletteringar till den nya säkerhetsskyddslagen &lt;/SPAN&gt;(SOU 2018:82) som förberetts i Regeringskansliet. Regeringen har efter remissbehand- ling av betänkandet i proposition 2020/21:194 &lt;SPAN class="ft49"&gt;Ett starkare skydd för Sveriges säkerhet &lt;/SPAN&gt;föreslagit ett flertal ändringar i säkerhetsskyddslagen (2018:585).&lt;SPAN class="ft54"&gt;2&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p200 ft41"&gt;&lt;SPAN class="ft56"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se vidare kapitel 8 och 13.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;57&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_59"&gt;
&lt;DIV id="p59dimg1"&gt;
&lt;INGENBILD zsrc="H9B36359x1.jpg/" id="p59img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft48"&gt;&lt;SPAN class="ft48"&gt;2.4&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Definitioner&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p202 ft46"&gt;Utredningen behandlar frågor och verksamheter som rör begrepp som digitalisering, cyber, informations- och cybersäkerhet, m.m. Be- grepp som informationssäkerhet, &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; och cybersäkerhet före- kommer i många olika sammanhang, såväl nationellt som internationellt.&lt;/P&gt;
&lt;P class="p203 ft32"&gt;Figur 2.1 Av figuren framgår hur begreppen cybersäkerhet, &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; och informationssäkerhet förhåller sig till varandra&lt;/P&gt;
&lt;P class="p204 ft18"&gt;Som framgår av delbetänkandet förekommer begreppen i såväl olika författningar som i nationella styrdokument, handlingsplaner och all- männa råd. Att begreppen används med delvis olika betydelse i olika sammanhang kan ge upphov till begreppsförvirring om vad som egentligen avses med begreppet i det sammanhang det används. Det finns skäl för att begreppen – som utredningen tidigare framhållit i delbetänkandet – i största möjliga utsträckning bör ges samma bety- delse när det tillämpas nationellt och internationellt, särskilt när det gäller det europeiska samarbetet. Det kan i detta sammanhang note- ras att EU:s cybersäkerhetsakt, som är en unionsrättslig författning som är direkt tillämplig i medlemsstaterna, innehåller definitioner av de&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;58&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_60"&gt;
&lt;DIV id="p60dimg1"&gt;
&lt;INGENBILD zsrc="H9B36360x1.jpg/" id="p60img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td80"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td81"&gt;&lt;P class="p2 ft37"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft18"&gt;olika begrepp som förekommer i akten, bl.a. cybersäkerhet&lt;SPAN class="ft79"&gt;3 &lt;/SPAN&gt;och nät- verks- och informationssystem&lt;SPAN class="ft79"&gt;4&lt;/SPAN&gt;. Eftersom cybersäkerhetsakten är direkt tillämplig på nationell nivå bör i akten förekommande begrepp och deras innebörd i största möjliga utsträckning användas även i frågor och på områden som formellt inte omfattas av aktens tillämp- ningsområde, om det inte finns skäl att använda ett annat begrepp eller ge det ett annat innehåll. Det kan då finnas skäl att begrepp kan behöva anpassas till nationella förhållanden. Ett exempel på begrepp som används i nationell reglering är begreppet &lt;SPAN class="ft45"&gt;informationssystem &lt;/SPAN&gt;i säkerhetsskyddsförordningen, med vilket avses ett system av sam- mansatt mjuk- och hårdvara som behandlar information&lt;SPAN class="ft79"&gt;5&lt;/SPAN&gt;. I det euro- peiska ramverket för cybersäkerhetscertifiering respektive i NIS- direktivet används begreppet &lt;SPAN class="ft45"&gt;nätverks- och informationssystem&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;I betänkandet används ett antal begrepp som är centrala för ut- redningens arbete. Några av begreppen har definierats i författning eller andra styrdokument medan andra saknar legaldefinition. Be- grepp som &lt;SPAN class="ft45"&gt;certifiering&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;informationssystem&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;nätverks- och informations- system &lt;/SPAN&gt;samt &lt;SPAN class="ft45"&gt;säkerhetskänslig verksamhet &lt;/SPAN&gt;förekommer i olika författ- ningar med angivande av kriterier för begreppen. Andra begrepp, bl.a. &lt;SPAN class="ft45"&gt;godkännande&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;driftsättas&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;nät- och informationssäkerhet &lt;/SPAN&gt;samt &lt;SPAN class="ft45"&gt;natio- nell säkerhet&lt;/SPAN&gt;, saknar i många fall dock tydliga och fastlagda defini- tioner varför de används med den betydelse som framgår av det sam- manhang som de används i betänkandet.&lt;/P&gt;
&lt;P class="p147 ft48"&gt;&lt;SPAN class="ft48"&gt;2.5&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Uppdragets omfattning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p7 ft21"&gt;Enligt direktivet ska utredningen analysera behovet av &lt;SPAN class="ft20"&gt;stärkt säkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p205 ft45"&gt;&lt;SPAN class="ft21"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft83"&gt;nätverks- och informationssystem &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;i &lt;/SPAN&gt;säkerhetskänslig verksamhet&lt;SPAN class="ft18"&gt;, t.ex. överväga om ytterligare krav bör införas för att säkerställa att nät- verks- och informationssystem som ska användas i säkerhetskänslig verksamhet uppfyller de krav som behövs för att upprätthålla skyd- det av sådana verksamheter. Som ovan framgår kan en åtgärd vara att införa krav på att &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter&lt;SPAN class="ft18"&gt;,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; &lt;/SPAN&gt;tjänster &lt;SPAN class="ft18"&gt;och &lt;/SPAN&gt;processer &lt;SPAN class="ft18"&gt;i &lt;/SPAN&gt;nätverks- och informationssystem &lt;SPAN class="ft18"&gt;som ska användas i &lt;/SPAN&gt;säkerhetskänslig verksamhet &lt;SPAN class="ft18"&gt;ska vara &lt;/SPAN&gt;certifierade &lt;SPAN class="ft18"&gt;enligt särskilda certifieringsordningar som ställer&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p206 ft85"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;All verksamhet som är nödvändig för att skydda nätverks- och informationssystem, använ- dare av dessa system och andra berörda personer mot cyberhot.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft87"&gt;&lt;SPAN class="ft56"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Ett nätverks- och informationssystem enligt definitionen i artikel 4.1 i direktiv (EU) 2016/1148.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;5 § säkerhetsskyddsförordningen (2018:658).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;59&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_61"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;krav anpassade för användning i säkerhetskänslig verksamhet. En annan möjlighet är att införa &lt;SPAN class="ft49"&gt;krav på godkännande &lt;/SPAN&gt;från en utpekad myn- dighet innan en sådan &lt;SPAN class="ft49"&gt;produkt, tjänst &lt;/SPAN&gt;eller &lt;SPAN class="ft49"&gt;process &lt;/SPAN&gt;tas &lt;SPAN class="ft49"&gt;i drift &lt;/SPAN&gt;i säkerhets- känslig verksamhet.&lt;/P&gt;
&lt;P class="p102 ft20"&gt;Säkerhet i nätverks- och informationssystem&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Utredningen kan konstatera att &lt;SPAN class="ft45"&gt;säkerhet &lt;/SPAN&gt;i nätverks- och informations- system, oavsett om dessa finns i verksamheter som är säkerhetskäns- liga eller i annan typ av samhällsviktig verksamhet, inte endast berör säkerhet i tekniska funktioner utan graden av säkerhet definieras även av bl.a. om och hur ett systematiskt informationssystemsäkerhets- arbete bedrivs av verksamhetsutövaren och graden och omfattningen av &lt;NOBR&gt;it-säkerhetsåtgärder&lt;/NOBR&gt; som verksamhetsutövaren vidtagit eller vidtar för att skydda nätverks- och informationssystemen i sin verksamhet.&lt;/P&gt;
&lt;P class="p73 ft45"&gt;&lt;SPAN class="ft18"&gt;Det &lt;/SPAN&gt;systematiska informationssäkerhetsarbetet &lt;SPAN class="ft18"&gt;omfattar organisa- tion, styrning, administration, tekniska åtgärder, resurstilldelning, uppföljning, m.m. Av stor betydelse för säkerhet i nätverks- och informationssystem är – utöver att alla de åtgärder vidtagits som om- fattas av ett systematiskt informationssäkerhetsarbete – att dessa även är skyddade genom olika &lt;/SPAN&gt;tekniska åtgärder &lt;SPAN class="ft18"&gt;som säkerställer kon- fidentialitet, riktighet och tillgänglighet i systemen. Därtill kommer att nätverks- och informationssystem i olika former av samhälls- verksamheter uppställer varierande krav på organisatoriska, admini- strativa, och tekniska säkerhetsåtgärder för att uppnå fullgod säker- het i den aktuella verksamheten. Säkerhet i nätverks- och informa- tionssystem är därför beroende av både organisation, styrning, admi- nistration, resurser, mänskligt handlade och teknisk funktionalitet. Graden av säkerhet i nätverks- och informationssystem grundas således på ett antal olika förutsättningar och kriterier och för att man ska kunna anse att det föreligger en tillräcklig säkerhet i nätverks- och informationssystem i en verksamhet måste därför många olika åtgärder ha vidtagits. En analys av brister och behov av ytterligare åtgärder för att stärka säkerheten i nätverks- och informationssystem är därför såväl komplicerad som omfattande och förutsätter tillgång till ett antal olika expertresurser.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;60&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_62"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td80"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td81"&gt;&lt;P class="p2 ft37"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Vad som utgör säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p91 ft18"&gt;Som ovan framgår ska utredningen analysera behovet av att &lt;SPAN class="ft45"&gt;stärka &lt;/SPAN&gt;säkerheten i nätverks- och informationssystem i säkerhetskänslig verksamhet. När det gäller nätverks- och informationssystem i säker- hetskänslig verksamhet utgör skyddsföremålet inte endast sådan &lt;SPAN class="ft45"&gt;in- formation &lt;/SPAN&gt;(uppgifter) som omfattas av säkerhetsskyddsregleringen utan regleringen syftar även till att skydda &lt;SPAN class="ft45"&gt;nätverks- och information- ssystem i övrigt &lt;/SPAN&gt;som är av betydelse för Sveriges säkerhet, dvs. oavsett om systemen i sig innehåller säkerhetskänsliga uppgifter eller inte.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Enligt direktiven är uppdraget avgränsat till nätverks- och informa- tionssystem i den säkerhetskänsliga verksamheten. Säkerhetskänslig verksamhet utgörs enligt säkerhetskyddsregleringen av sådan verksam- het som är av betydelse för Sveriges säkerhet. Varken säkerhetsskydds- lagen eller den till lagen anslutande säkerhetsskyddsförordningen innehåller någon legaldefinition av vad som avses med verksamhet av betydelse för Sveriges säkerhet. I lagmotiven till säkerhetsskydds- lagen, och i den utredning som låg till grund för propositionen med förslag om ny säkerhetsskyddslag kan viss vägledning fås i frågan om vilken samhällsverksamhet som kan anses ha betydelse för Sveriges säkerhet och därför utgör säkerhetskänslig verksamhet enligt den angivna regleringen. I lagmotiven framhålls att utöver verksamhet inom det militära försvaret är även civil samhällsverksamhet av betydelse för Sveriges säkerhet, t.ex. verksamhet som berör statsledningen, energiområdet, kommunikationer, rättsväsendet, m.m. Även viss verk- samhet inom näringslivet kan vara av betydelse för Sveriges säkerhet och bedöms som säkerhetskänslig verksamhet. Samtidigt framhålls att det endast är sådan verksamhet som är särskild skyddsvärd som ska omfattas av regleringen, även om samhällsutvecklingen över tiden kan komma att påverka omfattningen av vilken verksamhet som ska bedömas var av betydelse för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Utredningen kan konstatera att i begreppet säkerhetskänslig verk- samhet ligger utöver verksamhet på det militära området även en om- fattande civil samhällsverksamhet och då särskilt många verksam- heter inom det civila försvaret som, i vart fall i dagsläget, inte är helt enkel att avgränsa från annan verksamhet som inte utgör säkerhets- känslig verksamhet. Som framgår nedan pågår en uppbyggnad och utveckling av bl.a. det civila försvaret inom ramen för totalförsvaret&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;61&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_63"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;och det fortsatta arbetet på området kan i framtiden komma att tydliggöra den närmare avgränsningen.&lt;/P&gt;
&lt;P class="p209 ft48"&gt;&lt;SPAN class="ft48"&gt;2.6&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Utredningsarbetet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p103 ft17"&gt;Arbetet i denna del av uppdraget inleddes i oktober 2020. Utred- ningen har inledningsvis inhämtat underlag i form av offentliga ut- redningar, propositioner, faktapromemorior, nationella strategier, olika studier m.m.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utredningen har haft tre utredningssammanträden med sakkun- niga och experter. Möjligheten till sedvanliga sammanträden med sakkunniga och experter närvarande har begränsats av rådande om- ständigheter och begränsningar i förutsättningarna att hålla digitala möten för att behandla frågor som rör säkerhetskänslig verksamhet. Utredningen har dock varit angelägen om att – där det varit möjligt&lt;/P&gt;
&lt;P class="p210 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft88"&gt;ha en öppen dialog och samverka med myndigheter och andra aktörer/intressenter som på olika sätt har bedömts beröras av och ha intresse av utredningens arbete. Utredningen har därför när så förut- sättningar förelegat fortlöpande haft möten (digitala) och kontakter med olika företrädare för myndigheter och olika aktörer. Syftet har varit att både informera om utredningens arbete och att inhämta synpunkter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Utredningen har som stöd i arbetet haft flera kontakter med före- trädare för vissa närmare berörda myndigheter, bl.a. Försvarets materiel- verk, Försvarets radioanstalt, Försvarsmakten, Myndigheten för sam- hällsskydd och beredskap, Post- och telestyrelsen och Säkerhets- polisen. Sekretariatet har haft enskilda möten med experter i ut- redningen i syfte att inhämta fördjupad kunskap inom vissa av de sakområden som behandlas i uppdraget samt haft möten (digitala) med privata aktörer med en nära koppling till området.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Utredningen har också inhämtat underlag om informations- och cybersäkerhetsverksamhet i andra länder som bedömts vara av in- tresse för utredningen.&lt;/P&gt;
&lt;P class="p73 ft17"&gt;Utredningen har i enlighet med direktiven hållit sig informerad om arbetet i Regeringskansliet med betänkandet &lt;SPAN class="ft49"&gt;Kompletteringar till den nya säkerhetsskyddslagen &lt;/SPAN&gt;(SOU 2018:82&lt;SPAN class="ft49"&gt;)&lt;/SPAN&gt;.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;62&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_64"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td80"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td81"&gt;&lt;P class="p2 ft37"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p212 ft17"&gt;Utredningen har samverkat med &lt;NOBR&gt;&lt;SPAN class="ft49"&gt;It-driftsutredningen&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft49"&gt; &lt;/SPAN&gt;(SOU 2021:1) i frågor som har beröringspunkter med bl.a. säkerhet i nätverks- och informationssystem.&lt;/P&gt;
&lt;P class="p80 ft19"&gt;Utredningen har även hållit sig uppdaterad om &lt;SPAN class="ft63"&gt;Utredningen om civilt försvar &lt;/SPAN&gt;(Ju 2018:05) som under våren 2021 lämnat slutbetän- kandet &lt;SPAN class="ft63"&gt;Struktur för ökad motståndskraft &lt;/SPAN&gt;(SOU 2021:25).&lt;/P&gt;
&lt;P class="p108 ft17"&gt;Utredningen har också hållit sig underrättad om utvecklingen av cybersäkerhet i EU, bl.a. vad gäller arbetet med att ta fram genom- förandeakter med stöd av EU:s cybersäkerhetsakt och arbetet med &lt;NOBR&gt;NIS2-direktivet.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p108 ft17"&gt;Utredningen har löpande hållit företrädare för Försvarsdeparte- mentet respektive Justitiedepartementet informerade om utred- ningsarbetet.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Det har funnits begränsningar, bl.a. av sekretesskäl, att kunna ta in ett tillräckligt detaljerat underlag från berörda verksamhetsutövare av säkerhetskänslig verksamhet. Det har påverkat förutsättningarna för att i grunden kunna analysera behovet av att kunna stärka säker- heten i nätverks- och informationssystem på området som är bety- delse för utredningsfrågorna. Härtill kommer att verksamhet som bedöms vara säkerhetskänslig och därför omfattas av regleringen om säkerhetsskydd naturligen även omfattas av sekretess i stora delar, vilket också påverkar uppdraget med att analysera behovet av att stärka säkerheten i nätverks- och informationssystem i sådan verksamhet.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen har initialt i utredningsarbetet noterat förekomsten av ett relativt stort antal offentliga utredningar och rapporter som antingen haft som uppdrag att analysera frågor som berör nätverks- och informationssäkerheten hos framför allt offentliga aktörer i form av myndigheter, regioner och kommuner eller som annars inom ramen för sitt uppdrag berört dessa frågor. Det föreligger även rappor- ter som behandlar nätverks- och informationssäkerheten i närings- livet (kapitel 8 Det kan noteras att utöver de brister som kan obser- veras i mer allmänna termer och som till stor del grundas på öppna källor, bl.a. offentliga utredningar och myndigheters rapporter, om- fattas uppgifter om förekommande brister i nätverks- och informa- tionssystem i säkerhetskänslig verksamhet av sekretess, i vissa fall av kvalificerad sekretess.&lt;/P&gt;
&lt;P class="p119 ft46"&gt;Utredningen gör bedömningen att en sammanställning av offent- liga utredningar och rapporter som behandlar nätverks- och infor- mationssäkerheten i samhället ger förutsättningar att kunna få en&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;63&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_65"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;översiktlig och samlad bild av nivån på och omfattningen av säker- heten i nätverks- och informationssystem allmänt hos berörda aktörer, men även i begränsad utsträckning vad gäller säkerheten i nätverks- och informationssystem hos verksamhetsutövare som bedriver säker- hetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utredningens analys av brister och behovet av att stärka säker- heten i nätverks- och informationssystem i säkerhetskänslig verksam- het grundas därför till stor del på offentliga utredningar och rappor- ter på området samt under utredningstiden inhämtade uppgifter från ett begränsat antal berörda verksamhetsutövare i förening med syn- punkter som lämnats av utredningens sakkunniga och experter.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;2.7&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Betänkandets disposition&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft21"&gt;I kapitel 1 lämnas författningsförslag.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;I detta kapitel (2) presenteras uppdraget, definitioner, uppdragets omfattning och avgränsningar, utredningsarbetets genomförande samt betänkandets utformning.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;I kapitel 3 redogörs för mer centrala utgångspunkter som ligger till grund för utredningsarbetet.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;I kapitel 4 behandlas mer allmänna frågor om digitalisering och informations- och cybersäkerhet.&lt;/P&gt;
&lt;P class="p72 ft21"&gt;I kapitel 5 redogörs för utvecklingen av hot, sårbarhet och risker inom informations- och cybersäkerhet.&lt;/P&gt;
&lt;P class="p214 ft21"&gt;I kapitel 6 behandlas vissa frågor om regleringen av säkerhets- skydd i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p214 ft21"&gt;I kapitel 7 lämnas en närmare beskrivning av begreppet informa- tionssäkerhet i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p104 ft19"&gt;I kapitel 8 lämnas en översiktlig redogörelse för offentliga utred- ningar och rapporter som berör informations- och cybersäkerhet.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;I kapitel 9 redogörs översiktligt för regelsystem om informations- och cybersäkerhet i några andra länder.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Del två av betänkandet innehåller utredningens överväganden och förslag (se nedan).&lt;/P&gt;
&lt;P class="p105 ft17"&gt;I kapitel 10 lämnas en redogörelse för utredningens allmänna över- väganden om digitaliseringen och behoven av ökad säkerhet i nät- verks- och informationssystem.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;64&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_66"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td80"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td81"&gt;&lt;P class="p2 ft37"&gt;Uppdraget&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p215 ft17"&gt;I kapitel 11 redogörs närmare för utredningens överväganden om behovet av att stärka säkerheten i nätverks- och informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;I kapitel 12 behandlas frågan om behov av en nationell särskilt anpassad certifieringsordning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjäns-&lt;/NOBR&gt; ter och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhets- känslig verksamhet.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;I kapitel 13 analyseras behovet av krav på myndighetsgodkän- nande inför driftsättning av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; inom nätverks- och informationssystem i säkerhetskänslig verksam- het, dvs. system som hanterar säkerhetsskyddsklassificerade uppgifter av visst slag eller som i övrigt är av betydelse för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;I kapitel 14 behandlas frågan om tillgång till nätverks- och infor- mationssystem i samband med tillsyn.&lt;/P&gt;
&lt;P class="p216 ft21"&gt;I kapitel 15 behandlas vissa processuella frågor om handläggnings- regler och överklagande av beslut.&lt;/P&gt;
&lt;P class="p181 ft21"&gt;I kapitel 16 behandlas frågor om sekretess.&lt;/P&gt;
&lt;P class="p217 ft18"&gt;I kapitel 17 lämnas en konsekvensbeskrivning. I kapitel 18 finns författningskommentarer.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Bilagorna &lt;NOBR&gt;1–3&lt;/NOBR&gt; innehåller kommittédirektiven. I bilaga 4 återfinns utredningens formella skrivelse med frågor till myndigheter i andra länder.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;65&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_67"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_68"&gt;


&lt;P class="p0 ft16"&gt;3 Utgångspunkter&lt;/P&gt;
&lt;P class="p56 ft48"&gt;&lt;SPAN class="ft48"&gt;3.1&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft19"&gt;I detta kapitel tar utredningen upp några av de utgångspunkter som bör beaktas i den fortsatta analysen av behovet av att stärka säker- heten i nätverks- och informationssystem i säkerhetskänslig verk- samhet. Frågan om ökad informations- och cybersäkerhet behandlas i många olika sammanhang, bl.a. i frågor som rör den mer generella utvecklingen av digitaliseringen inom olika samhällsområden. Flera av dessa samhällsområden innefattar verksamheter som bedöms vara säkerhetskänsliga eller som rör samhällsviktiga och digitala tjänster och som är beroende av säkerhet i nätverk och informationssystem i verksamheten.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Riksdagen och regeringen har också i olika styrdokument och beslut understrukit vikten av informations- och cybersäkerhet i sam- hället allmänt och särskilt i totalförsvarets verksamhet, bl.a. i den säkerhetskänsliga verksamheten, men även i andra viktiga samhälls- verksamheter.&lt;/P&gt;
&lt;P class="p58 ft17"&gt;En utgångspunkt är regeringens beslut om att inrätta ett natio- nellt cybersäkerhetscenter och de olika myndighetsuppgifter som följer av beslutet. Berörda myndigheter har även tagit fram samlad infor- mations- och cybersäkerhetsplan med beskrivning av olika åtgärder som ska genomföras för att bl.a. stärka informations- och cyber- säkerheten i samhället.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;Ytterligare en utgångspunkt är de olika författningar som berör informations- och cybersäkerhetsområdet samt offentliga utredningar och myndighetsrapporter som behandlar frågor om informations- och cybersäkerhet på olika områden.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;En annan utgångspunkt är utvecklingen av EU:s ramverk för cyber- säkerhetscertifiering och regleringen av samhällsviktiga och digitala&lt;/P&gt;
&lt;P class="p218 ft31"&gt;67&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_69"&gt;
&lt;DIV id="p69dimg1"&gt;
&lt;INGENBILD zsrc="H9B36369x1.jpg/" id="p69img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;tjänster &lt;NOBR&gt;(NIS-direktivet)&lt;/NOBR&gt; samt förslaget till reviderat &lt;NOBR&gt;NIS-direktiv,&lt;/NOBR&gt; s.k. &lt;NOBR&gt;NIS2-direktivet.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p219 ft62"&gt;&lt;SPAN class="ft48"&gt;3.2&lt;/SPAN&gt;&lt;SPAN class="ft67"&gt;Informations- och cybersäkerhet i olika styrdokument&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Frågor som rör behovet av stärkt informations- och cybersäkerhet i olika samhällsverksamheter behandlas bl.a. i 2020 års försvarsbeslut för perioden &lt;NOBR&gt;2021–2025&lt;SPAN class="ft79"&gt;1&lt;/SPAN&gt;,&lt;/NOBR&gt; den nationella säkerhetsstrategin,&lt;SPAN class="ft79"&gt;2 &lt;/SPAN&gt;den natio- nella strategin för samhällets informations- och cybersäkerhet&lt;SPAN class="ft79"&gt;3 &lt;/SPAN&gt;samt den nationella digitaliseringsstrategin&lt;SPAN class="ft79"&gt;4&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;3.2.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Försvarsbeslutet för perioden &lt;/SPAN&gt;&lt;NOBR&gt;2021–2025&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Regeringens försvarspolitiska proposition (prop. 2020/21:30) &lt;SPAN class="ft45"&gt;Total- försvar &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;2021–2025&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; &lt;/SPAN&gt;behandlar, inom ramen för förslag om övergri- pande mål för totalförsvaret och nya mål för det militära respektive civila försvaret, behovet av stärkt informations- och cybersäkerhet. Verksamhetsområdet totalförsvar omfattar den verksamhet som är nödvändig för att förbereda Sverige för krig. I propositionen anges att det civila försvaret ska ha förmåga att bl.a. säkerställa de vikti- gaste samhällsfunktionerna, upprätthålla en nödvändig försörjning, bidra till det militära försvarets förmåga vid väpnat angrepp eller krig i vår omvärld, upprätthålla samhällets motståndskraft mot externa påtryckningar och bidra till att stärka försvarsviljan. Det ska även bidra till att stärka samhällets förmåga att förebygga och hantera svåra påfrestningar på samhället i fred. Vidare anges att genomförandet av den försvarspolitiska inriktningen är ett ansvar för hela samhället, och en fråga som berör samtliga politikområden. Utvecklingen av det civila försvaret kommer att förutsätta åtgärder från många aktö- rer, bl.a. statliga myndigheter, regioner och kommuner, näringsliv, frivilligorganisationer och enskilda individer. Vidare förutsätter den föreslagna utvecklingen mot en ökad militär förmåga att det civila försvaret har förmåga att ge stöd till Försvarsmakten i händelse av&lt;/P&gt;
&lt;P class="p221 ft87"&gt;&lt;SPAN class="ft80"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Prop. 2020/21:30, bet. 2020/21:FöU4, rskr. 2020/21:136.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft80"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft91"&gt;Nationell säkerhetsstrategi&lt;/SPAN&gt;, Statsrådsberedningen, januari 2017.&lt;/P&gt;
&lt;P class="p222 ft93"&gt;&lt;SPAN class="ft80"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft92"&gt;Nationell strategi för samhällets informations- och cybersäkerhet, &lt;/SPAN&gt;&lt;SPAN class="ft85"&gt;Skr. 2016/17:213.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft74"&gt;&lt;SPAN class="ft80"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Regeringens skrivelse 2017/18:47 &lt;/SPAN&gt;Hur Sverige blir bäst i världen på att använda digitaliser- ingens möjligheter – en skrivelse om politikens inriktning&lt;SPAN class="ft41"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;68&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_70"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft46"&gt;höjd beredskap. I propositionen betonas bl.a. att Sveriges cyberförsvars- förmåga ska stärkas ytterligare och att det systematiska arbetet med informations- och cybersäkerhet behöver stärkas ytterligare hos alla aktörer inom totalförsvaret. Investeringar för att stärka arbetet med säkerhetsskydd och cybersäkerhet ingår i satsningen.&lt;/P&gt;
&lt;P class="p224 ft20"&gt;Hotbilden inom cyberområdet&lt;/P&gt;
&lt;P class="p91 ft18"&gt;I propositionen konstaterar regeringen att den teknologiska utveck- lingen, utbredningen av digitala lösningar och ökade datavolymer ska- par stora möjligheter men samtidigt risker och sårbarheter för sam- hället i stort och för myndigheter och andra aktörer. Sårbarheter finns i alltifrån elektroniska kommunikationer, sjö- och luftfart till elnät, industriella styrsystem och i det finansiella systemet. Även den data som genereras medför i sig såväl sårbarheter som möjligheter. Många av de system som är kritiska för att upprätthålla samhällets funktionalitet är redan i fredstid sårbara för störningar. Det pågår ständigt intrångsförsök mot internetanslutna system.&lt;/P&gt;
&lt;P class="p216 ft17"&gt;I propositionen framhåller regeringen vidare att den delar För- svarsberedningens bedömning att en högre grad av nationell samord- ning behövs på cyberområdet. En viktig komponent i detta arbete är inrättandet av ett cybersäkerhetscenter, som ska ge konkret effekt på Sveriges förmåga att förebygga och hantera antagonistiska hot. Centret ska, i enlighet med vad regeringen redovisar i budgetpropo- sitionen för 2021, stärka Sveriges förmåga att förebygga, upptäcka och hantera antagonistiska cyberhot mot Sverige och minska sår- barheter (se nedan).&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Cyberförsvar&lt;/P&gt;
&lt;P class="p91 ft18"&gt;I propositionen anges vidare att ett cyberangrepp kan inför eller under hela eller delar av en konflikt komplettera politiska, diploma- tiska, ekonomiska eller militära medel. Sådana angrepp kan hota en stats handlingsfrihet och ytterst dess suveränitet. Effekterna av ett antagonistiskt cyberangrepp kan få lika stora konsekvenser för sam- hällsviktiga funktioner och kritiska &lt;NOBR&gt;it-system&lt;/NOBR&gt; som ett konventionellt väpnat angrepp. Regeringen konstaterar att antalet statsunderstödda&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;69&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_71"&gt;
&lt;DIV id="p71dimg1"&gt;
&lt;INGENBILD zsrc="H9B36371x1.jpg/" id="p71img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;cyberangrepp ökar fortlöpande och angriparnas metoder utvecklas.&lt;SPAN class="ft79"&gt;5 &lt;/SPAN&gt;Många stater har byggt upp avsevärda resurser i syfte att kunna verka offensivt genom cyberattacker. Förutom att dessa stater utvecklar avancerade metoder och offensiva verktyg har de skapat förmåga att slå brett mot många mål och att upprätthålla uthållighet över tid.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;I propositionen framhålls att förmågan att i fredstid hantera anta- gonistiska hot behöver förbättras, bl.a. vad avser cyberattacker. Sår- barheter behöver minskas och verksamheter av betydelse för Sveriges säkerhet ska stärka sitt säkerhetsskydd. I detta sammanhang betonas vikten av förmågan att kunna agera samlat för att möta utmaningar och hot såväl i fred som vid höjd beredskap, bl.a. vad avser arbetet med att stärka informations- och cybersäkerheten och minska sår- barheten för att säkerställa de viktigaste samhällsfunktionerna.&lt;SPAN class="ft79"&gt;6 &lt;/SPAN&gt;Många av de system som är kritiska för att upprätthålla samhällets funk- tionalitet är redan i fredstid sårbara för störningar. Verksamheter av betydelse för Sveriges säkerhet behöver därför stärka sitt säkerhets- skydd. Det framhålls att bl.a. Svenska kraftnät, Energimyndigheten och Strålsäkerhetsmyndigheten har identifierat behov av åtgärder för att stärka cybersäkerheten.&lt;/P&gt;
&lt;P class="p106 ft17"&gt;Regeringen framhåller vidare att Sveriges cyberförsvar bidrar till att försvåra och höja tröskeln för en aktör som överväger att angripa eller utöva påtryckningar mot Sverige eller svenska intressen. Mot bakgrund av hotbilden anser regeringen,&lt;SPAN class="ft54"&gt;7 &lt;/SPAN&gt;att Sveriges cyberförsvars- förmåga&lt;SPAN class="ft54"&gt;8 &lt;/SPAN&gt;bör stärkas ytterligare inklusive förmågan att genomföra offensiva&lt;SPAN class="ft54"&gt;9 &lt;/SPAN&gt;och defensiva&lt;SPAN class="ft54"&gt;10 &lt;/SPAN&gt;operationer i cyberdomänen. Utvecklingen av offensiv och defensiv cyberförsvarsförmåga bygger på tre samver- kande delar:&lt;/P&gt;
&lt;P class="p225 ft87"&gt;&lt;SPAN class="ft80"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Se även 5 kap. om hotbilder, sårbarheter och risker.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft85"&gt;&lt;SPAN class="ft80"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;I propositionen noteras att även Försvarsberedningen anser att stärkt informations- och cybersäkerhet, ökad redundans och förbättrat säkerhetsskydd är viktigt i den fortsatta utveck- lingen (s. 148).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft80"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Detta i likhet med Försvarsberedningens bedömning och i enlighet med vad regeringen fram- håller i budgetpropositionen för 2021.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft85"&gt;&lt;SPAN class="ft80"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft92"&gt;Cyberförsvar &lt;/SPAN&gt;kan definieras som en nations samlade förmågor och åtgärder, såväl defensiva som offensiva, till skydd för dess kritiska samhällsfunktioner samt förmågan att kunna för- svara sig mot cyberangrepp från kvalificerade motståndare.&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft80"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft92"&gt;Offensiva &lt;/SPAN&gt;operationer syftar till att förhindra motståndaren att använda sina system eller att tvinga motståndaren att avbryta angrepp mot svenska system.&lt;/P&gt;
&lt;P class="p226 ft41"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft95"&gt;Defensiva &lt;/SPAN&gt;operationer syftar till att försvara informationssystem inklusive elektroniska kommunikationsnät för att på så sätt förhindra motståndare att påverka information, infor- mationssystem, datorer eller nätverk.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;70&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_72"&gt;
&lt;DIV id="p72dimg1"&gt;
&lt;INGENBILD zsrc="H9B36372x1.jpg/" id="p72img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;kunskap om hoten,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;skyddsåtgärder, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;motåtgärder.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p199 ft18"&gt;I propositionen framhålls att Försvarsmakten ansvarar för Sveriges offensiva cyberförsvarsförmåga. Cyberdomänen är en av flera domä- ner där myndigheten ska kunna möta ett antagonistiskt hot med stöd av andra myndigheter, t.ex. Försvarets radioanstalt (FRA) och övriga försvarsunderrättelsemyndigheter, Säkerhetspolisen och Myn- digheten för samhällsskydd och beredskap (MSB). Det systematiska arbetet med informations- och cybersäkerhet behöver dock stärkas ytterligare hos aktörer inom totalförsvaret.&lt;SPAN class="ft79"&gt;11 &lt;/SPAN&gt;Det finns ett betydande värde av samarbetet mellan FRA, Försvarsmakten och Säkerhets- polisen om utvecklat skydd för de mest skyddsvärda verksamheterna i Sverige mot de allvarligaste hoten. Det finns även skäl att överväga om kvalificerat stöd bör kunna lämnas även till enskilda verksamheter som är att anse som särskilt skyddsvärda.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Regeringen konstaterar vidare att kvalificerad personal krävs för att långsiktigt kompetensförsörja och stärka både den offensiva och defensiva cyberförsvarsförmågan. Vidare krävs till följd av den snabba teknikutvecklingen kontinuerlig forskning och utveckling för att bidra till vidmakthållande och utveckling av cyberförsvarsförmågan.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;I propositionen betonar regeringen att en förutsättning för ett starkt cyberförsvar är, i enlighet med vad regeringen även framhåller i budgetpropositionen för 2021, att samtliga aktörer inom totalför- svaret har en god informations- och cybersäkerhet. Det systematiska arbetet med informations- och cybersäkerhet behöver stärkas ytter- ligare hos dessa aktörer.&lt;SPAN class="ft79"&gt;12 &lt;/SPAN&gt;För att säkerställa en hög informations- och cybersäkerhet i totalförsvaret är det nödvändigt att informations- och cybersäkerhetsperspektivet beaktas redan i anskaffningsfasen av exempelvis nätverk och &lt;NOBR&gt;it-system.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Regeringen, liksom Försvarsberedningen, understryker vikten av det förebyggande arbetet och av att öka medvetenheten såväl som&lt;/P&gt;
&lt;P class="p227 ft85"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Den cyberrelaterade hotbilden beskrivs utförligt i bl.a. Försvarsberedningens rapporter, den nationella strategin för samhällets informations- och cybersäkerhet (skr. 2016/17:213) och i flera myndigheters årsrapporter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p228 ft58"&gt;&lt;SPAN class="ft56"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Regeringen framhåller att en del i detta är en ökad rapportering av &lt;/SPAN&gt;&lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; till MSB enligt förordningen (2015:1052) om krisberedskap och bevakningsansvariga myndigheters åtgärder vid höjd beredskap, liksom anmälan vid säkerhetshotande händelser och verksamhet till Säkerhetspolisen och Försvarsmakten enligt säkerhetsskyddsförordningen (2018:658).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;71&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_73"&gt;
&lt;DIV id="p73dimg1"&gt;
&lt;INGENBILD zsrc="H9B36373x1.jpg/" id="p73img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft21"&gt;förmågan hos alla användare av &lt;NOBR&gt;it-system&lt;/NOBR&gt; för att skapa förutsätt- ningar för utvecklingen av en säkerhetskultur i hela samhället.&lt;/P&gt;
&lt;P class="p104 ft18"&gt;Regeringen framhåller även att den delar Försvarsberedningens bedömning att en god ledningsförmåga ställer krav på att metoder och infrastruktur för säkra samband fungerar även under störda för- hållanden och med beaktande av krav på sekretess. Myndigheter och organisationer med ansvar inom totalförsvaret behöver, i enlighet med vad regeringen anger i budgetpropositionen för 2021, ha till- gång till säkra och robusta kommunikationstjänster samt nätlösningar med höga säkerhetskrav som är ändamålsenliga för hantering och kommunikation av säkerhetsskyddsklassificerad information. Av särskild vikt är den &lt;NOBR&gt;it-infrastruktur&lt;/NOBR&gt; som stöder verksamheten så att information kan utbytas på ett säkert och robust sätt.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;3.2.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Den nationella säkerhetsstrategin&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft46"&gt;Under 2017 antogs en nationell säkerhetsstrategi som innehåller en samlad redovisning av regeringens syn på säkerhet ur ett brett per- spektiv.&lt;SPAN class="ft97"&gt;13 &lt;/SPAN&gt;Strategin syftar till att stärka förmågan att samordnat och effektivt förebygga och möta omedelbara och långsiktiga hot och utmaningar. I strategin anges inriktningen och den utgör ett över- gripande ramverk för det arbete som krävs för att gemensamt värna Sveriges säkerhet, inom och mellan olika politikområden. I strategin noteras att förutsättningarna för säkerhetsarbetet i Sverige förändras snabbt. I ökad utsträckning påverkas Sverige av vad som sker både nationellt som internationellt. De interna och externa hot som sam- hället i dag möter bedöms vara mer komplexa än tidigare samt upp- står och förändras snabbare än förr. Det handlar om nya sorters hot från nya konstellationer av aktörer. Det går dock inte att förutse exakt vilka nya hot som mest sannolikt kommer att tränga sig på eller vilka strategiska vägval som Sverige kan behöva göra för att av- värja dessa. Men genom att tydligt rikta in det samlade säkerhets- arbetet mot de prioriterade områden och nationella intressen som strategin stakar ut kommer Sverige att kunna stå bättre rustat att förebygga och förhindra samt möta både dagens och morgondagens säkerhetsutmaningar.&lt;SPAN class="ft97"&gt;14&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p229 ft87"&gt;&lt;SPAN class="ft56"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft98"&gt;Nationell säkerhetsstrategi&lt;/SPAN&gt;, Statsrådsberedningen, januari 2017.&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft56"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;S. 5.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;72&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_74"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p231 ft46"&gt;Strategin tar sin utgångspunkt i ett antal brett definierade mål för säkerhet och de värden som ligger till grund för dessa mål. I strategin identifieras ett antal områden där Sverige har särskilda intressen att försvara och där det behövs ett förstärkt säkerhetsarbete. Samman- taget utgör detta kärnan i den nationella säkerhetsstrategin.&lt;/P&gt;
&lt;P class="p224 ft20"&gt;Digitala risker och informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p232 ft18"&gt;I den nationella säkerhetsstrategin framhålls att digitaliseringen på- verkar alla delar av samhället. I stort sett hela samhället är i dag bero- ende av fungerande &lt;NOBR&gt;it-system.&lt;/NOBR&gt; Det sker en ständigt växande hanter- ing av information i elektroniska kommunikationsnät och &lt;NOBR&gt;it-system&lt;/NOBR&gt; och även i industriella och andra styrsystem. &lt;NOBR&gt;It-tjänster&lt;/NOBR&gt; i moderna verksamheter är ofta komplexa och utspridda. Det gäller såväl fysiskt och organisatoriskt som nationellt och globalt. Information blir i allt högre grad allmänt tillgängliga. Samtidigt som digitaliseringens för- delar välkomnas står det klart att de risker och hot som den är för- knippad med är några av våra mest komplexa säkerhetsutmaningar. Detta medför att hot blir svårare att upptäcka, att riskerna blir mer svårbedömda och att beroenden blir svårare att överskåda. Exempel på sådana utmaningar är antagonistiska hot såsom informationsope- rationer och elektroniska angrepp mot skyddsvärda informations- och kommunikationssystem, t.ex. i form av dataintrång, sabotage eller spionage mot bl.a. totalförsvarets verksamhet. &lt;NOBR&gt;It-angrepp&lt;/NOBR&gt; för att bedöma, påverka eller störa samhällsviktiga funktioner som ett förstadium till en väpnad konflikt hör också hit. &lt;NOBR&gt;It-angrepp&lt;/NOBR&gt; riskerar också att otillbörligt påverka utgången av demokratiska val. När det uppstår brister i hanteringen av information, och i synnerhet i dess säkerhet, riskerar detta att få omfattande konsekvenser både för sam- hället i stort och för enskilda invånares integritet. Tilliten till digita- liseringen kan äventyras.&lt;/P&gt;
&lt;P class="p233 ft18"&gt;I strategin noteras att målet för &lt;NOBR&gt;it-politiken&lt;/NOBR&gt; är att Sverige ska vara bäst i världen på att utnyttja digitaliseringens möjligheter. I strategin för den samlade digitaliseringspolitiken ska ingå att hantera den sår- barhet som ofrånkomligen följer av digitaliseringen. &lt;NOBR&gt;It-system&lt;/NOBR&gt; med hög driftsäkerhet och starkt skydd mot externa attacker är av mycket stor vikt för säkerheten i samhället och för möjligheterna att hantera olika krisförlopp. En god informations- och cybersäkerhet utmärks&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;73&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_75"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p125 ft17"&gt;av att samtliga aktörer känner tillit till information och dess hanter- ing på alla nivåer i samhället. Bästa möjliga förutsättningar ska skapas för alla att ta del av, ha ansvar för och känna tillit till det digitala samhället.&lt;/P&gt;
&lt;P class="p82 ft46"&gt;I strategin anges vidare att för att bemästra utmaningarna inom informations- och cybersäkerhetsområdet är det viktigt att fort- löpande arbeta för att minska sårbarheter. Detta är en uppgift för alla aktörer i samhället. Förmågan att förebygga, identifiera och hantera &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; och antagonistiska attacker behöver därtill förbättras inom alla samhällsviktiga funktioner. De mest skyddsvärda verksam- heterna ska dessutom svara upp mot de krav som ställs i säkerhets- skyddslagstiftningen. Arbetet med att minska sårbarheter tar sin grund i verksamhetens &lt;NOBR&gt;risk-och&lt;/NOBR&gt; sårbarhetsanalys och/eller säkerhetsanalys. En förutsättning för arbetet är en utvecklad samordning och sam- verkan mellan myndigheter och andra aktörer, för att identifiera vad som ska skyddas och vilka ytterligare säkerhetsåtgärder som behöver sättas in. Enligt strategin kommer genomförandet av &lt;NOBR&gt;EU-direktivet&lt;/NOBR&gt; om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen &lt;NOBR&gt;(NIS-direktivet)&lt;/NOBR&gt; att spela stor roll. Därtill är en robust cyberförsvarsförmåga en viktig del av den samlade ansatsen att stå emot riktade angrepp och försök till på- verkan.&lt;/P&gt;
&lt;P class="p234 ft18"&gt;I strategin betonas vidare att syftet med den nationella strategin för &lt;NOBR&gt;informations-och&lt;/NOBR&gt; cybersäkerhet, som bl.a. bygger på &lt;NOBR&gt;NIS-direk-&lt;/NOBR&gt; tivet, är att skapa nödvändiga förutsättningar för kapacitetsutveck- ling, effektiv samverkan och arbete mot en gemensam målbild för att skydda det öppna samhället mot de sårbarheter som följer i digita- liseringens spår. De utmaningar som Sverige står inför delas med fler- talet andra länder. Internationellt samarbete på cyberområdet, inte minst inom &lt;NOBR&gt;EU-kretsen,&lt;/NOBR&gt; är en viktig del av den svenska förmågan att främja säkerheten. Därtill bör arbetet med de globala dimensionerna av informations- och cybersäkerhetsfrågorna intensifieras.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;74&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_76"&gt;
&lt;DIV id="p76dimg1"&gt;
&lt;INGENBILD zsrc="H9B36376x1.jpg/" id="p76img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p235 ft26"&gt;&lt;SPAN class="ft26"&gt;3.2.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Nationell strategi för samhällets informations- och cybersäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p236 ft18"&gt;År 2017 antogs även den nationella strategin för samhällets informa- tions- och cybersäkerhet.&lt;SPAN class="ft79"&gt;15 &lt;/SPAN&gt;De huvudsakliga syftena med den natio- nella strategin för samhällets informations- och cybersäkerhet är dels att höja medvetenheten och kunskapen i hela samhället dels att bidra till att skapa långsiktiga förutsättningar för samhällets aktörer att arbeta effektivt med informations- och cybersäkerhet.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;I strategin pekar regeringen ut ett antal strategiska prioriteringar varav en är att säkerställa en systematisk och samlad ansats i arbetet med informations- och cybersäkerhet. Målsättningen i denna del är bl.a. att offentlig förvaltning ska ha kännedom om hot och risker, ta ansvar för sin informationssäkerhet och bedriva ett systematiskt informationssäkerhetsarbete. För att förbättra förutsättningarna för, i första hand, statsförvaltningen att bedriva ett systematiskt infor- mationssäkerhetsarbete på ett mer samordnat sätt uttalar regeringen att det ska finnas en nationell modell till stöd för detta arbete. Vidare ska det finnas en ändamålsenlig tillsyn som skapar förutsättningar för ökad informations- och cybersäkerhet i samhället. Regeringen framhåller att en förutsättning för att reglerna på informationssäker- hetsområdet ska få det genomslag som är avsett är att det finns en tillsyn som kan utföras på ett ändamålsenligt och effektivt sätt.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;Huvudsyftet med strategin är att bidra till att skapa långsiktiga förutsättningar för samhällets aktörer att arbeta effektivt med infor- mations- och cybersäkerhet samt att höja medvetenheten och kun- skapen i hela samhället. Det övergripande ansvaret för den nationella strategin för samhällets informations- och cybersäkerhet är reger- ingens. Justitie- och inrikesministern är det statsråd som ansvarar för att samordna genomförande och uppföljning av strategin. Alla poli- tikområden är i olika utsträckning berörda av informations- och cyber- säkerhetsfrågorna.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;Den nationella strategin för samhällets informations- och cyber- säkerhet innehåller sex strategiska prioriteringar:&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;säkerställa en systematisk och samlad ansats i arbetet med infor- mations- och cybersäkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;öka säkerheten i nätverk, produkter och system,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p238 ft100"&gt;&lt;SPAN class="ft56"&gt;15&lt;/SPAN&gt;&lt;SPAN class="ft99"&gt;Nationell strategi för samhällets informations- och cybersäkerhet, &lt;/SPAN&gt;&lt;SPAN class="ft58"&gt;Skr. 2016/17:213. Med be- greppet cybersäkerhet avses i skrivelsen informationssäkerhet för digital information.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;75&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_77"&gt;
&lt;DIV id="p77dimg1"&gt;
&lt;INGENBILD zsrc="H9B36377x1.jpg/" id="p77img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p239 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;stärka förmågan att förebygga, upptäcka och hantera cyberattacker och andra &lt;/SPAN&gt;&lt;NOBR&gt;it-incidenter,&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p240 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;öka möjligheterna att förebygga och bekämpa &lt;/SPAN&gt;&lt;NOBR&gt;it-relaterad&lt;/NOBR&gt; brotts- lighet,&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;öka kunskapen och främja kompetensutvecklingen,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;stärka det internationella samarbetet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p241 ft18"&gt;Under respektive prioriterat område finns ett antal målsättningar för hur regeringen ska verka inom området. I juni 2018 kompletterades strategin men en bilaga som innehåller en uppdatering om genom- förandet. I bilagan beskrivs en styrningsram som definierar olika aktö- rers ansvar och roll vid genomförandet av strategin.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;I samband med att strategin kompletterades gav regeringen Myn- digheten för samhällsskydd och beredskap, Försvarets radioanstalt, Försvarets materielverk, Försvarsmakten, Post- och telestyrelsen, Polis- myndigheten och Säkerhetspolisen ett uppdrag att för deras arbete utifrån målen i strategin ta fram en samlad handlingsplan för åren &lt;NOBR&gt;2019–2022&lt;/NOBR&gt; (se nedan).&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Inom Regeringskansliet sker viss uppföljning av arbetet med hand- lingsplanen och koordinering mellan departementen och arbetet leds av Justitiedepartementet.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;3.2.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Nationell digitaliseringsstrategi&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Regeringen fattade 2017 även beslut om en nationell digitaliserings- strategi.&lt;SPAN class="ft79"&gt;16 &lt;/SPAN&gt;Det övergripande målet i digitaliseringsstrategin är det av riksdagen beslutade målet att Sverige ska vara bäst i världen på att använda digitaliseringens möjligheter&lt;SPAN class="ft79"&gt;17&lt;/SPAN&gt;. Strategin anger inriktningen för regeringens digitaliseringspolitik. Visionen är ett hållbart digita- liserat Sverige. Det övergripande målet är att Sverige ska vara bäst i världen på att använda digitaliseringens möjligheter. Digitalt kom- petenta och trygga människor har möjlighet att driva innovation där målmedveten ledning och infrastruktur är viktiga förutsättningar. För att nå det övergripande målet innehåller strategin fem delmål om&lt;/P&gt;
&lt;P class="p242 ft93"&gt;&lt;SPAN class="ft56"&gt;16&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Regeringens skrivelse 2017/18:47 &lt;/SPAN&gt;Hur Sverige blir bäst i världen på att använda digitaliser- ingens möjligheter – en skrivelse om politikens inriktning&lt;SPAN class="ft85"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p243 ft41"&gt;&lt;SPAN class="ft56"&gt;17&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Prop. 2011/12:1, utg. omr. 22, bet. 2011/12: TU1, rskr. 2011/12:87.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;76&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_78"&gt;
&lt;DIV id="p78dimg1"&gt;
&lt;INGENBILD zsrc="H9B36378x1.jpg/" id="p78img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft17"&gt;digital kompetens, digital trygghet, digital innovation, digital led- ning och digital infrastruktur. Delmålen förklarar hur digitalisering ska kunna bidra till en positiv samhällsutveckling. Delmålen i digita- liseringsstrategin formuleras enligt följande:&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;i Sverige ska alla kunna utveckla och använda sin digitala kom- petens &lt;/SPAN&gt;&lt;NOBR&gt;(D-kompetens),&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p93 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;i Sverige ska det finnas de bästa förutsättningarna för alla att på ett säkert sätt ta del av, ta ansvar för samt ha tillit till det digitala samhället &lt;/SPAN&gt;&lt;NOBR&gt;(D-trygghet),&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p93 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;i Sverige ska det finnas de bästa förutsättningarna för att digitalt drivna innovationer ska utvecklas, spridas och användas &lt;/SPAN&gt;&lt;NOBR&gt;(D-inno-&lt;/NOBR&gt; vation),&lt;/P&gt;
&lt;P class="p245 ft46"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;i Sverige ska relevant, målmedveten och rättssäker effektivisering och kvalitetsutveckling ske genom digitalisering &lt;/SPAN&gt;&lt;NOBR&gt;(D-ledning),&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p246 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;hela Sverige bör ha tillgång till infrastruktur som medger snabbt bredband och stabila mobila tjänster och som stöder digitaliser- ing &lt;/SPAN&gt;&lt;NOBR&gt;(D-infrastruktur).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p247 ft17"&gt;Regeringen har uttalat att ett mål för digitaliseringen av den offent- liga förvaltningen är en enklare vardag för medborgare, en öppnare förvaltning som stödjer innovation och delaktighet samt högre kva- litet och effektivitet i verksamheten.&lt;SPAN class="ft54"&gt;18 &lt;/SPAN&gt;I Sverige ska det finnas de bästa förutsättningarna för alla att på ett säkert sätt ta del av, ta an- svar för samt ha tillit till det digitala samhället. Förutom bl.a. digital kompetens är trygghet och tillgänglighet viktiga faktorer för digital delaktighet.&lt;SPAN class="ft54"&gt;19&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Delmålet digital trygghet innebär att människor, företag och orga- nisationer ska känna tillit till och förtroende i användningen av digi- tala tjänster och att det är enkelt att använda dem. Eftersom digita- lisering förändrar samhället i grunden på fler sätt än de som tidigare kopplats ihop med teknikutveckling, ser regeringen ett behov av ett vidare trygghetsperspektiv. Utöver informationssäkerhet och per- sonlig integritet behöver även frågor om människors och företags syn på hur samhället klarar av att hantera de risker som digitaliser-&lt;/P&gt;
&lt;P class="p248 ft87"&gt;&lt;SPAN class="ft56"&gt;18&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Budgetpropositionen för 2018, prop. 2017/18:1, utg.omr. 2 s. 93.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p249 ft41"&gt;&lt;SPAN class="ft56"&gt;19&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft82"&gt;www.regeringen.se/regeringens-politik/digitaliseringsstrategin/digital-trygghet/&lt;/SPAN&gt;&lt;/NOBR&gt; (publice- rad &lt;NOBR&gt;2018-06-14,&lt;/NOBR&gt; hämtad &lt;NOBR&gt;2020-05-09).&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;77&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_79"&gt;
&lt;DIV id="p79dimg1"&gt;
&lt;INGENBILD zsrc="H9B36379x1.jpg/" id="p79img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;ingen innebär inkluderas. Förutom bl.a. digital kompetens är trygg- het och tillgänglighet viktiga faktorer för digital delaktighet. Privata och offentliga aktörer behöver agera på ett ansvarsfullt sätt. Det är angeläget att det digitala samhället genomsyras av ett demokratiskt synsätt och att alla ska känna en grundtrygghet i den digitala sam- hällsutvecklingen. Alla ska våga lita på digitala tjänster och både vilja och kunna bidra till användningen av dessa. Det krävs dessutom säkra digitala system, som värnar den personliga integriteten och att identifierade sårbarheter hanteras när människor och samhället i allt högre grad blir beroende av att teknik är uppkopplad och kommu- nicerbar via internet. Digitaliseringskommissionen har identifierat förstärkt säkerhet och integritet liksom tillit till tekniken och till samhället som viktiga frågor att hantera inom ramen för en fram- åtriktad digitaliseringspolitik.&lt;SPAN class="ft101"&gt;20&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;3.3&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Det nationella cybersäkerhetscentret&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Cyberhoten mot Sverige och svenska intressen är omfattande. Genom digitalisering och teknikutveckling blir hoten och sårbarheterna fler vilket gör att säkerheten behöver stärkas. I regeringsförklaringen i september 2019 aviserade regeringen att ett nationellt cybersäker- hetscenter ska inrättas 2020. Regeringen uppdrog den 26 september 2019 åt Försvarets radioanstalt, Försvarsmakten, Myndigheten för samhällsskydd och beredskap och Säkerhetspolisen att tillsammans vidta förberedande åtgärder och lämna förslag för att ett nationellt cybersäkerhetscenter ska kunna inrättas under 2020. Uppdraget redo- visades den 16 december 2019.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Regeringens beslutade i december 2020&lt;SPAN class="ft79"&gt;21 &lt;/SPAN&gt;att uppdra åt Försvarets radioanstalt, Försvarsmakten, Myndigheten för samhällsskydd och beredskap och Säkerhetspolisen (myndigheterna) att fördjupa sam- verkan inom cybersäkerhetsområdet genom att utvecklas samarbetet inom ramen för det nationella cybersäkerhetscentret. Myndigheterna ska fortsatt ha en nära samverkan med Försvarets materielverk, Polismyndigheten och Post- och telestyrelsen som ska ges möjlighet att medverka i cybersäkerhetscentrets verksamhet. Myndigheterna ska även fortlöpande informera Regeringskansliet (Försvarsdeparte-&lt;/P&gt;
&lt;P class="p213 ft87"&gt;&lt;SPAN class="ft56"&gt;20&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Digitaliseringsstrategin, s. 11.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;21&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Uppdrag om fördjupad samverkan inom cybersäkerhetsområdet genom ett nationellt cyber- säkerhetscenter, Regeringsbeslut &lt;/SPAN&gt;&lt;NOBR&gt;2020-12-10,&lt;/NOBR&gt; Fö2019/01330.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;78&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_80"&gt;
&lt;DIV id="p80dimg1"&gt;
&lt;INGENBILD zsrc="H9B36380x1.jpg/" id="p80img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;mentet och Justitiedepartementet) om den verksamhet som bedrivs inom cybersäkerhetscentret.&lt;SPAN class="ft102"&gt;22&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p251 ft19"&gt;Enligt regeringsbeslutet ska samverkan inom ramen för cyber- säkerhetscentret inledas 2020 och utvecklas stegvis &lt;NOBR&gt;2021–2023.&lt;/NOBR&gt; Sam- arbetets innehåll och former ska fastställas genom skriftliga överens- kommelser mellan myndigheterna. Regeringen avser att under 2023 ta ställning till hur cybersäkerhetscentrets verksamhet fortsatt bör inriktas och bedrivas efter 2023.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Närmare om uppdraget&lt;/P&gt;
&lt;P class="p91 ft18"&gt;Det övergripande målet med den fördjupade samverkan inom ramen för det nationella cybersäkerhetscentret är att stärka Sveriges sam- lade förmåga att förebygga, upptäcka och hantera antagonistiska cyberhot. Samverkan med privata och offentliga aktörer ska utgöra en central del av uppdraget i syfte att stärka cybersäkerheten i sam- hället. Inom ramen för cybersäkerhetscentret ska myndigheterna:&lt;/P&gt;
&lt;P class="p134 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;koordinera arbetet för att förebygga, upptäcka och hantera cyber- angrepp och andra &lt;/SPAN&gt;&lt;NOBR&gt;it-incidenter,&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p24 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;förmedla råd och stöd avseende hot, sårbarheter och risker,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p252 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;utgöra en nationell plattform för samverkan och informations- utbyte med privata och offentliga aktörer inom cybersäkerhets- området.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p253 ft17"&gt;Samverkan inom ramen för cybersäkerhetscentret ska utvecklas steg- vis &lt;NOBR&gt;2021–2023&lt;/NOBR&gt; inom följande områden:&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;samlokalisering av relevanta förmågor från myndigheterna,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;stöd vid hanteringen av cyberangrepp och andra &lt;/SPAN&gt;&lt;NOBR&gt;it-incidenter,&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;upprättande av en plan för samlad hantering på nationell nivå vid allvarliga cyberangrepp,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;tillhandahållande av anpassade och aggregerade lägesbilder och analyser avseende hot, sårbarheter och risker,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p254 ft87"&gt;&lt;SPAN class="ft56"&gt;22&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;En gemensam redovisning av arbetet ska lämnas årligen till Regeringskansliet (Försvars- departementet och Justitiedepartementet) i samband med att myndigheternas årsredovisning lämnas till regeringen. Redovisningen ska innehålla såväl en verksamhetsuppföljning som en ekonomisk redovisning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;79&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_81"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;riktade och samordnade varningar avseende hot och cyberangrepp,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p256 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;samordning av stödet till förebyggande skyddsåtgärder, exempel- vis tekniska säkerhetsanalyser och kartläggning av verksamheters beredskap vid &lt;/SPAN&gt;&lt;NOBR&gt;it-incidenter,&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p101 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;samordning av, och utgöra kontaktpunkt för, internationella sam- arbeten på myndighetsnivå inom cybersäkerhetscentrets verk- samhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p101 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft55"&gt;kunskaps-,&lt;/SPAN&gt;&lt;/NOBR&gt; kompetens- och informationsutbyte och samverkan med offentliga och privata aktörer, exempelvis avseende detek- tion, sårbarheter, hot, risker, analys, verktyg och metoder samt internationellt samarbete,&lt;/P&gt;
&lt;P class="p257 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;dialog med aktörer inom &lt;/SPAN&gt;&lt;NOBR&gt;forsknings-,&lt;/NOBR&gt; kunskaps- och kompetens- uppbyggnad, och&lt;/P&gt;
&lt;P class="p258 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;erbjudande av kompetenshöjande insatser, exempelvis övningar och utbildningar för identifierade målgrupper.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p259 ft19"&gt;Cybersäkerhetscentrets verksamhet ska komma till bred nationell nytta inom såväl offentlig som privat verksamhet. Vad gäller mål- gruppsanpassade insatser ska dessa under &lt;NOBR&gt;2021–2023&lt;/NOBR&gt; fokusera på ett urval av prioriterade målgrupper utifrån myndigheternas respektive uppdrag. Myndigheterna som samverkar genom cybersäkerhetscen- tret ska bidra till verksamheten inom ramen för sina befintliga upp- gifter. Den fördjupade samverkan inom cybersäkerhetscentret ska inte ta över det ansvar som ligger på de ingående myndigheterna och andra aktörer.&lt;/P&gt;
&lt;P class="p260 ft62"&gt;&lt;SPAN class="ft48"&gt;3.4&lt;/SPAN&gt;&lt;SPAN class="ft67"&gt;Samlad informations- och cybersäkerhetshandlingsplan &lt;/SPAN&gt;&lt;NOBR&gt;2020–2023&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p261 ft46"&gt;Regeringen beslutade 2018 att uppdra åt Myndigheten för samhälls- skydd och beredskap, Försvarets radioanstalt, Försvarets materielverk, Försvarsmakten, Post- och telestyrelsen, Polismyndigheten och Säker- hetspolisen att ta fram en samlad handlingsplan för dessa myndighe- ters arbete utifrån målen i den nationella strategin för samhällets&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;80&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_82"&gt;
&lt;DIV id="p82dimg1"&gt;
&lt;INGENBILD zsrc="H9B36382x1.jpg/" id="p82img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft21"&gt;informations- och cybersäkerhet (skr. 2016/17:213). Handlingspla- nen ska omfatta åren &lt;NOBR&gt;2019–2022.&lt;SPAN class="ft102"&gt;23&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p262 ft18"&gt;Av handlingsplanen ska framgå planerade åtgärder som myndig- heterna enskilt eller i samverkan med andra aktörer avser att vidta för att höja informations- och cybersäkerheten i samhället. Den sam- lade handlingsplanen bör – enligt regeringen – syfta till att bidra till att det sker en samordning avseende myndigheternas åtgärder och aktiviteter. I framtagandet av handlingsplanen ska myndigheterna särskilt samverka bl.a. med den eller de myndigheter som utövar tillsyn med stöd av lagen om informationssäkerhet för samhällsvik- tiga och digitala tjänster samt Myndigheten för digital förvaltning. Myndigheterna bör även på ett systematiskt sätt inhämta idéer och råd och i övrigt samverka med andra relevanta statliga myndigheter, regioner, kommuner, Sveriges Kommuner och Regioner, företag och andra organisationer som kan bidra i arbetet. Handlingsplanen kan även omfatta planerade åtgärder inom ramen för internationella samarbeten. Enligt regeringen finns i det fortsatta arbetet ett behov av en samlad redovisning av vilka åtgärder de sju myndigheterna på eget initiativ planerar att vidta för att höja informations- och cyber- säkerheten i samhället inom ramen för sina befintliga ansvarsområden de kommande åren. Med en samlad handlingsplan kommer – enligt regeringen – styrningen av de sju myndigheterna för att genomföra strategin bli mer ändamålsenlig. Uppdraget bidrar till att ge reger- ingen ett bättre underlag för att kunna analysera om myndigheternas planerade åtgärder är tillräckliga för att nå målsättningarna i strategin och vilka ytterligare åtgärder regeringen behöver vidta. Myndigheten för samhällsskydd och beredskap (MSB) ska vara sammanhållande för en årlig redovisning av den samlade handlingsplanen.&lt;SPAN class="ft79"&gt;24&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p109 ft46"&gt;Regeringen anger vidare att utöver uppdraget om en samlad hand- lingsplan avser den att återkomma med specifika uppdrag som myndig- heterna ska utföra i samverkan. Ett prioriterat uppdrag är framtagandet av en nationell modell för systematiskt informationssäkerhetsarbete&lt;/P&gt;
&lt;P class="p263 ft93"&gt;&lt;SPAN class="ft56"&gt;23&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Uppdrag om en samlad informations- och cybersäkerhetshandlingsplan för åren &lt;/SPAN&gt;&lt;NOBR&gt;2019–2022&lt;SPAN class="ft85"&gt;,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft85"&gt; regeringsbeslut &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft85"&gt;2018-07-12,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft85"&gt; Ju2018/03737/SSK.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p264 ft58"&gt;&lt;SPAN class="ft56"&gt;24&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Myndigheten för samhällsskydd och beredskap ska vara sammanhållande för en årlig redo- visning till Regeringskansliet (Justitiedepartementet, Försvarsdepartementet och Närings- departementet) av dessa myndigheters arbete med att genomföra handlingsplanen. Den första redovisningen lämnades i mars 2020 till Regeringskansliet (Justitiedepartementet, Försvars- departementet och Näringsdepartementet). En redovisning ska därefter lämnas den 1 mars varje år fram till att uppdraget slutredovisas den 1 mars 2023. I samband med de årliga redovis- ningarna bör myndigheterna vid behov uppdatera handlingsplanen så att den ger en rättvisande bild av myndigheternas huvudsakliga aktiviteter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;81&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_83"&gt;
&lt;DIV id="p83dimg1"&gt;
&lt;INGENBILD zsrc="H9B36383x1.jpg/" id="p83img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;som utgör en av målsättningarna i den nationella strategin för sam- hällets informations- och cybersäkerhet. Den nationella modellen syftar till att utgöra en gemensam plattform för det systematiska in- formationssäkerhetsarbetet genom at samordna och samla regelverk, metoder, verktyg, utbildningar med mera på ett lättillgängligt sätt.&lt;/P&gt;
&lt;P class="p82 ft46"&gt;Regeringen anger att strategin ger uttryck för regeringens över- gripande prioriteringar och målsättningar och syftar till att utgöra en plattform för Sveriges fortsatta utvecklingsarbete. Ingen aktör kan ensam lösa utmaningarna på detta område. När flera aktörer arbetar mot samma mål är det särskilt viktigt med samverkan och en gemen- sam riktning. Tillsammans med strategin bidrar den samlade hand- lingsplanen till en sådan riktning och risken minskar för till exempel överlappande arbete eller att centrala behov inte tillgodoses.&lt;SPAN class="ft97"&gt;25 &lt;/SPAN&gt;Reger- ingen framhåller att myndigheterna i detta uppdrag har centrala an- svarsområden i arbetet för en god &lt;NOBR&gt;informations-och&lt;/NOBR&gt; cybersäkerhet i samhället. För ett effektivt genomförande av strategin krävs att myndigheterna i detta uppdrag i så stor utsträckning som möjligt samordnar sitt arbete. Myndigheterna ska därför i sin egen planering och prioritering av verksamheten när så är relevant för myndigheten beakta arbetet med handlingsplanen för att ta tillvara effektivitets- och kvalitetsnyttor i arbetet med hela samhällets informations- och cybersäkerhet. Löpande arbete med informations- och cybersäker- het i den egna organisationen ska dock i enlighet med ansvarsprin- cipen bedrivas kontinuerligt och självständigt. Den typen av åtgärder ska inte ingå i handlingsplanen.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;De berörda myndigheterna offentliggjorde i mars 2021 en samlad informations- och cybersäkerhetshandlingsplan för &lt;NOBR&gt;2019–2022.&lt;SPAN class="ft79"&gt;26&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;Denna samlade informations- och cybersäkerhetshandlingsplan inne- håller åtgärder som berörda myndigheter enskilt, tillsammans eller i samverkan med andra aktörer avser att vidta för att höja informa- tions- och cybersäkerheten i samhället. I 2021 års redovisning har ett antal åtgärder avslutats, vissa har uppdaterats och ett fåtal har till- kommit. Åtgärderna i handlingsplanen ligger inom ramen för de an-&lt;/P&gt;
&lt;P class="p265 ft93"&gt;&lt;SPAN class="ft56"&gt;25&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Försvarsberedningen har i sin rapport &lt;/SPAN&gt;Motståndskraft, Inriktningen av totalförsvaret och ut- formningen av det civila försvaret &lt;NOBR&gt;2021–2025&lt;/NOBR&gt; &lt;SPAN class="ft85"&gt;(Ds 2017:66) betonat vikten av ett kontinuerligt och systematiskt arbete med informations- och cybersäkerhet för en trovärdig totalförsvars- förmåga. För att öka förmågan inom totalförsvaret är det enligt Försvarsberedningen centralt att bygga vidare på arbetet inom krisberedskapen och de strukturer för samhällets informa- tions- och cybersäkerhet som redan är etablerade.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p266 ft74"&gt;&lt;SPAN class="ft56"&gt;26&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;S&lt;/SPAN&gt;amlad informations- och cybersäkerhetshandlingsplan för åren &lt;NOBR&gt;2019–2022&lt;/NOBR&gt; – redovisning 2021&lt;SPAN class="ft41"&gt;, publikationsnummer: MSB1635 – mars 2021.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;82&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_84"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;svarsområden och uppdrag som myndigheterna har. Handlingsplanen ska dock inte ses som en komplett redovisning av alla de åtgärder som de olika myndigheterna avser att genomföra inom sina respek- tive verksamheter på informations- och cybersäkerhetsområdet. Samtliga åtgärder i handlingsplanen ansluter till någon eller några av de sex strategiska prioriteringar som regeringen beslutat i den nationella strategin för samhällets informations- och cybersäkerhet (skr. 2016/17:213). Huvuddelen av åtgärderna syftar till att:&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;säkerställa en systematisk och samlad ansats i arbetet med infor- mations- och cybersäkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;öka säkerheten i nätverk, produkter och system,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p267 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;stärka förmågan att förebygga, upptäcka och hantera cyberattacker och andra &lt;/SPAN&gt;&lt;NOBR&gt;it-incidenter,&lt;/NOBR&gt; och&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;öka kunskapen och främja kompetensutvecklingen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p268 ft18"&gt;Av redovisningen framgår vilken myndighet som är ansvarig för re- spektive åtgärd, vilka som deltar i arbetet samt vad åtgärden omfattar.&lt;/P&gt;
&lt;P class="p269 ft61"&gt;&lt;SPAN class="ft48"&gt;3.5&lt;/SPAN&gt;&lt;SPAN class="ft104"&gt;Författningsbestämmelser om informations- och cybersäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p91 ft18"&gt;Bestämmelser om myndigheters och övriga aktörers ansvar för informationssäkerhet och säkerhetsskydd finns i flera olika former av författningar. Vissa typer av regleringar som avser ansvar för in- formation utgår från att skydda eller tillvarata särskilda intressen, bl.a. informationssäkerhet, offentlighet, sekretess, integritetsskydd, effektiv förvaltning, m.m. Här finns anledning att även nämna data- skyddsreglernas krav på säkerhet vid behandling av personuppgifter liksom arkivregleringens krav rörande bevarande av handlingar och uppgiftssamlingar över lång tid. Vidare kan sektorsspecifik reglering om hantering av information också innehålla bestämmelser om in- formationssäkerhet.&lt;/P&gt;
&lt;P class="p187 ft46"&gt;Bestämmelser som reglerar &lt;SPAN class="ft60"&gt;informationssäkerhet &lt;/SPAN&gt;återfinns i flera olika regelverk. I huvudsak reglerar författningarna antingen skydd för information i viss typ av verksamhet eller särskilt skydd för viss typ av information samt skydd av nätverks- och informationssystem&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;83&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_85"&gt;
&lt;DIV id="p85dimg1"&gt;
&lt;INGENBILD zsrc="H9B36385x1.jpg/" id="p85img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p270 ft17"&gt;i vissa typer av verksamheter. Reglering finns i huvudsak inom om- rådena för säkerhetskänslig verksamhet (säkerhetsskydd) respektive annan samhällsviktig verksamhet, dvs. närmare angivna samhällsvik- tiga och digitala tjänster. I övrigt finns reglering om informations- säkerhet inom bl.a. området för skydd av personuppgifter (dataskydds- förordningen).&lt;/P&gt;
&lt;P class="p271 ft29"&gt;Figur 3.1 I figuren finns en översiktlig skiss över indelning i de verksamhetsområden som innehåller reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p272 ft17"&gt;Nedan följer översiktlig redogörelse av regleringen av nätverks- och informationssäkerhet som är av mer central betydelse för den fort- satta analysen av utredningsfrågorna.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;3.5.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Säkerhetsskydd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft18"&gt;En ny säkerhetsskyddslag (2018:585) och den till lagen anslutande säkerhetsskyddsförordningen (2018:658) har trätt i kraft den 1 april 2019. I lagen och förordning finns bestämmelser som ställer krav på särskilda skyddsåtgärder (säkerhetsskydd) för den information och informationssystem som kan påverka rikets säkerhet. Med säker- hetsskydd avses bl.a. skydd av uppgifter som omfattas av sekretess enligt offentlighets- och sekretesslagen jämte skydd av informations-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;84&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_86"&gt;
&lt;DIV id="p86dimg1"&gt;
&lt;INGENBILD zsrc="H9B36386x1.jpg/" id="p86img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;system i övrigt som rör Sveriges säkerhet. Informationssäkerhet är en av tre grundläggande säkerhetsskyddsåtgärder i säkerhetsskyddslagen och ska förebygga att uppgifter som omfattas av sekretess och som rör rikets säkerhet obehörigen röjs, ändras eller förstörs. Vilka upp- gifter som en myndighet ska hålla hemliga med hänsyn till rikets säkerhet avgörs efter en säkerhetsanalys hos respektive myndighet. Ytterligare bestämmelser om kraven på informationssäkerhet finns i säkerhetsskyddsförordningen.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Lagen gäller vid verksamhet hos staten, regioner och kommunerna, men även aktiebolag, handelsbolag, föreningar och stiftelser över vilka staten, regionerna och kommunerna utövar ett rättsligt bestäm- mande inflytande. Lagen gäller också för enskilda om verksamheten är av betydelse för rikets säkerhet. Lagstiftningen har därefter kom- pletterats med bestämmelser om skärpt kontroll av statliga myndig- heters utkontraktering och överlåtelse av säkerhetskänslig verksamhet. Säkerhetsskyddslagstiftningen genomgår fortsatt ett omfattande re- formarbete (se kapitel 6, 8 och 13).&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Försvarsmakten, Säkerhetspolisen och andra tillsynsmyndigheter ansvarar för tillsyn och kontroll av säkerhetsskyddet hos myndig- heter och andra som lagen gäller för.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;3.5.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Samhällsviktiga och digitala tjänster&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;&lt;NOBR&gt;NIS-direktivet&lt;SPAN class="ft79"&gt;27&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;ställer krav på säkerhet i nätverk och informations- system i vissa angivna samhällsviktiga verksamheter.&lt;SPAN class="ft79"&gt;28 &lt;/SPAN&gt;Reglerna om- fattar leverantörer av samhällsviktiga tjänster och vissa digitala tjäns- ter. Dessa leverantörer kan finnas i både offentlig och privat sektor. Tjänster som omfattas av &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; delas in i samhällsviktiga tjänster och digitala tjänster. Samhällsviktiga tjänster är tjänster som är viktiga för att upprätthålla kritisk samhällelig eller ekonomisk verk- samhet. De är indelade i sju sektorer:&lt;/P&gt;
&lt;P class="p273 ft107"&gt;&lt;SPAN class="ft56"&gt;27&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Europaparlamentets och Rådets direktiv (EU) 2016/1148 av den 6 juli 2016 &lt;/SPAN&gt;&lt;SPAN class="ft106"&gt;om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p274 ft41"&gt;&lt;SPAN class="ft56"&gt;28&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Samhällsviktig verksamhet är ett samlingsbegrepp som omfattar de verksamheter, anlägg- ningar, noder, infrastrukturer och tjänster som är av avgörande betydelse för att upprätthålla viktiga samhällsfunktioner.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;85&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_87"&gt;
&lt;DIV id="p87dimg1"&gt;
&lt;INGENBILD zsrc="H9B36387x1.jpg/" id="p87img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;bankverksamhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;digital infrastruktur,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;energi,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;finansmarknadsinfrastruktur,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;hälso- och sjukvård,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;leverans och distribution av dricksvatten,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;transport.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p153 ft17"&gt;I &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; används begreppet ”samhällsviktiga tjänster” vilket har ett snävare fokus än ”samhällsviktig verksamhet”. Det är verksam- hetsutövaren själv som ansvarar för att identifiera sig som en sam- hällsviktig tjänst under NIS, och att anmäla detta till berörd tillsyns- myndighet.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Lagen (2018:1174) respektive förordningen (2018:1175) om in- formationssäkerhet för samhällsviktiga och digitala tjänster om infor- mationssäkerhet för samhällsviktiga och digitala tjänster trädde i kraft den 1 augusti 2018. Den angivna lagen ställer krav på leverantörer av samhällsviktiga tjänster inom de sju utpekade sektorerna samt, under vissa förutsättningar, leverantörer av digitala tjänster.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Myndigheten för samhällsskydd och beredskap (MSB) har med- delat föreskrifter om vilka tjänster inom dessa sektorer som ska anses som samhällsviktiga. Leverantörer av samhällsviktiga tjänster ska vidta adekvata åtgärder för att skydda de nätverks- och informa- tionssystem som de använder för att tillhandahålla samhällsviktiga tjänster.&lt;SPAN class="ft79"&gt;29 &lt;/SPAN&gt;De ska även rapportera till MSB om incidenter som har en betydande inverkan på kontinuiteten i tjänsterna. Ett antal myndig- heter har genom föreskrift fått i uppgift att bedriva tillsyn över regel- verket inom sina respektive sektorer. En sådan tillsynsmyndighet ska ha befogenhet och medel för att kontrollera att leverantörerna upp- fyller sina skyldigheter samt fastställa regler om sanktioner vid över- trädelse av regelverket. Den nya lagen gäller även för digitala tjänster&lt;/P&gt;
&lt;P class="p73 ft46"&gt;En leverantör av samhällsviktiga tjänster ska arbeta systematiskt och riskbaserat med sitt informationssäkerhetsarbete. Kraven för leve- rantörer av samhällsviktiga tjänster beskrivs mer detaljerat i Myn-&lt;/P&gt;
&lt;P class="p275 ft41"&gt;&lt;SPAN class="ft56"&gt;29&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Myndigheten för samhällsskydd och beredskaps föreskrifter &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;om informationssäkerhet för leverantörer av samhällsviktiga tjänster &lt;/SPAN&gt;(MSBFS 2018:8).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;86&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_88"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft19"&gt;digheten för samhällsskydd och beredskaps (MSB) föreskrifter om informationssäkerhet för leverantörer av samhällsviktiga tjänster (MSBFS 2018:8). I föreskrifterna beskrivs hur leverantören ska gå tillväga för att bedriva ett effektivt informationssäkerhetsarbete. Före- skrifterna ger bland annat kunskap, och stöd, om resurser för att identifiera, införa och utvärdera ändamålsenliga och proportioner- liga organisatoriska och tekniska säkerhetsåtgärder.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Den angivna regleringen ställer således krav på att verksamhets- utövare som omfattas av regleringen ska bedriva ett systematiskt och riskbaserat informationssäkerhetsarbete i sin verksamhet.,&lt;/P&gt;
&lt;P class="p111 ft46"&gt;I detta sammanhang kan noteras att &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; är föremål för översyn och att kommissionen i december 2020 har offentliggjort ett utkast till ett nytt &lt;NOBR&gt;NIS2-direktiv,&lt;/NOBR&gt; som bl.a. utökar tillämpnings- område till fler sektorer i samhällsverksamheten (se kapitel 12&lt;/P&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;3.5.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Det europeiska ramverket för cybersäkerhetscertifiering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p91 ft18"&gt;Utredningen lämnade delbetänkandet &lt;SPAN class="ft45"&gt;EU:s cybersäkerhetsakt – kom- pletterande nationella bestämmelser om cybersäkerhetscertifiering &lt;/SPAN&gt;(SOU 2020:58) till regeringen i september 2020. I delbetänkande lämnar utredningen förslag om att Försvarets materielverk ska utses till nationell cybersäkerhetsmyndighet med uppgift att fullgöra de skyldigheter som följer av EU:s cybersäkerhetsakt. Vidare lämnades förslag om författningsbestämmelser avseende tillsyn, sanktioner, sekretess, m.m. Delbetänkandet har remissbehandlats under 2021.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Regeringen överlämnade den 29 april 2021 till riksdagen propo- sitionen &lt;SPAN class="ft45"&gt;Kompletterande bestämmelser till EU:s cybersäkerhetsakt &lt;/SPAN&gt;(prop. 2020/21:186) med anledning av utredningens delbetänkande. Utredningen har tagit del av vad regeringen anför i propositionen och kommer på motsvarande sätt som gäller för remissinstansernas synpunkter att beakta vad som anförs i propositionen i den utsträck- ning det har betydelse för utredningsarbetet.&lt;/P&gt;
&lt;P class="p11 ft17"&gt;I EU:s cybersäkerhetsakt anges att regleringen i akten inte på- verkar medlemsstaternas befogenheter i fråga om verksamhet som berör allmän säkerhet, försvar, nationell säkerhet och statens verk- samhet på straffrättens område, dvs. verksamheter som till stor del be- döms utgöra säkerhetskänslig verksamhet enligt den nationella säker- hetsskyddslagstiftningen.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;87&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_89"&gt;
&lt;DIV id="p89dimg1"&gt;
&lt;INGENBILD zsrc="H9B36389x1.jpg/" id="p89img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft18"&gt;Utredningen har i delbetänkandet gjort bedömningen att många av de &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som kan komma att omfattas av regleringens tillämpningsområde även kommer att an- vändas i verksamheter som berör samhällsviktiga tjänster och i verk- samhet som berör säkerhetskänslig verksamhet och därför även det svenska totalförsvaret, såväl det militära som det civila försvaret.&lt;SPAN class="ft79"&gt;30&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;En av utgångspunkterna för utredningens arbete i denna del har därför varit – på motsvarande sätt som i delbetänkandet – att i de analyser och de överväganden som gjorts i olika frågor avseende den säkerhetskänsliga verksamheten även beakta hur utredningens ställ- ningstaganden och förslag kan komma att beröra informations- och cybersäkerhet inom tillämpningsområdet för EU:s cybersäkerhetsakt.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;3.5.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Regleringen avseende statliga myndigheter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p277 ft18"&gt;Grundläggande krav på statliga myndigheters informationssäkerhet finns i förordningen (2015:1052) om krisberedskap och bevaknings- ansvariga myndigheters åtgärder vid höjd beredskap. Av förordningen framgår att varje myndighet ansvarar för att egna informationshanter- ingssystem uppfyller sådana grundläggande och särskilda säkerhets- krav att myndighetens verksamhet kan utföras på ett tillfredsställande sätt.&lt;SPAN class="ft79"&gt;31 &lt;/SPAN&gt;Behovet av säkra ledningssystem för informationssäkerhet ska särskilt beaktas. Vidare regleras en skyldighet för myndigheterna att rapportera &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; till Myndigheten för samhällsskydd och bered- skap (MSB). Förordningen kompletteras av myndighetens föreskrifter om statliga myndigheters informationssäkerhet&lt;SPAN class="ft79"&gt;32&lt;/SPAN&gt;, föreskrifter om säkerhetsåtgärder i informationssystem för statliga myndigheter&lt;SPAN class="ft79"&gt;33 &lt;/SPAN&gt;och om statliga myndigheters rapportering av &lt;NOBR&gt;it-incidenter.&lt;SPAN class="ft79"&gt;34&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;I anslutning till föreskrifterna har myndigheten tagit fram allmänna råd som för- tydligar innebörden av bestämmelserna i föreskrifterna och ger gene- rella rekommendationer om tillämpningen.&lt;/P&gt;
&lt;P class="p70 ft87"&gt;&lt;SPAN class="ft56"&gt;30&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se avsnitt 2.4 i delbetänkandet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;31&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;19 och 20 §§ förordningen (2015:1052) om krisberedskap och bevakningsansvariga myndig- heters åtgärder vid höjd beredskap.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;32&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Myndigheten för samhällsskydd och beredskaps föreskrifter &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;om informationssäkerhet för statliga myndigheter &lt;/SPAN&gt;(MSBFS 2020:6).&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;33&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Myndigheten för samhällsskydd och beredskaps föreskrifter &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;om säkerhetsåtgärder i informa- tionssystem för statliga myndigheter &lt;/SPAN&gt;(MSBFS 2020:7).&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;34&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Myndigheten för samhällsskydd och beredskaps föreskrifter &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;om rapportering av &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft74"&gt;it-incidenter&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft74"&gt; för statliga myndigheter &lt;/SPAN&gt;(MSBFS 2020:8).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;88&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_90"&gt;
&lt;DIV id="p90dimg1"&gt;
&lt;INGENBILD zsrc="H9B36390x1.jpg/" id="p90img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td82"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td1"&gt;&lt;P class="p2 ft37"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;3.5.5&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Regioner och kommuner&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft46"&gt;För regioner och kommuner gäller lagen (2006:544) om kommuners och regioners åtgärder inför och vid extraordinära händelser i freds- tid och höjd beredskap. Bestämmelserna i lagen syftar till att regio- ner och kommuner ska minska sårbarheten i sin verksamhet och ha en god förmåga att hantera krissituationer i fred. Regioner och kom- muner ska därigenom också uppnå en grundläggande förmåga till civilt försvar. Regioner och kommuner ska analysera vilka extraordi- nära händelser i fredstid som kan inträffa i kommunen respektive regionen och hur dessa händelser kan påverka den egna verksam- heten. Resultatet av arbetet ska värderas och sammanställas i en risk- och sårbarhetsanalys. Regioner och kommuner ska vidare, med be- aktande av risk- och sårbarhetsanalysen, för varje ny mandatperiod fastställa en plan för hur de ska hantera extraordinära händelser. Reger- ingen eller den myndighet som regeringen bestämmer får meddela närmare föreskrifter om risk- och sårbarhetsanalyser samt planer för hanteringen av extraordinära händelser. Regleringen omfattar emeller- tid inte specifika bestämmelser med krav på eller om informations- säkerhet.&lt;SPAN class="ft97"&gt;35&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p278 ft48"&gt;&lt;SPAN class="ft48"&gt;3.6&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Offentliga utredningar och rapporter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft18"&gt;Under den senaste femårsperioden har ett antal offentliga utred- ningar och myndighetsrapporter offentliggjorts som berör informa- tions- och cybersäkerhet och, till viss del, säkerhetsskydd i olika verk- samheter. Både utredningar och rapporter visar det finns besvärande brister i informations- och cybersäkerheten i många offentliga aktö- rers verksamhet och att det därför finns befogad anledning anta att även informations- och cybersäkerheten i den säkerhetsskyddade verk- samheten kan vara bristfälligt. En redogörelse för vad som framkom- mer av utredningarna och rapporterna finns i kapitel 8.&lt;/P&gt;
&lt;P class="p279 ft58"&gt;&lt;SPAN class="ft56"&gt;35&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Det kan dock nämnas att vissa föreskrifter som gäller hälso- och sjukvården anger krav på in- formationssäkerhet när vårdgivare behandlar patienters personuppgifter &lt;/SPAN&gt;&lt;NOBR&gt;(HSLF-FS&lt;/NOBR&gt; 2016:40).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;89&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_91"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utgångspunkter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p280 ft61"&gt;&lt;SPAN class="ft48"&gt;3.7&lt;/SPAN&gt;&lt;SPAN class="ft104"&gt;Digitaliseringen och kraven på informations- och cybersäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p128 ft46"&gt;Utredningen kan konstatera att digitaliseringen och hanteringen av information i nätverks- och informationssystem ökar i alla delar av samhället och inom alla samhällsverksamheter. I takt med att den digitala utvecklingen skapar nya möjligheter uppstår nya säkerhets- utmaningar och hela samhället behöver därför kunna hantera både nationella och globala säkerhetsutmaningar. När det uppkommer sårbarheter och brister i olika nätverks- och informationssystem ris- kerar det att få omfattande säkerhets- och integritetsmässiga kon- sekvenser för samhället i stort och för enskilda. En betryggande nät- verks- och informationssäkerhet på alla samhällsområden och på alla nivåer är därför grundläggande för den fortsatta utvecklingen av en säker, innovativ och effektiv digital samhällsverksamhet och förvalt- ning. Den påverkan som den mer generella utvecklingen av sam- hällets digitalisering, och därtill kopplade krav på bl.a. säkra nätverks- och informationssystem, medför går inte att bortse från när en analys ska göras av behovet av att stärka säkerheten i nätverks- och informationssystem i säkerhetskänslig verksamhet. Detta blir även en utgångspunkt för utredningens fortsatta analys och överväganden i de frågor som tas upp i utredningsdirektiven.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;90&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_92"&gt;
&lt;DIV id="p92dimg1"&gt;
&lt;INGENBILD zsrc="H9B36392x1.jpg/" id="p92img1"&gt;
&lt;/DIV&gt;


&lt;P class="p281 ft109"&gt;&lt;SPAN class="ft16"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft108"&gt;Digitalisering och informations- och cybersäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p282 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Digitaliseringen i samhället sker snabbt och i stor omfattning inom de flesta samhällssektorer. Digitalisering med- för nya arbetssätt, som bygger på nya tekniska möjligheter att samla in stora mängder data. Förändringsfaktorer, bl.a. utveck- lingen av ny teknik, medför att nya sårbarheter och risker upp- står. Informations- och cybersäkerhet i samhället i stort och inom olika samhällsviktiga områden utvecklas inte i motsvarande grad vilket innebär att gapet mellan digitalisering och informations- och cybersäkerhet ökar över tiden. Detta medför även ökade ris- ker för cyberangrepp mot eller &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; i säkerhetskänsliga och andra samhällsviktiga verksamheter.&lt;/P&gt;
&lt;P class="p283 ft48"&gt;&lt;SPAN class="ft48"&gt;4.1&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft18"&gt;Den pågående digitala utvecklingen i Sverige och i världen går på många plan mycket fort och statliga myndigheter, regioner, kom- muner och aktörer i näringslivet bedriver sedan många år olika digitaliseringsarbeten. Digitaliseringen påverkar hela samhället och området kan beskrivas som horisontellt, bl.a. för att det omfattar alla samhällssektorer. På samma sätt som utvecklingen av digitaliser- ingen kan föra med sig fördelar kan den också föra med sig nya eller förändrade hot och sårbarheter. &lt;NOBR&gt;Covid-19-pandemin&lt;/NOBR&gt; under 2020 är ett exempel som har tydliggjort detta genom att många anställda, både i offentlig sektor och i näringslivet, mot bakgrund av rådande om- världsläge har behövt utföra sina arbetsuppgifter på annan plats än den ordinarie arbetsplatsen. Det har fört med sig att myndigheter och företag i större omfattning behövt nyttja internet och olika system&lt;/P&gt;
&lt;P class="p284 ft31"&gt;91&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_93"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;för fjärruppkoppling, anskaffa teknisk utrustning och nyttja olika tekniska tjänster.&lt;/P&gt;
&lt;P class="p104 ft18"&gt;Mot bakgrund av utvecklingen av digitalisering inom olika sam- hällsverksamheter, bl.a. säkerhetskänslig verksamhet, och betydel- sen av stärkt informations- och cybersäkerhet behandlas dessa frågor översiktligt i detta kapitel. Syftet är att belysa betydelsen av infor- mations- och cybersäkerhet när frågor om digitaliseringen behand- las, med fokus bl.a. på olika förändringsfaktorer som utgör utmaningar och ökade sårbarheter och risker för denna säkerhet.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;4.2&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Bakgrund&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p285 ft46"&gt;Riksdagen har vid åtskilliga tillfällen fått ta ställning till proposi- tioner och skrivelser om digitaliseringen och informationsteknikens betydelse för samhällets utveckling inom många olika områden. Rege- ringen har lämnat förslag till mål, strategier och ett antal andra åt- gärder, lagförslag, lägesrapporter om den digitala utvecklingen och lyft fram statens och den offentliga förvaltningens ansvar och upp- gifter i denna utveckling, m.m. Regeringen har även tillsatt utred- ningar i kommittéväsendet för att utreda och lämna förslag om olika frågor som har med digitalisering och it att göra inom olika samhälls- områden och om förvaltningens digitala organisering och utveck- ling. Regeringen har också tillsatt utredningar i kommittéväsendet med operativa uppgifter att utveckla &lt;NOBR&gt;e-förvaltningen.&lt;/NOBR&gt; Regeringen har dessutom tillsatt arbetsgrupper, som har utrett olika frågor om &lt;NOBR&gt;e-för-&lt;/NOBR&gt; valtning och tillsatt olika så kallade råd för att utveckla &lt;NOBR&gt;e-förvalt-&lt;/NOBR&gt; ningen i samverkan med aktörerna i den offentliga sektorn och med näringslivet.&lt;/P&gt;
&lt;P class="p286 ft18"&gt;Samtidigt har myndighetsansvaret för digitaliserings- och &lt;NOBR&gt;it-frå-&lt;/NOBR&gt; gorna, och då även informations- och cybersäkerheten, skiftat under åren. Regeringen har gett olika myndigheter uppgifter som har med samhällets och det offentliga åtagandet för förvaltningens digitali- sering att göra samt inrättat och lagt ner flera myndigheter med uppgifter att utveckla och stödja förvaltningens användning av it. De organisatoriska lösningarna har varit tillfälliga och kortsiktiga. Reger- ingen har även gett statliga myndigheter inom olika politikområden och sektorer uppdrag om förvaltningens digitalisering, bl.a. &lt;NOBR&gt;e-för-&lt;/NOBR&gt; valtning, i regleringsbrev och i särskilda regeringsbeslut. Samman-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;92&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_94"&gt;
&lt;DIV id="p94dimg1"&gt;
&lt;INGENBILD zsrc="H9B36394x1.jpg/" id="p94img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;fattningsvis kan noteras att det har sedan &lt;NOBR&gt;1970-talet&lt;/NOBR&gt; nästan konstant funnits en kommitté, arbetsgrupp eller myndighetsuppdrag med upp- gift att behandla digitalisering och &lt;NOBR&gt;it-frågor.&lt;SPAN class="ft79"&gt;1&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p149 ft17"&gt;Dagens digitaliseringsstrategier föregås en rad utredningar under 1980- och &lt;NOBR&gt;1990-talen&lt;/NOBR&gt; som har behandlat frågor om ADB (automatisk databehandling) och sedermera it. Bl.a. inrättade den så kallade IT- kommissionen ett ”observatorium för &lt;NOBR&gt;IT-infrastrukturfrågor”&lt;/NOBR&gt; i slu- tet av &lt;NOBR&gt;1990-talet&lt;/NOBR&gt; i syfte att skapa ett forum för diskussioner och rekommendationer kring frågor rörande den grundläggande infra- strukturen för it.&lt;SPAN class="ft54"&gt;2&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p111 ft19"&gt;Digitaliseringskommissionen, som bildades av regeringen i juni 2012 och som utgjorde &lt;NOBR&gt;IT-kommissionens&lt;/NOBR&gt; arvtagare, fick till uppgift att verka för att det &lt;NOBR&gt;it-politiska&lt;/NOBR&gt; målet uppnås och att regeringens ambitioner inom området fullföljs.&lt;SPAN class="ft101"&gt;3 &lt;/SPAN&gt;Digitaliseringskommissionen har utkommit med en rad delbetänkanden på temat Sveriges digitala agenda.&lt;SPAN class="ft101"&gt;4 &lt;/SPAN&gt;Kommissionen arbete sammanfattades med slutbetänkan- det &lt;SPAN class="ft63"&gt;För digitalisering i tiden &lt;/SPAN&gt;(SOU 2016:89).&lt;/P&gt;
&lt;P class="p187 ft19"&gt;De rapporter som publicerats av Digitaliseringskommissionen och andra aktörer visar att analyserna har vidgats från ett infrastruk- tur- och teknikfokus till ett bredare samhällsperspektiv som betrak- tar digitaliseringen som en transformerande kraft som påverkar sam- hället på alla nivåer. Även begreppen förändras från ADB till IT till det nuvarande begreppet digitalisering.&lt;/P&gt;
&lt;P class="p287 ft58"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;SOU 2017:23, s. 51 ff. I delbetänkandet lämnas en översiktlig redogörelse för regeringens ambitioner för utvecklingen och digitaliseringen av den offentliga förvaltningen och det orga- niserade stödet av denna utveckling under den senaste &lt;/SPAN&gt;&lt;NOBR&gt;tjugoårs-perioden.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p0 ft110"&gt;&lt;SPAN class="ft56"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se t.ex. &lt;/SPAN&gt;Framtidssäker &lt;NOBR&gt;IT-infrastruktur&lt;/NOBR&gt; för Sverige &lt;SPAN class="ft87"&gt;(SOU 1999:134).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p0 ft93"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Digitaliseringskommissionen – en kommission för den digitala agendan&lt;/SPAN&gt;&lt;SPAN class="ft85"&gt;, Dir. 2012:61.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p288 ft100"&gt;&lt;SPAN class="ft56"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft99"&gt;En digital agenda i människans tjänst – Sveriges digitala ekosystem, dess aktörer och drivkrafter &lt;/SPAN&gt;&lt;SPAN class="ft58"&gt;(SOU 2013:31); &lt;/SPAN&gt;En digital agenda i människans tjänst – en ljusnande framtid kan bli vår &lt;SPAN class="ft58"&gt;(SOU 2014:13); &lt;/SPAN&gt;Gör Sverige i framtiden – digital kompetens &lt;SPAN class="ft58"&gt;(SOU 2015:28); &lt;/SPAN&gt;Om Sverige i fram- tiden – en antologi om digitaliseringens möjligheter &lt;SPAN class="ft58"&gt;(SOU 2015:65); &lt;/SPAN&gt;Digitaliseringens transformerande kraft – vägval för framtiden &lt;SPAN class="ft58"&gt;(SOU 2015:91) och &lt;/SPAN&gt;Digitaliseringens effekter på individ och samhälle – fyra temarapporter &lt;SPAN class="ft58"&gt;(SOU 2016:85). Kommissionens arbete avslutades i och med slutbetänkandet &lt;/SPAN&gt;För digitalisering i tiden &lt;SPAN class="ft58"&gt;(SOU 2016:89).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;93&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_95"&gt;
&lt;DIV id="p95dimg1"&gt;
&lt;INGENBILD zsrc="H9B36395x1.jpg/" id="p95img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft48"&gt;&lt;SPAN class="ft48"&gt;4.3&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Politikens mål för digitalisering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft26"&gt;&lt;SPAN class="ft26"&gt;4.3.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Digitaliseringsstrategier&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p289 ft17"&gt;I Sverige har det tagits fram en rad strategier för att tillvarata digi- taliseringens möjligheter. Det övergripande målet i den nuvarande digitaliseringsstrategin är, som tidigare berörts, att Sverige ska vara bäst i världen på att använda digitaliseringens möjligheter. För att nå detta mål har ett antal delmål avseende digital kompetens m.m. for- mulerats (kapitel 3).&lt;/P&gt;
&lt;P class="p115 ft18"&gt;Regeringen inrättade i mars 2017 Digitaliseringsrådet – inom Reger- ingskansliet – som stöd i arbetet med att förverkliga dessa mål. Digi- taliseringsrådets uppgift är att bidra till bättre samordning och ett effektivt genomförande av regeringens strategiska arbete med digita- lisering. Digitaliseringsrådet är direktrapporterande till digitaliser- ingsministern. Rådets uppgift är i korthet att:&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;följa och stödja regeringens arbete med digitalisering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;följa digitaliseringen i Sverige,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;följa digitaliseringen i omvärlden och jämföra hur Sverige preste- rar mot andra länder, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p101 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;lämna förslag till konkreta insatser samt samråda med andra funk- tioner som regeringen inrättat för att arbeta med samhällets digi- talisering.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p290 ft18"&gt;Den övergripande digitaliseringsstrategin är dock inte den enda stra- tegin av relevans för digitaliseringsfrågor. I Digitaliseringsrådets rap- port &lt;SPAN class="ft45"&gt;En lägesbild av digital ledning&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;5 &lt;/SPAN&gt;2018 ges en översikt av närliggande strategidokument som också har påverkan på digitaliseringsfrågorna.&lt;SPAN class="ft79"&gt;6 &lt;/SPAN&gt;Digitaliseringsrådet lämnar i rapporten även en uppdaterad läges- bild av de fem delmål som anges i digitaliseringsstrategin. Lägesbil- derna, tillsammans med Digitaliseringskommissionens slutbetänkande&lt;SPAN class="ft79"&gt;7&lt;/SPAN&gt;, utgör en bas för det vidare arbetet när gäller förståelse om viktiga utmaningar och möjligheter. Under 2019 inriktades rådets verksam-&lt;/P&gt;
&lt;P class="p291 ft110"&gt;&lt;SPAN class="ft80"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft91"&gt;En lägesbild av digital ledning, &lt;/SPAN&gt;&lt;SPAN class="ft87"&gt;Digitaliseringsrådet, 2018.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p292 ft100"&gt;&lt;SPAN class="ft56"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Bl.a. &lt;/SPAN&gt;Nationell strategi för informations- och cybersäkerhet&lt;SPAN class="ft58"&gt;, &lt;/SPAN&gt;Demokratistrategin&lt;SPAN class="ft58"&gt;, &lt;/SPAN&gt;Regeringens strategi för standardisering&lt;SPAN class="ft58"&gt;, &lt;/SPAN&gt;Bredbandsstrategin&lt;SPAN class="ft58"&gt;, &lt;/SPAN&gt;Nationell inriktning för artificiell intelligens &lt;SPAN class="ft58"&gt;(inte formellt en strategi), &lt;/SPAN&gt;Regeringens strategi för en digitalt samverkande statsförvaltning&lt;SPAN class="ft58"&gt;, m.m.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft80"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Digitaliseringskommissionens slutbetänkande &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Digitaliseringens transformerande kraft – väg- val för framtiden &lt;/SPAN&gt;(2015:91).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;94&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_96"&gt;
&lt;DIV id="p96dimg1"&gt;
&lt;INGENBILD zsrc="H9B36396x1.jpg/" id="p96img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p293 ft21"&gt;het på att fortsätta följa utvecklingen, där analysarbetet är en stor utmaning.&lt;SPAN class="ft102"&gt;8&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p278 ft26"&gt;&lt;SPAN class="ft26"&gt;4.3.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Utvecklingen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Digitaliseringskommissionen konstaterar att digitaliseringen utgör katalysator och motor i samhällsutvecklingen sedan ett par decen- nier. Utvecklingen innebär helt nya förutsättningar för samhället och människan. Digitaliseringen och användningen av ny teknik föränd- rar förutsättningar och villkor för offentlig sektor och företag, för arbetsliv och utbildning och för tillit och social sammanhållning i samhället. Det som är särskilt kännetecknande för den av digitaliser- ingen drivna samhällsutvecklingen är hastigheten. Utvecklingen är exponentiell. Det beror på att informations- och kommunikations- tekniken (IKT) kontinuerligt och snabbt utvecklar nya användnings- områden och funktioner, högre prestanda samt att användarnas in- tresse för och kompetens att använda tekniken ständigt växer och driver utvecklingen.&lt;SPAN class="ft79"&gt;9 &lt;/SPAN&gt;Digitalisering innebär digital kommunikation och interaktion mellan människor, verksamheter och saker, dvs. möj- ligheten att samla in, tolka, tillämpa och utveckla allt större kvantiteter av data. Interaktionen via digitala plattformar gör att transaktions- kostnaderna för kontakt och kommunikation, varor och tjänster blir låga. Det innebär en växande marknad även för digitala mellanhänder. Traditionell administrativ handläggning minskar betydligt i det digitala samhället. Eftersom allt som sker digitalt lämnar digitala spår möjlig- görs insamling och tolkning av stora mängder data. Dessa data kan tillämpas för olika saker, såsom kunskapsuppbyggnad och analys, utveckling av tjänster och varor och för kvalitets- och förbättrings- arbete inom de flesta områden. Analys av stora mängder data innebär att kunskap om och förståelse av människan, samhället och miljön kommer att förändras. Det påverkar sättet att arbeta med olika ut- maningar inom de flesta samhällsområden.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Begreppet digitalisering har även blivit ett ledord för många aktö- rer som vill lyfta fram innovation, utveckling, framtid, förändring och&lt;/P&gt;
&lt;P class="p294 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft111"&gt;som det uttrycks – en pågående revolution. Kungl. Ingenjörsveten- skapsakademien (IVA) bedömer att&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p295 ft87"&gt;&lt;SPAN class="ft56"&gt;8&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft86"&gt;https://digitaliseringsradet.se/vi-aer-digitaliseringsraadet/vaart-uppdrag/&lt;/SPAN&gt;&lt;/NOBR&gt; (hämtad &lt;NOBR&gt;2021-05-09).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p296 ft41"&gt;&lt;SPAN class="ft56"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Digitaliseringskommissionens slutbetänkande &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Digitaliseringens transformerande kraft – väg- val för framtiden &lt;/SPAN&gt;(2015:91), s. 57.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;95&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_97"&gt;
&lt;DIV id="p97dimg1"&gt;
&lt;INGENBILD zsrc="H9B36397x1.jpg/" id="p97img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p297 ft27"&gt;digitaliseringen innebär en mycket snabb och genomgripande samhälls- förändring, en fjärde industriell revolution.&lt;SPAN class="ft30"&gt;10&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft18"&gt;Innebörden av denna revolution brukar beskrivas i termer av djup- gående förändringar som påverkar såväl strukturer som individer. Digitaliseringens globala och gränsöverskridande karaktär påverkar alla samhällssektorer men begränsar samtidigt enskilda staters makt i förhållande exempelvis till globalt verkande företag. Det offentliga har dock fortfarande ett ansvar eftersom enskilda företag inte be- höver eller förmår att ta ansvar för helheten eller konsekvenser av digitaliseringen som uppstår i andra eller tredje ledet.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;I vid mening syftar begreppet digitalisering på processer som förändrar eller skapar något nytt genom användning och integrering av digital teknik. En förutsättning för att digitalisera är att informa- tion finns tillgänglig i digitalt format. Myndigheten för digital för- valtning (DIGG) bedömer att på senare tid har det skett en tydlig ambitionshöjning vad gäller den digitala förvaltningen i Sverige. Sedan bildandet av DIGG år 2018 har flera större projekt initierats. Det handlar framför allt om etablerandet av en förvaltningsgemen- sam digital infrastruktur för informationsutbyte, etableringen av flera nationella grunddatadomäner och ett intensifierat arbete med öppna data. Även styrningen av den offentliga sektorns digitalisering, som tidigare präglades av fragmentering och ett stort självbestämmande, har ändrat fokus och handlar i dag mycket om att öka helhetssynen och konsolidera och standardisera de komponenter och lösningar som behövs i hela eller stora delar av förvaltningen. Denna utveck- ling bedöms kunna ha stor positiv inverkan på den svenska förvalt- ningens förutsättningar att tillvarata digitaliseringens möjligheter.&lt;SPAN class="ft79"&gt;11&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Arbetet med digital infrastruktur&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Myndigheten för digital förvaltning (DIGG) leder ett arbete med att etablera en hållbar digital infrastruktur som ska möjliggöra ett effek- tivt och säkert utbyte av information inom och med det offentliga. Utvecklingen av infrastrukturen ska främja nya förvaltningsgemen- samma tjänster och lösningar för framtiden. Om Sverige ska kunna&lt;/P&gt;
&lt;P class="p298 ft93"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft92"&gt;Digitalisering för ökad konkurrenskraft&lt;/SPAN&gt;&lt;SPAN class="ft85"&gt;, Kungl. Ingenjörsvetenskapsakademien (IVA), 2019, s. 7.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p299 ft113"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft112"&gt;www.digg.se/om-oss/nyheter/2021/sveriges-digitala-forvaltning-ar-bra-men-flera-andra-&lt;/SPAN&gt;&lt;/NOBR&gt; &lt;NOBR&gt;ar-battre&lt;/NOBR&gt; (hämtad &lt;NOBR&gt;2021-05-09).&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;96&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_98"&gt;
&lt;DIV id="p98dimg1"&gt;
&lt;INGENBILD zsrc="H9B36398x1.jpg/" id="p98img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;möta kommande samhällsutmaningar, bibehålla välfärden och nå eko- nomisk, social och ekologisk hållbarhet krävs det att svensk offentlig förvaltning utvecklar nya gemensamma lösningar, tillsammans. Digi- talisering är det viktigaste verktyget för att skapa en effektiv och ändamålsenlig förvaltning för framtiden. Ökad tillgång till data och ett ökat informationsflöde mellan aktörer bäddar för stora effekt- hemtagningar i form av bl.a. tidsvinster, minskad administrativ börda och lägre kostnader inom det offentliga. Infrastrukturen möjliggör även att nya datadrivna tekniker, såsom artificiell intelligens (AI), kan användas för att öka innovationsförmågan och ge bättre service. En fullt utvecklad digital infrastruktur ska underlätta för medborgare och företagare i deras myndighetskontakter både nationellt och inom EU, där en uppgift till exempel bara ska behöva lämnas en gång.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;DIGG har – inom ramen för två regeringsuppdrag – tillsammans med ett stort antal andra myndigheter påbörjat etableringen av de beståndsdelar som ska ingå i den digitala infrastrukturen. Under 2021 och framåt intensifieras arbetet med att bygga upp en hållbar infra- struktur som ska vara säker, enkel och effektiv att använda. Infra- strukturen består i sin enklaste form av ett antal så kallade byggblock som tillsammans utgörs av standarder, modeller, ramverk, strukturer och tjänster. Till detta finns även ett nationellt ramverk för grund- data och en struktur för styrning.&lt;SPAN class="ft101"&gt;12&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p147 ft48"&gt;&lt;SPAN class="ft48"&gt;4.4&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Internationella jämförelser (index)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p300 ft18"&gt;Digitaliseringsrådets uppgift är att följa Sveriges utveckling ur ett internationellt perspektiv. Det sker bland annat genom uppföljningen av ett antal internationella index. Indexen presenterar av olika inter- nationella aktörer och uppdateras i regel en gång per år. Syftet med ett index är att på ett åskådligt sätt jämföra länder med varandra och är uppbyggt genom att mätpunkter inom utvalda områden sam- manvägs för att ranka länder.&lt;/P&gt;
&lt;P class="p301 ft87"&gt;&lt;SPAN class="ft56"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;De myndigheter som har uppdragen att etablera en förvaltningsgemensam digital infrastruk- tur och ett nationellt ramverk för grunddata är Bolagsverket, DIGG, Domstolsverket, &lt;/SPAN&gt;&lt;NOBR&gt;E-hälso-&lt;/NOBR&gt; myndigheten, Försäkringskassan, Lantmäteriet, Myndigheten för samhällsskydd och bered- skap, Riksarkivet samt Skatteverket.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;97&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_99"&gt;
&lt;DIV id="p99dimg1"&gt;
&lt;INGENBILD zsrc="H9B36399x1.jpg/" id="p99img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Sammanfattning av Sveriges placeringar&lt;/P&gt;
&lt;P class="p220 ft46"&gt;Sverige har under många år presterat bra i internationella jämförelser och rankas genomgående högt. Utifrån de index som redovisas presterar Sverige bra vad gäller infrastruktur och individers använd- ning i form av till exempel internetanvändning. Några av indexen visar på en lägre rankning för företagens användning av digitaliser- ing. Det område där Sverige presterar lägst är &lt;NOBR&gt;e-förvaltning,&lt;/NOBR&gt; vilket går igenom alla index där det finns indikatorer som mäter detta. I varierande grad stämmer de internationella indexen med de fem del- mål som den svenska digitaliseringsstrategin innefattar. I jämförel- serna finns stor övervikt av indikatorer som mäter infrastruktur och kompetens ur ett globalt perspektiv. De indikatorer som försöker fånga aspekter av t.ex. innovation, ledning och trygghet bygger ofta på kvalitativa insamlingar vars metoder – enligt rådet – kan ifråga- sättas. Ett annat generellt problem med indexen är att indikatorerna inte alltid mäter det som man avser att fånga.&lt;/P&gt;
&lt;P class="p302 ft18"&gt;Såväl Digitaliseringsrådet som Digitaliseringskommissionen an- ser att de internationella jämförelserna täcker endast in delar av de aspekter och trender som bör följas. Djupare kunskap behöver ut- vecklas för att få en adekvat uppfattning om hur Sverige ligger till i förhållande till det yttersta målet ”att bli bäst i världen att använda digitaliseringens möjligheter”. T.ex. behövs det tas fram nya indika- torer. Statistiken bör även kompletteras med andra typer av studier som ger kunskap om variationer, mönster och orsakssamband.&lt;/P&gt;
&lt;P class="p73 ft19"&gt;&lt;NOBR&gt;EU-kommissionens&lt;/NOBR&gt; index, DESI, publiceras varje år och kartläg- ger &lt;NOBR&gt;EU-ländernas&lt;/NOBR&gt; prestation inom digitalisering. Under 2020 publi- cerades nya beräkningar som placerar Sverige på en andra plats efter Danmark. Det är en förbättring med en placering sedan förra året. Sverige räknas tillsammans med Danmark, Finland, Nederländerna, Storbritannien, Luxemburg, Belgien och Estland som de högpreste- rande länderna i Europa.&lt;SPAN class="ft101"&gt;13&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p303 ft41"&gt;&lt;SPAN class="ft56"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;https://ec.europa.eu/digital-single-market/en/digital-economy-and-society-index-desi.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;98&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_100"&gt;
&lt;DIV id="p100dimg1"&gt;
&lt;INGENBILD zsrc="H9B363100x1.jpg/" id="p100img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;4.5&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Digitala sårbarheter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p300 ft18"&gt;De visioner och strategier som framhåller digitaliseringens möjlig- heter påpekar att utvecklingen i Sverige verkar gå långsammare jäm- fört med andra länder. Samtidigt finns risk för att digitaliseringen medför att säkerhetsfrågorna förs in alltför sent i processen, vilket negativt kan påverka olika digitaliseringssatsningar.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Regeringens delmål &lt;SPAN class="ft49"&gt;digital ledning &lt;/SPAN&gt;pekar på vikten av att verk- samheter effektiviseras, utvecklas och får högre kvalitet genom styr- ning, mätning och uppföljning. Digitaliseringsrådet menar att den svenska förvaltningen behöver moderniseras och effektiviseras och drar slutsatsen att offentlig sektor behöver kunna svara upp mot växande krav på både ökad informations- och cybersäkerhet och effektivitet i verksamheterna i förening med ökad servicegrad och digitala tjänster.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Digitaliseringens möjligheter beror även på i vilken grad meto- derna, bl.a. tillämpning av AI och automatisering, kommer att leda fram till målen om ökad kvalitet och effektivitet. Strävan att auto- matisera olika processer sker i syfte att uppnå ökad kostnadseffekti- vitet och besparingar. Många offentliga utredningar och rapporter framhåller att en ökad digitalisering kan skapa större kostnadseffek- tivitet. Forskning om kostnader för implementering av nya tekniska system visar dock att det kan dröja länge innan ny teknik ger avkast- ning i termer av ökad produktivitet och/eller minskade kostnader.&lt;SPAN class="ft79"&gt;14 &lt;/SPAN&gt;Vad gäller att digitalisering av komplexa verksamheter kan i själva verket kostnaden vara avsevärd, bl.a. genom att införandet av ny tek- nologi och nya arbetssätt och som medför en längre process där olika mål och behov behöver beaktas samtidigt.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Som tidigare berörts medför digitaliseringen såväl ökade tekniska möjligheter som nya risker och sårbarheter. I Digitaliseringsrätts- utredningen betänkande 2018 konstaterades att den politiska inrikt- ningen i Sverige är att den offentliga förvaltningen ska leda vägen när det gäller den digitala omvandlingen och att ny teknik gärna ska tas i bruk tidigt. I betänkandet påpekas att detta mål samtidigt medför att det kommer att finnas ett växande behov av ett informations- och cybersäkerhetsarbete i myndigheternas informationshantering. Ett ökande behov av arbete med informations- och cybersäkerhet med-&lt;/P&gt;
&lt;P class="p304 ft74"&gt;&lt;SPAN class="ft56"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft114"&gt;Vilse i lasagnen? – En upptäcktsfärd i den svenska digitaliseringens mångbottnade problem- struktur&lt;/SPAN&gt;&lt;SPAN class="ft41"&gt;, s. 21, &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft41"&gt;(FOI-R--4814--SE),&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft41"&gt; Totalförsvarets forskningsinstitut, 2020.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;99&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_101"&gt;
&lt;DIV id="p101dimg1"&gt;
&lt;INGENBILD zsrc="H9B363101x1.jpg/" id="p101img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft18"&gt;för kostnader, vilket erfarenhetsmässigt dock många gånger inte be- aktas när kostnader för verksamheten ska beräknas. Om kostnads- besparingar utgör en drivande kraft för att digitalisera finns en tydlig risk för att bl.a. behovet av &lt;NOBR&gt;informations-och&lt;/NOBR&gt; cybersäkerhet inte beaktas i tillräcklig utsträckning. Det finns således en risk att sådant som på kort sikt ses som kostnadsdrivande, som t.ex. säkerhets- aspekter, åsidosätts när nya digitaliseringsprojekt ska genomföras. Ur ett risk- och sårbarhetsperspektiv kan därmed åtgärder för att spara kostnader innebära en risk om säkerhetsarbetet prioriteras ned.&lt;/P&gt;
&lt;P class="p62 ft19"&gt;Ett argument för en ökad digitalisering av olika samhällsverk- samheter är att ökad automatisering kan frigöra resurser från mer rutinartad administration och i stället tillföras verksamhetens kärn- uppgifter. Automatisering brukar dock inte bara presenteras i termer av behov utan också i termer av nya möjligheter. Bl.a. Vinnova har i en rapport om artificiell intelligens (AI)&lt;SPAN class="ft101"&gt;15 &lt;/SPAN&gt;betonat att utvecklingen av nya systemlösningar, tjänster och varor inom både offentlig sek- tor och näringslivet rymmer en stor potential för bl.a. ökad effek- tivitet. Vinnova pekar även på ett antal utmaningar och risker, bl.a. risken att &lt;NOBR&gt;AI-lösningar&lt;/NOBR&gt; baseras på bristfälliga eller felaktiga algorit- mer och data och att säkerhetsrisker kan uppstå genom medvetet skadlig dataanvändning och datamanipulering.&lt;/P&gt;
&lt;P class="p61 ft17"&gt;I vilken grad digitalisering kan möta olika typer av utmaningar och t.ex. öka kvaliteten och effektiviteten i olika samhällsverksam- heter är dock en fråga som inte är begränsad till enbart tekniska aspekter. Avgörande är samtidigt hur dessa utmaningar ser ut och vad som menas med begrepp som kvalitet och effektivitet i sam- hällets olika verksamheter samtidigt som säkerheten i nätverks- och informationssystem kan uppnås.&lt;/P&gt;
&lt;P class="p82 ft19"&gt;Ett grundläggande problem som uppkommer kan handla om under- skattningar av den tid som krävs för att skapa säkra och användar- vänliga system, vilket kan medföra bristfälliga lösningar. Detta kan få allvarliga följdverkningar genom sårbarheter och säkerhetsbrister byggs in i de nya systemen. Samtidigt som signalen från strategi- dokumenten är att myndigheterna ska vara drivande vad gäller digi- talisering finns det ett gap mellan behovet av säkerhet och förutsätt- ningarna att bedriva säkerhetsarbete.&lt;/P&gt;
&lt;P class="p306 ft74"&gt;&lt;SPAN class="ft56"&gt;15&lt;/SPAN&gt;&lt;SPAN class="ft95"&gt;Artificiell intelligens i svenskt näringsliv och samhälle – Analys av utveckling och potential&lt;/SPAN&gt;&lt;SPAN class="ft41"&gt;, Vinnova, 2018.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;100&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_102"&gt;
&lt;DIV id="p102dimg1"&gt;
&lt;INGENBILD zsrc="H9B363102x1.jpg/" id="p102img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p215 ft17"&gt;Sammantaget förmedlas dock i flera rapporter att möjligheterna för ökad effektivitet många gånger väger tyngre än riskerna, oavsett om det gäller digitalisering i allmänhet eller användningen av AI eller ökad automatisering.&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Brister i styrningen och samordningen&lt;/P&gt;
&lt;P class="p110 ft46"&gt;Flera utredningar och rapporter har identifierat behovet i Sverige av att stärka styrningen och samordningen av digitaliseringen, särskilt när det gäller utbyggnad av infrastruktur och samordning av infor- mationssäkerhetsarbetet.&lt;SPAN class="ft97"&gt;16 &lt;/SPAN&gt;Mot bakgrund av mängden offentliga aktö- rer är detta en uppgift av betydande omfattning då frågan berör bl.a. fler än 200 statliga förvaltningsmyndigheter, 21 länsstyrelser, 20 regio- ner, 290 kommuner, fler än 100 andra offentliga aktörer och cirka 40 helägda statliga bolag. Det är en omfattande förvaltning som kom- pliceras av stora skillnader mellan verksamheterna vad gäller storlek, geografi, uppdrag, finansiella resurser och kompetens. Alla ska dock med i den digitala transformationen.&lt;SPAN class="ft97"&gt;17 &lt;/SPAN&gt;Dessutom tillkommer alla de privata företag som på något sätt driver och förvaltar samhällets infra- struktur.&lt;/P&gt;
&lt;P class="p307 ft18"&gt;Kungl. Ingenjörsvetenskapsakademien (IVA) påpekar i rappor- ten &lt;SPAN class="ft45"&gt;Digitalisering för ökad konkurrenskraft &lt;/SPAN&gt;att Sverige har en avregle- rad marknad med olika skikt av infrastrukturproducenter, operatö- rer och tjänsteutvecklare, som å ena sidan har många fördelar men som å andra sidan lider av bristande helhetssyn och samordning. Sverige är mycket nära en situation där alla vitala samhällsfunktioner kräver en välfungerande digital infrastruktur. Denna förutsätts fun- gera minst lika säkert som annan infrastruktur men det saknas regler och planer för drift och utbyggnad. Ansvaret ligger i stället på många händer och samordningen brister på både statlig och kommunal nivå.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Enligt IVA är grundläggande infrastruktur för digital kommuni- kation i Sverige är av de viktigaste områdena att styra och samordna. Den svenska digitala infrastrukturen är, menar IVA, uppbyggd en- ligt en lasagnemodell med olika lager av verksamheter, men styrning och samordning är inte fullt ut anpassade till detta. Modellen för-&lt;/P&gt;
&lt;P class="p185 ft93"&gt;&lt;SPAN class="ft56"&gt;16&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Digitalisering för ökad konkurrenskraft&lt;/SPAN&gt;&lt;SPAN class="ft85"&gt;, IVA, 2019, s. 49 och 50; &lt;/SPAN&gt;Vetenskapsrådets guide till infrastrukturen, &lt;SPAN class="ft85"&gt;Vetenskapsrådet, 2018; &lt;/SPAN&gt;Digitalisering av det offentliga Sverige &lt;SPAN class="ft85"&gt;(ESV 2018:31), Ekonomistyrningsverket (ESV), 2018.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p308 ft41"&gt;&lt;SPAN class="ft56"&gt;17&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Digitaliseringsrådet, 2018, s. 48.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;101&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_103"&gt;
&lt;DIV id="p103dimg1"&gt;
&lt;INGENBILD zsrc="H9B363103x1.jpg/" id="p103img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft18"&gt;utsätter att statliga myndigheter och kommuner både investerar och utövar tillsyn, samtidigt som privata aktörer är ansvariga för vitala delar av infrastrukturen. Syftet med samordning och styrning är att se till att både befintliga och nya delar av infrastrukturen har tillräck- lig säkerhet, robusthet och kapacitet. Styrningen och samordningen av digitaliseringsfrågorna är, menar IVA, dock svag och otillräcklig.&lt;SPAN class="ft79"&gt;18&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft45"&gt;&lt;SPAN class="ft18"&gt;I betänkandet &lt;/SPAN&gt;reboot – omstart för den digitala förvaltningen 2017 &lt;SPAN class="ft18"&gt;påpekas att risken för att de krav på informations- och cybersäkerhet som utfärdas i praktiken fördröjs eller aldrig blir utförda på grund av oklara ansvarsförhållanden.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;19 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;Utredningen påpekar vidare att det finns en risk för ökad fragmentering av kravställningar när fler aktörer utan samordning utfärdar regler på området, något som kan leda till att samma typ av information riskerar att få helt olika skydd bero- ende på var i förvaltningssystemet som den hanteras.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;20&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p211 ft18"&gt;En fråga som kan uppkomma när behovet av digitalisering be- handlas är skillnaden mellan förväntningar och verklighet. Förvänt- ningar kan leda till missförstånd om vad digital teknik kan åstad- komma. För aktörerna på den öppna marknaden, som i många avse- enden styr hur infrastrukturen och nätverks- och informations- systemen ska utveckla, strävar ofta efter låga kostnader och effektivitet snarare än säkerhet på samhällsnivå och genomtänkt systemfunktion för offentlig verksamhet. Detta leder till en betydande risk att be- hovet av säkerhet och tillförlitlighet på den högre systemnivån inte tillgodoses, bl.a. vad gäller stora system och i systemet ingående kom- munikationer, elförsörjning och påverkan på samhällseffekter. Ett scenario med ett större cyberangrepp och sammanbrott i samhällets funktionalitet, t.ex. mot elförsörjningen, kan få mycket allvarliga och svåra följder för hela eller vitala delar av samhällets funktion.&lt;SPAN class="ft79"&gt;21&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Brister i infrastrukturen och sårbarheter med ny teknik&lt;/P&gt;
&lt;P class="p220 ft46"&gt;Enligt IVA finns i dag ett gap mellan infrastrukturens kapacitet och de digitala tjänsternas faktiska behov av kapacitet. Hos viktiga be- slutsfattare såväl som i samhället i stort saknas dock kunskap om att&lt;/P&gt;
&lt;P class="p120 ft87"&gt;&lt;SPAN class="ft56"&gt;18&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;IVA, 2019, s. 49 och 50.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft56"&gt;19&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;SOU 2017:114, s. 164.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft85"&gt;&lt;SPAN class="ft56"&gt;20&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;A.a.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft41"&gt;&lt;SPAN class="ft56"&gt;21&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;SOU 2019:59, s. 19 (jfr även s. 22 och 23).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;102&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_104"&gt;
&lt;DIV id="p104dimg1"&gt;
&lt;INGENBILD zsrc="H9B363104x1.jpg/" id="p104img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft46"&gt;detta gap existerar.&lt;SPAN class="ft97"&gt;22 &lt;/SPAN&gt;Detta är allvarligt anser IVA, som menar att det saknas en omfattande kontroll av kvalitet och driftsäkerhet för den digitala infrastrukturen. Det innebär en mycket stor riskaggregering när man utgår från att många funktioner ska fungera. En bakgrund till dessa förhållanden är – enlig IVA – bristande samordning av ut- byggnaden av infrastrukturen. Dagens nationella &lt;NOBR&gt;it-infrastruktur&lt;/NOBR&gt; har byggts ut där det funnits affärsmässiga skäl som talat för detta, och bristande koordinering har medfört att det finns för få mötesplatser för fiber, vilket i sin tur leder till bristande redundans. Några få ope- ratörer har etablerat redundanta vägar, men långt ifrån i den utsträck- ning samhället behöver.&lt;SPAN class="ft97"&gt;23&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p309 ft46"&gt;Nya tekniker medför ofta även brister i tekniken som i sig inne- bär sårbarheter. Ny teknik behöver därför testas i skyddade miljöer och introduceras med försiktighet och i lagom takt. För att åstad- komma en kontrollerad och strukturerad utbyggnad av ett nytt system, eller en ny teknik, krävs agenda och planering. Tekniska standarder kan fylla denna funktion och tillämpas ofta just med det syftet. En utmaning är att det kan finnas olika incitament att bygga ut eller exploatera teknik, och att alla incitament inte innebär att tekniken blir säker när den väl är på plats. Om teknik byggs ut i stor skala, med många latenta fel eller sårbarheter kan stora tekniska och säkerhetsmässiga utmaningar följa för att åtgärda problemen. Om tekniken, och därmed dess sårbarheter, sprids okontrollerat kan be- tydande problem uppstå. I bästa fall åtgärdas sårbarheterna löpande, men om utvecklingen är snabb kan detta vara svårt, särskilt om sår- barheterna initialt är okända. Ett exempel som framhålls är utveck- lingen av IoT, vilket kommer att medföra stora utmaningar när det gäller säkra produkter och tjänster ur ett informations- och cyber- säkerhetsperspektiv. Ett annat exempel är bristfälligt genomförda satsningar på ”smarta städer” som inte beaktar risker och sårbarheter med att koppla upp och ihop många olika typer av sensorer och funk- tioner. Denna typ av digitala tjänster möjliggör potentiellt effektivi- seringar men också att många funktioner kan slås ut samtidigt. Om produkter förses med uppkopplingsmöjligheter ger det utrymme för tekniken att användas t.ex. i en säkerhetskänslig miljö. Om upp- kopplingsmöjligheten till en början är okänd, t.ex. för att den införts&lt;/P&gt;
&lt;P class="p310 ft87"&gt;&lt;SPAN class="ft56"&gt;22&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;IVA, 2019, s. 7.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p296 ft74"&gt;&lt;SPAN class="ft56"&gt;23&lt;/SPAN&gt;&lt;SPAN class="ft114"&gt;Att motverka överbelastning av samhällsviktiga webbplatser – Slutrapport 2018 från projekt Särimner&lt;/SPAN&gt;&lt;SPAN class="ft41"&gt;, Vetenskapsrådet, 2018.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;103&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_105"&gt;
&lt;DIV id="p105dimg1"&gt;
&lt;INGENBILD zsrc="H9B363105x1.jpg/" id="p105img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft17"&gt;längre bak i leverantörskedjan, kan det initialt finnas svårigheter till spårbarhet I detta fall är risken att de tekniska installationerna, sär- skilt om de är mångfaldigade, kan bli en, vissa fall dold, hävstång för angrepp mot t.ex. kritisk infrastruktur eller i övrigt säkerhetskäns- liga informationssystem.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;En av de mer i dag uppmärksammade teknikerna är den femte generationens telekommunikation (5G). Tekniken innebär en kapa- citetshöjning, dvs. högre dataöverföringshastigheter, större antal sam- tidigt anslutna enheter och kortare svarstider. Dessa tekniska för- bättringar innebär i sin tur att förutsättningar för att bygga digitalt smarta hem och städer ökar då fler uppkopplade enheter kan an- slutas. Risker och sårbarheter med tillämpningen av 5G har uppmärk- sammats i olika sammanhang, bl.a. av Enisa och olika medlemsstater.&lt;SPAN class="ft79"&gt;24&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p83 ft19"&gt;Andra exempel som medför risker och sårbarheter är produkter och tjänster med många användare, t.ex. operativsystem, molntjäns- ter och sökverktyg. När många är beroende av funktion och säkerhet i en enda produkt eller tjänst kan en sårbarhet där orsaka stora kon- sekvenser om den nyttjas av en angripare eller på annat sätt utsätts för oväntade händelser.&lt;/P&gt;
&lt;P class="p82 ft19"&gt;När en ny eller befintlig teknik ska byggas ut för att tillgodose framtidens krav så måste även infrastrukturen och säkerheten, och den redundans som krävs, stärkas i motsvarande takt och omfatt- ning. Det kan många gånger vara svårt för verksamheten att förstå hur system är uppbyggda och vilka beroenden som finns, speciellt om de upphandlas från en extern part. En enskild leverantör kan svara för funktioner hos många olika verksamheter, till exempel inom myn- digheter och andra offentliga aktörer.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;En annan utmaning i detta sammanhang är att det i dag är ett fåtal stora teknikföretag som tillsammans har stor makt över det som sker på t.ex. internet. Företagen står för står för en betydande del av den informationshantering och teknik som används i dag. Denna mark- nad fungerar i dag som ett oligopol, vilket bör beaktas när frågan om informations- och cybersäkerhet diskuteras och hanteras.&lt;/P&gt;
&lt;P class="p311 ft74"&gt;&lt;SPAN class="ft56"&gt;24&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Se bl.a. Enisa: &lt;/SPAN&gt;SECURITY IN 5G SPECIFICATIONS – Controls in 3GPP Security Specifica- tions &lt;SPAN class="ft41"&gt;(5G SA), 2021.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;104&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_106"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p312 ft62"&gt;&lt;SPAN class="ft48"&gt;4.6&lt;/SPAN&gt;&lt;SPAN class="ft67"&gt;Digitalisering och informations- och cybersäkerhet i otakt&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p91 ft46"&gt;Informations- och cybersäkerhetsarbete är en stödjande verksamhet som syftar till att bl.a. öka säkerheten i nätverks- och informations- system i olika samhällsverksamheter. I och med den ökande digita- liseringen är informations- och cybersäkerhet en förutsättning för att nya verksamheter som uppstår, och ny teknik som utvecklas, ska kunna fungera och användas på ett säkert sätt. Informations- och cybersäkerhet innebär en strävan efter att skydda information så att den alltid finns när den behövs (tillgänglighet), att det går att lita på att den är korrekt och inte manipulerad eller förstörd (riktighet), att endast behöriga personer får ta del av den (konfidentialitet) och att det går att följa hur och när informationen har hanterats och kom- municerats (spårbarhet). Den syftar även till att skydda nätverks- och informationssystem i övrigt.&lt;/P&gt;
&lt;P class="p313 ft17"&gt;Myndighetens för samhällsskydd och beredskap (MSB) övergri- pande arbete med att stödja och samordna arbetet med samhällets informations- och cybersäkerhet inriktas på strategisk nivå av den nationella informations- och cybersäkerhetsstrategin, som anger sex strategiska prioriteringar:&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;Säkerställa en systematisk och samlad ansats i arbetet med infor- mations och cybersäkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;Öka säkerheten i nätverk, produkter och system.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;Stärka förmågan att förebygga, upptäcka och hantera cyber- attacker och andra &lt;/SPAN&gt;&lt;NOBR&gt;it-incidenter.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p267 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;Öka möjligheterna att förebygga och bekämpa &lt;/SPAN&gt;&lt;NOBR&gt;it-relaterad&lt;/NOBR&gt; brotts- lighet.&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;Öka kunskapen och främja kompetensutvecklingen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;Stärka det internationella samarbetet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p314 ft53"&gt;Förutom MSB finns en rad statliga aktörer som har olika roller för det nationella arbetet med informations- och cybersäkerhet, bl.a. Säkerhetspolisen Försvarsmakten, Försvarets radioanstalt (FRA), Försvarets materielverk (FMV), Post- och telestyrelsen (PTS) och Polismyndigheten. Myndigheternas arbete samordnas sedan 2020&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;105&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_107"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft18"&gt;genom det nationella cybersäkerhetscentret. Regeringen har också gett berörda myndigheter uppdrag att ta fram en samlad handlings- plan med förslag på olika åtgärder som kan stärka Sveriges arbete med informations- och cybersäkerhet. Dessa förslag konkretiserar behov och rekommendationer som identifierats på en mer övergripande nivå i den nationella informations- och cybersäkerhetsstrategin.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Digitaliseringsrådet konstaterar att det ser ut ungefär på samma sätt i andra undersökta länder, dvs. att det finns en digitaliserings- strategi men även ett antal andra strategier som berör specifika aspek- ter av digitaliseringen och ofta på liknande områden som i Sverige&lt;SPAN class="ft118"&gt;. &lt;/SPAN&gt;Samtidigt kan noteras att det i Sverige finns en grupp av myndigheter som fokuserar på digitaliseringens möjligheter, t.ex. ur ett effekti- viseringsperspektiv, och en annan grupp som fokuserar på olika typer av hot, risker och sårbarheter. I takt med ökad digitalisering kommer en ökad samverkan och samordning mellan dessa grupper att få stor betydelse för utvecklingen i sin helhet, annars riskerar gapet mellan digitalisering och informations- och cybersäkerhet att öka ytter- ligare (se nedan).&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Gapet mellan digitalisering och informations- och cybersäkerhet ökar&lt;/P&gt;
&lt;P class="p76 ft17"&gt;Den digitala utvecklingen i samhället går snabbt men däremot ökar inte informations- och cybersäkerheten i samma takt. Det innebär att informations- och cybersäkerhetsgapet som uppstår ökar ris- kerna för att drabbas av ett cyberangrepp eller en &lt;NOBR&gt;it-incident,&lt;/NOBR&gt; vilket illustreras nedan i figuren nedan.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;106&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_108"&gt;
&lt;DIV id="p108dimg1"&gt;
&lt;INGENBILD zsrc="H9B363108x1.jpg/" id="p108img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft29"&gt;Figur 4.1 Digitalisering och informationssäkerhet i otakt&lt;/P&gt;
&lt;P class="p315 ft17"&gt;Gapet kan dock minska genom olika åtgärder, bl.a. genom ett ökat systematiskt informationssäkerhetsarbete och åtgärder som stärker &lt;NOBR&gt;it-säkerheten.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Inom informations- och cybersäkerhetsområdet betonas ofta vikten av att verksamheter inför ledningssystem för informations- säkerhet (LIS). Ledningssystem för &lt;NOBR&gt;informations-säkerhet&lt;/NOBR&gt; är ett stöd för hur informations- och cybersäkerhetsarbetet styrs i en verk- samhet.&lt;SPAN class="ft79"&gt;25 &lt;/SPAN&gt;En central del är att verksamheten måste ha ledningens uttalade stöd i sitt arbete med informationssäkerhet. Det finns olika typer av svenska och internationella standarder som underlättar arbetet med ledningssystem för informationssäkerhet. Utifrån sådana standarder tar ledningssystem för informationssäkerhet sin utgångs- punkt i en verksamhetsanpassad riskanalys och informations- och cybersäkerhetsarbetet följer en tydlig process.&lt;SPAN class="ft79"&gt;26&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p111 ft46"&gt;God informations- och cybersäkerhet bidrar till att en verksam- het kan bedrivas på ett säkert, ändamålsenligt och effektivt sätt, att risken för att drabbas av avbrott eller störningar i driftmiljön mins- kar. God informations- och cybersäkerhet är också en grundläg-&lt;/P&gt;
&lt;P class="p316 ft85"&gt;&lt;SPAN class="ft56"&gt;25&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;MSB har utvecklat ett metodstöd för systematiskt informationssäkerhetsarbete. Metod- stödet finns tillgängligt på webben: www.informationssakerhet.se.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p317 ft41"&gt;&lt;SPAN class="ft56"&gt;26&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se t.ex. den svenska och internationella standardserien &lt;/SPAN&gt;&lt;NOBR&gt;SS-ISO/IEC&lt;/NOBR&gt; 27000.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;107&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_109"&gt;
&lt;DIV id="p109dimg1"&gt;
&lt;INGENBILD zsrc="H9B363109x1.jpg/" id="p109img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;gande byggsten för den fortsatta utvecklingen av en säker, innovativ och effektiv digital förvaltning.&lt;/P&gt;
&lt;P class="p104 ft18"&gt;Samtidigt som digitaliseringens fördelar välkomnas står det klart att de risker och hot som behöver hanteras i dessa sammanhang är några av våra mest komplexa säkerhetsutmaningar. Säkerhetspolisen konstaterar att den största risken för samhället och totalförsvaret utgörs av bristande informationssäkerhet.&lt;SPAN class="ft79"&gt;27 &lt;/SPAN&gt;Försvarets radioanstalt (FRA) framhåller att säkerheten generellt hos myndigheter och statliga bolag inte är dimensionerad för den befintliga hotbilden.&lt;SPAN class="ft79"&gt;28 &lt;/SPAN&gt;Dessa uttalanden ska ses i ljuset av att det sker en ständigt växande hantering av information i nätverks- och informationssystem, både i offentlig och enskild verksamhet. Om det uppstår brister i hanter- ingen av information i nätverks- och informationssystem, och i skyddet av densamma, riskerar det att få omfattande konsekvenser både för samhället i stort och för enskilda. Brister i informations- och cybersäkerheten, t.ex. bristande säkerhetsrutiner, kan medföra allvarliga och upprepade störningar i myndigheters nätverks- och in- formationssystem som kan sprida sig till andra sektorer och aktörer.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;Utvecklingen och användningen av ny teknik och nya innovatio- ner innebär att nya hot och risker behöver hanteras. Hot och risk- skalan inom det informationsteknologiska området spänner från mindre omfattande risker till väl planerade, och med precision rik- tade, angrepp mot vitala delar av samhällets funktionalitet. Även antagonistiska hot såsom informationsoperationer och elektroniska angrepp mot skyddsvärda nätverks- och informationssystem, t.ex. i form av dataintrång, sabotage eller spionage behöver mötas. Det- samma gäller olika former av störningar i mjuk- eller hårdvara eller störningar i driftmiljö. Yttre fysiska händelser som t.ex. bränder, av- grävda kablar, översvämningar och solstormar utgör också en del av hotbilden. I andra fall är det den mänskliga faktorn som kan utnytt- jas vid cyberangrepp eller som ligger bakom &lt;NOBR&gt;it-incidenter.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p318 ft87"&gt;&lt;SPAN class="ft56"&gt;27&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Säkerhetspolisens årsbok 2016, s. 40.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft56"&gt;28&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;FRA:s årsrapport 2016, s. 19.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;108&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_110"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td83"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td84"&gt;&lt;P class="p2 ft37"&gt;Digitalisering och informations- och cybersäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p64 ft18"&gt;Sammantaget finns således en rad inriktande initiativ och flera olika styrande dokument som anger vikten av att digitalisering sker i Sverige och att informations- och cybersäkerheten behöver stärkas på många olika verksamhetsområden. Sverige placerar också sig bra i interna- tionella digitaliseringsindex samtidigt som det finns en bekymmer- sam bild över utvecklingen när det gäller informations- och cyber- säkerheten inom många olika samhällssektorer (se även kapitel 8).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;109&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_111"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_112"&gt;
&lt;DIV id="p112dimg1"&gt;
&lt;INGENBILD zsrc="H9B363112x1.jpg/" id="p112img1"&gt;
&lt;/DIV&gt;


&lt;P class="p319 ft109"&gt;&lt;SPAN class="ft16"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft108"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p320 ft48"&gt;&lt;SPAN class="ft48"&gt;5.1&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p132 ft17"&gt;I detta kapitel lämnas en översiktlig redogörelse över hot, sårbar- heter och risker som påverkar behov av stärkt informations- och cybersäkerhet, såväl allmänt som vad gäller säkerhet i nätverks- och informationssystem i säkerhetskänslig verksamhet. Syftet med redo- görelsen är dock inte att beskriva alla olika typer av hot, risker och sårbarheter som föreligger då sådana sammanställningar redan finns tillgängliga.&lt;SPAN class="ft54"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;5.2&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Hot, sårbarheter och risker&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft17"&gt;Digitaliseringen påverkar hela samhället och vår säkerhet och eko- nomiska välstånd vilar allt mer på digitala grunder. I dag betraktar därför de flesta länder informations- och cybersäkerhet som en stor nationell utmaning och denna säkerhet anses vara av såväl säker- hetspolitisk som utrikespolitisk och därigenom även av strategisk betydelse. Flera av de samhällsviktiga system som är kritiska för att upprätthålla samhällets funktionalitet är redan i fredstid sårbara för angrepp och störningar. Den teknologiska utvecklingen, utbredningen av digitala lösningar och ökade datavolymer skapar stora möjligheter men innebär samtidigt sårbarheter och risker för såväl samhället i stort som för enskilda myndigheter och andra aktörer, bl.a. i närings- livet.&lt;/P&gt;
&lt;P class="p321 ft58"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Se bl.a. World Economic Forum, 2019. Hotbilden inom &lt;/SPAN&gt;&lt;NOBR&gt;it-området&lt;/NOBR&gt; beskrivs närmare av World Economic Forum som genomför en årlig undersökning över de största riskerna som världen står inför I rapporten för 2019 ligger cyberangrepp på femte plats när det gäller sannolikhet och sjunde plats när det gäller konsekvens (www.weforum.org/press/2019/10/cyberattacks- &lt;NOBR&gt;and-fiscal-crises-top-list-of-business-risks-in-2019/).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p322 ft31"&gt;111&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_113"&gt;
&lt;DIV id="p113dimg1"&gt;
&lt;INGENBILD zsrc="H9B363113x1.jpg/" id="p113img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p323 ft18"&gt;De hot, sårbarheter och risker som digitaliseringen medför utgör komplexa säkerhetsutmaningar. Hoten blir svårare att upptäcka, be- roenden blir svårare att överskåda och sårbarheterna och riskerna blir mer svårbedömda. Exempel på sådana utmaningar är antagonistiska hot som informationsoperationer och cyberangrepp mot skyddsvärda nätverks- och informations, t.ex. i form av spionage, sabotage och dataintrång mot totalförsvarets verksamhet.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Ett cyberangrepp eller storskalig &lt;NOBR&gt;it-incident&lt;/NOBR&gt; bedöms i dag kunna få allvarliga konsekvenser för såväl samhällsviktig och ekonomisk verk- samhet som kritisk infrastruktur. Det kan även medföra påverkan på både militär och civil verksamhet inom totalförsvaret. Cyberangrepp för att bedöma, påverka eller störa samhällsviktiga funktioner som ett förstadium till en väpnad konflikt utgör ett allvarligt hot. Utflytt- ning av väsentliga funktioner i samhällsviktig verksamhet till utlan- det, t.ex. inom energiförsörjningen, har också inneburit att sårbar- heten har förändrats. När det uppstår brister i informations- och cybersäkerheten kan detta få omfattande konsekvenser både för sam- hället i stort och för olika samhällssektorer (se även kapitel 4 och 8).&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Uppkopplad samhällsviktig verksamhet&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Stora delar av den samhällsviktiga infrastrukturen, t.ex. energi, och kommunikationer, har industriella informations- och styrsystem&lt;SPAN class="ft79"&gt;2 &lt;/SPAN&gt;som är uppkopplade mot internet. Dessa system behöver inte alltid vara internetanslutna, men av effektivitetsskäl är de ofta uppkopp- lade mot internet, som ger åtkomst från distans. Många av dessa system är äldre och har därför ofta sårbarheter som en hotaktör kan utnyttja (se kapitel 8). Antalet sårbarheter som är specifika för indu- striella informations- och styrsystem har ökat kraftigt under senare år. Det är ofta en utmaning att på ett ändamålsenligt sätt säkerhets- uppdatera systemen då de inte är byggda för att regelbundet upp- dateras. Detta förstärks av att verksamhetsutövare ofta inte har ut- rymme eller resurser att tillåta att dessa system får förändras, är avstängda eller att åtgärder som medför fördröjningar i datatrafiken införs. Dessa system och de processer de upprätthåller måste dock ha ett adekvat skydd över hela livslängden, som i vissa fall kan uppgå&lt;/P&gt;
&lt;P class="p75 ft41"&gt;&lt;SPAN class="ft80"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;S.k. Industrial control systems/supervision control accusation data (ICS/SCADA).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;112&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_114"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td64"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td76"&gt;&lt;P class="p2 ft37"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft18"&gt;till mer än 20 år, och verksamhetsutövarna måste ha kunskap om de hot, sårbarheter och risker mot säkerheten i systemen som finns.&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Sårbarhet genom kritiska beroenden&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Kritiska beroenden uppstår när funktionen i en samhällsviktig verk- samhet kräver att en annan verksamhet fungerar och där det saknas alternativ. Sådana beroendeförhållanden är en orsak till att samhälls- viktiga verksamheter är sårbara Flera av dessa viktiga funktioner styrs och övervakas med stöd av avancerade nätverks- och informa- tionssystem. När ett cyberangrepp eller tekniskt fel inträffar kan det påverka flera delar av samhället samtidigt och konsekvenserna kan i vissa fall bli svåra att överblicka. Ett exempel på ett sådant förhål- lande är beroendet mellan elförsörjning och elektroniska kommunika- tioner. Det uppkopplade samhället är nämligen beroende av funge- rande elförsörjning och elektroniska kommunikationer.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Att allt fler verksamhetsutövare digitaliserar hela eller delar av sin verksamhet innebär ökade krav på tillgänglighet av el och fungerande uppkoppling. En följd av digitalisering och effektivisering är att även förmågan att leverera el och upprätthålla kommunikationer är digi- taliserad, och är därmed sårbar för samma svagheter och utsatt för liknande risker som övrig digitaliserad verksamhet. I de fall styr- och kontrollsystem är exponerade mot internet uppkommer risken för att hotaktörer att utnyttja sårbarheter i systemen för cyberangrepp med betydande konsekvenser för samhället som följd. Förutom de omedelbara konsekvenserna med omfattande strömavbrott så skulle många system som är beroende av fungerande informationstekno- logi upphöra att fungera. Det skulle i dag leda till betydande problem på flera nivåer i samhället. Denna utveckling förstärks i och med det ökade utbudet av IoT. Det skapar stora vinster, men som en följd av detta ökar beroendet av el, och i viss mån ökar de sårbarheter som kommer ur det stora elberoendet.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Den internationella dimensionen får samtidigt en alltmer ökad betydelse. Infrastrukturen är i dag sammanflätad och korsar nations- gränser och många privata företag som driver och äger infrastruktu- ren är verksamma i flera länder. Störningar i informationssystem kan därför snabbt röra sig mellan nationell och internationell nivå. En annan sårbarhet i samhället är därför koncentrationen av ett begrän-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;113&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_115"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p125 ft17"&gt;sat antal stora leverantörer som skapar nya sårbarheter i samhället. Vissa verksamheter tillhandahåller så väsentliga tjänster att när deras funktionalitet upphör eller kraftigt reduceras hotas möjligheten att värna samhällets grundläggande värden.&lt;/P&gt;
&lt;P class="p324 ft17"&gt;Digitaliseringen och teknikutvecklingen innebär även ändrade förutsättningar för säkerhetsskyddet och informations- och cyber- säkerheten. Efter att regleringen av säkerhetsskydd trädde i kraft har informationstekniken och användningen av den genomgått en bety- dande utveckling. Den tekniska utvecklingen och informationstek- niken påverkar i stort sett alla aspekter av säkerhetskänsliga och sam- hällsviktiga verksamheter.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;I dag hanteras stora informationsmängder i såväl öppna som hem- liga nätverks- och informationssystem. Den ökade öppenheten med- för t.ex. större risk för att aktörer med antagonistiska avsikter ut- nyttjar de möjligheter som den brett åtkomliga informationen ger för hot och angrepp. Även tillgången till och öppenheten kring stora mängder av information på t.ex. myndigheters webbplatser kan ge användaren nya möjligheter att söka och sammanställa information på ett sätt som kan få konsekvenser för säkerhetsskyddet. Lagring av stora mängder uppgifter i digitala system har ökat kraftigt och fortsätter öka i takt med ökade tekniska möjligheter och ökade ambi- tioner i samhället. Sammanställningar över t.ex. känsliga anläggningar och objekt kan snabbt och enkelt tas fram genom effektiva sök- motorer. Effekten av detta kan bli att uppgifter, som var för sig inte är skyddsvärda, i aggregerad form kan komma att utgöra en stor sårbarhet. Skyddet av de egna informationstillgångarna, bl.a. nätverks- och informationssystemen, blir därför en grundläggande fråga för samhället i stort men även för många olika aktörer inom samhälls- viktiga och säkerhetskänsliga verksamheter. Det är av även grund- läggande betydelse att infrastrukturen med väl fungerande elektroniska kommunikationer är säker, tillgänglig och robust (se kapitel 4).&lt;/P&gt;
&lt;P class="p325 ft18"&gt;Som framgår av kapitel 4 är en av de stora utmaningarna som finns på informations- och cybersäkerhetsområdet att tekniken ofta ut- vecklas betydligt snabbare än säkerhetsarbetet. Den snabba tekniska utvecklingen på &lt;NOBR&gt;it-området&lt;/NOBR&gt; i kombination med myndigheternas ökande nyttjande av teknik och privatägd infrastruktur innebär även en utmaning för myndigheter och andra aktörer att upprätthålla egen teknisk kompetens. Bristande kunskap och kontroll över vilka it- produkter som nyttjas i nationell infrastruktur och olika nätverks-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;114&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_116"&gt;
&lt;DIV id="p116dimg1"&gt;
&lt;INGENBILD zsrc="H9B363116x1.jpg/" id="p116img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td64"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td76"&gt;&lt;P class="p2 ft37"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft17"&gt;och informationssystem ger nya förutsättningar och möjligheter för olika aktörer att genom olika &lt;NOBR&gt;it-angrepp&lt;/NOBR&gt; inhämta information om eller påverka nationella skyddsintressen och tillgångar av strategisk betydelse. Informations- och cybersäkerhet kräver därför i dag en helhetssyn eftersom det är ett komplext och gränsöverskridande område, såväl geografiskt som vad avser bl.a. teknik, administration, ekonomi och juridik.&lt;/P&gt;
&lt;P class="p326 ft61"&gt;&lt;SPAN class="ft48"&gt;5.3&lt;/SPAN&gt;&lt;SPAN class="ft104"&gt;Cybersäkerhet i Sverige – Hot, metoder, brister och beroenden 2020&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;I den myndighetsgemensamma rapporten &lt;SPAN class="ft45"&gt;Cybersäkerhet i Sverige – Hot, metoder, brister och beroenden 2020 &lt;/SPAN&gt;redogör Säkerhetspolisen, Försvarsmakten, Försvarets radioanstalt (FRA) och Myndigheten för samhällsskydd och beredskap (MSB) för den aktuella hotbilden.&lt;SPAN class="ft79"&gt;3 &lt;/SPAN&gt;Myndigheterna konstaterar att metoder och verktyg för cyberangrepp utvecklas ständigt och hotaktörernas agerande förändras i takt med teknikutvecklingen. Bland de svenska mål som utsätts för cyberangrepp finns verksamheter som är väsentliga för samhällets grundläggande funktioner. Att kunna skydda sig mot cyberangrepp från kvalifice- rade hotaktörer är därför en nationell angelägenhet.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Statliga aktörer&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Av rapporten framkommer att ett stort antal stater bedöms ha för- måga att genomföra cyberangrepp och statliga aktörer använder cyberangrepp för att uppfylla olika nationella intressen. I de flesta länder är aktörerna nationella underrättelse- och säkerhetstjänster eller grupperingar som har kopplingar till dessa. Vissa statliga aktö- rer är mycket kvalificerade och genomför cyberangrepp på ett sätt som är storskaligt, systematiskt, uthålligt och globalt för att tillgodose&lt;/P&gt;
&lt;P class="p327 ft58"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Regeringen har uppdragit åt FRA, Försvarsmakten, MSB och Säkerhetspolisen att tillsam- mans vidta förberedande åtgärder och lämna förslag för att ett nationellt cybersäkerhetscenter ska kunna inrättas under 2020. Parallellt med detta sker en fördjupad myndighetssamverkan som syftar till att främja denna uppgift. Som en del i detta har myndigheterna tillsammans med Polismyndigheten gemensamt tagit fram denna rapport. Syftet är att tillsammans – utifrån de lägesuppfattningar som respektive myndighet har – sammanställa en lägesbild som på ett enkelt och tillgängligt sätt beskriver cybersäkerhet ur ett nationellt perspektiv.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;115&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_117"&gt;
&lt;DIV id="p117dimg1"&gt;
&lt;INGENBILD zsrc="H9B363117x1.jpg/" id="p117img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;det egna landets intressen.&lt;SPAN class="ft79"&gt;4 &lt;/SPAN&gt;Cyberangrepp erbjuder även goda möjlig- heter till anonymitet, förnekbarhet och vilseledning för den bakom- liggande aktören jämfört med mer traditionella metoder. Detta öpp- nar upp för nya möjligheter att agera utan att hamna i öppna konflikter med andra länder. Myndigheterna konstaterar att cyberangrepp från statliga aktörer mot svenska mål sker hela tiden. Aktörerna utvecklar metodik och verktyg och blir allt mer sofistikerade. Samtidigt fort- sätter de att använda sig av äldre kända metoder så länge dessa fort- satt ger resultat. Även cyberangrepp från statliga aktörer i syfte att inhämta underrättelser pågår ständigt mot svenska mål. De angriper bl.a. verksamheter som hanterar känslig eller skyddsvärd informa- tion som rör Sveriges säkerhet, men även öppen information kan vara av intresse. Det förekommer att cyberangrepp genomförs för att påverka skeenden i Sverige eller utomlands. Allt ifrån stulen in- formation som används för att misskreditera makthavare och splittra landet, till angrepp som syftar till att slå ut infrastruktur, skada tilli- ten till institutioner, eller på annat sätt framtvinga eller förhindra att en stat agerar. Statliga aktörer genomför även angrepp för att få åt- komst till individers personliga information. Angreppen sker exem- pelvis i syfte att få fram känsliga uppgifter som kan användas i ut- pressningssyfte mot personer i maktposition eller personer som har tillgång till information som aktören vill åt. Det sker även i syfte att bedriva flyktingspionage för att kontrollera oppositionella eller tysta opinioner utomlands. För att komma åt information om individer kan verksamheter som hanterar stora mängder av denna typ av upp- gifter angripas. Angrepp sker även direkt mot individers personliga &lt;NOBR&gt;it-utrustning.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p328 ft20"&gt;Militär förmåga&lt;/P&gt;
&lt;P class="p220 ft46"&gt;Statliga aktörer studerar – som förberedelse för att använda cyber- angrepp i konflikter – sårbarheter som kan utnyttjas och utvecklar därefter verktyg som behövs för att genomföra cyberoperationer. Sårbarheterna utnyttjas för att ta sig in i system och infektera dessa&lt;/P&gt;
&lt;P class="p329 ft87"&gt;&lt;SPAN class="ft80"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Det kan handla om att ge det egna landet utrikes- och säkerhetspolitiska fördelar, gynna det egna landets forskning och utveckling och skapa konkurrensfördelar för inhemska företag, eller skaffa fram underlag för att utföra påverkansoperationer. Det kan även handla om för- beredande angrepp som genomförs i syfte att skapa förutsättningar att vid ett senare tillfälle kunna genomföra operationer vars syfte exempelvis kan vara att orsaka skada för den verk- samhet som utsätts.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;116&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_118"&gt;
&lt;DIV id="p118dimg1"&gt;
&lt;INGENBILD zsrc="H9B363118x1.jpg/" id="p118img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td64"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td76"&gt;&lt;P class="p2 ft37"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;för att kunna slå ut systemet i det fall en konflikt uppstår. Attackerna förbereds i fredstid och kan sedan koordineras med konventionella stridsmedel om det gynnar operationen. Stater kan även genomföra angrepp som stör eller avbryter försvarsrelaterade eller samhälls- viktiga funktioner i syfte att minska ett lands förmåga att stå emot ett kommande militärt angrepp eller försvaga ett lands motstånds- kraft mot påtryckningar. I konflikter mellan stater är cyberoperatio- ner ett av de medel som kan användas för att minska ett lands för- svarsvilja, bl.a. genom påverkansoperationer där information som stjäls genom cyberangrepp sedan kan manipuleras och publiceras för att påverka opinionen.&lt;SPAN class="ft79"&gt;5&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft18"&gt;I rapporten konstateras att många länder utvecklar förmåga att genomföra avancerade cyberoperationer, bl.a. i form av offensiva cyber- angrepp. Statliga aktörer bedriver även underrättelseinhämtning mot svenska myndigheter och försvarsindustri, bl.a. söker man informa- tion genom cyberangrepp, i syfte att kartlägga Sveriges förmåga och sårbarheter med koppling till Sveriges försvarsförmåga. Den tekniska utvecklingen är hög och det upptäcks kontinuerligt nya sårbarheter, varför det pågår en ständig kapplöpning mellan medel och motmedel. Det krävs därför ett konstant utvecklingsarbete för att upprätthålla en förmåga till avancerade cyberoperationer.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Ekonomiska intressen&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Kunskap och innovationer är stöldbegärliga för de stater som vill ta genvägar i sin egen teknikutveckling. Genom cyberangrepp och in- dustrispionage uppvägs brister i det egna landets innovationsför- måga. Av rapporten framkommer även att vissa stater bedriver om- fattande program som syftar till att stjäla företagshemligheter från andra länder. Cyberangrepp i syfte att genomföra industrispionage mot svenska mål är vanligt förekommande och innebär att svenska företag som utvecklar ny teknik kan komma att konkurreras ut av sina egna lösningar som stulits av statliga aktörer. Det finns även exempel där statliga aktörer har använt cyberangrepp för att skaffa&lt;/P&gt;
&lt;P class="p330 ft113"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Genom att välja vilka mål hotaktören inriktar sig mot och hur stor effekt som ska uppnås, finns möjlighet för en statlig aktör att operera i ett tillstånd av fred där krigets lagar inte är tillämpliga. Problematiken kring attribuering och förnekbarhet stärker denna möjlighet. I det fall ett cyberangrepp orsakar skada på samma sätt som ett konventionellt väpnat angrepp kan det under vissa förutsättningar vara att betrakta som ett väpnat angrepp.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;117&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_119"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;sig monetära tillgångar, exempelvis genom att angripa banker för att stjäla pengar, kryptovaluta eller genom att angripa verksamheter och infektera dem med utpressningstrojaner (ransomware) för ekono- misk utpressning. I tider av sanktioner kan stater sättas under stor ekonomisk press och då kan cyberangrepp för att stjäla pengar vara en lösning för landets överlevnad.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Ideologiskt motiverade aktörer&lt;/P&gt;
&lt;P class="p220 ft19"&gt;I rapporten konstateras att det finns ideologiskt motiverade aktörer som betraktar angrepp mot svenska mål som legitima, även om för- mågan inte motsvarar vilja och ambition att genomföra sådana an- grepp. Försök till cyberangrepp med enklare metoder och tekniska medel bedöms dock fortsätta, t.ex. genom distribuerade överbelast- ningsattacker (DDoS) och kapade hemsidor.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Kriminella aktörer&lt;/P&gt;
&lt;P class="p289 ft17"&gt;I rapporten konstateras att cyberkriminalitet är en internationell och gräns- överskridande verksamhet som genomförs där det finns möj- ligheter till ekonomisk vinning. Vilket mål aktören väljer är vanligen inte intressant, utan det viktigaste är den vinst man kan räkna med. Ransomware, bedrägerier, stölder och liknande kriminella aktiviteter drabbar såväl företag som myndigheter och deras leverantörer, ofta verksamheter med höga skyddsvärden.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;I rapporten konstateras att en tillbakablick på inträffade händel- ser visar att hotaktörer har en tendens att använda de verktyg som fungerar för stunden. I stället för att använda nya och avancerade metoder väljer de att förfina existerande metoder och det blir allt svårare för användare att upptäcka förfalskningar och bedrägerier. &lt;NOBR&gt;DDoS-angreppen&lt;/NOBR&gt; fortsätter där det vanligaste motivet är utpress- ning men också många gånger med intentionen att endast orsaka målet skada. Spridningen av utpressningstrojaner har skiftat från att riktas brett och urskillningslöst, till att i stället riktas mot specifika företag. Kriminella hotaktörer fokuserar även på att in- hämta upp- gifter som antingen används av dem själva, eller så säljs uppgifterna vidare på Darkweb. Tidigare har ett tillvägagångssätt varit att använda phishing av olika slag för att lura till sig sådana uppgifter direkt från&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;118&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_120"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td64"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td76"&gt;&lt;P class="p2 ft37"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p121 ft17"&gt;enskilda individer. Ett skifte är att aktörer flyttat fokus från angrepp direkt mot individer till att i stället angripa mindre &lt;NOBR&gt;e-handelsplatser&lt;/NOBR&gt; där de får större effekt av sina cyberangrepp.&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Metoder för initial åtkomst&lt;/P&gt;
&lt;P class="p110 ft19"&gt;Ett viktigt steg i ett cyberangrepp är den initiala kontroll angriparen behöver skaffa sig i systemet man vill få åtkomst till. Målsättningen med detta steg är vanligen att angriparen vill få möjlighet att exe- kvera skadlig kod i systemet för att på så sätt exempelvis erhålla möjligheter att påverka systemet i sig eller kunna nå priviligierad information i detsamma. För att dessa metoder ska kunna användas förutsätts att det finns en eller flera sårbarheter som kan utnyttjas av angriparen. I rapporten redogörs för vanliga eller effektiva metoder som används för att få initial kontroll, vilka ofta benämns attack- eller angreppsvektorer. Dessa metoder används ofta vid cyberangrepp men ska inte betraktas som en uttömmande lista, utan en delmängd av de metoder som ofta används av flera typer av aktörer (se även kapitel 6).&lt;/P&gt;
&lt;P class="p58 ft18"&gt;I rapporten konstateras vidare att det pågår ständig forskning i jakt på nya och okända sårbarheter, s.k. &lt;NOBR&gt;zero-day-sårbarheter.&lt;/NOBR&gt; Okända sårbarheter som upptäcks av hotaktörer kan utnyttjas utan omvärl- dens vetskap och utan skydd mot dessa sårbarheter. Till följd av detta har det uppstått en marknad för &lt;NOBR&gt;zero-days&lt;/NOBR&gt; där både statliga och kriminella aktörer utgör köpare och säljare. På denna marknad säljer individer och företag sårbarheter till mäklare, som sedan säljer vidare till andra tillverkare, kriminella eller statliga aktörer.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;5.4&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Cyberangrepp mot myndigheter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p124 ft19"&gt;Myndigheten för samhällsskydd och beredskap (MSB) presenterar årligen en sammanställning och analys av de rapporter om allvarliga &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; som mottagits från statliga myndigheter sedan april 2016. Myndigheterna ska skyndsamt rapportera &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; som inträffat i myndighetens informationssystem och som allvarligt kan påverka säkerheten i den informationshantering som myndigheten ansvarar för eller i tjänster som myndigheten tillhandahåller åt en annan organisation.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;119&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_121"&gt;
&lt;DIV id="p121dimg1"&gt;
&lt;INGENBILD zsrc="H9B363121x1.jpg/" id="p121img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft19"&gt;MSB mottog under 2020 sammanlagt 286 rapporter från 93 myn- digheter. Den vanligaste incidentkategorin var handhavandefel, följt av angrepp, störning i mjukvara eller hårdvara samt störning i drift- miljö. I ungefär hälften av fallen angavs incidenten ha fått begränsade konsekvenser och i ungefär en fjärdedel angavs incidenten ha fått stora konsekvenser.&lt;SPAN class="ft101"&gt;6&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Förutom redogörelse för de incidenter som inkommit innehåller rapporten även ett antal lärande exempel på incidenter som inträffat och rekommenderade åtgärder.&lt;/P&gt;
&lt;P class="p172 ft21"&gt;En analys av de rapporterade incidenterna visar att:&lt;/P&gt;
&lt;P class="p256 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft55"&gt;Covid-19-pandemin&lt;/SPAN&gt;&lt;/NOBR&gt; förefaller inte bara ha påverkat informations- och cybersäkerheten genom hur och var vi arbetar utan även in- cidentrapporteringen.&lt;/P&gt;
&lt;P class="p256 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;Andelen rapporterade angrepp har minskat medan andelen inci- denter relaterade till störningar i driftmiljö, mjuk- eller hårdvara eller rena handhavandefel har ökat.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;Komplexa system och miljöer får större konsekvenser.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p153 ft17"&gt;Baserat på den inkomna rapporteringen bedömer MSB att myndig- heterna bl.a. behöver höja lägstanivån, analysera beroendet till externa leverantörer samt se över sin incidenthantering och incidentrap- portering.&lt;/P&gt;
&lt;P class="p102 ft48"&gt;&lt;SPAN class="ft48"&gt;5.5&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Cyberangrepp mot företag&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft45"&gt;&lt;SPAN class="ft18"&gt;I rapporten &lt;/SPAN&gt;Cyberhoten mot Sverige 2019 – En undersökning om hur 100 större svenska bolag ser på cyberbrott nu och i ett framtidsper- spektiv&lt;SPAN class="ft79"&gt;7 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;redovisas en helhetsbild över hur 100 större svenska bolag ser på cyberhot i dag och i framtiden. Av rapporten framkommer att när det gäller det egna företaget så väntas allt fler attacker mot den egna verksamheten och att cyberbrottsligheten förväntades öka markant under 2019. Närmare hälften (49 procent) av företagen blev utsatta för en cyberattack under 2018, vilket var i nivå med det föregående årets undersökning (47 procent). 65 procent av företagen räknade&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p331 ft93"&gt;&lt;SPAN class="ft80"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;MSB:s årsrapport &lt;/SPAN&gt;Statliga myndigheters &lt;NOBR&gt;it-incidentrapportering&lt;/NOBR&gt; 2020 – Utmaningar för en säker och robust informationshantering&lt;SPAN class="ft85"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p332 ft121"&gt;&lt;SPAN class="ft56"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft120"&gt;Cyberhoten mot Sverige 2019 – En undersökning om hur 100 större svenska bolag ser på cyber- brott nu och i ett framtidsperspektiv, PricewaterhouseCoopers (PwC), 2020.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;120&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_122"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td64"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td76"&gt;&lt;P class="p2 ft37"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft19"&gt;med att 2019 skulle bli ett besvärligare år med fler cyberattacker mot den egna organisationen. Vidare ansåg 81 procent av företagen att ny teknik som robotik och automatisering ökar riskerna för cyberattacker. Närmare hälften (48 procent) av företagen ansåg att tredjepartsris- ker, dvs. risker som uppkommer till följd av tekniksamarbeten, sam- arbeten med leverantörer och andra former av samarbeten, ökade under 2018.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Av rapporten framkommer vidare att en majoritet av företagen anser att Sverige är inte tillräckligt rustat för att möta de ökade cyber- hoten. Undersökningen visar tydligt att de ökade hotbilderna när det gäller cyberbrott har en stor påverkan på hela samhället och att det finns en enighet i näringslivet om problemets omfattning.&lt;/P&gt;
&lt;P class="p65 ft46"&gt;Enligt rapporten visar resultaten från undersökningen att det åter- står mycket arbete när det gäller prioritering av frågorna om cyber- säkerhet i de svenska storföretagen. Undersökningen visar att få före- tag inser att cybersäkerhet är en verksamhetskritisk fråga med på- verkan på hela företagets existens. T.ex. rapporterar endast 28 procent av informationssäkerhetscheferna (CISO) direkt till verkställande direktören eller styrelse och av dessa är det endast fyra procent som rapporterar till styrelsen. I rapporten framhålls att skillnaden är mar- kant i jämförelse med omvärlden, t.ex. visade den globala undersök- ning &lt;SPAN class="ft60"&gt;Global State of Information Security Survey 2018 &lt;/SPAN&gt;att 67 procent av företagens CISO:s rapporterar direkt till vd eller styrelse och 27 procent till styrelsen. Anmärkningsvärt är även att närmare hälf- ten (43 procent) av företagen inte tycker eller inte vet om styrelsen är tillräckligt engagerad i cybersäkerhetsfrågorna. 43 procent av före- tagen tycker inte att eller vet inte om styrelsen är tillräckligt engage- rad i cybersäkerhetsfrågorna.&lt;/P&gt;
&lt;P class="p333 ft17"&gt;Av rapporten framkommer även att 83 procent av företagen anser även att det svenska samhället inte är tillräckligt rustat för att klara av de ökade cyberhoten. Många företag anser att det görs för få in- satser från politiskt håll. 76 procent av tillfrågade företag anser att svenska politiker inte tar cybersäkerhet som samhällsutmaning på tillräckligt stort allvar i dagsläget, andelen som ansåg att politikerna tar cybersäkerhet som samhällsutmaning på tillräckligt stort allvar i dagsläget minskade också från 22 procent till 14 procent. Företagen anser vidare att politikerna gör för lite för att möta den här negativa utvecklingen.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;121&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_123"&gt;
&lt;DIV id="p123dimg1"&gt;
&lt;INGENBILD zsrc="H9B363123x1.jpg/" id="p123img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p334 ft35"&gt;&lt;SPAN class="ft26"&gt;5.5.1&lt;/SPAN&gt;&lt;SPAN class="ft122"&gt;CYBERHOTEN – Så ser hotbilden och attackerna ut mot svenska teknikföretag (2019)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft45"&gt;&lt;SPAN class="ft18"&gt;I rapporten &lt;/SPAN&gt;CYBERHOTEN – Så ser hotbilden och attackerna ut mot svenska teknikföretag&lt;SPAN class="ft123"&gt;8 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;framhålls att industrin och företag i Sverige genomgår en omfattande digitalisering. Utvecklingen innebär att ut- rustning och verktyg både kan kopplas upp och kopplas ihop till en rimlig kostnad, samt att data som skapas i olika processer kan fångas upp och användas. Detta ger möjlighet till ökad produktivitet, nya affärsmöjligheter och en ökad miljömässig hållbarhet. Parallellt med dessa möjligheter så har också förväntningarna och kraven ökat från kunder och leverantörer att tjänster ska finnas att tillgå digitalt. Med digitaliseringen kommer samtidigt en ökad sårbarhet som gäller alla företag, oavsett storlek. Digitaliseringen ger upphov till stora risker som måste hanteras. För mindre teknikföretag och underleveran- törer är det tre faktorer som, enligt rapporten, är särskilt utmanande:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;frekvensen, såväl som konsekvensen, av cyberattacker har ökat,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;attackerna har även blivit diversifierade, mer sofistikerade och riktade mot specifika sektorer, samt&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;mindre teknikföretag och underleverantörer är numera primära måltavlor.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Hälften av teknikföretagen har angripits det senaste året&lt;/P&gt;
&lt;P class="p71 ft18"&gt;I rapporten anges att antalet cyberattacker mot olika företag och myndigheter i Sverige har ökat och uppgår till över 100 000 per år. Angreppen mot företagen sker i olika former. I början av 2020 var över 17 000 datorer infekterade i Sverige, dvs. de var bl.a. angripna av virus eller utgjorde delar av ett botnät. Motsvarande siffra för mobila enheter uppskattas till omkring 400 000. Denna mängd dato- rer och mobiler kan sedan användas för koordinerade attacker mot enskilda företag eller specifika branscher och riskerar då att slå ut exempelvis kritiska produktionssystem. Den mest frekventa formen av angrepp som företagen identifierat sker genom elakartad program- vara som virus och trojaner samt genom att sårbarheter i de digitala systemen utnyttjas för intrång.&lt;/P&gt;
&lt;P class="p335 ft74"&gt;&lt;SPAN class="ft80"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft95"&gt;CYBERHOTEN – Så ser hotbilden och attackerna ut mot svenska teknikföretag&lt;/SPAN&gt;&lt;SPAN class="ft41"&gt;, Teknikföre- tagen, 2019.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;122&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_124"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td64"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td76"&gt;&lt;P class="p2 ft37"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p231 ft19"&gt;Av rapporten framkommer vidare att bland Teknikföretagens medlemmar, dvs. tillverkande företag och industrinära tjänsteföre- tag, uppgav nära hälften att de blev utsatta för cyberangrepp under &lt;NOBR&gt;2018–2019.&lt;/NOBR&gt; Andelen för företag i övriga sektorer i näringslivet var knappt 25 procent. En särskild utmaning är att cyberattackerna som riktas mot företagen bedrivs långsiktigt och systematiskt där bitar av information läggs samman. I detta perspektiv är mindre teknikföre- tag och underleverantörer nyckelkomponenter för att komma över uppgifter.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Olika aktörer utför olika typer av angrepp&lt;/P&gt;
&lt;P class="p232 ft46"&gt;Av rapporten framkommer att sedan ett antal år tillbaka kommer cyberhoten som möter industrin i Sverige i stor utsträckning från främmande makter. Dessa stater utför själva attackerna eller ger direkt stöd åt kriminella grupperingar för riktade intrångsförsök. Sammantaget är det ett femtontal länder som aktivt opererar med sikte på svenska företag. Attackerna kombineras med påverkansope- rationer, traditionella underrättelseaktiviteter och strategiska uppköp, vilket riktas mot bl.a. företag inom elektronik, kommunikations- teknik och industriella produkter. I sammanhanget kan noteras att en del av de företag som är måltavlor, tillhandahåller civila kompo- nenter och produkter, som har dubbla användningsområden. Genom att produkterna även kan användas för militära ändamål är de av sär- skilt intresse för främmande makter.&lt;/P&gt;
&lt;P class="p283 ft20"&gt;Angrepp för miljarder och stort mörkertal&lt;/P&gt;
&lt;P class="p110 ft19"&gt;Av rapporten framkommer även att på samma sätt som attackerna varierar, på samma sätt skiftar konsekvenserna. För Teknikföreta- gens medlemmar innebar cyberattackerna under 2019 att system blev otillgängliga och att data blev publikt eller att affärshemligheter stulits. Bedömningen var att denna utveckling skulle fortsätta med ökande styrka även under år 2020. Samtidigt kan noteras att företag ogärna offentliggör när de blivit attackerade, varför redovisade uppgifter – enligt rapporten – sannolikt döljer ett stort mörkertal. Dessutom förblir många företag ovetandes om att de överhuvudtaget har blivit utsatta för angrepp.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;123&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_125"&gt;
&lt;DIV id="p125dimg1"&gt;
&lt;INGENBILD zsrc="H9B363125x1.jpg/" id="p125img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p336 ft18"&gt;I rapporten anges att en rimlig uppskattning är att de samlade direkta kostnaderna uppgår till cirka 16 miljarder kronor för svenska företag, vilket främst drabbar de forskningsintensiva industriföre- tagen och företag som arbetar med dem, exempelvis underleveran- törer. Även störningar och avbrott som följer av cyberattacker är riskabla och kan bli kostsamma. Under 2019 rapporterades exempel- vis 50 allvarliga och betydande incidenter. Kostnaden för dessa har inte bl.a. uppskattats, men totalt beräknas en nedstängning eller blockering av datatrafiken i Sverige generera en kostnad för sam- hället på omkring 6 miljarder kronor om dagen.&lt;/P&gt;
&lt;P class="p337 ft26"&gt;&lt;SPAN class="ft26"&gt;5.5.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Cybersäkerhet – En kartläggning av Sveriges nuläge 2020 och framtidsutsikter för branschen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p338 ft45"&gt;&lt;SPAN class="ft18"&gt;I studien &lt;/SPAN&gt;Cybersäkerhet – En kartläggning av Sveriges nuläge 2020 och framtidsutsikter för branschen&lt;SPAN class="ft79"&gt;9 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;redovisas bl.a. nuläget och framtids- utsikter för cybersäkerhetsbranschen vad gäller utbildning, företag och kompetens inom området.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;10 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;Sammanfattningsvis framkommer av studien att den snabba och omfattande digitaliseringen driver ut- vecklingen av cybersäkerhetsmarknaden framåt. Det finns dock ett stort behov av kompetens på området, både när det gäller utbildningar och när det gäller den interna kompetensen hos anställda på myndig- heter och företag. Cybersäkerhet är dessutom ett brett område som sträcker sig utanför &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-avdelningar&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; och rena teknikbolag och därför krävs också olika kompetenser i kombination med cybersäkerhet. Det saknas dock teknisk kompetens i form av ingenjörer men också inom andra yrken som jurister och statsvetare.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p62 ft53"&gt;I studien lyfter respondenterna&lt;SPAN class="ft124"&gt;11 &lt;/SPAN&gt;genomgående människan som den största risken när det kommer till cybersäkerhet, liksom brist-&lt;/P&gt;
&lt;P class="p339 ft58"&gt;&lt;SPAN class="ft56"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Kartläggningen utfördes av Unitalent på uppdrag av Linköpings Science Park, Tillväxtverket och Security Link, en centrumbildning vid Linköpings universitet, KTH, Chalmers och FOI.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p340 ft58"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Kartläggningen är avgränsad till att undersöka den svenska marknaden för cybersäkerhet. etta görs främst ur ett nationellt perspektiv, i viss mån sker även en internationell utblick. Begreppet cybersäkerhet är i vissa sammanhang synonymt med &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; och informations- säkerhet – i den här rapporten särskiljs dock begreppen. Cybersäkerhet definieras som en delmängd av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; och informationssäkerhet, där det finns ett fokus på att skydda den digitala informationen i system och processer mot ett antagonistiskt hot. Vidare är cyber- säkerhet något som berör många olika typer av verksamheter, med cybersäkerhetsmarknaden respektive cybersäkerhetsbranschen avses i det här fallet de företag och organisationer som arbetar direkt med frågor, produkter eller tjänster gällande cybersäkerhet.&lt;/P&gt;
&lt;P class="p341 ft41"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Kartläggningen är baserad på aktuell litteratur, rapporter från myndigheter, medierapporter- ing samt &lt;/SPAN&gt;&lt;NOBR&gt;semi-strukturerade&lt;/NOBR&gt; intervjuer med erfarna personer med kunskaper inom olika om- råden kopplat till cybersäkerhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;124&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_126"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td64"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td76"&gt;&lt;P class="p2 ft37"&gt;Utvecklingen av hot, sårbarheter och risker&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p342 ft17"&gt;fälliga riskanalyser och bristande, kontinuerligt säkerhetsarbete. Där- till lyfts att utvecklingen av nya tekniker såsom AI och IoT skapar nya möjligheter men också risker. Enligt studien visar kartläggningen på att det finns stora utvecklingsområden och behov av insatser på området.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;125&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_127"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_128"&gt;
&lt;DIV id="p128dimg1"&gt;
&lt;INGENBILD zsrc="H9B363128x1.jpg/" id="p128img1"&gt;
&lt;/DIV&gt;


&lt;P class="p0 ft16"&gt;6 Säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p56 ft48"&gt;&lt;SPAN class="ft48"&gt;6.1&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p132 ft17"&gt;I säkerhetsskyddslagen (2018:585) finns bestämmelser om säkerhets- skydd i säkerhetskänslig verksamhet. Säkerhetsskyddsförordningen (2018:658) innehåller kompletterande bestämmelser till säkerhets- skyddslagen.&lt;SPAN class="ft54"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p149 ft17"&gt;I direktiven framhålls att för &lt;SPAN class="ft49"&gt;informationssystem &lt;/SPAN&gt;som används i eller har betydelse för säkerhetskänslig verksamhet finns särskilda krav i säkerhetsskyddsförordningen (2018:658). Det rör sig dels om förberedande åtgärder inför driftsättning av sådana informations- system, dels om säkerhetskrav som kontinuerligt ställs på informa- tionssystemen.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Bestämmelserna innebär att det är &lt;SPAN class="ft49"&gt;verksamhetsutövaren &lt;/SPAN&gt;som &lt;SPAN class="ft49"&gt;an- svarar &lt;/SPAN&gt;för att se till att informationssystemen upprätthåller kraven på informationssäkerhet.&lt;/P&gt;
&lt;P class="p216 ft17"&gt;Bestämmelserna innehåller även krav på &lt;SPAN class="ft49"&gt;samråd &lt;/SPAN&gt;med Säkerhets- polisen eller Försvarsmakten i vissa fall. Detta gäller för informations- system som kan komma att behandla säkerhetsskyddsklassificerade uppgifter av visst slag och informationssystem där obehörig åtkomst till systemen kan medföra en skada för Sveriges säkerhet som inte är obetydlig.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Enligt direktiven finns det anledning att överväga om &lt;SPAN class="ft45"&gt;ytterligare krav &lt;/SPAN&gt;bör införas för att säkerställa att &lt;SPAN class="ft45"&gt;nätverks- och informationssystem &lt;/SPAN&gt;som ska användas i &lt;SPAN class="ft45"&gt;säkerhetskänslig verksamhet &lt;/SPAN&gt;uppfyller de krav som behövs för att upprätthålla skyddet av sådana verksamheter.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;I detta avsnitt redogörs översiktligt för relevanta bestämmelser om säkerhetsskydd i säkerhetsskyddslagen respektive den anslutande förordningen. I efterföljande kapitel 7 lämnas en närmare redogörelse för det nationella regelsystemet för &lt;SPAN class="ft60"&gt;informationssäkerhet &lt;/SPAN&gt;i &lt;SPAN class="ft60"&gt;säkerhets-&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p343 ft41"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Ord och uttryck som används i förordningen har samma innebörd som i lagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p344 ft31"&gt;127&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_129"&gt;
&lt;DIV id="p129dimg1"&gt;
&lt;INGENBILD zsrc="H9B363129x1.jpg/" id="p129img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft46"&gt;&lt;SPAN class="ft60"&gt;känslig verksamhet&lt;/SPAN&gt;, som är det begrepp som används i regleringen för att beskriva åtgärder som syftar till säkerhet i bl.a. nätverks- och infor- mationssystem (informationssystem). I 1 kap. 5 § angivna förordning anges att med informationssystem avses ett &lt;SPAN class="ft60"&gt;system av sammansatt mjuk- och hårdvara som behandlar information&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p345 ft48"&gt;&lt;SPAN class="ft48"&gt;6.2&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Säkerhetsskyddslagen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p346 ft20"&gt;Säkerhetskänslig verksamhet &lt;SPAN class="ft21"&gt;är enligt 1 kap. 1 § säkerhetsskyddslagen (2018:585)&lt;/SPAN&gt;&lt;SPAN class="ft102"&gt;2 &lt;/SPAN&gt;&lt;SPAN class="ft21"&gt;sådan verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;som är av betydelse för &lt;/SPAN&gt;&lt;SPAN class="ft20"&gt;Sveriges säkerhet, &lt;/SPAN&gt;eller&lt;/P&gt;
&lt;P class="p240 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;som omfattas av ett för Sverige förpliktande &lt;/SPAN&gt;&lt;SPAN class="ft49"&gt;internationellt åta- gande &lt;/SPAN&gt;om säkerhetsskydd.&lt;/P&gt;
&lt;P class="p347 ft53"&gt;Säkerhetsskyddslagens bestämmelser gäller för den som till någon del bedriver säkerhetskänslig verksamhet (&lt;SPAN class="ft125"&gt;verksamhetsutövare&lt;/SPAN&gt;).&lt;/P&gt;
&lt;P class="p348 ft26"&gt;&lt;SPAN class="ft26"&gt;6.2.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Sveriges säkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft17"&gt;Säkerhetsskydd har traditionellt uttryckts som olika åtgärder för att skydda totalförsvaret eller rikets säkerhet i övrigt. Uttrycket rikets säkerhet är i säkerhetsskyddslagen numera ersatt av &lt;SPAN class="ft49"&gt;Sveriges säkerhet &lt;/SPAN&gt;men liksom tidigare finns ingen tydlig definition angiven i säker- hetsskyddslagen. Uttrycket förekommer dock även i annan lagstift- ning och kan sammanfattas som Sveriges oberoende – i betydelsen självständighet och suveränitet – och bestånd. Detta innefattar rätt till okränkta landsgränser, ett bevarande av det svenska självstyret och det demokratiska statsskicket samt av nationens grundläggande funktionalitet.&lt;/P&gt;
&lt;P class="p106 ft46"&gt;Såväl myndigheter som enskilda driver ett stort antal samhälls- viktiga verksamheter som i helhet eller delar kan vara av större eller mindre betydelse. Detta brukar illustreras med en pyramid där den översta delen utgörs av de verksamheterna som är av betydelse för Sveriges säkerhet ur ett nationellt perspektiv (se figuren i avsnitt 3.5).&lt;/P&gt;
&lt;P class="p349 ft58"&gt;&lt;SPAN class="ft56"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;I lagen finns också bestämmelser som gäller den som avser att överlåta aktier eller andelar i säkerhetskänslig verksamhet och om internationell samverkan på säkerhetsskyddsområdet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;128&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_130"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;Dessa verksamheter har ett &lt;SPAN class="ft20"&gt;kvalificerat skyddsbehov &lt;/SPAN&gt;och omfattas av säkerhetsskyddslagen.&lt;/P&gt;
&lt;P class="p122 ft46"&gt;Uttrycket ”Sveriges säkerhet” tar sikte på sådant som är av grund- läggande betydelse för Sverige. I detta ingår bland annat det militära och civila försvaret, den nationella ekonomin, de brottsbekämpande myndigheterna, domstolarna och sådana leveranser av exempelvis livsmedel, elkraft, dricksvatten och drivmedel som är nödvändiga för samhällets funktionalitet på nationell nivå. Anläggningar, objekt, system och liknande verksamhet identifieras och graderas utifrån vilken typ och grad av skada som direkt eller uppenbart indirekt kan uppstå för Sveriges yttre säkerhet, för Sveriges inre säkerhet, på nationellt sam- hällsviktig verksamhet och för Sveriges ekonomi. Detsamma gäller för anläggningar och objekt där det bedrivs verksamhet som vid en antagonistisk handling kan generera skadekonsekvenser på nationell nivå på andra säkerhetskänsliga verksamheter (s.k. skadegenererande verksamhet).&lt;/P&gt;
&lt;P class="p350 ft18"&gt;Vad som är av betydelse för Sveriges säkerhet kan &lt;SPAN class="ft45"&gt;förändras över tid &lt;/SPAN&gt;och i takt med att samhället utvecklas. Ett exempel är hur samhällets funktionalitet de senaste åren blivit mer beroende av datasystem och mobiltelefoni. Av denna anledning är det viktigt att verksamhets- utövare med regelbundenhet uppdaterar sin &lt;SPAN class="ft45"&gt;säkerhetsskyddsanalys &lt;/SPAN&gt;(se nedan) och bedriver ett fortlöpande &lt;SPAN class="ft45"&gt;säkerhetsskyddsarbete&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;6.2.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Internationellt åtagande om säkerhetsskydd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p351 ft17"&gt;Med internationellt åtagande om säkerhetsskydd avses att Sverige förbundit sig att &lt;SPAN class="ft49"&gt;skydda &lt;/SPAN&gt;något åt en annan stat eller mellanfolklig organisation, t.ex. &lt;SPAN class="ft49"&gt;uppgifter &lt;/SPAN&gt;som utbytts inom militära samarbeten eller samarbeten mot terrorism.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;6.3&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Vad som avses med säkerhetsskydd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p18 ft21"&gt;I 1 kap. 2 § säkerhetsskyddslagen anges att med &lt;SPAN class="ft20"&gt;säkerhetsskydd &lt;/SPAN&gt;avses:&lt;/P&gt;
&lt;P class="p352 ft19"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft126"&gt;Skydd av säkerhetskänslig verksamhet mot &lt;/SPAN&gt;&lt;SPAN class="ft63"&gt;spioneri, sabotage, terroristbrott och andra brott &lt;/SPAN&gt;som kan hota verksamheten samt&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;Skydd i &lt;/SPAN&gt;&lt;SPAN class="ft20"&gt;andra fall &lt;/SPAN&gt;av säkerhetsskyddsklassificerade uppgifter.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;129&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_131"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;Säkerhetsskydd behövs för att skydda säkerhetskänsliga verksam- heter mot olika typer av &lt;SPAN class="ft49"&gt;antagonistiska &lt;/SPAN&gt;handlingar från hotaktörer med varierande avsikt och förmåga (se kapitel 5).&lt;/P&gt;
&lt;P class="p102 ft20"&gt;Säkerhetsskydd som ett system av samverkande åtgärder&lt;/P&gt;
&lt;P class="p71 ft19"&gt;Säkerhetsskydd kan övergripande beskrivas som ett system av sam- verkande åtgärder som syftar till att skapa ett heltäckande skydd. Olika verksamhetsutövare har många gånger olika förutsättningar för verksamheten och säkerhetsskyddsåtgärderna måste därför an- passas efter den säkerhetskänsliga verksamhetens förutsättningar. Detta gör säkerhetsskydd till ett många gånger komplext område där olika åtgärder måste fogas samman för att värna Sveriges säkerhet eller det Sverige åtagit sig att skydda åt andra stater och mellan- folkliga organisationer.&lt;/P&gt;
&lt;P class="p115 ft127"&gt;Säkerhetsskydd kan beskrivas som ett system av åtgärder som utifrån säkerhetsskyddsanalysen tillsammans skyddar den säkerhets- känsliga verksamheten. Merparten av åtgärderna inom säkerhetsskydd kan sorteras in i någon av de tre säkerhetsskyddsåtgärderna &lt;SPAN class="ft72"&gt;infor- mationssäkerhet&lt;/SPAN&gt;, &lt;SPAN class="ft72"&gt;fysisk säkerhet &lt;/SPAN&gt;och &lt;SPAN class="ft72"&gt;personalsäkerhet&lt;/SPAN&gt;. Andra åtgärder som ingår i systemet av säkerhetsskydd är exempelvis anmälan av säker- hetshotande händelser och säkerhetsskyddsavtal med leverantörer.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;En grundförutsättning för ett heltäckande säkerhetsskydd är sam- spelet mellan olika typer av åtgärder som överlappar varandra. Ex- empelvis räcker det inte att enbart skydda ett informationssystem med informationssäkerhet som hindrar intrång via internet. Det krävs även fysisk säkerhet för att förhindra att obehöriga kommer åt datautrustningen samt personalsäkerhet för att förebygga att personer som inte är pålitliga ur säkerhetssynpunkt får arbeta med systemet.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utöver samspelet måste hela kedjan av åtgärder vara jämnstark så att det inte finns några svaga länkar. Om exempelvis personal reser med säkerhetsskyddsklassificerade uppgifter mellan arbetsplatser måste transporten regleras så den inte utgör en sårbarhet. I annat fall kan en angripare utnyttja detta och slå till på en plats där nivån av säkerhetsskydd är lägre än på arbetsplatserna.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Begreppet säkerhetskänslig verksamhet omfattar således såväl mili- tär som civil verksamhet och är oberoende av om verksamheten be- drivs av det offentliga eller av enskilda aktörer. Inom många verk-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;130&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_132"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft19"&gt;samheter är endast &lt;SPAN class="ft63"&gt;en viss del&lt;/SPAN&gt;, &lt;SPAN class="ft63"&gt;tillgång &lt;/SPAN&gt;eller &lt;SPAN class="ft63"&gt;funktion &lt;/SPAN&gt;av betydelse för Sveriges säkerhet. Verksamhetsutövaren måste då analysera vilka delar som är säkerhetskänsliga så att säkerhetsskyddsåtgärderna inte görs onödigt omfattande men inte heller missar delar som omfattas av säkerhetsskyddslagens krav.&lt;/P&gt;
&lt;P class="p108 ft17"&gt;Utgångspunkten är att verksamheten ska ha direkt betydelse för Sveriges säkerhet men även verksamhetsutövare som t.ex. levererar driftstjänster såsom data och telekommunikation, kan anses bedriva verksamhet som är av betydelse för Sveriges säkerhet. Det kan då vara den &lt;SPAN class="ft49"&gt;samlade betydelsen &lt;/SPAN&gt;som indirekt aktualiserar behovet av säkerhetsskydd även om de enskilda uppdragen sedda var och en för sig inte är säkerhetskänsliga.&lt;/P&gt;
&lt;P class="p65 ft45"&gt;&lt;SPAN class="ft18"&gt;Den som hanterar &lt;/SPAN&gt;säkerhetsskyddsklassificerade uppgifter &lt;SPAN class="ft18"&gt;anses redan på den grunden bedriva säkerhetskänslig verksamhet eftersom uppgifterna i sig är av betydelse för Sveriges säkerhet. Detta oavsett om uppgifterna rör den egna verksamheten eller härrör från någon annan verksamhetsutövare, t.ex. vid arkivförvaring av handlingar. Även verksamheter som hanterar &lt;/SPAN&gt;allmänt åtkomlig information &lt;SPAN class="ft18"&gt;såsom meteorologiska data och kartor &lt;/SPAN&gt;kan &lt;SPAN class="ft18"&gt;vara säkerhetskänsliga. Uppgif- terna kan exempelvis behöva vara tillgängliga för nationell flygtrafik- ledning eller olika former av beredskap för reparationer av nationellt viktig infrastruktur.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p119 ft17"&gt;De internationella åtagandena om säkerhetsskydd som staten Sverige har åtagit sig omfattar framför allt &lt;SPAN class="ft49"&gt;hantering av uppgifter&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p108 ft17"&gt;Sverige har förbundit sig att skydda säkerhetsskyddsklassificerade uppgifter för ett trettiotal andra stater och mellanfolkliga organisa- tioner, bl.a. EU och NATO.&lt;/P&gt;
&lt;P class="p65 ft19"&gt;Därutöver har Sverige även andra internationella åtaganden gäl- lande exempelvis luftfartsskydd. &lt;SPAN class="ft63"&gt;Verksamheter som omfattas av sådana åtaganden &lt;/SPAN&gt;är att anse som &lt;SPAN class="ft63"&gt;säkerhetskänsliga&lt;/SPAN&gt;. Det förekommer att myn- digheter vid samarbete med utländska myndigheter självständigt kom- mer överens om olika typer av skyddsåtgärder. Denna typ av egna överenskommelser gör dock inte att verksamheten omfattas av säker- hetsskyddslagen.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;&lt;SPAN class="ft45"&gt;Säkerhetsskyddsanalys är &lt;/SPAN&gt;grunden för säkerhetsskydd. Själva be- dömningen av om en verksamhet är säkerhetskänslig eller inte har sin grund i verksamhetens säkerhetsskyddsanalys. Efter det initiala&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;131&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_133"&gt;
&lt;DIV id="p133dimg1"&gt;
&lt;INGENBILD zsrc="H9B363133x1.jpg/" id="p133img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;konstaterandet att verksamheten är säkerhetskänslig följer en mer detaljerad analys av på vilket sätt och i vilken utsträckning.&lt;SPAN class="ft102"&gt;3&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Skillnaden mellan säkerhetsskydd och andra säkerhetsåtgärder&lt;SPAN class="ft102"&gt;4&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft46"&gt;Utöver behovet av säkerhetsskydd försöker de flesta verksamheter skydda sig mot olika risker för att inte drabbas av exempelvis pro- duktionsavbrott. I många fall är skyddet inriktat på olyckor, men det kan även i likhet med säkerhetsskydd ta höjd för antagonistiska hand- lingar såsom anlagda bränder eller industrispionage. Säkerhetsskyd- det och andra säkerhetsåtgärder kan mycket väl sammanfalla men det är i så fall viktigt att klargöra vilka perspektiv som är grunden för respektive åtgärd.&lt;/P&gt;
&lt;P class="p353 ft18"&gt;Säkerhetsåtgärder som utgår från verksamhetens egna krav och incitament är valfria, medan skyddet av det som faller inom ramen för säkerhetsskydd är tvingande genom lag. Denna skillnad i per- spektiv påverkar det grundläggande arbetet med analyser och efter- följande val av åtgärder och hur omfattande dessa behöver vara. I exempelvis en affärsriskanalys kan den bedömda sannolikheten för olika händelser vägas mot kostnaden för åtgärder och vilka möjliga förluster organisationen är beredd att acceptera.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;I en säkerhetsskyddsanalys beaktas inte sannolikheten, utan ut- gångspunkten är i stället de &lt;SPAN class="ft45"&gt;konsekvenser &lt;/SPAN&gt;som måste undvikas. Utrym- met att själv välja vad som är en lagom skyddsnivå är begränsat efter- som principen är att skyddet för en säkerhetskänslig verksamhet ska vara detsamma oavsett vem som är verksamhetsutövare.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Säkerhetsskyddets huvudsakliga inriktning att &lt;SPAN class="ft45"&gt;skydda mot anta- gonistiska handlingar &lt;/SPAN&gt;gör att säkerhetsåtgärder som renodlat syftar till att minska konsekvenserna av olyckor i regel inte utgör fullgoda säkerhetsskyddsåtgärder. Det finns vissa åtgärder som är förbehållna säkerhetskänslig verksamhet. Merparten av dessa finns inom perso- nalsäkerhetsområdet i form av de registerkontroller som ska utföras innan och under anställning. Med detta perspektiv blir det ännu tyd- ligare hur viktigt det är att hålla isär åtgärder som vidtas med avse- ende på säkerhetsskydd från verksamhetens övriga behov.&lt;/P&gt;
&lt;P class="p208 ft85"&gt;&lt;SPAN class="ft80"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;För dessa moment har Säkerhetspolisen gett ut en separat vägledning, &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Säkerhetsskyddsanalys&lt;/SPAN&gt;, där begreppen utvecklas.&lt;/P&gt;
&lt;P class="p243 ft41"&gt;&lt;SPAN class="ft80"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;1 kap. 2 § säkerhetsskyddslagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;132&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_134"&gt;
&lt;DIV id="p134dimg1"&gt;
&lt;INGENBILD zsrc="H9B363134x1.jpg/" id="p134img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;6.4&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Konsekvenskategorier&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p354 ft49"&gt;&lt;SPAN class="ft17"&gt;Verksamhetsutövare ska &lt;/SPAN&gt;identifiera anläggningar, objekt, system eller liknande verksamhet &lt;SPAN class="ft17"&gt;som har betydelse för Sveriges säkerhet utifrån vilken typ av skada en antagonistisk handling direkt eller uppenbart indirekt skulle kunna medföra. Identifieringen ska göras enligt föl- jande konsekvenskategorier&lt;/SPAN&gt;&lt;SPAN class="ft54"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft17"&gt;:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p99 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft128"&gt;Skada för Sveriges yttre säkerhet&lt;/SPAN&gt;: Sveriges yttre säkerhet kan delas in i förmågan att upprätthålla nationellt försvar (territoriell suve- ränitet) samt Sveriges integritet, oberoende och handlingsfrihet (politisk självständighet). Utöver Försvarsmakten finns andra verksamheter, till exempel vissa myndigheter och enskilda inom försvarsindustrin, som är viktiga för det militära försvarets för- måga att utföra sitt uppdrag inom ramen för totalförsvaret.&lt;/P&gt;
&lt;P class="p96 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft128"&gt;Skada för Sveriges inre säkerhet&lt;/SPAN&gt;: Sveriges inre säkerhet rör för- mågan att upprätthålla och säkerställa grundläggande strukturer i form av det demokratiska statsskicket, rättsväsendet och den brotts- bekämpande förmågan på nationell nivå. Säkerhetsskyddet för Sveriges inre säkerhet handlar till stor del om att skydda särskilt kritiska anläggningar, funktioner och informationssystem.&lt;/P&gt;
&lt;P class="p96 ft45"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft128"&gt;Skada på nationellt samhällsviktig verksamhet&lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;: Verksamheter som rör leveranser, tjänster och funktioner som är nödvändiga för sam- hällets funktionalitet på nationell nivå. Dessa verksamheter finns ofta inom, men är inte begränsat till, sektorerna energiförsörjning, livsmedelsförsörjning, elektroniska kommunikationer, vattenför- sörjning, transporter och finansiella tjänster.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p93 ft49"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft129"&gt;Skada för Sveriges ekonomi&lt;/SPAN&gt;&lt;SPAN class="ft17"&gt;: Verksamheter som är nödvändiga för den nationella betalningsförmågan och där en ekonomisk skada kan få negativa konsekvenser för Sveriges suveränitet, handlings- frihet och oberoende.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p98 ft49"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft129"&gt;Skadegenererande verksamhet&lt;/SPAN&gt;&lt;SPAN class="ft17"&gt;: Verksamheter som, om de utsätts för antagonistisk handling, kan generera direkta eller uppenbara indirekta skadekonsekvenser på andra säkerhetskänsliga verksam- heter på nationell nivå genom påverkan på liv, hälsa och infra- struktur.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p5 ft41"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;2 kap. 2 § Säkerhetspolisens föreskrifter om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;133&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_135"&gt;
&lt;DIV id="p135dimg1"&gt;
&lt;INGENBILD zsrc="H9B363135x1.jpg/" id="p135img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;6.4.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Konsekvensnivåer&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p355 ft18"&gt;Säkerhetskänslig verksamhet som identifierats tillhöra en konsekvens- kategori enligt ovan ska därefter &lt;SPAN class="ft45"&gt;graderas &lt;/SPAN&gt;utifrån &lt;SPAN class="ft45"&gt;konsekvensnivåer &lt;/SPAN&gt;beroende på hur allvarlig skada en antagonistisk handling skulle kunna medföra.&lt;SPAN class="ft79"&gt;6 &lt;/SPAN&gt;Till skillnad från konsekvenskategori kan en verksamhet som helhet bara tillhöra en konsekvensnivå. Om verksamheten åter- finns i flera konsekvenskategorier väljs den konsekvensnivå där den potentiella graden av skada för Sveriges säkerhet är som störst.&lt;/P&gt;
&lt;P class="p172 ft21"&gt;Indelningen i konsekvensnivåer sker enligt följande:&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;Nivå 5: Synnerligen allvarlig skada för Sveriges säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;Nivå 4: Allvarlig skada för Sveriges säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;Nivå 3: Inte obetydlig skada för Sveriges säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;Nivå 2: Ringa skada för Sveriges säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Nivå 1: Inte mätbar eller inte relevant konsekvens med bäring på Sveriges säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p241 ft17"&gt;De verksamheter som bedöms tillhöra konsekvensnivåerna 4 och 5 benämns &lt;SPAN class="ft49"&gt;särskilt säkerhetskänslig verksamhet &lt;/SPAN&gt;och omfattas av sär- skilda bestämmelser (se nedan). Verksamheter som vid ett angrepp endast bedöms kunna medföra skada enligt nivå 1 omfattas inte av kraven på säkerhetsskydd.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;6.4.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Särskilt säkerhetskänslig verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p356 ft17"&gt;Verksamhet som tillhör de ovannämnda konsekvensnivåerna 4 och 5 benämns som särskilt säkerhetskänsliga verksamheter och omfattas av två särskilda krav:&lt;SPAN class="ft54"&gt;7&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;rapportering till tillsynsmyndighet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p240 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;dimensionering med hjälp av dimensionerande hotbeskrivning (DHB).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p357 ft87"&gt;&lt;SPAN class="ft80"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;2 kap. 3 § Säkerhetspolisens föreskrifter om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft80"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;2 kap. 6 och 8 §§ Säkerhetspolisens föreskrifter om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;134&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_136"&gt;
&lt;DIV id="p136dimg1"&gt;
&lt;INGENBILD zsrc="H9B363136x1.jpg/" id="p136img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Rapportering till tillsynsmyndighet&lt;/P&gt;
&lt;P class="p358 ft18"&gt;Verksamhetsutövare som bedriver &lt;SPAN class="ft45"&gt;särskilt säkerhetskänslig &lt;/SPAN&gt;verksam- het ska &lt;SPAN class="ft45"&gt;rapportera &lt;/SPAN&gt;till respektive tillsynsmyndighet att sådan verksam- het bedrivs. Syftet med rapporteringen är att tillsynsmyndigheterna ska kunna ha en samlad bild över vilka verksamhetsutövare som är verksamma inom respektive tillsynsmyndighets ansvarsområde. Detta så att såväl tillsyn som rådgivning ska kunna prioriteras för de verksamheterna som är av störst betydelse för Sveriges säkerhet. De verksamhetsutövare som står direkt under Säkerhetspolisens till- synsansvar ska rapportera dit.&lt;SPAN class="ft79"&gt;8 &lt;/SPAN&gt;De verksamhetsutövare som står direkt under Försvarsmaktens tillsynsansvar ska rapportera dit.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Dimensionerande hotbeskrivningar (DHB)&lt;/P&gt;
&lt;P class="p199 ft18"&gt;Säkerhetspolisen tar i samråd med tillsynsmyndigheterna fram &lt;SPAN class="ft45"&gt;dimen- sionerande hotbeskrivningar &lt;/SPAN&gt;(DHB) till de verksamhetsutövare som bedriver särskilt säkerhetskänslig verksamhet. En DHB syftar till att ge en långsiktigt hållbar beskrivning av en antagen angripares för- måga, oberoende av om det för stunden föreligger ett konkret hot mot verksamheten. Verksamhetsutövaren ska använda den DHB:n för att dimensionera sitt säkerhetsskydd vilket innebär att DHB i prak- tiken utgör en lägstanivå för vad säkerhetsskyddet ska klara av att skydda mot.&lt;SPAN class="ft79"&gt;9&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p359 ft62"&gt;&lt;SPAN class="ft48"&gt;6.5&lt;/SPAN&gt;&lt;SPAN class="ft67"&gt;Grundläggande bestämmelser om säkerhetsskydd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Skyldigheter för den som bedriver säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p232 ft18"&gt;I 2 kap. 1 § säkerhetsskyddslagen anges att den som bedriver säker- hetskänslig verksamhet ska utreda behovet av säkerhetsskydd (&lt;SPAN class="ft45"&gt;säker- hetsskyddsanalys&lt;/SPAN&gt;). Säkerhetsskyddsanalysen ska dokumenteras.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Med utgångspunkt i analysen ska verksamhetsutövaren planera och vidta de &lt;SPAN class="ft60"&gt;säkerhetsskyddsåtgärder &lt;/SPAN&gt;som behövs med hänsyn till verk-&lt;/P&gt;
&lt;P class="p5 ft87"&gt;&lt;SPAN class="ft56"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se vidare information på Säkerhetspolisens webbplats.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Närmare beskrivning av DHB finns i Säkerhetspolisens vägledning &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Säkerhetsskyddsanalys&lt;/SPAN&gt;.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;135&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_137"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;samhetens art och omfattning, förekomst av säkerhetsskyddsklassi- ficerade uppgifter och övriga omständigheter.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Verksamhetsutövaren ska även kontrollera säkerhetsskyddet i den egna verksamheten, anmäla och rapportera sådant som är av vikt för säkerhetsskyddet och i övrigt vidta de åtgärder som krävs enligt den angivna lagen. Så långt det är möjligt ska säkerhetsskyddsåtgärderna utformas så att de inte medför någon skada eller annan olägenhet för andra allmänna eller enskilda intressen.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Säkerhetsskyddsåtgärder&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Med &lt;SPAN class="ft45"&gt;säkerhetsskyddsåtgärder &lt;/SPAN&gt;avses i den angivna lagen åtgärder som syftar till informationssäkerhet, fysisk säkerhet och personalsäkerhet.&lt;/P&gt;
&lt;P class="p172 ft21"&gt;I 2 kap. 2 § samma lag anges att &lt;SPAN class="ft20"&gt;informationssäkerhet &lt;/SPAN&gt;ska&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft27"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;förebygga att säkerhetsskyddsklassificerade uppgifter &lt;/SPAN&gt;&lt;SPAN class="ft49"&gt;obehörigen röjs, ändras, görs otillgängliga eller förstörs&lt;/SPAN&gt;, och&lt;/P&gt;
&lt;P class="p361 ft19"&gt;&lt;SPAN class="ft27"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft131"&gt;förebygga skadlig inverkan &lt;/SPAN&gt;&lt;SPAN class="ft63"&gt;i övrigt på uppgifter &lt;/SPAN&gt;och &lt;SPAN class="ft63"&gt;informations- system &lt;/SPAN&gt;som gäller säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p362 ft21"&gt;I 3 § anges att f&lt;SPAN class="ft20"&gt;ysisk säkerhet &lt;/SPAN&gt;ska&lt;/P&gt;
&lt;P class="p256 ft49"&gt;&lt;SPAN class="ft27"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;förebygga att obehöriga får &lt;/SPAN&gt;tillträde till områden, byggnader och andra anläggningar eller objekt &lt;SPAN class="ft17"&gt;där de kan få tillgång till säkerhets- skyddsklassificerade uppgifter eller där säkerhetskänslig verksam- het i övrigt bedrivs, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft17"&gt;&lt;SPAN class="ft27"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;förebygga skadlig inverkan på sådana områden, byggnader, anlägg- ningar eller objekt som avses i 1.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p362 ft21"&gt;I 4 § anges att &lt;SPAN class="ft20"&gt;personalsäkerhet &lt;/SPAN&gt;ska&lt;/P&gt;
&lt;P class="p363 ft60"&gt;&lt;SPAN class="ft27"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft132"&gt;förebygga att personer som &lt;/SPAN&gt;inte är pålitliga från säkerhetssynpunkt &lt;SPAN class="ft46"&gt;deltar i en verksamhet där de kan få tillgång till säkerhetsskydds- klassificerade uppgifter eller i en verksamhet som av någon annan anledning är säkerhetskänslig, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p364 ft17"&gt;&lt;SPAN class="ft27"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;säkerställa att de som deltar i säkerhetskänslig verksamhet har &lt;/SPAN&gt;&lt;SPAN class="ft49"&gt;tillräcklig kunskap &lt;/SPAN&gt;om säkerhetsskydd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;136&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_138"&gt;
&lt;DIV id="p138dimg1"&gt;
&lt;INGENBILD zsrc="H9B363138x1.jpg/" id="p138img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft19"&gt;Som inledningsvis nämnts kan säkerhetsskydd övergripande be- skrivas som ett system av samverkande åtgärder som syftar till att skapa ett heltäckande skydd. Merparten av åtgärderna inom säker- hetsskydd kan sorteras in i något av de tre huvudområdena infor- mationssäkerhet, fysisk säkerhet och personalsäkerhet vilka här för- klaras översiktligt. Säkerhetsskyddslagen benämner dessa tre områden säkerhetsskyddsåtgärder och för respektive område har Säkerhets- polisen gett ut specifika vägledningar.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;6.5.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Informationssäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p358 ft18"&gt;Alla verksamheter är beroende av att kunna inhämta, lagra, bearbeta och kommunicera information i olika former. Den tekniska utveck- lingen har på senare år gjort informationssystem till viktiga verktyg i hanteringen, men även pappersdokument används fortfarande. Säker- hetsskyddsåtgärden informationssäkerhet syftar till att skydda infor- mation oavsett form och förekomst, elektronisk såväl som fysisk. Informationssäkerhet ska förebygga att säkerhetsskyddsklassificerade uppgifter obehörigen röjs, ändras, görs otillgängliga eller förstörs.&lt;SPAN class="ft79"&gt;10&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Informationssäkerhet ska även förebygga skadlig inverkan i övrigt på uppgifter och informationssystem som gäller säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;I likhet med fysisk säkerhet är informationssäkerhet inte begrän- sat till tekniska åtgärder utan inkluderar även bl.a. rutiner och är beroende av en god personalsäkerhet med relevanta utbildningar. Säker- hetsskyddsklassificerade uppgifter kan förekomma i pappersform som utskrivna dokument, fotografier, ritningar etc. Informations- säkerhet kan då exempelvis innebära att dokumenten förses med anteckning om aktuell säkerhetsskyddsklass och att förvaring sker på ett betryggande sätt i brandskyddade och låsbara skåp. Behovet av samordning mellan olika säkerhetsskyddsåtgärder blir tydligt i detta exempel. Personalen som hanterar dokumenten behöver utbildas i anteckningens innebörd och förvaringsskåpen måste dimensionerats i förhållande till den fysiska säkerheten i övrigt. Rutiner för hanter- ing, delning, kopiering och destruktion är andra exempel på åtgärder.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Hantering av säkerhetsskyddsklassificerade uppgifter sker i dag ofta i informationssystem. De flesta verksamhetsutövare använder&lt;/P&gt;
&lt;P class="p295 ft41"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;2 kap. 2 § säkerhetsskyddslagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;137&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_139"&gt;
&lt;DIV id="p139dimg1"&gt;
&lt;INGENBILD zsrc="H9B363139x1.jpg/" id="p139img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft19"&gt;&lt;NOBR&gt;e-post&lt;/NOBR&gt; och digitala meddelandetjänster för kommunikation samt olika former av dataprogram för textbehandling och dokumenthantering. Informationssystemen kan på detta sätt komma att innehålla stora mängder säkerhetsskyddsklassificerade uppgifter vilket gör dem skydds- värda.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Ett informationssystem behöver dock inte innehålla säkerhets- skyddsklassificerade uppgifter för att vara skyddsvärt. Även infor- mationssystem som t.ex. samlar in väderdata till flygledning eller styr- system på kraftverk kan vara viktiga för säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;I fråga om informationssystem kan informationssäkerhet exem- pelvis bestå av att systemen ska separeras från andra informations- system med logiska funktioner såsom t.ex. brandväggar som hindrar kommunikation eller genom att ha fysiskt avskilda nätverk som inte kan kommunicera med varandra eller internet.&lt;/P&gt;
&lt;P class="p211 ft19"&gt;En vanlig åtgärd är att använda kryptografiska funktioner, s.k. signalskydd, då säkerhetsskyddsklassificerade uppgifter överförs mellan informationssystem. Då informationssäkerhet inte bara handlar om skydd mot att uppgifter röjs behöver informationssystemen också skyddas mot olika former av hot som är inriktande på att störa eller förstöra och sådana som är inriktade mot att obehörigen ändra in- formationen. Exempel på sådana säkerhetsskyddsåtgärder kan vara säkerhetskopiering, s.k. backup, för att säkerhetsställa tillgänglighet och digitala signaturer som ett sätt att kontrollera så att uppgifter inte obehörigen ändrats.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;I 7 kapitel behandlas närmare begreppen &lt;SPAN class="ft60"&gt;skyddsvärda uppgifter &lt;/SPAN&gt;och &lt;SPAN class="ft60"&gt;informationssäkerhet &lt;/SPAN&gt;när det gäller regleringen om säkerhetsskydd.&lt;/P&gt;
&lt;P class="p255 ft26"&gt;&lt;SPAN class="ft26"&gt;6.5.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Fysisk säkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Fysisk säkerhet ska förebygga obehörigt tillträde till och skadlig in- verkan på områden, byggnader och andra anläggningar eller objekt där säkerhetsskyddsklassificerade uppgifter finns eller där säkerhets- känslig verksamhet bedrivs.&lt;SPAN class="ft79"&gt;11 &lt;/SPAN&gt;Fysisk säkerhet är även en viktig för- utsättning för att obehöriga inte på annat sätt ska få insyn i verksam- heten eller ta del av säkerhetsskyddsklassificerade uppgifter.&lt;/P&gt;
&lt;P class="p365 ft41"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;2 kap. 3 § säkerhetsskyddslagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;138&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_140"&gt;
&lt;DIV id="p140dimg1"&gt;
&lt;INGENBILD zsrc="H9B363140x1.jpg/" id="p140img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;6.5.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Personalsäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Personalsäkerhet består av två delar, säkerhetsprövning och utbild- ning. Säkerhetsprövning syftar till att förebygga att personer som inte är pålitliga ur säkerhetsynpunkt deltar i säkerhetskänslig verk- samhet eller på annat sätt ges tillgång till säkerhetsskyddsklassifi- cerade uppgifter. Utbildning syftar till att säkerställa att de som deltar i säkerhetskänslig verksamhet har tillräcklig kunskap om säkerhets- skydd för att uppfylla det krav på behörighet och kompetens som deltagandet kräver.&lt;SPAN class="ft79"&gt;12 &lt;/SPAN&gt;Säkerhetsprövningen görs för att klargöra om en person kan antas vara lojal mot de intressen som ska skyddas och i övrigt pålitlig ur säkerhetssynpunkt. Viktiga aspekter att utreda är eventuella dubbla lojaliteter, intressekonflikter, bristande säkerhets- medvetandet och andra sårbarheter.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;&lt;SPAN class="ft26"&gt;6.5.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Behörighet att delta i säkerhetskänslig verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p351 ft17"&gt;I 1 kap. 3 § säkerhetsskyddsförordningen anges att behörig att &lt;SPAN class="ft49"&gt;ta del av säkerhetsskyddsklassificerade uppgifter &lt;/SPAN&gt;eller &lt;SPAN class="ft49"&gt;i övrigt delta i säkerhets- känslig verksamhet &lt;/SPAN&gt;är, om inte något annat följer av bestämmelser i lag, endast den som&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft133"&gt;har bedömts pålitlig från säkerhetssynpunkt,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft133"&gt;har tillräckliga kunskaper om säkerhetsskydd, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p252 ft17"&gt;&lt;SPAN class="ft27"&gt;3.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;behöver uppgifterna eller annan tillgång till verksamheten för att kunna utföra sitt arbete eller på annat sätt delta i den säkerhets- känsliga verksamheten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;6.6&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Särskild säkerhetsskyddsbedömning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft46"&gt;Inom säkerhetsskydd förekommer uttrycket &lt;SPAN class="ft60"&gt;särskild säkerhetsskydds- bedömning &lt;/SPAN&gt;vid vissa upphandlingar, driftsättning eller ändringar i in- formationssystem och förändringar i hotbild eller verksamhet.&lt;SPAN class="ft97"&gt;13&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p366 ft87"&gt;&lt;SPAN class="ft56"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;2 kap. 4 § säkerhetsskyddslagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p296 ft41"&gt;&lt;SPAN class="ft56"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se Säkerhetspolisens vägledning Säkerhetsskyddsanalys om metod för särskild säkerhets- skyddsbedömning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;139&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_141"&gt;
&lt;DIV id="p141dimg1"&gt;
&lt;INGENBILD zsrc="H9B363141x1.jpg/" id="p141img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;6.6.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Statliga myndigheter vid upphandling&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p355 ft46"&gt;Statliga myndigheter ska vid vissa upphandlingar samråda med Säker- hetspolisen.&lt;SPAN class="ft97"&gt;14 &lt;/SPAN&gt;Innan samrådet kan ske ska en &lt;SPAN class="ft60"&gt;särskild säkerhetsskydds- bedömning &lt;/SPAN&gt;göras för att identifiera och dokumentera vilka säkerhets- skyddsklassificerade uppgifter eller säkerhetskänsliga informations- system som leverantören kan få del av och som kräver säkerhetsskydd.&lt;/P&gt;
&lt;P class="p191 ft26"&gt;&lt;SPAN class="ft26"&gt;6.6.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Inför driftsättning av informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p367 ft17"&gt;Verksamhetsutövare, oavsett om det är en myndighet eller enskild, ska &lt;SPAN class="ft49"&gt;innan &lt;/SPAN&gt;ett informationssystem som har betydelse för säkerhets- känslig verksamhet &lt;SPAN class="ft49"&gt;tas i drift &lt;/SPAN&gt;genomföra och dokumentera en sär- skild säkerhetsskyddsbedömning.&lt;SPAN class="ft54"&gt;15&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Genom den särskilda säkerhetsskyddsbedömningen ska verksam- hetsutövaren ta ställning till vilka säkerhetskrav som är motiverade och se till att säkerhetsskyddet utformas så att dessa krav tillgodoses. I vissa fall ska även samråd med Säkerhetspolisen ske.&lt;SPAN class="ft79"&gt;16&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;6.6.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Vid förändringar av hotbild eller verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft17"&gt;Vid &lt;SPAN class="ft49"&gt;förändringar i hotbilden &lt;/SPAN&gt;eller om verksutövaren genomför &lt;SPAN class="ft49"&gt;en förändring som kan antas få betydlig påverkan på verksamheten &lt;/SPAN&gt;ska en särskild säkerhetsskyddsbedömning genomföras.&lt;SPAN class="ft54"&gt;17 &lt;/SPAN&gt;En förändring av hotbild kan identifieras av såväl tillsynsmyndigheten som verksam- hetsutövaren vid exempelvis säkerhetshotande händelser eller genom omvärldsbevakning. Exempel på förändringarna i verksamheten är upphandlingar, nyetablering, förändringar av säkerhetskänsliga system eller flytt till nya lokaler.&lt;/P&gt;
&lt;P class="p368 ft87"&gt;&lt;SPAN class="ft56"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;2 kap. 6 § säkerhetsskyddsförordningen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft56"&gt;15&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;3 kap. 1 § säkerhetsskyddsförordningen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;16&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Se avsnitt 6.7.2 om samråd gällande informationssystem samt Säkerhetspolisens &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Vägledning i säkerhetsskydd – Informationssäkerhet&lt;/SPAN&gt;, juni 2019.&lt;/P&gt;
&lt;P class="p222 ft41"&gt;&lt;SPAN class="ft56"&gt;17&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;2 kap. 12 § Säkerhetspolisens föreskrifter om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;140&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_142"&gt;
&lt;DIV id="p142dimg1"&gt;
&lt;INGENBILD zsrc="H9B363142x1.jpg/" id="p142img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;6.7&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Samråd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p369 ft17"&gt;Inom säkerhetsskydd finns olika situationer som medför &lt;SPAN class="ft49"&gt;skyldighet &lt;/SPAN&gt;att samråda mellan myndigheter, verksamheter och Säkerhetspolisen respektive Försvarsmakten.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;6.7.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Upphandling av myndigheter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p148 ft17"&gt;Statliga myndigheter som avser genomföra en upphandling som inne- bär krav på säkerhetsskyddsavtal ska &lt;SPAN class="ft49"&gt;innan förfarandet inleds &lt;/SPAN&gt;sam- råda med Säkerhetspolisen eller Försvarsmakten. Innan samrådet kan ske ska verksamhetsutövaren genomföra en särskild säkerhetsskydds- bedömning. Säkerhetspolisen respektive Försvarsmakten kan inom ramen för samrådet förbjuda myndigheten att genomföra upphand- lingen.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;&lt;SPAN class="ft26"&gt;6.7.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Samråd avseende informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p57 ft18"&gt;Verksamhetsutövare ska i vissa fall skriftligen samråda med Säker- hetspolisen respektive Försvarsmakten innan ett informationssystem tas i drift eller i väsentliga avseenden förändras.&lt;SPAN class="ft79"&gt;18 &lt;/SPAN&gt;Kravet gäller oav- sett om det är en myndighet eller enskild som är verksamhetsutövare.&lt;/P&gt;
&lt;P class="p15 ft21"&gt;Samråd ska ske vid driftsättning eller väsentlig förändring av:&lt;/P&gt;
&lt;P class="p252 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;informationssystem som behandlar eller kan komma att behandla säkerhetsskyddsklassificerade uppgifter i säkerhetsskyddsklassen &lt;/SPAN&gt;&lt;SPAN class="ft49"&gt;konfidentiell &lt;/SPAN&gt;eller &lt;SPAN class="ft49"&gt;högre&lt;/SPAN&gt;, eller&lt;/P&gt;
&lt;P class="p96 ft18"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft134"&gt;andra informationssystem om det vid obehörig åtkomst till systemet kan &lt;/SPAN&gt;&lt;SPAN class="ft45"&gt;medföra en skada &lt;/SPAN&gt;för Sveriges säkerhet som &lt;SPAN class="ft45"&gt;inte är obetydlig&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;6.7.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Samråd och information vid registerkontroll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p91 ft17"&gt;En tillsynsmyndighet som beslutar om placering i säkerhetsklass eller ansöker om registerkontroll för personal hos en enskild verksam- hetsutövare ska vid behov samråda med verksamhetsutövaren i fråga om säkerhetsprövningsåtgärder.&lt;/P&gt;
&lt;P class="p370 ft41"&gt;&lt;SPAN class="ft56"&gt;18&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;3 kap. 2 § säkerhetsskyddsförordningen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;141&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_143"&gt;
&lt;DIV id="p143dimg1"&gt;
&lt;INGENBILD zsrc="H9B363143x1.jpg/" id="p143img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft17"&gt;Samråd ska ske löpande under hela den tid som deltagandet i den säkerhetskänsliga verksamheten pågår. Det är särskilt viktigt att sam- råd sker i de fall det vid registerkontroll framkommer uppgifter som kan antas ha betydelse för säkerhetsprövning.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;6.7.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Samråd avseende ytterligare föreskrifter och undantag&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p289 ft17"&gt;En tillsynsmyndighet som avser meddela föreskrifter som komplet- terar eller ger undantag från bestämmelser i Säkerhetspolisens före- skrifter om säkerhetsskydd ska innan beslut fattas samråda med Säker- hetspolisen.&lt;SPAN class="ft54"&gt;19&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p115 ft18"&gt;Samrådet är en del i att koordinera kravbilden så att en myndighet inte fattar beslut som leder till en obalans i skyddet för Sveriges säker- het. Denna obalans kan uppstå om en säkerhetskänslig verksamhet bedrivs i en sektor men påverkar verksamheten i en annan. Så är exem- pelvis förhållandet i fråga om elförsörjningsverksamhet och elektro- nisk kommunikation som hanteras av Affärsverket Svenska kraftnät respektive Post- och Telestyrelsen (PTS).&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;6.7.5&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Samråd vid sänkning av säkerhetsskyddsklass&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p289 ft17"&gt;Om det finns skäl att omklassificera en handling med kvalificerat hem- lig uppgift krävs samråd innan så sker.&lt;SPAN class="ft54"&gt;20 &lt;/SPAN&gt;Samråd ska ske med verksam- hetens högsta chef eller motsvarande organ och med den som upp- rättat handlingen.&lt;SPAN class="ft54"&gt;21 &lt;/SPAN&gt;Samråd kan även vara lämpligt i fråga om uppgifter i lägre säkerhetsskyddsklass än kvalificerat hemlig men detta är inget krav.&lt;SPAN class="ft54"&gt;22&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p102 ft48"&gt;&lt;SPAN class="ft48"&gt;6.8&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Säkerhetsskyddsavtal&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft18"&gt;Av 2 kap. 6 § säkerhetsskyddslagen följer att &lt;SPAN class="ft45"&gt;statliga myndigheter, regioner och kommuner &lt;/SPAN&gt;som avser att genomföra en &lt;SPAN class="ft45"&gt;upphandling &lt;/SPAN&gt;och ingå ett avtal om bl.a. varor och tjänster ska se till att det i ett säker-&lt;/P&gt;
&lt;P class="p371 ft85"&gt;&lt;SPAN class="ft56"&gt;19&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;7 kap. 8 § säkerhetsskyddsförordningen och 9 kap. 1 § Säkerhetspolisens föreskrifter om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p372 ft87"&gt;&lt;SPAN class="ft56"&gt;20&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;3 kap. 8 § Säkerhetspolisens föreskrifter om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft56"&gt;21&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Anteckning om samrådet ska göras på handlingen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p373 ft113"&gt;&lt;SPAN class="ft56"&gt;22&lt;/SPAN&gt;&lt;SPAN class="ft112"&gt;Samråd och hantering av säkerhetsskyddsklassificerade handlingar utvecklas ytterligare i Säkerhetspolisens &lt;/SPAN&gt;&lt;SPAN class="ft121"&gt;Vägledning i säkerhetsskydd, Informationssäkerhet&lt;/SPAN&gt;, 2020.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;142&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_144"&gt;
&lt;DIV id="p144dimg1"&gt;
&lt;INGENBILD zsrc="H9B363144x1.jpg/" id="p144img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p293 ft21"&gt;hetsskyddsavtal anges hur kraven på säkerhetsskydd enligt 2 kap. 1 § ska tillgodoses av leverantören om&lt;/P&gt;
&lt;P class="p374 ft46"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;det i upphandlingen förekommer säkerhetsskyddsklassificerade uppgifter i säkerhetsskyddsklassen &lt;/SPAN&gt;&lt;SPAN class="ft60"&gt;konfidentiell &lt;/SPAN&gt;eller &lt;SPAN class="ft60"&gt;högre&lt;/SPAN&gt;, eller&lt;/P&gt;
&lt;P class="p375 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;upphandlingen i övrigt avser eller ger leverantören tillgång till säker- hetskänslig verksamhet av motsvarande betydelse för Sveriges säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p247 ft17"&gt;Dessa bestämmelser gäller även för &lt;SPAN class="ft49"&gt;enskilda verksamhetsutövare &lt;/SPAN&gt;som ingår avtal om bl.a. varor och tjänster med utomstående leverantörer. Verksamhetsutövaren ska kontrollera att leverantören följer säker- hetsskyddsavtalet.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;6.9&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Roller och ansvar&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Då säkerhetsskydd omfattar flera typer av verksamheter hos såväl myndigheter som enskilda finns ett stort antal aktörer med olika roller och ansvar.&lt;SPAN class="ft79"&gt;23 &lt;/SPAN&gt;Säkerhetspolisen och Försvarsmakten är som till- synsmyndigheter övergripande ansvariga för att bl.a. utöva tillsyn och meddela föreskrifter. Försvarsmakten ansvarar för den egna myndig- heten, Fortifikationsverket, Försvarshögskolan samt de myndigheter som ligger under Försvarsdepartementets ansvarsområde. Säkerhets- polisen ansvarar för övriga myndigheter samt regioner och kommuner.&lt;/P&gt;
&lt;P class="p146 ft21"&gt;Utöver Säkerhetspolisen och Försvarsmakten finns ett antal ytter- ligare tillsynsmyndigheter vilka redogörs för nedan.&lt;/P&gt;
&lt;P class="p122 ft19"&gt;Tillsynsmyndigheterna får meddela kompletterande föreskrifter inom sitt respektive ansvarsområde. Därutöver har vissa myndig- heter rätt att meddela föreskrifter inom speciella områden, exempelvis Försvarsmakten om kryptografiska funktioner och Regeringskansliet samt Försvarets materielverk om utfärdande av säkerhetsintyg för personer respektive leverantörer.&lt;/P&gt;
&lt;P class="p376 ft41"&gt;&lt;SPAN class="ft56"&gt;23&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;7 kap. &lt;/SPAN&gt;&lt;NOBR&gt;1–11&lt;/NOBR&gt; §§ säkerhetsskyddsförordningen, 9 kap. 1 § Säkerhetspolisens föreskrifter om säkerhetsskydd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;143&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_145"&gt;
&lt;DIV id="p145dimg1"&gt;
&lt;INGENBILD zsrc="H9B363145x1.jpg/" id="p145img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;6.9.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Säkerhetspolisens roll och uppgifter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Säkerhetspolisen är Sveriges nationella säkerhetstjänst med ansvar för Sveriges inre säkerhet. En av myndighetens uppgifter är enligt 3 § polislagen (1984:387) att fullgöra uppgifter enligt säkerhetsskyddslagen.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Säkerhetspolisen utövar tillsyn av säkerhetsskydd i syfte att kon- trollera att verksamhetsutövare följer lag och annan författning. Vidare har Säkerhetspolisen rätt att meddela föreskrifter inom säkerhets- skyddsområdet och ett uppdrag att lämna råd till Regeringskansliet, Justitiekanslern, riksdagen och dess myndigheter.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;När Säkerhetspolisen lämnar råd kan detta t.ex. bestå av utbild- ningar, föreläsningar och tester av säkerhetsskyddsåtgärder. Det är viktigt i sammanhanget poängtera att det alltid är verksamhetsut- övaren som har ansvaret för sina skyddsvärden och de åtgärder som vidtas för att skydda dessa.&lt;/P&gt;
&lt;P class="p115 ft18"&gt;Säkerhetspolisen har även en central roll att verka som samråds- myndighet, exempelvis i vissa upphandlingssituationer och vid för- ändring och idrifttagande av informationssystem (se avsnitt 6.7 Samrådsdialoger). Vidare är det Säkerhetspolisen som tar emot an- mälningar vid säkerhetshotande händelser och verksamhet, bl.a. it- incidenter eller om säkerhetsskyddsklassificerade uppgifter kan ha röjts.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Säkerhetspolisen ansvarar även för att utföra registerkontroll vid säkerhetsprövning av de personer vars anställning eller deltagande i säkerhetskänslig verksamhet har placerats i säkerhetsklass.&lt;SPAN class="ft97"&gt;24&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p255 ft26"&gt;&lt;SPAN class="ft26"&gt;6.9.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Försvarsmaktens roll och uppgifter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p331 ft17"&gt;Försvarsmakten har motsvarande uppgifter och roll som Säkerhets- polisen inom myndighetens eget ansvarsområde.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;6.9.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Tillsynsmyndigheternas roll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft46"&gt;Utöver de två huvudaktörerna Säkerhetspolisen och Försvarsmakten finns ytterligare ett antal tillsynsmyndigheter som utövar tillsyn över enskilda verksamhetsutövare inom en avgränsad sektor eller ett geo-&lt;/P&gt;
&lt;P class="p377 ft58"&gt;&lt;SPAN class="ft56"&gt;24&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Kontrollen innebär slagning mot bland annat belastningsregistret och misstankeregistret. Registerkontroll beskrivs mer utförligt i Säkerhetspolisens vägledning Personalsäkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;144&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_146"&gt;
&lt;DIV id="p146dimg1"&gt;
&lt;INGENBILD zsrc="H9B363146x1.jpg/" id="p146img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p293 ft21"&gt;grafiskt område. Följande myndigheter har ansvar för respektive område:&lt;/P&gt;
&lt;P class="p24 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;Affärsverket Svenska kraftnät: elförsörjning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Post- och Telestyrelsen (PTS): elektronisk kommunikation och posttjänst.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p133 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Transportstyrelsen: civil flygtrafiktjänst, militär flygtrafiklednings- tjänst och verksamhet som i övrigt är av betydelse för luftfarts- skydd, hamnskydd och sjöfartsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Länsstyrelserna: andra enskilda verksamhetsutövare än de som täcks in av ovanstående myndigheters ansvar.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p247 ft17"&gt;Det bör förtydligas att tillsynsmyndigheterna endast har ansvar för tillsyn av enskilda verksamhetsutövare inkluderat statliga, kommu- nala och regionala bolag.&lt;/P&gt;
&lt;P class="p216 ft17"&gt;Säkerhetspolisen utövar tillsyn av tillsynsmyndigheterna samt andra myndigheter som tangerar en sektor, t.ex. Trafikverket och Energi- myndigheten.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Tillsynen får även utövas hos leverantörer som omfattas av ett säkerhetsskyddsavtal och hos enskilda verksamhetsutövare som leve- rantören i sin tur anlitat inom ramen för avtalet.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;I det fall en tillsynsmyndighet vid tillsyn upptäcker allvarliga bris- ter som trots tidigare påpekanden inte rättats till ska myndigheten in- formera Säkerhetspolisen och Försvarsmakten.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Undantag från informationsplikten finns gällande vissa verksam- hetsutövare som är leverantörer.&lt;SPAN class="ft54"&gt;25&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Säkerhetspolisen och Försvarsmakten kan utöva tillsyn även i de fall en verksamhet sorterar under en tillsynsmyndighets ansvars- område.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Tillsynsmyndigheterna har utöver tillsyn ett ansvar för rådgiv- ning och är den huvudsakliga kontakten för enskilda verksamhetsut- övare vid frågor om säkerhetsskydd och tillämpning av bestämmelser. Det är tillsynsmyndigheterna som beslutar om placering i säker- hetsklass för enskilda verksamhetsutövare.&lt;SPAN class="ft79"&gt;26 &lt;/SPAN&gt;Tillsynsmyndigheterna har även rätt att efter samråd med Säkerhetspolisen medge undantag&lt;/P&gt;
&lt;P class="p378 ft87"&gt;&lt;SPAN class="ft56"&gt;25&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se Säkerhetspolisens vägledning &lt;/SPAN&gt;&lt;SPAN class="ft110"&gt;Säkerhetsskyddad upphandling&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;26&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se Säkerhetspolisens vägledning &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Personalsäkerhet&lt;/SPAN&gt;.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;145&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_147"&gt;
&lt;DIV id="p147dimg1"&gt;
&lt;INGENBILD zsrc="H9B363147x1.jpg/" id="p147img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p379 ft19"&gt;från Säkerhetspolisens föreskrifter om säkerhetsskydd och inom respektive område meddela ytterligare kompletterande föreskrifter.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;6.9.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Närmare om verksamhetsutövarens ansvar&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Den som bedriver säkerhetskänslig verksamhet har grundläggande skyldigheter att utreda behovet av säkerhetsskydd, planera och vidta säkerhetsskyddsåtgärder samt kontrollera det egna säkerhetsskyd- det.&lt;SPAN class="ft79"&gt;27 &lt;/SPAN&gt;Det finns dock ingen förteckning, tillståndsprövningsprocess eller liknande som tydligt pekar ut vilka som bedriver säkerhetskäns- lig verksamhet. Det är i stället, i likhet med vad som gäller inom många andra lagreglerade områden, varje verksamhetsutövares egna ansvar att hålla sig informerad, göra bedömningar och bedriva sin verksam- het enligt de författningar som gäller på säkerhetsskyddsområdet.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Arbetet med säkerhetsskydd behöver inledas med ett aktivt ställ- ningstagande om huruvida en verksamhet till någon del är säkerhets- känslig. I praktiken medför detta att verksamhetsutövare, om svaret inte är uppenbart, behöver genomföra det första steget av processen för säkerhetsskyddsanalys.&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Säkerhetsskyddsanalys är grunden för säkerhetsskydd. För den som bedriver säkerhetskänslig verksamhet är ansvaret långtgående. Verksamhetsutövaren ska planera och vidta de säkerhetsskyddsåt- gärder som behövs med hänsyn till verksamhetens art och omfatt- ning, förekomst av säkerhetsskyddsklassificerade uppgifter och övriga omständigheter.&lt;SPAN class="ft79"&gt;28&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Om säkerhetskänslig verksamhet utkontrakteras sträcker sig an- svaret även utanför den egna organisationen, i och med behovet av att reglera och kontrollera säkerhetsskyddet hos den anlitade leveran- tören. Även om verksamhetsutövarens ansvar är långtgående finns utrymme att utforma och bedriva säkerhetsskyddsarbetet på det sätt som passar den egna organisationen, detta så länge en tillräcklig nivå av säkerhetsskydd uppnås enligt principen att skyddet bör vara det- samma oavsett var, hur och av vem som verksamheten bedrivs.&lt;/P&gt;
&lt;P class="p380 ft87"&gt;&lt;SPAN class="ft56"&gt;27&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;2 kap. 1 § säkerhetsskyddslagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;28&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;I Säkerhetspolisens vägledning &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Säkerhetsskyddsanalys &lt;/SPAN&gt;finns ett antal indikatorer att använda som grund för en initial bedömning.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;146&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_148"&gt;
&lt;DIV id="p148dimg1"&gt;
&lt;INGENBILD zsrc="H9B363148x1.jpg/" id="p148img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td85"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td86"&gt;&lt;P class="p2 ft37"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;6.10&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Säkerhetsskyddsregleringen och &lt;/SPAN&gt;&lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p300 ft18"&gt;Den som bedriver säkerhetskänslig verksamhet behöver ofta förhålla sig till krav även i annan lagstiftning. Detta kan i likhet med behovet av säkerhetsskydd och andra säkerhetsåtgärder (se ovan). Skillnaden mellan säkerhetsskydd och andra säkerhetsåtgärder, innebära såväl utmaningar som möjligheter till synergieffekter. Verksamhetsutövare bör därför på ett eller annat sätt inventera och bedöma vilka lagkrav som ställs på verksamheten för att få en samlad bild och kunna skapa ett effektivt säkerhetsskydd.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Vissa lagkrav kan uppfyllas med samma eller liknande typer av åtgärder som behövs för säkerhetsskydd, exempelvis skydd mot in- trång i informationssystem som hanterar personuppgifter eller skydd mot otillbörligt tillträde i hamnar och på kärnkraftverk. I andra fall finns motstridiga syften som måste uppfyllas, exempelvis krav skydd mot olika former av angrepp samtidigt som viss tillgänglighet måste säkerställas. I vissa fall framgår gränsdragningar och undantag av för- fattning vilket gör det tydligt om ett krav står över ett annat. Ett sådant exempel är de regler som implementerats i svensk rätt till följd av det så kallade &lt;NOBR&gt;NIS-direktivet.&lt;/NOBR&gt; I Sverige har &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; imple- menterats genom lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Lagen gäller för leverantörer inom sju sektorer som tillhandahåller samhällsviktiga tjänster som är cen- trala för att upprätthålla kritisk samhällelig eller ekonomisk verksam- het samt vissa leverantörer av digitala tjänster.&lt;SPAN class="ft79"&gt;29 &lt;/SPAN&gt;Genom lagen ställs krav på bland annat &lt;SPAN class="ft45"&gt;skydd av informationssystem &lt;/SPAN&gt;och incidentrappor- tering till Myndigheten för samhällsskydd och beredskap (MSB). Verksamhetsutövare i de sju sektorerna eller verksamhetsutövare som levererar digitala tjänster bedriver i vissa fall även säkerhets- känslig verksamhet vilket kan skapa en möjlig konfliktsituation med krav från olika lagar. Det finns dock ett undantag i lagen om infor- mationssäkerhet för samhällsviktiga och digitala tjänster, som gör att den lagen inte gäller för verksamhet som omfattas av krav på säker- hetsskydd enligt säkerhetsskyddslagen. För verksamhetsutövare som endast till någon del bedriver säkerhetskänslig verksamhet innebär det att vissa delar av verksamheten kan då omfattas av kraven på säkerhetsskydd och andra delar av lagen om informationssäkerhet för samhällsviktiga och digitala tjänster. Detta kan ha betydelse vid&lt;/P&gt;
&lt;P class="p310 ft41"&gt;&lt;SPAN class="ft56"&gt;29&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;8 § lagen (2018:1174) om informationssäkerhet i samhällsviktiga och digitala tjänster.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;147&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_149"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Säkerhetskänslig verksamhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft17"&gt;exempelvis anmälan av säkerhetshotande händelser så att känslig in- formation om en sårbarhet i informationssystem kommuniceras på ett tillräckligt säkert sätt och till rätt myndighet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;148&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_150"&gt;
&lt;DIV id="p150dimg1"&gt;
&lt;INGENBILD zsrc="H9B363150x1.jpg/" id="p150img1"&gt;
&lt;/DIV&gt;


&lt;P class="p0 ft16"&gt;7 Informationssäkerhet&lt;/P&gt;
&lt;P class="p56 ft48"&gt;&lt;SPAN class="ft48"&gt;7.1&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p381 ft18"&gt;Informationssäkerhet handlar om att skydda information ur olika aspekter. I och med den ökade digitaliseringen ökar informations- mängderna och olika verksamheter är beroende av fungerande nät- verks- och informationssystem (informationssystem). Information kan inhämtas, lagras, kommuniceras och bearbetas i olika former. En verksamhet har i allmänhet stora mängder information som av olika anledningar kan vara skyddsvärd. Detta innebär att en verksamhets- utövare kan behöva identifiera och skydda den information som är värdefull (skyddsvärd information)&lt;SPAN class="ft79"&gt;1&lt;/SPAN&gt;. Det kan uppstå stora negativa konsekvenser för en verksamhet, och i vissa fall även för samhället i stort, om skyddsvärd informationen blir röjd för obehörig, om den obehörigen förändras eller om den inte finns till hands när den be- hövs. Att säkerställa en tillräcklig informationssäkerhet innebär att vidta åtgärder för att skydda informationen så att negativa konse- kvenser inte uppstår. För att få en effektiv och säker informations- hantering är en förutsättning att informationssäkerhetsarbetet bedrivs systematiskt.&lt;SPAN class="ft79"&gt;2 &lt;/SPAN&gt;Som framgår av kapitel 6 ska den informationssäker- het som bedrivs inom ramen för säkerhetsskyddarbetet samordnas med det &lt;SPAN class="ft45"&gt;övriga &lt;/SPAN&gt;informationssäkerhetsarbetet i verksamheten.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;7.2&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Informationssäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft18"&gt;Begreppet &lt;SPAN class="ft45"&gt;informationssäkerhet &lt;/SPAN&gt;infördes i 1996 års lagstiftning om säkerhetsskydd som en ersättning till det tidigare begreppet sekretes- skydd. I dag är termen informationssäkerhet allmänt spridd och accep-&lt;/P&gt;
&lt;P class="p360 ft87"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;2 kap. 2 § säkerhetsskyddslagen (2018:585).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p294 ft41"&gt;&lt;SPAN class="ft56"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;På bl.a. webbplatsen www.informationssakerhet.se finns stöd i hur ett systematiskt informa- tionssäkerhetsarbete kan bedrivas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p382 ft31"&gt;149&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_151"&gt;
&lt;DIV id="p151dimg1"&gt;
&lt;INGENBILD zsrc="H9B363151x1.jpg/" id="p151img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;terad, och den används inom skilda verksamheter där kraven och behoven av skydd skiljer sig åt. Begreppet avser skydd av olika slag av information hos såväl myndigheter som enskilda. Åtgärder som avser informationssäkerhet enligt säkerhetsskyddslagen kan inte sär- skiljas från informationssäkerhet i en vidare bemärkelse. Exempel på detta är skydd mot skadlig kod och användarautentisering som är relevanta åtgärder även för nätverks- och informationssystem (infor- mationssystem) som inte är av betydelse för Sveriges säkerhet.&lt;SPAN class="ft79"&gt;3&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.2.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Informationssäkerhetens beståndsdelar&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;&lt;SPAN class="ft45"&gt;Informationssäkerhet &lt;/SPAN&gt;enligt regleringen om säkerhetsskydd innebär åtgärder av olika slag för att skydda information som är av betydelse för säkerhetskänslig verksamhet. Sådan information förekommer i olika miljöer och verksamheter och hanteras och används på flera olika sätt. Därför måste säkerhetsskyddsåtgärderna anpassas för att passa för dessa skiftande förutsättningar. Uppgifternas form saknar i sammanhanget betydelse och åtgärderna måste avse såväl elektro- niskt lagrade och kommunicerade uppgifter som uppgifter på papper samt uppgifter som kan läsas ut ur t.ex. bilder eller materiel.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;Man kan beskriva informationens livscykel från det att den skapas till det att den upphör eller förstörs och att utifrån denna beskriv- ning identifiera moment som har betydelse för säkerheten. Dessa moment i informationshanteringen kan skyddas genom administra- tiva, fysiska eller tekniska säkerhetsskyddsåtgärder eller genom en kombination av dessa. För att beskriva åtgärdernas karaktär kan de indelas i tre kategorier:&lt;SPAN class="ft101"&gt;4&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;administrativ informationssäkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft65"&gt;it-säkerhet,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;kommunikationssäkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p383 ft85"&gt;&lt;SPAN class="ft80"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Redogörelsen för Informationssäkerhet i detta kapitel grundas bl.a. på uppgifter som finns i Säkerhetspolisens &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Vägledning i säkerhetsskydd, Informationssäkerhet&lt;/SPAN&gt;, 2020. Motsvarande upp- gifter finns även i Försvarsmaktens &lt;SPAN class="ft93"&gt;Handbok Försvarsmaktens säkerhetstjänst, Informations- säkerhet, H Säk Infosäk &lt;/SPAN&gt;2013.&lt;/P&gt;
&lt;P class="p384 ft100"&gt;&lt;SPAN class="ft56"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Indelningen följer i princip &lt;/SPAN&gt;Rådets beslut av den 23 september 2013 om säkerhetsbestämmelser för skydd av säkerhetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; &lt;SPAN class="ft58"&gt;(2013/488/EU).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;150&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_152"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft17"&gt;Syftet med denna kategorisering är dels att åtgärderna riktar sig mot olika målgrupper, dels att genomförandet av åtgärderna kräver olika typer av kompetens.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;Administrativ informationssäkerhet&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Till de &lt;SPAN class="ft45"&gt;administrativa &lt;/SPAN&gt;informationssäkerhetsåtgärderna hör åtgärder som tar sikte på rutiner, arbetsflöden och arbetsledning. Här kan näm- nas bestämmelser om registrering, distribution, kopiering, kvittering och inventering av handlingar som innehåller säkerhetsskyddsklas- sificerade uppgifter. Ett exempel på en sådan bestämmelse är att hand- lingar som placerats i informationssäkerhetsklass &lt;SPAN class="ft45"&gt;konfidentiell &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;högre &lt;/SPAN&gt;ska kvitteras av den som tar del av handlingen. En för säkerhets- skyddet central fråga är reglerna om behörighet till säkerhetsskydds- klassificerade uppgifter. Behörighetskriteriet innebär att en person för att vara behörig till hemliga uppgifter ska vara pålitlig från ett säkerhetsperspektiv, ha relevanta kunskaper om säkerhetsskyddet och ha behov av uppgifterna för sin tjänst eller för sitt uppdrag.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;&lt;NOBR&gt;It-säkerhet&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;It-säkerheten&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; &lt;/SPAN&gt;innefattar regler om handhavande och rutiner för in- formationssystem (nätverks- och informationssystem) jämte tekniska krav på säkerhetsfunktioner i systemen och komponenter. För att även säkerställa att tillgängligheten är i enlighet med verksamhetens krav bör informationssystem som används i säkerhetskänslig verk- samhet vara föremål för kontinuitetsplanering. Säkerhetskopiering är också en viktig åtgärd som ger ett skydd i termer kring tillgänglighet och riktighet. Till &lt;NOBR&gt;it-säkerheten&lt;/NOBR&gt; hör även bestämmelser som rör krav på säkerhetsgodkännande av &lt;NOBR&gt;it-system&lt;/NOBR&gt; inför driftsättning. Ett exem- pel på en säkerhetsskyddsbestämmelse inom &lt;NOBR&gt;it-säkerheten&lt;/NOBR&gt; är att lag- ringsmedia som innehåller säkerhetsklassificerade uppgifter ska för- varas och hanteras på samma sätt som säkerhetsskyddsklassificerade handlingar. Åtgärder som behörighetskontroll och skydd mot obe- hörig avlyssning är också viktiga beståndsdelar av &lt;NOBR&gt;it-säkerheten.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;151&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_153"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft26"&gt;Kommunikationssäkerhet&lt;/P&gt;
&lt;P class="p261 ft19"&gt;Termen &lt;SPAN class="ft63"&gt;signalskydd &lt;/SPAN&gt;används för att beskriva det i huvudsak krypto- grafiska skyddet för information i s.k. signalskyddssystem. Bestäm- melser om signalskydd och kryptografiska funktioner förekommer i dag i flera olika författningar. Försvarsmakten har i uppgift att leda och bedriva militär säkerhetstjänst samt leda och samordna signal- skyddstjänsten. Det innebär arbete med säkra kryptografiska funk- tioner som är avsedda att skydda skyddsvärd information samt även biträda Regeringskansliet i frågor som rör kryptoverksamhet och annan signalskyddsverksamhet. Bestämmelsen om vad säkerhets- skyddslagen ska skydda mot.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;Syftet med informationssäkerhet&lt;/P&gt;
&lt;P class="p289 ft21"&gt;I säkerhetsskyddslagen anges att säkerhetsskyddsåtgärden &lt;SPAN class="ft20"&gt;informa- tionssäkerhet &lt;/SPAN&gt;ska:&lt;/P&gt;
&lt;P class="p240 ft21"&gt;&lt;SPAN class="ft27"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft133"&gt;förebygga att säkerhetsskyddsklassificerade uppgifter &lt;/SPAN&gt;&lt;SPAN class="ft20"&gt;obehörigen röjs&lt;/SPAN&gt;, &lt;SPAN class="ft20"&gt;ändras&lt;/SPAN&gt;, &lt;SPAN class="ft20"&gt;görs otillgängliga &lt;/SPAN&gt;eller &lt;SPAN class="ft20"&gt;förstörs&lt;/SPAN&gt;, och&lt;/P&gt;
&lt;P class="p385 ft125"&gt;&lt;SPAN class="ft27"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft136"&gt;förebygga skadlig inverkan i övrigt på uppgifter &lt;/SPAN&gt;&lt;SPAN class="ft53"&gt;och &lt;/SPAN&gt;informations- system &lt;SPAN class="ft53"&gt;som gäller säkerhetskänslig verksamhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p386 ft17"&gt;Även om det finns flera olika definitioner av begreppet informations- säkerhet så är tre kriterier vanligen återkommande: &lt;SPAN class="ft49"&gt;konfidentialitet&lt;/SPAN&gt;, &lt;SPAN class="ft49"&gt;riktighet &lt;/SPAN&gt;och &lt;SPAN class="ft49"&gt;tillgänglighet&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Konfidentialitet&lt;/P&gt;
&lt;P class="p289 ft17"&gt;Informationssäkerhet syftar till att förhindra att information &lt;SPAN class="ft49"&gt;röjs för obehöriga&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Riktighet&lt;/P&gt;
&lt;P class="p220 ft46"&gt;Informationen som är av betydelse för en verksamhet behöver ofta även skyddas så att den &lt;SPAN class="ft60"&gt;inte kan förändras av obehöriga&lt;/SPAN&gt;. I många fall är en behörighetsstyrning som säkerställer att endast behörig person kan förändra informationen en tillräcklig skyddsåtgärd. En annan&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;152&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_154"&gt;
&lt;DIV id="p154dimg1"&gt;
&lt;INGENBILD zsrc="H9B363154x1.jpg/" id="p154img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft17"&gt;säkerhetsskyddsåtgärd för att skydda information där riktigheten är kritisk, kan vara att använda kryptografiska funktioner så som ex- empelvis elektronisk signering.&lt;SPAN class="ft54"&gt;5 &lt;/SPAN&gt;Även här handlar det i en säkerhets- skyddskontext om att skydda uppgifter och informationssystem som är av betydelse för en säkerhetskänslig verksamhet mot antago- nistiska hot.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Tillgänglighet&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Förutom att säkerställa att information inte röjs för obehöriga, syftar också informationssäkerhetsarbetet till att säkerställa att in- formationen finns &lt;SPAN class="ft45"&gt;tillgänglig &lt;/SPAN&gt;när den behövs. I en säkerhetsskydds- kontext handlar det om att säkerställa att skyddet av uppgifter och informationssystem som är av betydelse för säkerhetskänslig verk- samhet skyddas så att en antagonist inte kan göra dessa otillgängliga. En säkerhetsskyddsåtgärd kan inriktas mot att skydda verksamheten, snarare än ett informationssystem, med så kallade &lt;SPAN class="ft45"&gt;kontinuitetsåt- gärder&lt;/SPAN&gt;. Sådana åtgärder kan exempelvis vara så enkla som att se till att skyddsvärd information finns utskriven på papper, eller finns till- gänglig i flera informationssystem. Sådana alternativa åtgärder måste dock utformas så att eventuella säkerhetsskyddsklassificerade upp- gifter ges ett erforderligt säkerhetsskydd.&lt;SPAN class="ft79"&gt;6&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Standarder till stöd för informationssäkerhet&lt;/P&gt;
&lt;P class="p132 ft17"&gt;I syfte att öka informationssäkerheten finns flera etablerade svenska standarder, bl.a.:&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft64"&gt;SS-ISO/IEC&lt;/SPAN&gt;&lt;/NOBR&gt; 27000,&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft64"&gt;SS-ISO/IEC&lt;/SPAN&gt;&lt;/NOBR&gt; 27001,&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft64"&gt;SS-ISO/IEC&lt;/SPAN&gt;&lt;/NOBR&gt; 27002,&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft64"&gt;SS-ISO/IEC&lt;/SPAN&gt;&lt;/NOBR&gt; 27003.&lt;/P&gt;
&lt;P class="p268 ft46"&gt;Standarderna i ISO &lt;NOBR&gt;27000-serien&lt;/NOBR&gt; är framtagna av internationella expert- grupper inom ISO/IEC (International Organization for Standardiza-&lt;/P&gt;
&lt;P class="p387 ft87"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;4 kap. 22 § Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;2 kap. 19 § Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;153&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_155"&gt;
&lt;DIV id="p155dimg1"&gt;
&lt;INGENBILD zsrc="H9B363155x1.jpg/" id="p155img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft53"&gt;tion/International Electrotechnical Commission) där Sverige med- verkar genom SIS, (Swedish Standards Institute). SIS deltar aktivt i det internationella arbetet i såväl ISO/IEC som på europeisk nivå inom &lt;NOBR&gt;CEN-CENELEC&lt;/NOBR&gt; (European Committee for Standardization – European Committee for Electrotechnical Standardization).&lt;/P&gt;
&lt;P class="p345 ft26"&gt;&lt;SPAN class="ft26"&gt;7.2.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Säkerhetsskyddsklassificerade uppgifter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft45"&gt;Säkerhetsskyddsklassificerade uppgifter &lt;SPAN class="ft18"&gt;är uppgifter som rör säkerhets- känslig verksamhet och som &lt;/SPAN&gt;omfattas av sekretess enligt offentlighets- och sekretesslagen (2009:400) &lt;SPAN class="ft18"&gt;eller som skulle &lt;/SPAN&gt;omfattas av sekretess om lagen var tillämplig&lt;SPAN class="ft18"&gt;.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;7 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;För verksamheter där offentlighets- och sekre- tesslagen inte är tillämplig behöver verksamhetsutövaren således göra en fiktiv sekretessprövning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Säkerhetsskyddsklassificerade uppgifter kan också vara uppgifter som &lt;SPAN class="ft45"&gt;omfattas av ett internationellt åtagande om säkerhetsskydd&lt;/SPAN&gt;. Sådana avtal har Sverige ingått med ett antal olika länder och mellanfolkliga organisationer. Det kan t.ex. röra sig om &lt;NOBR&gt;EU-klassificerad&lt;/NOBR&gt; informa- tion. Hur och i vilken nivå en klassificering sker regleras vanligen i bi- eller multilaterala avtal om säkerhetsskydd.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.2.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Indelning i säkerhetsskyddsklasser&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p289 ft17"&gt;Säkerhetsskyddsklassificerade uppgifter ska delas in i &lt;SPAN class="ft49"&gt;säkerhetsskydds- klasser &lt;/SPAN&gt;utifrån den skada som ett röjande av uppgiften kan medföra för Sveriges säkerhet.&lt;SPAN class="ft54"&gt;8 &lt;/SPAN&gt;Indelningen i säkerhetsskyddsklasser ska göras enligt följande:&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;kvalificerat hemlig vid en synnerligen allvarlig skada,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;hemlig vid en allvarlig skada,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;konfidentiell vid en inte obetydlig skada, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;begränsat hemlig vid endast ringa skada.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p388 ft87"&gt;&lt;SPAN class="ft80"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;1 kap. 2 § andra stycket säkerhetsskyddslagen (2018:585).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p226 ft41"&gt;&lt;SPAN class="ft80"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;2 kap. 5 § första stycket säkerhetsskyddslagen (2018:585), 3 kap. 7 § säkerhetsskyddsförord- ningen (2018:658) och 2 kap. 2 § Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhets- skydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;154&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_156"&gt;
&lt;DIV id="p156dimg1"&gt;
&lt;INGENBILD zsrc="H9B363156x1.jpg/" id="p156img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft17"&gt;I förarbetena till den nya säkerhetsskyddslagen ges ingen närmare förklaring till vad som avses med respektive skadenivå. Det är därför ytterst upp till rättstillämpningen att avgöra vad som utgör en skada för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Vid indelningen av uppgifter i säkerhetsskyddsklasser bör even- tuella konsekvenser av ett röjande som framstår som helt orimliga inte beaktas. Bedömningen bör ske utifrån vad som är det rimliga scenariot om uppgifterna röjs.&lt;SPAN class="ft79"&gt;9 &lt;/SPAN&gt;Att klassificeringen ska ske utifrån den skada som ett röjande kan medföra för Sveriges säkerhet innebär dock att det inte ska beaktas vilken skada det kan medföra om upp- gifterna blir otillgängliga för verksamhetsutövaren eller om de mani- puleras och inte längre kan anses riktiga.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Syftet med indelningen av uppgifter i säkerhetsskyddsklasser är att fastställa en korrekt &lt;SPAN class="ft45"&gt;lägsta skyddsnivå &lt;/SPAN&gt;för uppgifterna i respektive säkerhetsskyddsklass.&lt;SPAN class="ft79"&gt;10 &lt;/SPAN&gt;En verksamhetsutövare som tar emot en säker- hetsskyddsklassificerad handling av en annan verksamhetsutövare är inte bunden av den tidigare säkerhetsskyddsklassificeringen av upp- gifterna i handlingen, förutom när det gäller uppgifter som omfattas av ett internationellt åtagande om säkerhetsskydd.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Utgångspunkten bör dock ändå vara att den ursprungliga säker- hetsskyddsklassificeringen ska godtas om det inte tillkommit några nya omständigheter sedan indelningen i säkerhetsskyddsklass gjordes. Det är normalt den verksamhetsutövare som upprättat handlingen som har bäst förutsättning att bedöma vilken skada ett röjande skulle medföra för Sveriges säkerhet, särskilt om uppgifterna rör verksam- hetsutövarens egen verksamhet.&lt;/P&gt;
&lt;P class="p389 ft35"&gt;&lt;SPAN class="ft26"&gt;7.2.4&lt;/SPAN&gt;&lt;SPAN class="ft122"&gt;Uppgifter som omfattas av ett internationellt åtagande om säkerhetsskydd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p390 ft138"&gt;Säkerhetsskyddsklassificerade uppgifter som omfattas av &lt;SPAN class="ft137"&gt;ett interna- tionellt åtagande om säkerhetsskydd &lt;/SPAN&gt;ska delas in i säkerhetsskyddsklass, om de inte redan har klassificerats av en annan stat eller en mellan-&lt;/P&gt;
&lt;P class="p391 ft85"&gt;&lt;SPAN class="ft56"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Enligt samma princip bör man inte heller beakta vad som skulle hända om andra uppgifter skulle röjas vid samma tidpunkt. I annat fall riskerar indelningen i säkerhetsskyddsklasser att leda till att i princip samtliga uppgifter delas in i någon av de högre klasserna, vilket inte är syftet med lagstiftningen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p392 ft41"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Indelningen i säkerhetsskyddsklass är därför inte avgörande vid en prövning av om sekre- tessen hindrar ett utlämnande av en säkerhetsskyddsklassificerad handling.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;155&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_157"&gt;
&lt;DIV id="p157dimg1"&gt;
&lt;INGENBILD zsrc="H9B363157x1.jpg/" id="p157img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p393 ft21"&gt;folklig organisation.&lt;SPAN class="ft102"&gt;11 &lt;/SPAN&gt;En befintlig klassificering ska då godtas, om det inte tillkommit några nya omständigheter sedan indelningen i säkerhets- skyddsklass gjordes, och ligga till grund för bestämmande av skydds- nivå.&lt;SPAN class="ft102"&gt;12&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p394 ft18"&gt;I vissa internationella samarbeten förekommer det att en svensk verksamhetsutövare upprättar handlingar som innehåller uppgifter som omfattas av ett internationellt åtagande om säkerhetsskydd. I sådana fall ska uppgifterna delas in i säkerhetsskyddsklass utifrån den skada ett röjande av uppgiften kan medföra för Sveriges förhållande till den andra staten eller den mellanfolkliga organisationen.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.2.5&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Aggregerade och ackumulerade uppgifter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft19"&gt;&lt;SPAN class="ft63"&gt;Aggregerade uppgifter &lt;/SPAN&gt;innebär att &lt;SPAN class="ft63"&gt;olika &lt;/SPAN&gt;typer av uppgifter samlas och tillsammans utgör ett &lt;SPAN class="ft63"&gt;nytt skyddsvärde&lt;/SPAN&gt;, medan &lt;SPAN class="ft63"&gt;ackumulerade uppgif- ter &lt;/SPAN&gt;betyder en &lt;SPAN class="ft63"&gt;ökad volym &lt;/SPAN&gt;av samma typ av uppgifter.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;Om enskilda uppgifter som saknar säkerhetsskyddsklass eller är indelade i en av säkerhetsskyddsklasserna &lt;SPAN class="ft63"&gt;begränsat hemlig&lt;/SPAN&gt;, &lt;SPAN class="ft63"&gt;konfiden- tiell &lt;/SPAN&gt;eller &lt;SPAN class="ft63"&gt;hemlig &lt;/SPAN&gt;samlas, kan det i vissa fall medföra att en &lt;SPAN class="ft63"&gt;högre &lt;/SPAN&gt;säker- hetsskyddsklass ska tillämpas på uppgiftssamlingen. Så är fallet om den aggregerade eller ackumulerade informationen gör att en anta- gonist kan dra andra, nya slutsatser av uppgiftssamlingen än av varje enskild uppgift.&lt;SPAN class="ft101"&gt;13&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Av förarbetena till säkerhetsskyddslagen framgår att en klassifi- cering av en samling av uppgifter inte bör göras i större utsträckning och med placering i högre klass än vad som är nödvändigt. Detta för att bl.a. begränsa onödiga administrativa kostnader och onödiga in- grepp i enskildas integritet. Endast i undantagsfall, där det finns ett tydligt samband mellan uppgifterna som gör att skadan av ett röjande skulle bli mer allvarlig, bör det vara aktuellt att höja klassificeringen på en sammanställning av uppgifter.&lt;/P&gt;
&lt;P class="p395 ft87"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;2 kap. 5 § andra stycket säkerhetsskyddslagen (2018:585).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft85"&gt;&lt;SPAN class="ft56"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Se Säkerhetspolisens vägledning &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Introduktion till säkerhetsskydd &lt;/SPAN&gt;för mer information om in- ternationella åtaganden om säkerhetsskydd och de internationella motsvarigheterna till de svenska säkerhetsskyddsklasserna.&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft56"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;4 kap. 6 § Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;156&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_158"&gt;
&lt;DIV id="p158dimg1"&gt;
&lt;INGENBILD zsrc="H9B363158x1.jpg/" id="p158img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p396 ft61"&gt;&lt;SPAN class="ft48"&gt;7.3&lt;/SPAN&gt;&lt;SPAN class="ft104"&gt;Hantering av säkerhetsskyddsklassificerade uppgifter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p124 ft53"&gt;Nedan följer en översiktlig sammanställning av hanteringsreglerna för säkerhetsskyddsklassificerade uppgifter i respektive säkerhets- skyddsklass. Dessa utgör minimikrav och en verksamhetsutövare kan komplettera reglerna i interna styrdokument.&lt;/P&gt;
&lt;P class="p224 ft26"&gt;&lt;SPAN class="ft26"&gt;7.3.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Anteckning om säkerhetsskyddsklass&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;En säkerhetsskyddsklassificerad handling ska förses med en anteck- ning om vilken säkerhetsskyddsklass uppgifterna i handlingen har, i syfte att klargöra vilka hanteringsregler som gäller för handlingen.&lt;SPAN class="ft79"&gt;14 &lt;/SPAN&gt;Kravet på anteckning gäller både för fysiska och elektroniska säker- hetsskyddsklassificerade handlingar. Om det i samma handling före- kommer uppgifter som är indelade i olika säkerhetsskyddsklasser ska den högsta säkerhetsskyddsklassen anges. Anteckningen bör vara röd och omgärdas av en enkel ram upp till och med säkerhetsskydds- klassen hemlig. För säkerhetsskyddsklassen kvalificerat hemlig bör anteckningen omgärdas av en dubbel ram.&lt;SPAN class="ft79"&gt;15 &lt;/SPAN&gt;För elektroniska hand- lingar eller uppgiftsamlingar där formatet inte stödjer en anteckning kan uppgift om säkerhetsskyddsklass i stället anges i filnamnet.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Även enskilda verksamhetsutövare kan behöva hänvisa till tillämp- liga sekretessbestämmelser i offentlighets- och sekretesslagen, detta för att underlätta hanteringen av handlingar som distribueras mellan enskilda och offentliga verksamhetsutövare och för att åstadkomma transparens i säkerhetsskyddsklassificeringen.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Om en säkerhetsskyddsklassificerad handling inte längre ska vara indelad i säkerhetsskyddsklass eller ska delas in i annan säkerhets-&lt;/P&gt;
&lt;P class="p397 ft107"&gt;&lt;SPAN class="ft56"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;5 kap. 5 § offentlighets- och sekretesslagen (2009:400), 1 § offentlighets- och sekretessför- ordningen (2009:641), 3 kap. 7 § säkerhetsskyddsförordningen (2018:658) och 3 kap. &lt;/SPAN&gt;&lt;NOBR&gt;4–6&lt;/NOBR&gt; §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/P&gt;
&lt;P class="p398 ft58"&gt;&lt;SPAN class="ft56"&gt;15&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Anteckningen bör även innehålla hänvisning till tillämplig sekretessbestämmelse i offentlig- hets- och sekretesslagen, datum då anteckningen gjordes, samt vilken verksamhetsutövare som har gjort anteckningen. På så sätt uppfyller även anteckningen kriterierna för en sekretess- markering. För allmänna handlingar i säkerhetsskyddsklassen kvalificerat hemlig ska det på anteck- ningen även framgå om det är chefen för &lt;/SPAN&gt;&lt;NOBR&gt;Justitie-,&lt;/NOBR&gt; &lt;NOBR&gt;Utrikes-,&lt;/NOBR&gt; eller Försvarsdepartementet som prövar om handlingen efter begäran kan utlämnas till en enskild.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;157&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_159"&gt;
&lt;DIV id="p159dimg1"&gt;
&lt;INGENBILD zsrc="H9B363159x1.jpg/" id="p159img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;skyddsklass än vad som anges på handlingen, ska detta antecknas på handlingen.&lt;SPAN class="ft102"&gt;16&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p209 ft26"&gt;&lt;SPAN class="ft26"&gt;7.3.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Förvaring&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p399 ft17"&gt;En säkerhetsskyddsklassificerad handling ska förvaras i ett förvar- ingsutrymme med säkerhet som motsvarar den skyddsnivå som skydds- dimensioneringen kräver.&lt;SPAN class="ft54"&gt;17&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.3.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Märkning av lagringsmedium&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;&lt;SPAN class="ft45"&gt;Lagringsmedium &lt;/SPAN&gt;för säkerhetsskyddsklassificerade uppgifter i säker- hetskyddsklass &lt;SPAN class="ft45"&gt;konfidentiell &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;högre &lt;/SPAN&gt;ska märkas med säkerhets- skyddsklass och identifieringsuppgift. Om lagringsmediet är fast mon- terat i annan utrustning ska i stället utrustningen märkas så att det fortfarande framgår att lagringsmediet innehåller säkerhetsskydds- klassificerade uppgifter. Om ett sådant lagringsmedium i efterhand avlägsnas från utrustningen ska lagringsmediet märkas.&lt;SPAN class="ft79"&gt;18 &lt;/SPAN&gt;Med den fast- ställda identiteten kan en förteckning över verksamhetsutövarens lag- ringsmedia avseende säkerhetsskyddsklassificerade uppgifter upprättas, utifrån vilken en inventering kan ske.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.3.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Distribution&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p355 ft18"&gt;Verksamhetsutövaren ska som en del i säkerhetsskyddsarbetet upp- rätta dokumenterade rutiner över hur denne avser att i säkerhetsskydds- klass &lt;SPAN class="ft45"&gt;konfidentiell &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;högre &lt;/SPAN&gt;distribuera säkerhetsskyddsklassificerade&lt;/P&gt;
&lt;P class="p400 ft58"&gt;&lt;SPAN class="ft56"&gt;16&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Det bör i anteckningen framgå vem som har fattat beslut om att ändra säkerhetsskyddsklass och datum för beslutet. Om handlingen är allmän ska beslutet om att säkerhetskyddsklassen ändrats antecknas i det register där handlingen är diarieförd. För säkerhetsskyddsklassificerade handlingar i säkerhetsskyddsklassen kvalificerat hemlig ska ett sådant beslut föregås av samråd med den som har upprättat handlingen och med verksamhetsutövarens högsta chef eller mot- svarande organ, eller den som sådan chef eller organ bestämmer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft85"&gt;&lt;SPAN class="ft56"&gt;17&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;3 kap. 10 § Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. Se även Säker- hetspolisens &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Vägledning i säkerhetsskydd – Fysisk säkerhet, &lt;/SPAN&gt;2020, för mer information om för- varing&lt;SPAN class="ft93"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p401 ft113"&gt;&lt;SPAN class="ft56"&gt;18&lt;/SPAN&gt;&lt;SPAN class="ft112"&gt;3 kap. 13 § Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. Märkningen med säkerhetsskyddsklass syftar till att uppmärksamma den som hanterar lagringsmediet på att det innehåller säkerhetsskyddsklassificerade uppgifter samt i vilken säkerhetsskyddsklass. Märkning med identifieringsuppgift syftar till att fastställa en specifik identitet för ett lagrings- medium som innehåller säkerhetsskyddsklassificerade uppgifter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;158&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_160"&gt;
&lt;DIV id="p160dimg1"&gt;
&lt;INGENBILD zsrc="H9B363160x1.jpg/" id="p160img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;fysiska handlingar och lagringsmedia med säkerhetsskyddsklassifi- cerade elektroniska handlingar.&lt;SPAN class="ft102"&gt;19&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p150 ft17"&gt;För försändelser av säkerhetsskyddsklassificerade handlingar till och från utlandet ska Utrikesdepartementets kurirförbindelse anli- tas, såvida inte handlingen skyddas av kryptografiska funktioner som har godkänts av Försvarsmakten. Tillsynsmyndigheterna får medge undantag från detta krav.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;7.3.5&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Förstöring&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p351 ft17"&gt;Säkerhetsskyddsklassificerade uppgifter ska förstöras på ett sätt som omöjliggör åtkomst och återskapande av uppgifterna. Metoder för förstöring är t.ex. dokumentförstörare eller bränning. Vid använd- ning av dokumentförstörare ska verksamhetsutövaren säkerställa att spånet efter förstöring inte går att utläsa och att det inte går att åter- skapa handlingen.&lt;SPAN class="ft54"&gt;20&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Förstöring av en säkerhetsskyddsklassificerad allmän handling i säkerhetsskyddsklassen &lt;SPAN class="ft49"&gt;hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft49"&gt;kvalificerat hemlig &lt;/SPAN&gt;ska doku- menteras.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Förstöring av säkerhetsskyddsklassificerade uppgifter kan även utföras av en leverantör. Verksamhetsutövaren behöver då reglera de säkerhetsskyddsåtgärder som leverantören behöver vidta i ett säker- hetsskyddsavtal.&lt;/P&gt;
&lt;P class="p147 ft48"&gt;&lt;SPAN class="ft48"&gt;7.4&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Säkerhetsskyddsanalys&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft127"&gt;En verksamhetsutövare som utvecklar ett informationssystem som har betydelse för säkerhetskänslig verksamhet är ansvarig för att säkerhetsskyddet kring ett sådant informationssystem utformas så att författningarna avseende säkerhetsskydd efterlevs. Säkerhetsskydds- åtgärden informationssäkerhet ska, utöver att skydda &lt;SPAN class="ft72"&gt;säkerhetsskydds- klassificerade uppgifter&lt;/SPAN&gt;, också skydda &lt;SPAN class="ft72"&gt;andra uppgifter &lt;/SPAN&gt;samt själva &lt;SPAN class="ft72"&gt;informa- tionssystemen &lt;/SPAN&gt;som hanterar uppgifter i en säkerhetskänslig verksamhet. Sådana skyddsåtgärder tar framför allt sikte på att tillgodose behovet&lt;/P&gt;
&lt;P class="p402 ft85"&gt;&lt;SPAN class="ft56"&gt;19&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;3 kap. 10 § säkerhetsskyddsförordningen (2018:658). 3 kap. 14 och 16 §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p317 ft41"&gt;&lt;SPAN class="ft56"&gt;20&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;3 kap. 25 och 26 §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;159&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_161"&gt;
&lt;DIV id="p161dimg1"&gt;
&lt;INGENBILD zsrc="H9B363161x1.jpg/" id="p161img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p403 ft21"&gt;av tillgänglighet och riktighet.&lt;SPAN class="ft102"&gt;21 &lt;/SPAN&gt;Vilka åtgärder som är motiverade att vidta ska analyseras och bedömas i verksamhetens &lt;SPAN class="ft20"&gt;säkerhetsskydds- analys&lt;/SPAN&gt;&lt;SPAN class="ft102"&gt;22 &lt;/SPAN&gt;samt i förekommande fall i ett informationssystems &lt;SPAN class="ft20"&gt;särskilda säkerhetsskyddsbedömning&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p394 ft18"&gt;Verksamhetsutövaren ska vid en särskild säkerhetsskyddsbedöm- ning enligt 3 kap. 1 § säkerhetsskyddsförordningen (2018:658) beakta såväl de &lt;SPAN class="ft45"&gt;enskilda &lt;/SPAN&gt;säkerhetsskyddsklassificerade uppgifterna som den &lt;SPAN class="ft45"&gt;totala mängden &lt;/SPAN&gt;sådana uppgifter som kan komma att behandlas i in- formationssystemet, dvs. &lt;SPAN class="ft45"&gt;aggregerad &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;ackumulerad &lt;/SPAN&gt;information i systemet.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;7.5&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Särskild säkerhetsskyddsbedömning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft26"&gt;&lt;SPAN class="ft26"&gt;7.5.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Allmänt om särskild säkerhetsskyddsbedömning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p277 ft18"&gt;Av 3 kap. 1 § säkerhetsskyddsförordningen (2018:658) framgår att &lt;SPAN class="ft45"&gt;innan &lt;/SPAN&gt;ett informationssystem som har betydelse för säkerhetskäns- lig verksamhet &lt;SPAN class="ft45"&gt;tas i drift &lt;/SPAN&gt;ska verksamhetsutövaren genom en &lt;SPAN class="ft45"&gt;särskild säkerhetsskyddsbedömning &lt;/SPAN&gt;ta ställning till vilka säkerhetskrav i syste- met som är motiverade och se till att säkerhetsskyddet utformas så att dessa krav tillgodoses. Den särskilda säkerhetsskyddsbedömningen utgör grunden för det säkerhetsskyddsarbete som ska bedrivas för ett informationssystem av betydelse för säkerhetskänslig verksam- het. Då den särskilda säkerhetsskyddsbedömningen ska klargöra vilka säkerhetskrav som är motiverade för ett sådant informationssystem blir den ett viktigt stöd för verksamhetsutövaren under utvecklings- processen. Säkerhetsskyddsbedömningen ska &lt;SPAN class="ft45"&gt;dokumenteras&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p404 ft17"&gt;Den särskilda säkerhetsskyddsbedömningen bör kunna ge svar på ett antal frågor:&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;hur ska informationssystemet användas och av vem?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;på vilket sätt är informationssystemet av betydelse för säkerhets- känslig verksamhet?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;hur exponeras informationssystemet mot andra informations- system?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;vilka säkerhetskrav gäller för informationssystemet?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p405 ft87"&gt;&lt;SPAN class="ft56"&gt;21&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;2 kap. 2 § säkerhetsskyddslagen (2018:585).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p230 ft74"&gt;&lt;SPAN class="ft56"&gt;22&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se bl.a. Säkerhetspolisens &lt;/SPAN&gt;Vägledning i säkerhetsskydd – Säkerhetsskyddsanalys&lt;SPAN class="ft41"&gt;, 2019.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;160&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_162"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p406 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;vilka säkerhetsskyddsåtgärder behöver införas i och kring infor- mationssystemet?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p278 ft26"&gt;&lt;SPAN class="ft26"&gt;7.5.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Hur ska informationssystemet användas?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;En särskild säkerhetsskyddsbedömning för ett informationssystem ska klarlägga vad informationssystemet ska användas till och av vem det ska användas, detta gäller också om informationssystem är avsett att användas i flera verksamheter. I vissa fall sker utveckling av infor- mationssystemet för en specifik verksamhet, men det är inte ovanligt att informationssystem över tid kan komma att användas i andra verksamheter där behovet av säkerhetskyddsåtgärder är annorlunda. Förändringar av säkerhetsskyddsåtgärder som behöver ske i efter- hand kan medföra betydande kostnader och det är därför många gånger en fördel att verksamhetsutövaren har ett långsiktigt perspektiv och vid behov planerar för ett bredare användningsområde.&lt;/P&gt;
&lt;P class="p407 ft26"&gt;&lt;SPAN class="ft26"&gt;7.5.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;På vilket sätt är informationssystemet av betydelse för säkerhetskänslig verksamhet?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p408 ft17"&gt;En verksamhetsutövare behöver även klarlägga på vilket sätt informa- tionssystemet har betydelse för säkerhetskänslig verksamhet. I denna bedömning kan olika frågeställningar bli aktuella för att identifiera berörda skyddsvärden:&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;ska säkerhetsskyddsklassificerade uppgifter behandlas i systemet?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;vilken skada för Sveriges säkerhet kan uppstå om uppgifterna som informationssystemet behandlar röjs?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p133 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;ska informationssystemet behandla uppgifter som omfattas av ett för Sverige förpliktande internationellt åtagande om säkerhets- skydd?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p133 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;vilken skada för Sveriges säkerhet kan uppstå om uppgifterna som informationssystemet ska behandla görs otillgängliga eller obe- hörigen förändras?&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;161&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_163"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;Säkerhetsskyddsklassificering och vad som framgår av verksamhets- utövarens säkerhetsskyddsanalys är viktiga ingångsvärden för be- dömningen.&lt;/P&gt;
&lt;P class="p409 ft26"&gt;&lt;SPAN class="ft26"&gt;7.5.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Hur exponeras informationssystemet mot andra informationssystem?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft18"&gt;I bedömningen kan verksamhetsutövaren även behöva analysera hur informationssystemet kan komma att exponeras mot och interagera med andra informationssystem. Verksamhetsutövaren kan dokumen- tera detta genom att ta fram en övergripande design som beskriver hur informationssystemet ska kommunicera med andra informations- system och andra logiska samband som finns till informationssystemet.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.5.5&lt;/SPAN&gt;&lt;SPAN class="ft139"&gt;Vilka säkerhetskrav gäller för informationssystemet?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p355 ft46"&gt;När samtliga skyddsvärden är identifierade och bedömda ska kraven på säkerhet fastställas för skyddet av informationssystemet. Dessa krav framgår främst av bestämmelserna i säkerhetsskyddslagen (2018:585), säkerhetsskyddsförordningen (2018:658) och i Säkerhets- polisens föreskrifter (PMFS 2019:2) om säkerhetsskydd samt För- svarsmaktens föreskrifter om säkerhetsskydd (FFS 2019:2) Fort- sättningsvis refereras i första hand till Säkerhetspolisens föreskrifter om informationssäkerhet i säkerhetskänslig verksamhet. I Försvars- maktens förskrifter finns i allt väsentligt motsvarande bestämmelser om informationssäkerhet och de gäller inom myndighetens tillsyns- område.&lt;/P&gt;
&lt;P class="p410 ft18"&gt;Vilka krav som är tillämpliga beror på vilken typ av säkerhets- skyddsklassificerade uppgifter som ska hanteras i informationssyste- met. Om informationssystemet även ska behandla uppgifter som omfattas av ett för Sverige förpliktande internationellt åtagande om säkerhetsskydd måste också de krav som följer av den internationella överenskommelsen identifieras och dokumenteras.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;162&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_164"&gt;
&lt;DIV id="p164dimg1"&gt;
&lt;INGENBILD zsrc="H9B363164x1.jpg/" id="p164img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p235 ft26"&gt;&lt;SPAN class="ft26"&gt;7.5.6&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Vilka säkerhetsskyddsåtgärder behöver införas i och kring informationssystemet?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p57 ft17"&gt;När säkerhetskraven är identifierade måste verksamhetsutövaren ana- lysera vilka &lt;SPAN class="ft49"&gt;säkerhetsskyddsåtgärder &lt;/SPAN&gt;som är motiverade att vidta i och kring informationssystemet.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;De krav på säkerhetsskyddsåtgärder som följer av bestämmel- serna i de angivna författningarna kräver ofta en bredare analys för att fastställa på vilket sätt de ska tillämpas. Det framgår t.ex. inte av bestämmelserna var i ett informationssystem säkerhetskyddsåtgär- derna ska appliceras och hur de ska dimensioneras.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Huvudprincipen är att säkerhetsskyddsåtgärderna ska anpassas utifrån det &lt;SPAN class="ft45"&gt;högsta &lt;/SPAN&gt;identifierade &lt;SPAN class="ft45"&gt;skyddsvärdet &lt;/SPAN&gt;som informationssyste- met avser att hantera, vilken &lt;SPAN class="ft45"&gt;hotbild &lt;/SPAN&gt;som föreligger mot dessa skydds- värden, &lt;SPAN class="ft45"&gt;hur &lt;/SPAN&gt;och av &lt;SPAN class="ft45"&gt;vem &lt;/SPAN&gt;informationssystemet ska &lt;SPAN class="ft45"&gt;användas &lt;/SPAN&gt;samt &lt;SPAN class="ft45"&gt;hur &lt;/SPAN&gt;det ska &lt;SPAN class="ft45"&gt;exponeras&lt;/SPAN&gt;. Det kan därutöver finnas skäl till att vidta ytter- ligare säkerhetsåtgärder än vad som framgår av författningarna.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;När behovet av säkerhetsskyddsåtgärder analyseras bör en utgångs- punkt vara att de utformas så att de kompletterar och överlappar varandra, dvs. säkerhetsskyddsåtgärderna bör byggas i &lt;SPAN class="ft45"&gt;flera lager&lt;/SPAN&gt;. För- delen med detta är att även om en säkerhetsskyddsåtgärd visar sig vara otillräcklig, finns flera andra säkerhetsskyddsåtgärder som kan träda in och exempelvis förhindra ett försök till intrång.&lt;SPAN class="ft79"&gt;23&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p58 ft19"&gt;I följande avsnitt redogörs översiktligt för några olika säkerhets- skyddsåtgärder som kan implementeras i ett informationssystem som har betydelse för säkerhetskänslig verksamhet.&lt;SPAN class="ft101"&gt;24&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p147 ft48"&gt;&lt;SPAN class="ft48"&gt;7.6&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Omvärldsbevakning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;&lt;SPAN class="ft26"&gt;7.6.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Allmänt om omvärldsbevakning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p91 ft46"&gt;En verksamhetsutövare måste förhålla sig till de &lt;SPAN class="ft60"&gt;hot &lt;/SPAN&gt;som ett infor- mationssystem kan vara exponerat mot och de &lt;SPAN class="ft60"&gt;sårbarheter &lt;/SPAN&gt;som finns i och kring informationssystemet. För att en verksamhetsutövare ska kunna få en uppfattning om nya eller förändrade hot, uppkomst av nya sårbarheter, t.ex. i programvaror som används, behöver verk-&lt;/P&gt;
&lt;P class="p248 ft87"&gt;&lt;SPAN class="ft56"&gt;23&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Inom engelsk facklitteratur brukar denna princip beskrivas som &lt;/SPAN&gt;&lt;SPAN class="ft110"&gt;defence in depth&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p411 ft100"&gt;&lt;SPAN class="ft56"&gt;24&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Se Säkerhetspolisens &lt;/SPAN&gt;Vägledning i säkerhetsskydd, Informationssäkerhet, &lt;SPAN class="ft58"&gt;2020, och Försvars- maktens &lt;/SPAN&gt;Handbok Försvarsmaktens säkerhetstjänst, Informationssäkerhet, H Säk Infosäk, &lt;SPAN class="ft58"&gt;2013.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;163&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_165"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;samhetsutövaren löpande bevaka händelser i omvärlden som kan påverka säkerheten i verksamhetsutövarens informationssystem.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Bestämmelser om omvärldsbevakning finns i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. I 4 kap. 2 § anges att verksamhetsutövaren ska kontinuerligt anpassa säkerhetsskyddsåt- gärder i informationssystem för att möta förändringar av hot och sårbarheter. Verksamhetsutövaren ska även fastställa hur detta ska genomföras och vem som ansvarar för att identifiera förändringarna. Denne behöver därför ha förmåga att bedöma hur en sårbarhet, t.ex. i en programvara, kan påverka säkerheten i verksamhetsutövarens informationssystem och därefter ta ställning till om sårbarheten be- höver åtgärdas omgående eller inte.&lt;/P&gt;
&lt;P class="p73 ft17"&gt;De stora tillverkarna av programvara publicerar normalt säker- hetsuppdateringar (s.k. säkerhetspatchar) när en sårbarhet i en pro- gramvara blir känd. Tillverkaren har ofta redan gjort någon form av värdering av hur allvarlig sårbarheten är som säkerhetsuppdateringen ska åtgärda, vilket kan ligga till grund för verksamhetsutövarens be- dömning av hur sårbarheten kan påverka verksamhetsutövarens in- formationssystem.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Information om nya attackmetoder och sårbarheter i hård- och mjukvara publiceras löpande i omvärlden och det kan därför vara svårt att manuellt inhämta och distribuera denna typ av information. Som stöd i detta kan en verksamhetsutövare behöva använda ett system som automatiskt hämtar in och distribuerar relevant infor- mation till berörd personal. Oavsett om omvärldsbevakning sker manuellt eller med ett tekniskt stöd är det av vikt att verksamhets- utövaren har en inventarieförteckning för den mjuk- och hårdvara som förekommer i verksamhetsutövarens informationssystem efter- som det annars kan uppstå problem för verksamhetsutövaren att veta vilka sårbarheter som är relevanta att ta ställning till.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.6.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Kompetens och resursplanering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft46"&gt;Om en verksamhetsutövare ska ha förutsättningar att kunna hålla ett informationssystem i drift och upprätthålla säkerheten krävs både resurser och kompetens. Utan en planering för detta riskerar säker- hetsarbetet att åsidosättas. Bestämmelser relaterade till kompetens&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;164&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_166"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p342 ft21"&gt;och resursplanering återfinns i Säkerhetspolisens föreskrifter om säker- hetsskydd (PMFS 2019:2).&lt;/P&gt;
&lt;P class="p412 ft17"&gt;Av bestämmelserna i 2 kap. 16 § PMFS 2019:2 framgår att verk- samhetsutövaren ska säkerställa att det finns resurser och kompeten- ser tillgängliga i den utsträckning som krävs för att upprätthålla säker- hetsskyddet.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Av bestämmelserna i 4 kap. 3 § PMFS 2019:2 framgår att verk- samhetsutövaren ska se till att den som deltar i &lt;SPAN class="ft45"&gt;utveckling&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;framtag- ning av arkitektur&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;testning &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;drift &lt;/SPAN&gt;av informationssystem som har betydelse för säkerhetskänslig verksamhet har tillräcklig kompetens avseende informationssäkerhet och sårbarheter i aktuellt informa- tionssystem.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utveckling av informationssystem eller mjukvara i ett informa- tionssystem kan ske i olika plattformar och baseras på en mängd olika programmeringsspråk. Var och en av dessa &lt;NOBR&gt;it-plattformar&lt;/NOBR&gt; kan ha inne- boende sårbarheter som både kan nyttjas av en hotaktör vid ett an- grepp och som kan påverka driftsäkerheten i informationssystemet. Den som deltar i utveckling av informationssystem måste av därför ha adekvat och aktuell kompetens om de sårbarheter som finns i de plattformar där utveckling sker för att sårbarheter ska kunna om- händertas. Motsvarande förhållningssätt till kompetens gäller även för den som arbetar med drift av informationssystem. Utveckling av informationssystem är ett arbete som ofta bedrivs i projektform av ett utvecklingsteam som är skräddarsytt för det specifika utveck- lingsprojektet. Inte sällan är den personal som utvecklar informa- tionssystemet inhyrd eller i övrigt organisatoriskt frånskild från den personal som ska arbeta med drift och förvaltning av informations- systemet. Av denna anledning är det av vikt att den mottagande orga- nisationen (driftorganisationen) som ska arbeta med drift och för- valtning av informationssystemet har rätt kompetenser och resurser innan informationssystemet tas i drift. Detta bidrar även till att drift- organisationen kan upprätthålla tillräcklig funktionalitet och säker- hetsskydd för informationssystemet över tid. Verksamhetsutövaren bör därför innan ett informationssystem av betydelse för säkerhets- känslig verksamhet tas i drift planera för drift och förvaltning av informationssystemet. I detta ligger att fastställa vilka resurser och kompetenser som erfordras för drift och förvaltning av informations- systemet. Att utbildning av personal eller nyrekryteringar tar tid och&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;165&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_167"&gt;
&lt;DIV id="p167dimg1"&gt;
&lt;INGENBILD zsrc="H9B363167x1.jpg/" id="p167img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;är ytterligare aspekt, varför planeringen för drift och förvaltning bör ske på ett tidigt stadium.&lt;/P&gt;
&lt;P class="p104 ft17"&gt;I 8 § anges att verksamhetsutövaren även ska – innan ett informa- tionssystem som har betydelse för säkerhetskänslig verksamhet tas i drift – &lt;SPAN class="ft49"&gt;dokumentera &lt;/SPAN&gt;de &lt;SPAN class="ft49"&gt;resurser &lt;/SPAN&gt;och &lt;SPAN class="ft49"&gt;kompetenser &lt;/SPAN&gt;som krävs för att bibehålla fastställt säkerhetsskydd under informationssystemets för- väntade livstid.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;7.7&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Utveckling av informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p413 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Allmänt om utveckling av informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p289 ft17"&gt;Att utveckla ett informationssystem som har betydelse för säker- hetskänslig verksamhet kan vara en resurs- och tidskrävande akti- vitet. Det kräver en tydlig &lt;SPAN class="ft49"&gt;kravbild &lt;/SPAN&gt;utifrån en &lt;SPAN class="ft49"&gt;särskild säkerhetsskydds- bedömning&lt;/SPAN&gt;, men också ett &lt;SPAN class="ft49"&gt;strukturerat arbetssätt &lt;/SPAN&gt;och &lt;SPAN class="ft49"&gt;god kompetens &lt;/SPAN&gt;om de risker och sårbarheter som kan kopplas till de plattformar i vilket utvecklingen sker.&lt;/P&gt;
&lt;P class="p414 ft35"&gt;&lt;SPAN class="ft26"&gt;7.7.2&lt;/SPAN&gt;&lt;SPAN class="ft122"&gt;Behovet av process för utveckling av informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p285 ft19"&gt;Utveckling av informationssystem som ska användas i säkerhets- känslig verksamhet är en aktivitet som kräver noggrann planering och ett systematiskt arbetssätt. Om verksamhetsutövaren inte tar fram en egen process för utvecklingen, finns vedertagna koncept och pro- cesser för hur utveckling av ett informationssystem kan genomföras. Oavsett vilken metod eller process som används vid utveckling behöver verksamhetsutövaren planera med ett långsiktigt perspektiv för hanteringen av informationssystemet, dvs. från utvecklingen av systemet till avveckling av detsamma (systemets livscykel).&lt;SPAN class="ft101"&gt;25 &lt;/SPAN&gt;En sådan process bör bl.a. innefatta:&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;planering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;utveckling,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p415 ft41"&gt;&lt;SPAN class="ft56"&gt;25&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Ett exempel på en sådan process utgör &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Software Development Life Cycle &lt;/SPAN&gt;(SDLC), som är en vedertagen term för att beskriva en utvecklingsprocess där säkerhet tas i beaktande genom utvecklingsprocessens alla faser.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;166&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_168"&gt;
&lt;DIV id="p168dimg1"&gt;
&lt;INGENBILD zsrc="H9B363168x1.jpg/" id="p168img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;testning,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;implementation,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;drift, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;avveckling av ett informationssystem.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p199 ft46"&gt;Oavsett val av modell för utveckling är det viktigt att verksamhets- utövaren säkerställer en integration av säkerhetsarbetet som en natur- lig del av utvecklingsprocessen för att tillvarata säkerhetsskydds- kraven i hela livscykelperspektivet för informationssystemet.&lt;/P&gt;
&lt;P class="p224 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Systemdesign och systemutveckling&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p416 ft20"&gt;Allmänt om systemdesign och systemutveckling&lt;/P&gt;
&lt;P class="p185 ft17"&gt;Genom att införa olika säkerhetsrelaterade aktiviteter i varje steg under en utvecklingsprocess för ett informationssystem ökar möj- ligheterna att uppnå en ändamålsenlig och kostnadseffektiv säkerhet. För att uppnå en säker &lt;SPAN class="ft49"&gt;systemdesign &lt;/SPAN&gt;och &lt;SPAN class="ft49"&gt;systemutveckling &lt;/SPAN&gt;behöver ett antal aktiviteter genomföras, t.ex.:&lt;/P&gt;
&lt;P class="p237 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;utbildning av utvecklare i säker systemutveckling (kodning, kod- hantering och ramverk),&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p24 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;hotmodellering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;statisk och dynamisk kodanalys.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p417 ft17"&gt;Verksamhetsutövaren bör även upprätta en separation av utvecklings- miljön från test- och produktionsmiljöerna.&lt;SPAN class="ft54"&gt;26&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Hotmodellering&lt;/P&gt;
&lt;P class="p232 ft46"&gt;&lt;SPAN class="ft60"&gt;Hotmodellering &lt;/SPAN&gt;är en process där potentiella tillvägagångssätt som en hotaktör kan tänkas nyttja för att angripa ett informationssystem identifieras.&lt;SPAN class="ft97"&gt;27 &lt;/SPAN&gt;Syftet med hotmodellering är att utifrån en systematisk&lt;/P&gt;
&lt;P class="p248 ft87"&gt;&lt;SPAN class="ft56"&gt;26&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;4 kap. 4 och 5 §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p418 ft41"&gt;&lt;SPAN class="ft56"&gt;27&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Organisationen MITRE har tagit fram ett ramverk (ATT&amp;CK framework) som beskriver olika attackmetoder, vilka kända aktörer som använt dessa och hur de kan motverkas eller upptäckas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;167&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_169"&gt;
&lt;DIV id="p169dimg1"&gt;
&lt;INGENBILD zsrc="H9B363169x1.jpg/" id="p169img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;analys få en bild av vilka typer av angrepp en verksamhetsutövare kan drabbas av. Vid genomförandet av en hotmodellering identifieras systemets olika komponenter, kommunikationsvägar, flöden av data och potentiella hot samt attacker mot dessa. Detta arbete ska resul- tera i en lista med säkerhetsfunktioner som ska implementeras och potentiella säkerhetsbrister som ska hanteras i den fortsatta utveck- lingen av informationssystemet. En sådan hotmodellering kan t.ex. göras i samband med framtagandet av den &lt;SPAN class="ft45"&gt;särskilda säkerhetsskydds- bedömningen &lt;/SPAN&gt;för informationssystemet.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Säker kodning och kodhantering&lt;/P&gt;
&lt;P class="p220 ft19"&gt;Vid &lt;SPAN class="ft63"&gt;systemutveckling &lt;/SPAN&gt;bör man utveckla arbetssätt som ger &lt;SPAN class="ft63"&gt;god kod- kvalitet &lt;/SPAN&gt;och &lt;SPAN class="ft63"&gt;stabil funktionalitet, &lt;/SPAN&gt;t.ex. kan det ske i testdriven utveck- ling, där koden kontrolleras löpande för att upptäcka säkerhetsbris- ter. En verksamhetsutövare kan t.ex. använda automatiserad statisk kodanalys för att identifiera enklare säkerhetsbrister i koden. Ut- vecklaren får då information om vilka problem som upptäckts i käll- koden och hur dessa kan åtgärdas. Verksamhetsutövaren kan även genomföra återkommande kodgranskning under hela utvecklings- processen.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Proprietära&lt;SPAN class="ft79"&gt;28 &lt;/SPAN&gt;säkerhetslösningar tenderar ofta att bli sårbara. Av denna anledning bör standardiserade och väletablerade produkter, protokoll och algoritmer i den omfattning det är möjligt användas. Vid utveckling av informationssystem bör även standardiserade och välbeprövade programvarubibliotek användas.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;&lt;SPAN class="ft45"&gt;Tredjepartsbibliotek &lt;/SPAN&gt;används ofta i utvecklingsprojekt för att skynda på utvecklingen, då dessa kan erbjuda en genväg för att uppnå en viss funktionalitet. Dessa bibliotek bör dock granskas innan de inklu- deras i projektet då de kan innehålla sårbarheter. Har biblioteket hunnit användas brett i projektet kan det vara svårt att ta bort eller byta ut biblioteket i efterhand. Det är även viktigt att alla tredjeparts- bibliotek som används i projektet kontinuerligt uppdateras, så att even- tuella säkerhetsuppdateringar som publiceras inkluderas i projektet.&lt;/P&gt;
&lt;P class="p419 ft41"&gt;&lt;SPAN class="ft56"&gt;28&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Proprietär &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;programvara &lt;/SPAN&gt;är programvara som har restriktioner, t.ex. satta av ägaren, vad gäller att använda, modifiera eller kopiera.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;168&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_170"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Allmänt om arkitektur&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Med begreppet &lt;SPAN class="ft45"&gt;arkitektur &lt;/SPAN&gt;i ett informationssystem avses vanligen en detaljerad specifikation över vilka ingående komponenteter ett in- formationssystem ska bestå av och gränssnitten mellan dessa. Kom- ponenter kan exempelvis utgöras av hårdvara, t.ex. infrastrukturkom- ponenter, eller mjukvara i form av applikationer och plattformar. Ett gränssnitt kan t.ex. vara kommunikationsprotokoll eller hur kom- ponenterna ska sammankopplas rent fysiskt.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Med begreppet arkitektur avses även uppbyggnaden inom ett in- formationssystem, exempelvis i fråga hur olika entiteter inom infor- mationssystem tillåts kommunicera med varandra, samt beroenden mellan entiteter.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.5&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Separation&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Allmänt om separation&lt;/P&gt;
&lt;P class="p124 ft19"&gt;Ett informationssystem och programvaror och komponenter som ingår i det innehåller i regel både kända och okända sårbarheter som under vissa omständigheter kan nyttjas av en hotaktör. Vilken insats som krävs av en hotaktör för att utnyttja en sådan sårbarhet är till stor del beroende av hur informationssystemet exponeras.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Ett informationssystem som &lt;SPAN class="ft45"&gt;inte kommunicerar &lt;/SPAN&gt;med något annat informationssystem har generellt sett en låg grad av exponering gent- emot externa hotaktörer. Ett informationssystem som &lt;SPAN class="ft45"&gt;kommunicerar &lt;/SPAN&gt;med ett eller flera andra informationssystem har däremot en högre exponering, vilket också öppnar upp fler möjliga vägar till angrepp.&lt;/P&gt;
&lt;P class="p146 ft17"&gt;För att minska exponering av informationssystem som innehåller säkerhetsskyddsklassificerade uppgifter är separation mellan infor- mationssystem en viktig säkerhetsskyddsåtgärd.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;Bestämmelser relaterade till separation av informationssystem återfinns i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhets- skydd.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Av bestämmelserna i 4 kap. 20 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska se till att informationssystem som är avsett för att behandla säkerhetsskyddsklassificerade uppgifter i säkerhetsskydds- klassen begränsat &lt;SPAN class="ft60"&gt;hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft60"&gt;konfidentiell&lt;/SPAN&gt;, &lt;SPAN class="ft60"&gt;logiskt &lt;/SPAN&gt;separeras från infor-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;169&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_171"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;mationssystem eller nätverk som inte omfattas av motsvarande krav på säkerhetsskydd.&lt;/P&gt;
&lt;P class="p104 ft18"&gt;Av 21 § samma föreskrifter framgår att verksamhetsutövaren ska se till att informationssystem som är avsett för att behandla säker- hetsskyddsklassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;kvalificerat hemlig&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;fysiskt &lt;/SPAN&gt;separeras från informationssystem eller nätverk som inte omfattas av motsvarande krav på säkerhetsskydd. Informationssystem som är avsett för att behandla säkerhetsskydds- klassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;kvalifi- cerat hemlig&lt;/SPAN&gt;, ska tillåta endast envägskommunikation vid import re- spektive export av data.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Logisk separation&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Med logisk separation avses att möjligheten till kommunikation mellan informationssystem förhindras med stöd av mjuk- eller hård- vara. En verksamhetsutövare ska säkerställa att ett informations- system som är avsett för att behandla säkerhetsskyddsklassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;begränsat hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;konfiden- tiell&lt;/SPAN&gt;, logiskt separeras från informationssystem eller nätverk som inte omfattas av motsvarande krav på säkerhetsskydd.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Ett informationssystem avsett för att behandla säkerhetsskydds- klassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;begränsat hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;konfidentiell &lt;/SPAN&gt;kan i vissa fall &lt;SPAN class="ft45"&gt;dela &lt;/SPAN&gt;infrastrukturkomponenter med ett informationssystem som inte omfattas av säkerhetsskydd. De tekniska lösningar som finns tillgängliga för att dela infrastruktur medför både risker och sårbarheter som en verksamhetsutövare be- höver hantera. Att dela infrastrukturkomponenter mellan sådana in- formationssystem bör därför ske restriktivt.&lt;/P&gt;
&lt;P class="p172 ft21"&gt;Vid logisk separation föreligger bl.a. följande risker:&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;sårbarheter i tekniken,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;sårbarheter i implementationen av tekniken,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;felaktiga konfigurationer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p241 ft46"&gt;Om den virtuella infrastrukturen delas mellan ett informationssystem som behandlar säkerhetsskyddsklassificerade uppgifter och ett infor- mationssystem som inte omfattas av säkerhetsskydd kan en hotaktör&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;170&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_172"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft17"&gt;angripa den virtuella infrastrukturen och får åtkomst till det andra informationssystemet med hjälp av en sårbarhet i det ena informa- tionssystemet.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Även om informationssystem avsedda för att behandla säkerhets- skyddsklassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;begränsat hem- lig &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;konfidentiell &lt;/SPAN&gt;inte ska kommunicera med informationssystem eller nätverk som saknar motsvarande krav på säkerhetsskydd, före- ligger ibland behov av sådan kommunikation. Om sådan kommu- nikation ska kunna realiseras måste verksamhetsutövaren &lt;SPAN class="ft45"&gt;ansöka om undantag&lt;/SPAN&gt;. Både Säkerhetspolisen och tillsynsmyndigheterna har möj- lighet att medge undantag från bestämmelserna i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. Innan en tillsyns- myndighet fattar beslut om undantag ska myndigheten &lt;SPAN class="ft45"&gt;samråda &lt;/SPAN&gt;med Säkerhetspolisen.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Fysisk separation&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Med fysisk separation avses att ett informationssystem inte har några fysiska sammankopplingar med ett annat informationssystem, om det inte omfattas av motsvarande krav på säkerhetsskydd.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;En verksamhetsutövare ska se till att informationssystem som är avsett för att behandla säkerhetsskyddsklassificerade uppgifter i säker- hetsskyddsklassen &lt;SPAN class="ft49"&gt;hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft49"&gt;kvalificerat hemlig&lt;/SPAN&gt;, fysiskt separeras från informationssystem eller nätverk som inte omfattas av motsva- rande krav på säkerhetsskydd.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.6&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Import och export av data&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Om data ska importeras till informationssystem avsett för att behandla säkerhetsskyddsklassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;be- gränsat hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;konfidentiell&lt;/SPAN&gt;, från ett informationssystem som inte omfattas av säkerhetsskydd, behöver verksamhetsutövaren tillse att import görs på ett sådant sätt att informationssystemen inte kan kommunicera med varandra. En metod för genomföra sådan import kan vara att importera data via bärbar lagringsmedia.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;För informationssystem avsett för att behandla säkerhetsskydds- klassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft60"&gt;hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft60"&gt;kvalifi- cerat hemlig&lt;/SPAN&gt;, får import och export av data endast ske via &lt;SPAN class="ft60"&gt;envägskom-&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;171&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_173"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;&lt;SPAN class="ft45"&gt;munikation&lt;/SPAN&gt;. Med envägskommunikation avses att information enbart kan flöda åt ett håll. Om import och export behöver utföras sam- tidigt ska dessa funktioner, så långt det är möjligt, &lt;SPAN class="ft45"&gt;separeras &lt;/SPAN&gt;för att göra det svårt att öppna upp en &lt;SPAN class="ft45"&gt;dubbelriktad kommunikationskanal&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p115 ft18"&gt;Vid import av data kan verksamhetsutövaren behöva en funktion som kan detektera förekomst av skadlig kod, eller på annat sätt veri- fiera integriteten i data som importeras. Ett tillvägagångsätt kan vara att exekvera data i ett fristående informationssystem, s.k. sandlåda (sand box). Med denna metod kan verksamhetsutövaren kontrollera innehållet och i förkommande fall ”tvätta” filerna eller förhindra filerna från att importeras.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.7&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Säkerhetszoner och kontrollerad kommunikation&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Allmänt&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Ett sätt att minska exponeringen av ett informationssystem är att säkerställa att det kommunicerar på ett &lt;SPAN class="ft45"&gt;kontrollerat &lt;/SPAN&gt;sätt. Ett infor- mationssystem av betydelse för säkerhetskänslig verksamhet bör där- för utformas enligt principen om kontrollerad kommunikation. Med detta avses att verksamhetsutövaren först fastställer hur och på vilket sätt ett sådant informationssystem får kommunicera. Därefter bör verksamhetsutövaren införa lämpliga säkerhetskyddsåtgärder som säkerhetsställer att informationssystem endast tillåts kommunicera på ett kontrollerat sätt.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Bestämmelser relaterade till kontrollerad kommunikation återfinns i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. Av bestämmelserna i 4 kap. 19 § framgår att verksamhetsutövaren ska se till att informationssystem som har betydelse för säkerhetskänslig verksamhet kommunicerar på ett kontrollerat sätt med komponen- ter eller delsystem inom samma informationssystem, och kommuni- cerar på ett kontrollerat sätt med informationssystem eller nätverk som inte omfattas av krav på säkerhetsskydd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;172&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_174"&gt;
&lt;DIV id="p174dimg1"&gt;
&lt;INGENBILD zsrc="H9B363174x1.jpg/" id="p174img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.8&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Säkerhetszoner&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Ett teoretiskt koncept som brukar användas för att åskådliggöra olika principer för att minska exponeringen av ett informationssystem är att modellera &lt;SPAN class="ft45"&gt;olika säkerhetszoner&lt;/SPAN&gt;. I denna kontext placeras ett in- formationssystem i en säkerhetszon baserat på hur skyddsvärt det är. Säkerhetskyddssåtgärder bör säkerställa att endast tillåten kommu- nikation kan ske från en zon till en nästliggande zon.&lt;SPAN class="ft79"&gt;29 &lt;/SPAN&gt;Informations- system som omfattas av motsvarande krav på säkerhetsskydd kan placeras i samma säkerhetszon.&lt;/P&gt;
&lt;P class="p216 ft17"&gt;En hotaktör med ett slumpmässigt mål har oftast inte kunskap och resurser som krävs för att få åtkomst till de mest skyddsvärda zonerna. En målinriktad hotaktör med mer kunskap och resurser kan försöka komma åt de mer skyddsvärda informationssystemen. En avancerad hotaktör kan förfoga över stora resurser, vilket kan möj- liggöra kompromettering av det mest skyddsvärda informations- systemen.&lt;/P&gt;
&lt;P class="p111 ft53"&gt;Informationssystem kan i vissa fall vara placerade inom samma säkerhetszon och kan kommunicera direkt med varandra och dela infrastrukturkomponenter. Kommunikation mellan dessa bör dock ske på ett kontrollerat sätt, t.ex. med hjälp av brandvägg.&lt;/P&gt;
&lt;P class="p224 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.9&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Nödvändig kommunikation&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p148 ft17"&gt;För att fastställa &lt;SPAN class="ft49"&gt;vilken &lt;/SPAN&gt;kommunikation som ska &lt;SPAN class="ft49"&gt;tillåtas &lt;/SPAN&gt;i ett infor- mationssystem och vilka skyddsåtgärder som är lämpliga för att för- hindra otillåten kommunikation kan en verksamhetsutövare genom- föra en hotmodellering.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Kommunicering på ett kontrollerat sätt&lt;/P&gt;
&lt;P class="p232 ft46"&gt;Ett informationssystem innehåller flera olika entiteter (användare, funktioner m.m.), som kommunicerar med varandra för att utbyta information. När en entitet tillåts att kommunicera med en annan öpp- nas möjliga vägar till angrepp som kan nyttjas av en hotaktör. Ett annat sätt att beskriva detta är att entiteterna exponerar en angreppsyta.&lt;/P&gt;
&lt;P class="p421 ft58"&gt;&lt;SPAN class="ft56"&gt;29&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Det bör därför exempelvis inte vara möjligt att upprätta kommunikation direkt från zon 4 till zon 2 eller 1, utan att passera mellanliggande zon(er) där data verifieras innan de skickas vidare.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;173&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_175"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p89 ft18"&gt;Med begreppet kommunicerar på ett kontrollerat sätt avses att verksamhetsutövaren har gjort ett medvetet ställningstagande kring hur entiteter tillåts kommunicera sinsemellan, samt hur dessa får kom- municera med entiteter i andra informationssystem. Med begreppet avses även att verksamhetsutövaren har infört säkerhetsskyddsåt- gärder som förhindrar kommunikation som inte är tillåten. En viktig princip att beakta för att kunna uppnå kontrollerad kommunikation är att endast nödvändig kommunikation mellan entiteter ska tillåtas, och övrig kommunikation förhindras.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;För att minska exponering av angreppsytor bör verksamhetsut- övaren tillse att informationssystem som har betydelse för säker- hetskänslig verksamhet endast kommunicerar på ett kontrollerat sätt med komponenter eller delsystem inom samma informationssystem, samt kommunicerar på ett kontrollerat sätt med informationssystem eller nätverk som inte omfattas av krav på säkerhetsskydd. Åtkomst- kontroll avgör vilka funktioner som får kommunicera med varandra, vilket medför att möjliga vägar till angrepp kraftigt reduceras. Endast specifikt utpekade funktioner bör kunna kommunicera med varandra.&lt;/P&gt;
&lt;P class="p83 ft19"&gt;Kommunikation mellan entiteter kan även begränsas genom exem- pelvis VLAN och brandväggar som endast tillåter godkänd kommu- nikation mellan olika nätsegment. Stödjande eller säkerhetsrelaterade funktioner i ett informationssystem, t.ex. administration (manage- ment), loggning eller säkerhetskopiering bör utföras och hanteras i avskilda nätsegment. Syftet med detta är att minska exponering av angreppsytor och begränsa möjligheter för en hotaktör att få åtkomst till känsliga resurser som kan ge administrativa behörigheter eller påverka spårbarheten. Vidare bör kommunikation till sådana nätseg- ment, när så är möjligt, krypteras för att förhindra obehörig insyn och påverkan.&lt;/P&gt;
&lt;P class="p82 ft53"&gt;Vid kommunikation av säkerhetsskyddsklassificerade uppgifter över förbindelser utanför verksamhetsutövarens kontroll, krävs krypto- grafiska funktioner som har godkänts av Försvarsmakten.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;174&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_176"&gt;
&lt;DIV id="p176dimg1"&gt;
&lt;INGENBILD zsrc="H9B363176x1.jpg/" id="p176img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.10&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Kryptering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p416 ft20"&gt;Allmänt om kryptering&lt;/P&gt;
&lt;P class="p91 ft18"&gt;Datakommunikation som inte är krypterad kan med enkla medel avlyssnas av någon som har tillgång till kommunikationen. Det- samma gäller för information på lagringsmedia. Kryptering är därför en viktig åtgärd för att skydda information från obehörig åtkomst när den transporteras i ett nätverk, eller när den lagras. Kryptering kan även användas för att skydda information mot förändring genom så kallad elektronisk signering, vilket också kan användas för att be- visa en identitet (autentisering) med exempelvis smarta kort.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Av bestämmelserna i 3 kap. 5 § och 7 kap. 5 § i säkerhetsskyddsför- ordningen (2018:658) framgår att innan säkerhetsskyddsklassificerade uppgifter behandlas i ett informationssystem utanför verksamhets- utövarens kontroll ska denne försäkra sig om att säkerhetsskyddet för uppgifterna i systemet är tillräckligt. Om säkerhetsskyddsklassi- ficerade uppgifter ska kommuniceras till ett informationssystem utan- för verksamhetsutövarens kontroll ska uppgifterna skyddas med hjälp av kryptografiska funktioner som har godkänts av Försvarsmakten.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Bestämmelser om kryptering finns även i Säkerhetspolisens före- skrifter (PMFS 2019:2) om säkerhetsskydd.&lt;SPAN class="ft54"&gt;30&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Av bestämmelserna i 4 kap. 22 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska analysera behovet av användning av krypto- grafiska funktioner till skydd för säkerhetsskyddsklassificerade upp- gifter och uppgifter som behöver skyddas från ett riktighetsperspektiv. En verksamhetsutövare behöver analysera behovet av kryptografiska funktioner för data i vila och data under transport och därefter införa de skyddsåtgärder som är motiverade. Med data i vila menas att den lagras på ett lagringsmedium såsom exempelvis en hårddisk eller en mobil enhet. Med data under transport menas att den rör sig mellan olika komponenter i ett datanätverk.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;För att kryptering av information ska bli robust krävs en kedja av fungerade åtgärder. I detta ingår bl.a. säker hantering av kryptonyck- lar, skydd av kryptografisk utrustning och teknisk implementation av den kryptografiska funktionaliteten i informationssystemet.&lt;/P&gt;
&lt;P class="p422 ft41"&gt;&lt;SPAN class="ft56"&gt;30&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;3 kap. 21 § och 4 kap. 22 och 28 §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säker- hetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;175&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_177"&gt;
&lt;DIV id="p177dimg1"&gt;
&lt;INGENBILD zsrc="H9B363177x1.jpg/" id="p177img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Chiffersviter&lt;/P&gt;
&lt;P class="p220 ft45"&gt;Chiffersviter &lt;SPAN class="ft18"&gt;används bl.a. vid handskakning i &lt;/SPAN&gt;kommunikationsproto- kollet Transport Layer Security (TLS)&lt;SPAN class="ft18"&gt;, som är vanligt förekommande för kryptering av datakommunikation. Vid handskakningen för- handlar parterna om vilka algoritmer som ska användas vid kommu- nikationen. I detta sammanhang är det viktigt att handskakningen endast tillåter &lt;/SPAN&gt;algoritmer &lt;SPAN class="ft18"&gt;som verksamhetsutövaren har godkänt för ändamålet. Med jämna mellanrum upptäcks sårbarheter i de algorit- mer som används för kryptografi. Att genomföra omvärldsbevak- ning för att inhämta av information om sådana sårbarheter är därför viktigt för att verksamhetsutövaren ska ha möjlighet att byta ut brist- fälliga algoritmer eller implementationer i god tid.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Public Key Infrastructure (PKI)&lt;/P&gt;
&lt;P class="p71 ft18"&gt;För att användare och komponenter inom ett informationssystem på ett enkelt sätt ska kunna verifiera identiteter och andra entiteter i informationssystemet kan s.k. &lt;SPAN class="ft45"&gt;Public Key Infrastructure (PKI) &lt;/SPAN&gt;an- vändas. PKI innebär att verksamhetsutövaren implementerar en in- frastruktur för &lt;SPAN class="ft45"&gt;certifikat &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;nyckelhantering&lt;/SPAN&gt;, där en eller flera certi- fikatutfärdare&lt;SPAN class="ft79"&gt;31 &lt;/SPAN&gt;är utgivare av digitala certifikat. Digitala certifikat knyter en publik nyckel till ett subjekt, t.ex. ett användarnamn, på certifikatet och signeras elektroniskt av certifikatutfärdaren. Förli- tande parter kan sedan verifiera att en motpart har en privat nyckel som står i relation till en publik nyckel och som i sin tur är elek- troniskt signerad av, en av dem, betrodd certifikatutfärdare.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;&lt;NOBR&gt;PKI-infrastrukturen&lt;/NOBR&gt; kan användas för olika tillämpningar, bl.a. krypterade anslutningar mellan klienter och servrar, signerad och/ eller krypterad &lt;NOBR&gt;e-post&lt;/NOBR&gt; eller tvåfaktorsinloggning med s.k. smarta kort.&lt;SPAN class="ft97"&gt;32&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p255 ft20"&gt;Krypteringsnyckel&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Hur krypteringsnycklar skyddas är avgörande för hur säker en funk- tion för kryptering kan anses vara. Att säkerställa att ingen obehörig kan få åtkomst till de nycklar som används vid kryptering, och i före-&lt;/P&gt;
&lt;P class="p413 ft87"&gt;&lt;SPAN class="ft56"&gt;31&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Certificate Authority.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;32&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Hantering av &lt;/SPAN&gt;&lt;NOBR&gt;PKI-miljön&lt;/NOBR&gt; och rutiner kring utfärdande av digitala certifikat beskrivs i ett så kallat Certificate Practice Statement (CPS).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;176&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_178"&gt;
&lt;DIV id="p178dimg1"&gt;
&lt;INGENBILD zsrc="H9B363178x1.jpg/" id="p178img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft19"&gt;kommande fall signering, är därför viktigt. En verksamhetsutövare kan behöva reglera nyckelhantering både ur administrativt och tek- niskt perspektiv, t.ex. genom bestämmelser om hur och när krypter- ingsnycklar utfärdas, byts ut och förstörs.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Krypteringsnycklar bör säkerhetskopieras centralt så att dekryp- tering är möjlig även om originalnyckeln har försvunnit.&lt;SPAN class="ft97"&gt;33 &lt;/SPAN&gt;Signer- ingsnycklar bör dock inte säkerhetskopieras då det påverkar signer- ingens oavvislighet, d.v.s. att innehavaren av signeringsnyckel kan hävda att någon annan har signerat ett objekt i dennes namn.&lt;/P&gt;
&lt;P class="p224 ft20"&gt;Kryptografiska funktioner som godkänts av Försvarsmakten&lt;/P&gt;
&lt;P class="p232 ft17"&gt;Om säkerhetsskyddsklassificerade uppgifter ska &lt;SPAN class="ft49"&gt;kommuniceras &lt;/SPAN&gt;till ett informationssystem &lt;SPAN class="ft49"&gt;utanför verksamhetsutövarens kontroll&lt;/SPAN&gt;, ska upp- gifterna skyddas med hjälp av kryptografiska funktioner som har godkänts av Försvarsmakten.&lt;/P&gt;
&lt;P class="p216 ft17"&gt;Med begreppet kontroll menas att verksamhetsutövaren ska ha sådan kontroll över den förbindelse som används för att överföra (kommunicera) de säkerhetsskyddsklassificerade uppgifterna, att obe- hörig avlyssning kan sägas vara utesluten.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Om verksamhetsutövaren saknar sådan kontroll ska i stället krypto- grafiska funktioner som har godkänts av Försvarsmakten användas för att skydda de säkerhetsskyddsklassificerade uppgifterna vid över- föring. I praktiken innebär begreppet kontroll att verksamhetsutöva- ren ska besitta både administrativ kontroll över informationssyste- met/datanätet och fysisk kontroll över förbindelsen så att obehörig åtkomst för avlyssning kan förhindras.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Försvarsmakten är den myndighet som får utfärda föreskrifter om kryptografiska funktioner som är avsedda för skydd av säkerhets- känslig verksamhet. Vid behov av kryptografiska funktioner som god- känts av Försvarsmakten kan en verksamhetsutövare i första hand kontakta Myndigheten för samhällsskydd och beredskap (MSB) som har i uppdrag att samordna beställningar av signalskydd.&lt;/P&gt;
&lt;P class="p423 ft41"&gt;&lt;SPAN class="ft56"&gt;33&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;S.k. Key Escrow.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;177&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_179"&gt;
&lt;DIV id="p179dimg1"&gt;
&lt;INGENBILD zsrc="H9B363179x1.jpg/" id="p179img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.11&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Identitets- och behörighetshantering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p413 ft20"&gt;Allmänt&lt;/P&gt;
&lt;P class="p220 ft19"&gt;För att säkerställa att endast behöriga får åtkomst till ett informa- tionssystem och spårbarhet till olika händelser är en verksamhets- utövares identitets- och behörighetshantering ett viktigt arbete. Detta arbete innefattar många delar, allt från &lt;NOBR&gt;ID-kontroll&lt;/NOBR&gt; för att verifiera identiteten på en person som ska tilldelas ett användarkonto i ett informationssystem, till att följa upp och säkerställa att en användare har rätt behörigheter över tid.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Bestämmelser om identitets och behörighetshantering återfinns bland annat i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säker- hetsskydd.&lt;/P&gt;
&lt;P class="p102 ft20"&gt;Behörighetsstyrning&lt;/P&gt;
&lt;P class="p71 ft46"&gt;Åtkomst inom ett informationssystem baseras som regel på en an- vändare (eller ett användarkonto) till vilket det tilldelas behörigheter som styr vad användaren kommer åt. Med behörighetsstyrning avses främst administrativa åtgärder för att styra och hantera åtkomst till och inom ett informationssystem. De administrativa åtgärderna handlar främst om processer, rutiner och regler som beskriver hur verksamhetsutövarens ska hantera användare och deras behörigheter i ett informationssystem. Viktiga perspektiv att beakta vid behörig- hetsstyrning är tilldelning, förändring och uppföljning av användare och behörigheter.&lt;/P&gt;
&lt;P class="p424 ft18"&gt;Huvudprincipen vid behörighetsstyrning för ett informations- system av betydelse för säkerhetskänslig verksamhet är att en använ- dare av ett sådant informationssystem endast tilldelas de behörig- heter som denne behöver för att kunna utföra sina arbetsuppgifter.&lt;SPAN class="ft79"&gt;34 &lt;/SPAN&gt;En annan viktig princip att beakta vid behörighetsstyrning är att till- delade behörigheter bör tidsbegränsas.&lt;/P&gt;
&lt;P class="p425 ft113"&gt;&lt;SPAN class="ft56"&gt;34&lt;/SPAN&gt;&lt;SPAN class="ft112"&gt;Denna princip beskrivs bl.a. i internationella standarder och facklitteratur. I engelsk fack- litteratur används begreppet ”least privileged access” som benämning för denna princip.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;178&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_180"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Identitetshantering och spårbarhet över tid&lt;/P&gt;
&lt;P class="p91 ft18"&gt;En digital identitet kan beskrivas som en representation av en fysisk individ i ett informationssystem. För att en individ ska kunna an- vända ett informationssystem skapas en digital identitet, i de flesta fall i form av ett användarkonto. Ett användarkonto tilldelas i sin tur behörigheter som ger åtkomst till olika resurser i informationssystemet.&lt;/P&gt;
&lt;P class="p111 ft19"&gt;Alla utställda identiteter i ett informationssystem som har bety- delse för säkerhetskänslig verksamhet ska vara unika över tid, det vill säga över hela informationssystemets livstid. Anledningen till detta är att identiteten ska kunna knytas till en unik fysisk person under hela informationssystemets livstid, samt att spårbarheten för vad olika individer gjort i informationssystemet ska vara tillförlitlig.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Åtkomst inom ett informationssystem ska vara spårbar till an- tingen individ, system eller resurs. Spårbarheten till individ är viktigt vid brottsutredningar samt för att kunna upptäcka och utreda inci- denter. Det finns dock ofta konton i informationssystem som inte kan kopplas till en fysisk individ, t.ex. tjänstekonton som används främst för att utföra automatiserat bakgrundsarbete i ett informations- system. Även om tjänstekonton inte går att koppla till en fysisk indi- vid är det lika viktigt att dessa identiteter är och förblir unika över tid.&lt;/P&gt;
&lt;P class="p111 ft17"&gt;Identiteter kan ställas ut på många sätt och i olika former. När verksamhetsutövare tar fram processer, rutiner och regler inom ramen för sin behörighetsstyrning är det viktigt att säkerställa att:&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;användarkonton inte återanvänds under informationssystemets livstid,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;användarkonton aldrig tas bort från ett informationssystem, utan i stället avaktiveras om de inte används,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p134 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;det sker kontinuerlig uppföljning av tilldelade användarkonton och deras behörighet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p426 ft17"&gt;Det är även viktigt att verksamhetsutövaren har processer som säker- hetsställer att alla identiteter i ett informationssystem har utgivits på ett tillförlitligt sätt.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;179&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_181"&gt;
&lt;DIV id="p181dimg1"&gt;
&lt;INGENBILD zsrc="H9B363181x1.jpg/" id="p181img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Behörighetskontrollsystem&lt;/P&gt;
&lt;P class="p220 ft19"&gt;En teknisk funktion som styr användarnas åtkomst i ett informa- tionssystem, eller mellan informationssystem, benämns behörighets- kontrollsystem. Ett behörighetskontrollsystem baseras ofta på olika roller som kan tilldelas till användarna. Dessa roller styr användarnas skriv- och läsrättigheter till den information som finns i informa- tionssystemet. För att förenkla hantering samt uppföljning av be- hörigheter hanteras detta många gånger i en central funktion, ofta benämnd centralt behörighetskontrollsystem.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Ett centralt behörighetskontrollsystem kan utgöra ett intressant angreppsmål. Det är därför viktigt att verksamhetsutövaren vidtar adekvata säkerhetsskyddsåtgärder för att förhindra att systemet ut- gör den svagaste kedjan i länken, i fråga om kontrollen av åtkomst till information.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Ett centralt behörighetskontrollsystem ska ges ett säkerhetsskydd som motsvarar det högsta säkerhetsskydd som de anslutna infor- mationssystemen omges av. Vid val av skyddsåtgärder för ett centralt behörighetskontrollsystem blir därför säkerhetsskyddsklassificeringen av informationen i de anslutna informationssystemen ett viktigt in- gångsvärde. Skyddsåtgärderna bör omfatta såväl tekniska som admi- nistrativa säkerhetsåtgärder.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.12&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Intrångsskydd och intrångsdetektering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Allmänt&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Intrångsskydd beskrivs som administrativa eller tekniska åtgärder som vidtas för att skydda informationssystem mot obehörig åtkomst.&lt;SPAN class="ft79"&gt;35 &lt;/SPAN&gt;Bestämmelser om intrångsskydd och intrångsdetektering finns i Säker- hetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. I före- skrifterna beskrivs intrångsdetektering som administrativa eller tek- niska åtgärder som vidtas för att detektera intrång eller försök eller förberedelse till intrång i informationssystem.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Av bestämmelserna i 4 kap. 29 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska förse ett informationssystem som är avsett för att behandla säkerhetsskyddsklassificerade uppgifter i säkerhetsskydds-&lt;/P&gt;
&lt;P class="p427 ft41"&gt;&lt;SPAN class="ft56"&gt;35&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;3 kap. 4 § säkerhetsskyddsförordningen (2018:658) och 4 kap. &lt;/SPAN&gt;&lt;NOBR&gt;29–30&lt;/NOBR&gt; §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;180&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_182"&gt;
&lt;DIV id="p182dimg1"&gt;
&lt;INGENBILD zsrc="H9B363182x1.jpg/" id="p182img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft49"&gt;&lt;SPAN class="ft17"&gt;klassen &lt;/SPAN&gt;konfidentiell &lt;SPAN class="ft17"&gt;eller &lt;/SPAN&gt;högre &lt;SPAN class="ft17"&gt;och som &lt;/SPAN&gt;kommunicerar med andra informationssystem&lt;SPAN class="ft17"&gt;, med funktioner för intrångsskydd och intrångs- detektering.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Av 30 § framgår att verksamhetsutövaren även ska förse ett in- formationssystem som &lt;SPAN class="ft60"&gt;kommunicerar med andra informationssystem &lt;/SPAN&gt;och där en incident kan medföra &lt;SPAN class="ft60"&gt;mer än ringa skada för Sveriges säker- het &lt;/SPAN&gt;med funktioner för intrångsdetektering och intrångsskydd.&lt;/P&gt;
&lt;P class="p5 ft20"&gt;Tekniska hjälpmedel&lt;/P&gt;
&lt;P class="p351 ft17"&gt;&lt;SPAN class="ft49"&gt;Intrångsskydd &lt;/SPAN&gt;(Intrusion Prevention) har som funktion att stoppa eller blockera oönskade aktiviteter som pågår i ett nätverk eller i ett informationssystem.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Syftet med &lt;SPAN class="ft63"&gt;intrångsdetektering &lt;/SPAN&gt;(Intrusion Detection) är att iden- tifiera och göra verksamhetsutövaren uppmärksam på oönskade akti- viteter som pågår i ett nätverk eller i ett informationssystem.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;Funktioner för och intrångsskydd och intrångsdetektering kan i praktiken se ut på olika sätt, från nätverksbaserade produkter&lt;SPAN class="ft101"&gt;36 &lt;/SPAN&gt;till programvara som installeras i någon del av informationssystemet&lt;SPAN class="ft101"&gt;37&lt;/SPAN&gt;. Det är viktigt att de system som avses användas kan analysera de pro- tokoll som används inom systemet samt identifiera angrepp på dessa protokoll eller tjänster. En verksamhetsutövare måste således analy- sera var informationssystemet är exponerat och var sådana säker- hetsfunktioner ska implementeras.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Nätverksbaserade produkter för intrångsdetektering och intrångs- skydd kan dock bli mindre effektiva till följd av den tekniska utveck- lingen, där en stor del av all nätverkstrafik är krypterad och därmed svårare att inspektera. I vissa fall är det möjligt att t.ex. placera server- tjänster bakom en lastbalanserare som handhar kryptering gentemot klienter. Dekryptering av nätverkstrafiken sker då innan denna skickas vidare till servern, vilket möjliggör inspektion av nätverkstrafiken.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Systemnära intrångsskydd och intrångsdetektering kan ge bättre skydds- och detekteringsförmåga än nätverksbaserade motsvarigheter,&lt;/P&gt;
&lt;P class="p428 ft85"&gt;&lt;SPAN class="ft56"&gt;36&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Nätverksbaserade produkter tar oftast sikte på att upptäcka skadliga aktiviteter i nätverks- trafik benämns &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Network Intrusion Detection System &lt;/SPAN&gt;(NIDS). Produkter som även förhindrar skadliga aktiviteter i nätverkstrafik benämns vanligen &lt;SPAN class="ft93"&gt;Network Intrusion Prevention System &lt;/SPAN&gt;(NIPS).&lt;/P&gt;
&lt;P class="p228 ft113"&gt;&lt;SPAN class="ft56"&gt;37&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Operativsystemnära mekanismer för detektion eller prevention benämns &lt;/SPAN&gt;&lt;SPAN class="ft121"&gt;Host Intrustion Detection System &lt;/SPAN&gt;(HIDS) respektive &lt;SPAN class="ft121"&gt;Host Intrusion Prevention System &lt;/SPAN&gt;(HIPS). Utöver dessa finns även applikationsnära skydd som är specialiserade på vissa nätverksprotokoll, t.ex. &lt;SPAN class="ft121"&gt;Web Application Firewalls &lt;/SPAN&gt;(WAF) för webbaserad kommunikation.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;181&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_183"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;eftersom de ligger närmare systemet där händelsen sker. Det är dock av vikt att även implementera säkerhetsövervakning som kan agera på larm då en hotaktör i de flesta fall kan ta sig runt dessa skydd om tid ges.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.13&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Granskning vid anskaffning och utveckling&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Under arbetet med anskaffning eller utveckling av ett informations- system av betydelse för säkerhetskänslig verksamhet är den &lt;SPAN class="ft45"&gt;särskilda säkerhetsskyddsbedömningen &lt;/SPAN&gt;central. Genom denna fastställer verk- samhetsutövaren vilka säkerhetsskyddsåtgärder &lt;SPAN class="ft45"&gt;(säkerhetskrav) &lt;/SPAN&gt;i in- formationssystemet som är motiverade utifrån hur informations- systemet ska användas. Den särskilda säkerhetsskyddsbedömningen blir därefter ett stöd för verksamhetsutövaren när säkerhetsskyddet ska utformas och granskas så att dessa krav tillgodoses.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;I 4 kap 4 § Säkerhetspolisens föreskrifter (PMFS 2019:2) om säker- hetsskydd anges att verksamhetsutövaren ska se till att &lt;SPAN class="ft49"&gt;egenutvecklad programvara &lt;/SPAN&gt;i informationssystem som har betydelse för säkerhets- känslig verksamhet &lt;SPAN class="ft49"&gt;granskas &lt;/SPAN&gt;för att upptäcka och åtgärda säkerhets- brister och sårbarheter.&lt;/P&gt;
&lt;P class="p106 ft46"&gt;I 5 § anges att verksamhetsutövaren ska se till att &lt;SPAN class="ft60"&gt;tredjepartspro- gramvara &lt;/SPAN&gt;i informationssystem som har betydelse för säkerhetskäns- lig verksamhet &lt;SPAN class="ft60"&gt;granskas &lt;/SPAN&gt;för att upptäcka och åtgärda säkerhetsbrister och sårbarheter, eller att programvaran på annat sätt bedöms vara tillförlitlig från säkerhetsskyddssynpunkt.&lt;/P&gt;
&lt;P class="p345 ft26"&gt;&lt;SPAN class="ft26"&gt;7.7.14&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Drift- och testmiljö&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft19"&gt;Om ett informationssystem ska implementeras i en befintlig &lt;NOBR&gt;it-miljö&lt;/NOBR&gt; (driftmiljö) bör &lt;SPAN class="ft63"&gt;testning &lt;/SPAN&gt;av informationssystemet utföras i åtskild it- miljö (testmiljö), som på ett realistiskt sätt efterliknar den &lt;NOBR&gt;it-miljö&lt;/NOBR&gt; där informationssystemet ska implementeras. Syftet med testmiljön är att säkerställa att sårbarheter inte införs i driftmiljön, att undvika störningar i driftmiljön, samt att testerna i övrigt blir tillförlitliga.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Förutom att driftmiljön bör vara separerad från testmiljön, bör även testmiljön vara separerad från den &lt;NOBR&gt;it-miljö&lt;/NOBR&gt; där utveckling sker. Verksamhetsutövaren bör således även upprätta en så kallad utveck- lingsmiljö.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;182&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_184"&gt;
&lt;DIV id="p184dimg1"&gt;
&lt;INGENBILD zsrc="H9B363184x1.jpg/" id="p184img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;7.8&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Säkerhetskonfiguration av informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;&lt;SPAN class="ft26"&gt;7.8.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Allmänt om säkerhetskonfiguration&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;&lt;SPAN class="ft45"&gt;Säkerhetskonfigurering&lt;/SPAN&gt;, s.k. härdning, innebär att operativsystem, nät- verkskomponenter, andra komponenter, inbyggda programvaror, data- baser och andra applikationer som ingår i ett informationssystem konfigureras på ett så säkert sätt som möjligt.&lt;SPAN class="ft79"&gt;38 &lt;/SPAN&gt;Exempelvis kan åt- komsträttigheterna i systemet och de delar som ingår begränsas, möjliga vägar till angrepp via sårbara funktioner i infrastrukturkom- ponenter och applikationer skäras av och exponering mot andra in- formationssystem eller externa enheter förhindras.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Bestämmelser om säkerhetskonfigurering återfinns i Säkerhets- polisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. Av bestäm- melserna i 4 kap. 23 § i PMFS 2019:2 framgår att verksamhetsutövaren ska för informationssystem som har betydelse för säkerhetskänslig verksamhet tillämpa konfiguration som använder lämpliga säker- hetsfunktioner, stänger av funktioner som inte används och även i övrigt reducerar sårbarheter.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;S.k. härdning utgår från principen att det som inte behövs för in- formationssystemets definierade funktion ska vara begränsat avse- ende åtkomst, avstängt eller borttaget ur informationssystemet. I arbe- tet med härdning behövs dock en avvägning av vilka åtgärder som ska vidtas, där man särskilt bör beakta hur informationssystemet ex- poneras samt vilken hotbild verksamhetsutövaren har att förhålla sig till. Härdning bör ske utan att informationssystemets stabilitet på- verkas och därutöver kan användarvänligheten vara en aspekt att beakta. Härdning bör vara en del av en standardkonfiguration och automa- tiseras så långt det är möjligt för att minimera risken för felkon- figurationer.&lt;/P&gt;
&lt;P class="p187 ft19"&gt;För att härda ett informationssystem finns det olika &lt;SPAN class="ft63"&gt;rekommen- dationer &lt;/SPAN&gt;från både tillverkare och andra aktörer på marknaden. Till- verkarspecifika rekommendationer eller andra allmänt kända och verifierade inställningar bör i första hand användas om sådana finns. Kvaliteten på rekommendationerna kan dock vara svår att bedöma, och varierar från tillverkare till tillverkare.&lt;/P&gt;
&lt;P class="p429 ft41"&gt;&lt;SPAN class="ft56"&gt;38&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;3 kap. 4 § säkerhetsskyddsförordningen (2018:658) och 4 kap. 23 § Säkerhetspolisens före- skrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;183&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_185"&gt;
&lt;DIV id="p185dimg1"&gt;
&lt;INGENBILD zsrc="H9B363185x1.jpg/" id="p185img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft17"&gt;Som alternativ till dessa finns olika &lt;SPAN class="ft49"&gt;standarder &lt;/SPAN&gt;utgivna av olika &lt;SPAN class="ft49"&gt;oberoende organisationer&lt;/SPAN&gt;. Dessa är oftast mer konceptuella och om- fattar de vanligaste delarna i ett informationssystem.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;För att säkerställa att en hotaktör inte ska kunna påverka ett in- formationssystem behöver säkerhetsskyddsåtgärderna utformas så att de kompletterar och överlappar varandra. Ett sätt att åstadkomma detta är att säkerhetsskyddsåtgärderna &lt;SPAN class="ft60"&gt;byggs i flera lager.&lt;/SPAN&gt;&lt;SPAN class="ft97"&gt;39&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p191 ft26"&gt;&lt;SPAN class="ft26"&gt;7.8.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Skydd mot skadlig kod&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p413 ft20"&gt;Allmänt om skydd mot skadlig kod&lt;/P&gt;
&lt;P class="p289 ft17"&gt;&lt;SPAN class="ft49"&gt;Skadlig kod &lt;/SPAN&gt;är ett samlingsnamn för olika typer av programvaror som orsakar avsiktlig störning eller skada.&lt;SPAN class="ft54"&gt;40 &lt;/SPAN&gt;I begreppet skadlig kod ingår bl.a. virus, maskar, trojaner, exploits och rootkits.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Skydd mot skadlig kod syftar till att skydda informationssystemet mot programkod som är tänkt att användas för att otillbörligt ändra, röja, exfiltrera, förstöra eller avlyssna uppgifter, filer eller program- vara som lagras eller kommuniceras till eller från ett informations- system.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Bestämmelser om skydd mot skadlig kod finns i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;SPAN class="ft79"&gt;41 &lt;/SPAN&gt;Av bestämmelserna i 4 kap. 27 § i PMFS 2019:2 framgår att verksamhetsutövaren ska för informationssystem som har betydelse för säkerhetskänslig verksam- het analysera behovet av och i förekommande fall besluta att använda de funktioner för skydd mot skadlig kod som är nödvändiga från säkerhetsskyddssynpunkt.&lt;/P&gt;
&lt;P class="p430 ft87"&gt;&lt;SPAN class="ft56"&gt;39&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Säkerhetsskyddåtgärder att implementera kan t.ex. vara:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft87"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;fysisk plombering för att upptäcka eventuell manipulation av hårdvara,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Secure Boot för verifiering av uppstartsprocess,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;hårddiskkryptering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;skydd av systemfiler (åtkomstkontroll),&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;vitlistning av godkända hårdvaruenheter,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;vitlistning och signering av godkända applikationer,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;användning av lokal brandvägg,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;skydd mot skadlig kod,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p431 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;detektering och skydd mot skadliga aktiviteter (intrångsdetektering/intrångsskydd).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft85"&gt;&lt;SPAN class="ft56"&gt;40&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;I engelsk facklitteratur används begreppet &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;malicious code &lt;/SPAN&gt;eller kortformen &lt;SPAN class="ft93"&gt;malware&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p223 ft41"&gt;&lt;SPAN class="ft56"&gt;41&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;3 kap. 4 § säkerhetsskyddsförordningen (2018:658) och 4 kap. 27 § Säkerhetspolisens före- skrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;184&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_186"&gt;
&lt;DIV id="p186dimg1"&gt;
&lt;INGENBILD zsrc="H9B363186x1.jpg/" id="p186img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Tekniska hjälpmedel&lt;/P&gt;
&lt;P class="p351 ft17"&gt;En verksamhetsutövare som har ett informationssystem som är av be- tydelse för säkerhetskänslig verksamhet behöver i första hand göra en analys av vilka funktioner för skydd mot skadlig kod som är lämp- liga utifrån hur informationssystemet ska användas. Därefter behö- ver verksamhetsutövaren besluta vilka funktioner som ska användas, och slutligen införa dessa funktioner till skydd av informations- systemet.&lt;SPAN class="ft54"&gt;42&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Det vanligaste skyddet mot skadlig kod är antivirusprogramvara, som med hjälp av signaturer söker efter hela eller delar av filer som kan ha ett skadligt beteende. Det är dock enkelt för en hotaktör att skapa nya versioner av skadlig kod som inte upptäcks av antivirus- programvaran då signaturen inte längre matchar. Antivirusprogram- vara kan därför vara ett svagt skydd mot en kvalificerad aktör, men ska ses som ett grundläggande skydd av informationssystem.&lt;/P&gt;
&lt;P class="p187 ft17"&gt;Utöver antivirusprogramvaror finns olika säkerhetsprodukter som ytterligare kan stärka skyddet. Initialt bör dock inbyggda funk- tioner användas så långt det är möjligt för att minimera kostnader och komplexitet. Vidare bör rutiner för att kontrollera att skyddet mot skadlig kod är aktivt tas fram och dokumenteras.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;7.9&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Funktionstester och säkerhetsgranskning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p416 ft26"&gt;&lt;SPAN class="ft26"&gt;7.9.1&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Allmänt om funktionstester och säkerhetsgranskning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p351 ft49"&gt;Funktionstester &lt;SPAN class="ft17"&gt;och &lt;/SPAN&gt;säkerhetsgranskning &lt;SPAN class="ft17"&gt;syftar till att säkerhetsställa att informationssystemet lever upp till den kravställning som ställs på systemet.&lt;/SPAN&gt;&lt;SPAN class="ft54"&gt;43&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Funktionstester kan säkerställa att systemet är robust och att in- formationen i systemet är tillgänglig och korrekt. Med säkerhets-&lt;/P&gt;
&lt;P class="p18 ft87"&gt;&lt;SPAN class="ft56"&gt;42&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Effektivt skydd mot skadlig kod kan bestå av:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p432 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft141"&gt;programexekveringskontroll (så kallad vitlistning) så att enbart godkända program kan exekveras,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft87"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;behörighetsstyrning (begränsning av administratörsrättigheter),&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p432 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft141"&gt;begränsning av möjlighet att exekvera scriptkod inom olika dokumenttyper såsom exem- pelvis Microsoft Office dokument och &lt;/SPAN&gt;&lt;NOBR&gt;PDF-filer,&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p433 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;lokala brandväggar som hindrar skadlig programvara från att sprida sig vidare till andra system,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;funktioner som försvårar att exploatera sårbarheter, exempelvis buffertöverskridning, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;antivirusprogramvara.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p434 ft41"&gt;&lt;SPAN class="ft56"&gt;43&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;3 kap. 1 och 4 §§ säkerhetsskyddsförordningen (2018:658), 2 kap. 17 § och 4 kap. &lt;/SPAN&gt;&lt;NOBR&gt;12–17&lt;/NOBR&gt; §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;185&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_187"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;granskning utökas detta till att även säkerhetsställa att informations- systemet kan motstå angrepp och andra incidenter som kan utsätta systemet eller informationen för exponering. Dessa tester och gransk- ningar bör genomföras löpande under utvecklingsarbetet för att mini- mera arbetet med rättningar av avvikelser vid driftsättning.&lt;/P&gt;
&lt;P class="p115 ft46"&gt;I detta avsnitt beskrivs åtgärder som en verksamhetsutövare bör vidta vid funktionstester och säkerhetsgranskning av ett informations- system som har betydelse för säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;7.9.2&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Funktionstester&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Bestämmelser om &lt;SPAN class="ft45"&gt;granskning &lt;/SPAN&gt;av informationssystem återfinns bl.a. i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. Av bestämmelserna i 4 kap. 4 § i PMFS 2019:2 framgår att verksam- hetsutövaren ska se till att &lt;SPAN class="ft45"&gt;egenutvecklad programvara &lt;/SPAN&gt;i informations- system som har betydelse för säkerhetskänslig verksamhet granskas för att upptäcka och åtgärda säkerhetsbrister och sårbarheter.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Av 5 § följer att verksamhetsutövaren ska se till att &lt;SPAN class="ft45"&gt;tredjeparts- programvara &lt;/SPAN&gt;i informationssystem som har betydelse för säkerhets- känslig verksamhet granskas för att upptäcka och åtgärda säkerhets- brister och sårbarheter, eller att programvaran på annat sätt bedöms vara tillförlitlig från säkerhetsskyddssynpunkt.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;För att säkerställa att programvaran eller systemet fungerar enligt kravställning bör därför &lt;SPAN class="ft49"&gt;tester &lt;/SPAN&gt;utföras för att säkerställa att &lt;SPAN class="ft49"&gt;integritet &lt;/SPAN&gt;och &lt;SPAN class="ft49"&gt;tillgänglighet &lt;/SPAN&gt;kan garanteras.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;&lt;SPAN class="ft45"&gt;Funktionstester &lt;/SPAN&gt;kan bestå av t.ex. belastningstester, redundans- tester och verifiering av indata. Funktionsrelaterade tester av ett in- formationssystem benämns ofta acceptanstest. Acceptanstest innebär att informationssystemet testas mot olika fördefinierade testfall som beskriver en händelse och hur informationssystem ska bete sig vid givna parametrar. Under sådana tester är säkerhetsfunktionerna ofta bara en delmängd av flera funktioner som testas.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;186&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_188"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;7.9.3&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Säkerhetsgranskning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p416 ft20"&gt;Säkerhetsgranskning &lt;SPAN class="ft21"&gt;kan bestå av:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;granskning av &lt;/SPAN&gt;&lt;SPAN class="ft20"&gt;styrning &lt;/SPAN&gt;i fråga om &lt;SPAN class="ft20"&gt;rutiner &lt;/SPAN&gt;och &lt;SPAN class="ft20"&gt;regelverk,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;teknisk granskning som syftar till att &lt;/SPAN&gt;&lt;SPAN class="ft49"&gt;verifiera säkerheten &lt;/SPAN&gt;i olika &lt;SPAN class="ft49"&gt;tekniska &lt;/SPAN&gt;implementationer i ett informationssystem.&lt;/P&gt;
&lt;P class="p358 ft18"&gt;Vid &lt;SPAN class="ft45"&gt;utveckling av egen programvara &lt;/SPAN&gt;bör tekniska säkerhetsgransk- ningar genomföras löpande under utvecklingsprocessen för att enklare kunna upptäcka och åtgärda säkerhetsproblem i ett tidigt skede. Verk- samhetsutövaren kan därför behöva ta fram rutiner och metodstöd för ändamålet så att tekniska säkerhetsgranskningar blir en naturlig del av utvecklingsprocessen.&lt;/P&gt;
&lt;P class="p187 ft19"&gt;Även om granskning av delkomponenter genomförs under en ut- vecklingsprocess bör en sammantagen säkerhetsgranskning genom- föras, där alla komponenter i informationssystemet testas tillsam- mans. Detta kan lämpligen ske i slutskedet av utvecklingsprocessen, t.ex. genom ett penetrationstest (se nedan).&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Efter att upptäckta brister och sårbarheter har åtgärdats kan ytter- ligare en granskning behöva ske för att verifiera att dessa i praktiken är åtgärdade, eller på annat sätt motverkats. Säkerhetsgranskningar bör därutöver även genomföras löpande efter att driftsättning har skett.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Granskning av programvara från tredje part&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Vid användning av programvara som inte utvecklats av verksamhets- utövaren (&lt;SPAN class="ft45"&gt;s.k. tredjepartsprogramvara&lt;/SPAN&gt;), är det viktigt att verksamhets- utövaren undersöker om denna programvara har oönskad funktiona- litet som negativt kan påverka säkerheten i ett informationssystem där programvaran ska användas. Om det kan antas att tredjeparts- programvara inte granskats av en part som verksamhetsutövaren be- dömer som tillförlitlig, bör verksamhetsutövaren själv genomföra en grundlig säkerhetsgranskning av programvaran innan den implemen- teras i ett informationssystem. Syfte med en sådan grundlig säkerhets- granskning är att upptäcka oönskad funktionalitet samt skydda infor- mationssystemet mot exempelvis dolda kanaler och skadlig kod som kan finnas i tredjepartsprogramvaran. Där det är lämpligt bör även&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;187&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_189"&gt;
&lt;DIV id="p189dimg1"&gt;
&lt;INGENBILD zsrc="H9B363189x1.jpg/" id="p189img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;säkerhetskonfigurationen granskas så att produkten implementeras på ett korrekt sätt.&lt;/P&gt;
&lt;P class="p209 ft26"&gt;&lt;SPAN class="ft26"&gt;7.9.4&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Sårbarhetsskanning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p289 ft17"&gt;En &lt;SPAN class="ft49"&gt;sårbarhetsskanning &lt;/SPAN&gt;är en metod som används för att automatiskt kontrollera att säkerhetsuppdateringar är installerade på en &lt;NOBR&gt;it-infra-&lt;/NOBR&gt; struktur, system och applikationer. En sårbarhetsskanner kan även hitta enklare brister i konfiguration.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;En sårbarhetsskanning är ofta ett verktyg som används under ett penetrationstest, men kan även automatiseras för regelbunden kon- troll av applikationer och infrastruktur i &lt;NOBR&gt;it-miljön&lt;/NOBR&gt; i syfte att över tid ha kontroll över uppdaterings- och säkerhetsnivån i nätverken. En sårbarhetsskanning kan genomföras både med och utan inloggning i målsystemen.&lt;SPAN class="ft54"&gt;44&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.9.5&lt;/SPAN&gt;&lt;SPAN class="ft89"&gt;Penetrationstest&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p367 ft17"&gt;Ett &lt;SPAN class="ft49"&gt;penetrationstest &lt;/SPAN&gt;är en metod som används för att säkerställa att it- infrastruktur, system och applikationer kan stå emot ett angrepp genom att använda samma metoder som en hotaktör.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Penetrationstester kan utföras med olika metodik och det finns ett antal standarder att använda som stöd i testningen samt i bedöm- ningen av brister. Ett penetrationstest kan utföras på allt från en hel &lt;NOBR&gt;it-infrastruktur&lt;/NOBR&gt; till enskilda system eller applikationer. Metoderna kan skilja sig mellan olika testscenarier. Det finns i huvudsak tre vanligt&lt;/P&gt;
&lt;P class="p435 ft87"&gt;&lt;SPAN class="ft56"&gt;44&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Flertalet sårbarhetsskannrar erbjuder möjlighet att genomföra aggressiva tester som t.ex. &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft110"&gt;Denial-of-Service-attacker&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft110"&gt; &lt;/SPAN&gt;&lt;NOBR&gt;(DoS-attacker).&lt;/NOBR&gt; Flertalet sårbarhetsskanners erbjuder även möjlighet att genomföra &lt;NOBR&gt;webbapplikations-skanningar.&lt;/NOBR&gt; Det finns också lösningar som enbart genomför skanningar på webbapplikationer. Dessa kan ses som ett komplement till renodlade penetra- tionstester.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;188&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_190"&gt;
&lt;DIV id="p190dimg1"&gt;
&lt;INGENBILD zsrc="H9B363190x1.jpg/" id="p190img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;förekommande koncept för penetrationstester som benämns &lt;SPAN class="ft20"&gt;black- box&lt;/SPAN&gt;&lt;SPAN class="ft102"&gt;45&lt;/SPAN&gt;, &lt;SPAN class="ft20"&gt;whitebox&lt;/SPAN&gt;&lt;SPAN class="ft102"&gt;46 &lt;/SPAN&gt;och &lt;SPAN class="ft20"&gt;greybox&lt;/SPAN&gt;&lt;SPAN class="ft102"&gt;47&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p150 ft17"&gt;Ett penetrationstest med godkänt resultat kan dock &lt;SPAN class="ft49"&gt;inte ses som en garant för att inte bli utsatt för obehörigt intrång&lt;/SPAN&gt;, eftersom det inte finns några garantier att samtliga sårbarheter upptäckts under testet. Ett penetrationstest ger däremot en indikation av hur väl säkerhets- arbetetsarbetet fungerar.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;De brister som upptäcks vid granskning bör dokumenteras och graderas.&lt;SPAN class="ft79"&gt;48 &lt;/SPAN&gt;Graderingen kan sedan ligga till grund för i vilken ord- ning säkerhetsbristerna ska åtgärdas eller på annat sätt motverkas. Efter åtgärdens införande bör ytterligare test ske för att säkerställa att åtgärden har gett avsedd effekt. Rapportering och dokumenta- tion efter ett penetrationstest bör delges berörda inom en organisa- tion så att de får en djupare kunskap om bl.a. upptäckta sårbarheter.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;7.10&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Inför driftsättning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;&lt;SPAN class="ft26"&gt;7.10.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Allmänt om åtgärder inför driftsättning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Innan ett informationssystem tas &lt;SPAN class="ft45"&gt;i drift &lt;/SPAN&gt;behöver verksamhetsutöva- ren säkerställa att informationssystemet är färdigställt och att det kan användas operativt i den säkerhetskänsliga verksamheten. Detta inne- fattar bl.a. att &lt;SPAN class="ft45"&gt;verifiera funktions&lt;/SPAN&gt;- och &lt;SPAN class="ft45"&gt;säkerhetskrav&lt;/SPAN&gt;, tillse att relevant &lt;SPAN class="ft45"&gt;systemdokumentation är upprättad&lt;/SPAN&gt;, genomföra ett eventuellt &lt;SPAN class="ft45"&gt;samråd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p436 ft85"&gt;&lt;SPAN class="ft56"&gt;45&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Blackbox &lt;/SPAN&gt;är ett koncept där de penetrationstestare som ska utföra testerna inte får någon förhandsinformation om organisationens &lt;NOBR&gt;it-miljö.&lt;/NOBR&gt; Även om detta koncept är realistiskt i för- hållande till de förutsättningar en hotaktör har används konceptet väldigt sparsamt. Anledning till detta är att ett penetrationstest enligt konceptet &lt;NOBR&gt;black-box&lt;/NOBR&gt; är extremt tidsödande och sällan ger heltäckande resultat då ett penetrationstest vanligtvis genomförs inom en begränsad tids- period.&lt;/P&gt;
&lt;P class="p205 ft107"&gt;&lt;SPAN class="ft56"&gt;46&lt;/SPAN&gt;&lt;SPAN class="ft142"&gt;Whitebox &lt;/SPAN&gt;är ett koncept där de penetrationstestare som ska utföra testerna får fullständig tillgång till information om organisationens &lt;NOBR&gt;it-miljö&lt;/NOBR&gt; innan testet påbörjas. Vanligtvis ges pene- trationstestarna även fullständig åtkomst till nätverk, konton, applikationer samt eventuell källkod. Denna metodik är vanligtvis mest effektiv och ger ofta ett heltäckande resultat då tiden kan nyttjas mer effektivt och fler sårbarheter kan upptäckas och graderas.&lt;/P&gt;
&lt;P class="p437 ft85"&gt;&lt;SPAN class="ft56"&gt;47&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Greybox &lt;/SPAN&gt;är ett koncept som utgör en kombination av blackbox och whitebox. Här kan in- formationstilldelning och åtkomst anpassas efter behov och förutsättningar. Denna metodik används ofta i övningar med s.k. blue- och &lt;NOBR&gt;red-team&lt;/NOBR&gt; mellan säkerhetsövervakning och pene- trationstestare för att testa upptäckandeförmågan och rutiner för incidenthantering inom organisationen.&lt;/P&gt;
&lt;P class="p438 ft58"&gt;&lt;SPAN class="ft56"&gt;48&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Gradering av säkerhetsbrister kan ske med hjälp av t.ex. &lt;/SPAN&gt;&lt;SPAN class="ft100"&gt;Common Vulnerability Scoring System &lt;/SPAN&gt;(CVSS). CVSS beaktar olika aspekter av en sårbarhet som t.ex. attackvektor, komplexitet och påverkan på konfidentialitet, riktighet och tillgänglighet. Baserat på dessa parametrar räknas ett värde från 0 till 10 fram, där 0 innebär låg risk för informationssystemet och 10 innebär kritisk risk.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;189&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_191"&gt;
&lt;DIV id="p191dimg1"&gt;
&lt;INGENBILD zsrc="H9B363191x1.jpg/" id="p191img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;med Säkerhetspolisen samt fatta &lt;SPAN class="ft45"&gt;beslut om driftgodkännande&lt;/SPAN&gt;.&lt;SPAN class="ft79"&gt;49 &lt;/SPAN&gt;Drift- sättning är det sista steget i en utvecklingsprocess innan ett informa- tionssystem kan börja användas operativt av verksamhetsutövaren.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Bestämmelser om driftsättning finns bl.a. i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd. Av bestämmelserna i 4 kap. 7 § i PMFS 2019:2 framgår att verksamhetsutövaren ska, innan ett informationssystem som har betydelse för säkerhetskäns- lig verksamhet tas i drift, genomföra &lt;SPAN class="ft45"&gt;tester av säkerhetsskyddsåtgär- derna&lt;/SPAN&gt;. Resultatet ska dokumenteras och jämföras med de säkerhets- krav som gäller för informationssystemet. Den särskilda säkerhets- skyddsbedömningen ska uppdateras med eventuella avvikelser och de kompensatoriska åtgärder som måste vidtas.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Av bestämmelserna i 4 kap. 9 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska, innan samråd enligt 3 kap. 2 § säkerhetsskydds- förordningen (2018:658) sker med Säkerhetspolisen, kontrollera och dokumentera att de säkerhetskrav som identifierats i den särskilda säkerhetsskyddsbedömningen har implementerats och att säkerhets- skyddsåtgärderna ger avsedd effekt.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Av bestämmelserna i 4 kap. 25 § i PMFS 2019:2 framgår att verk- samhetsutövaren även ska ha dokumentation som visar logiska sam- band och inbördes beroenden mellan komponenter som används i informationssystem som har betydelse för säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Av 26 § följer att verksamhetsutövaren ska för informations- system som är avsett för att behandla säkerhetsskyddsklassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;kvalificerat hemlig&lt;/SPAN&gt;, dokumentera vilken hård- och mjukvara som används i informationssystemet och deras inbördes beroenden. Kraven gäller &lt;SPAN class="ft45"&gt;även informationssystem &lt;/SPAN&gt;där en incident kan medföra &lt;SPAN class="ft45"&gt;synnerligen allvarlig skada &lt;/SPAN&gt;för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p82 ft46"&gt;I nästa avsnitt beskrivs närmare de åtgärder som en verksamhets- utövare behöver genomföra innan driftsättning sker av informations- system som har betydelse för säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p439 ft41"&gt;&lt;SPAN class="ft56"&gt;49&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Se 3 kap. &lt;/SPAN&gt;&lt;NOBR&gt;1–3&lt;/NOBR&gt; §§ säkerhetsskyddsförordningen (2018:658) och 3 kap. 1 § och 4 kap. &lt;NOBR&gt;7–9,&lt;/NOBR&gt; 25 och 26 §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;190&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_192"&gt;
&lt;DIV id="p192dimg1"&gt;
&lt;INGENBILD zsrc="H9B363192x1.jpg/" id="p192img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;7.10.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Dokumentation&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p91 ft19"&gt;Upprättad &lt;SPAN class="ft63"&gt;systemdokumentation &lt;/SPAN&gt;är normalt en förutsättning för att få översikt över ett informationssystem. Det är också en förutsätt- ning för att effektivt kunna hantera driftrelaterade problem och in- cidenter. Systemdokumentationen är även ett hjälpmedel för att identifiera vilka delar av informationssystemet som berörs av en säker- hetsuppdatering som ska installeras, vilka delar som berörs av en in- träffad incident samt i övrigt för att kunna identifiera beroenden mellan olika komponenter i ett informationssystem.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Verksamhetsutövaren ska upprätta systemdokumentation för in- formationssystemet innan det driftsätts. Systemdokumentation kan behövas i olika delar av en organisation, och den måste därför ut- formas på ett sådant sätt att den är till nytta för de olika avsedda mot- tagarna.&lt;SPAN class="ft79"&gt;50 &lt;/SPAN&gt;Systemdokumentation bör även finnas i pappersform så att den är möjlig att ta del av även om den elektroniskt lagrade dokumen- tationen är otillgänglig, t.ex. vid större störningar i nätverken.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;7.10.3&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Verifiering av funktions- och säkerhetskrav&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;För att en verksamhetsutövare ska kunna säkerhetsställa att ett in- formationssystem som har betydelse för säkerhetskänslig verksam- het uppfyller säkerhetskraven och att de säkerhetskyddsåtgärder som identifierats i den särskilda säkerhetsskyddsbedömningen ger öns- kad effekt, behöver informationssystemet ha genomgått &lt;SPAN class="ft45"&gt;testning &lt;/SPAN&gt;innan driftsättning. Resultatet av dessa ska jämföras mot verksamhetsut- övarens funktionella och säkerhetsrelaterade krav för informations- systemet. Detta är ett sätt att verifiera att informationssystemet upp- fyller de krav som verksamhetsutövaren fastställt. Kraven identifieras och fastställs av verksamhetsutövaren i den särskilda säkerhetsskydds- bedömningen, och i förkommande fall genom hotmodellering. Den särskilda säkerhetsskyddsbedömningen är ett styrande dokument för alla delar i utvecklingen av ett informationssystem som ska an- vändas i säkerhetskänslig verksamhet. Detta gäller inte minst i den&lt;/P&gt;
&lt;P class="p440 ft87"&gt;&lt;SPAN class="ft56"&gt;50&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Systemdokumentation kan innehålla bl.a.:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p432 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft141"&gt;beskrivningar av informationssystemets arkitektur med ingående hård- och mjukvara (Solution Architecture Document, SAD),&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft87"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;förklaring av hur varje komponent inom systemet fungerar, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p432 ft41"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft143"&gt;beskrivningar av hur systemet bör underhållas och vad som ska göras vid vissa kända problem.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;191&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_193"&gt;
&lt;DIV id="p193dimg1"&gt;
&lt;INGENBILD zsrc="H9B363193x1.jpg/" id="p193img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;del i utvecklingsprocessen där en verksamhetsutövare ska genomföra tester och säkerhetsgranskningar.&lt;/P&gt;
&lt;P class="p209 ft26"&gt;&lt;SPAN class="ft26"&gt;7.10.4&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Driftgodkännande&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Av 3 kap. 3 § säkerhetsskyddsförordningen framgår att ett informa- tionssystem som ska användas i säkerhetskänslig verksamhet inte får tas i drift förrän det har &lt;SPAN class="ft45"&gt;godkänts &lt;/SPAN&gt;ur säkerhetsskyddssynpunkt &lt;SPAN class="ft45"&gt;av verksamhetsutövaren&lt;/SPAN&gt;. Godkännandet ska dokumenteras.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Under vissa omständigheter är en verksamhetsutövare skyldig att även samråda med Säkerhetspolisen innan ett informationssystem tas i drift eller i väsentliga avseenden förändras.&lt;/P&gt;
&lt;P class="p255 ft48"&gt;&lt;SPAN class="ft48"&gt;7.11&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Drift och underhåll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft26"&gt;&lt;SPAN class="ft26"&gt;7.11.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Allmänt om drift och underhåll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft17"&gt;Arbetet med &lt;SPAN class="ft49"&gt;drift &lt;/SPAN&gt;och &lt;SPAN class="ft49"&gt;underhåll &lt;/SPAN&gt;av informationssystem avser dels att hantera olika driftrelaterade problem som kan uppstå, dels att tillse att säkerheten i informationssystemet upprätthålls över tid. Viktiga delar i detta arbete är att tillse att informationssystemet hålls upp- dateras, att föråldrad programvara byts ut samt att förändringar och avveckling genomförs på ett kontrollerat sätt.&lt;SPAN class="ft54"&gt;51&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Bestämmelser relaterade till drift och underhåll finns bl.a. i Säker- hetspolisens föreskrifter om säkerhetsskydd (PMFS 2019:2).&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.11.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Styrning av drift och underhåll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft17"&gt;För att tillgodose att säkerheten i ett informationssystem upprätt- hålls över tid är det viktigt att en verksamhetsutövare har en tydlig &lt;SPAN class="ft49"&gt;styrning &lt;/SPAN&gt;av hur &lt;SPAN class="ft49"&gt;drift &lt;/SPAN&gt;och &lt;SPAN class="ft49"&gt;underhåll &lt;/SPAN&gt;av ett informationssystem ska han- teras. Om drift och underhåll av ett informationssystem inte han- teras på ett medvetet och strukturerat sätt av verksamhetsutövaren, kan det leda till att systemets tillförlitlighet påverkas, t.ex. genom tillgänglighetsrelaterade problem eller andra sårbarheter i informa- tionssystemet.&lt;/P&gt;
&lt;P class="p441 ft113"&gt;&lt;SPAN class="ft56"&gt;51&lt;/SPAN&gt;&lt;SPAN class="ft112"&gt;Se 3 kap. 4 § säkerhetsskyddsförordningen (2018:658) och 3 kap. 3, &lt;/SPAN&gt;&lt;NOBR&gt;25–27&lt;/NOBR&gt; §§ och 4 kap. 2, 10, 24, 34 och 38 §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;192&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_194"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p442 ft17"&gt;Av bestämmelserna i 4 kap. 10 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska &lt;SPAN class="ft49"&gt;fastställa rutiner &lt;/SPAN&gt;för hanteringen av informa- tionssystem som har betydelse för säkerhetskänslig verksamhet under systemets förväntade livstid.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Traditionellt styrs drift och underhåll av ett informationssystem med stöd av ett skriftligt ramverk som innehåller både över gripande principer och anvisningar för hur olika driftrelaterade frågor ska han- teras i praktiken. Oavsett styrmodell är det viktigt att styrdokumenten anpassas utifrån den egna verksamhetens förutsättningar och informa- tionssystemets komplexitet och omfattning. En allt för detaljreglerad styrning kan i vissa fall medföra att driften blir för svårhanterad, och en allt för svag reglering kan medföra att kontrollen över informa- tionssystemet blir bristfällig.&lt;/P&gt;
&lt;P class="p187 ft19"&gt;Vid framtagande av styrning för hur drift av informationssystem bör verksamhetsutövaren bl.a. beakta perspektiven:&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;felhantering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;förändringshantering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;uppdateringar,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;incidenthantering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;kontinuitetshantering.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p381 ft18"&gt;Det är av vikt att verksamhetsutövaren etablerar tydliga roller med beskrivning av vem som gör vad, vem som har vilket ansvar och vem som har vilka befogenheter. I sammanhanget är det även av vikt att ansvaret för säkerheten i ett informationssystem tydligt anges. För- ändringar i styrande dokument för drift bör endast genomföras efter att de har godkänts av en kompetent och specifikt utpekad person eller funktion hos verksamhetsutövaren. Den praktiska hanteringen av driften av ett informationssystem bör, där det är tekniskt möjligt, hanteras konsekvent med samma verktyg och hjälpmedel.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Förändringshantering&lt;/P&gt;
&lt;P class="p91 ft46"&gt;En grundläggande princip är att informationssystem som används i säkerhetskänslig verksamhet ska hållas uppdaterade så att säkerhets- brister och sårbarheter motverkas. I praktiken innebär detta att verk-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;193&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_195"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;samhetsutövaren måste förse både mjuk- och hårdvaran i informa- tionssystemet med de säkerhetsuppdateringar som publiceras av till- verkaren, samt i övrigt byta ut äldre versioner av programvara som inte längre kan förses med säkerhetsuppdateringar. Större förändringar i ett informationssystem, särskilt när ny programvara implemente- ras, kan påverka både säkerheten och tillgängligheten. Förändringar av befintlig programvara eller implementation av ny programvara som kan komma att påverka informationssystemet bör därför ske under kontrollerade former. En annan viktig aspekt att beakta vid förändringar i ett informationssystem är att förändringar inte genom- förs på ett sådant sätt som åsidosätter säkerhetsfunktioner i infor- mationssystemet, antingen tillfälligt eller permanent.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Säkerhetsuppdatering&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Informationssystem som innehåller programvara som inte är upp- daterad är i många fall ett tacksamt mål för en hotaktör. Sårbarheter i programvaror identifieras löpande och blir ibland publikt kända redan innan tillverkaren av programvaran hunnit åtgärda sårbarheten och publicerat en säkerhetsuppdatering. Regelbunden uppdatering av programvara genom säkerhetsuppdateringar (s.k. säkerhetspatchar) är en åtgärd som utgör en del av det grundläggande skyddet av ett informationssystem.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;Syftet med säkerhetsuppdateringar är att användaren ska ha en möjlighet att åtgärda publikt kända sårbarheter i programvaran och på så sätt minska risker för att drabbas av ett angrepp via dessa. Hur en känd sårbarhet i programvara kan nyttjas av en hotaktör skiljer sig naturligtvis åt och beror till stor del på hur programvaran är implementerad och konfigurerad av användaren.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Säkerhetsuppdateringar publiceras inte bara för mjukvara såsom applikationer och operativsystem, utan även för hårdvara i infrastruk- tur såsom exempelvis switchar, routrar och servrar.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Utbyte av programvara&lt;/P&gt;
&lt;P class="p220 ft46"&gt;Av bestämmelserna i 4 kap. 24 § i PMFS 2019:2 framgår att verksam- hetsutövaren ska se till att &lt;SPAN class="ft60"&gt;programvara &lt;/SPAN&gt;i informationssystem som har betydelse för säkerhetskänslig verksamhet hålls &lt;SPAN class="ft60"&gt;uppdaterad &lt;/SPAN&gt;så att&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;194&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_196"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft18"&gt;säkerhetsbrister och sårbarheter motverkas. Om det finns särskilda skäl får verksamhetsutövaren besluta om undantag från dessa krav.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Informationssystem som innehåller föråldrade versioner eller utgåvor av programvara är också ett tacksamt mål för en hotaktör. När en tillverkare släpper en ny version eller utgåva av en program- vara upphör ofta publiceringen av säkerhetsuppdateringar till äldre versioner av programvaran. Äldre versioner av programvaran kan ha tillgång till support under en övergångsperiod som fastställs av till- verkaren. Det är därför av vikt att verksamhetsutövaren har känne- dom om när tillverkarens support för en programvara upphör (s.k. &lt;NOBR&gt;”end-of-life”)&lt;/NOBR&gt; och har en plan för när avveckling av den föråldrade programvaran ska ske. Programvara som inte längre erhåller säker- hetsuppdateringar från tillverkaren bör därför avvecklas och ersättas.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;Ett informationssystem som hanterar säkerhetsskyddsklassifi- cerade uppgifter får inte anslutas direkt mot internet för hämtning av uppdateringar. Säkerhetsuppdateringar behöver därför hämtas till ett separat informationssystem och därefter, på ett kontrollerat sätt, föras över till informationssystemet som hanterar de säkerhetsskydds- klassificerade uppgifterna.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Om möjligt bör &lt;SPAN class="ft45"&gt;ny programvara testas &lt;/SPAN&gt;i ett informationssystem som är separerat från det informationssystem där programvaran ska installeras och användas. Detta ger verksamhetsutövaren möjlighet att testa och granska hur den nya programvaran beter sig, utan att det kan påverka informationssystemet som är i drift. Samma testför- farande bör om möjligt även tillämpas vid &lt;SPAN class="ft45"&gt;uppdatering &lt;/SPAN&gt;av och &lt;SPAN class="ft45"&gt;utbyte &lt;/SPAN&gt;av befintlig programvara. Informationssystem som beskrivs ovan be- nämns ofta i termer av testmiljö respektive driftsmiljö.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;&lt;SPAN class="ft26"&gt;7.11.3&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Beslut om undantag av säkerhetsuppdateringar&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p236 ft18"&gt;En grundläggande princip är att informationssystem som används i säkerhetskänslig verksamhet ska hållas uppdaterade så att säkerhets- brister och sårbarheter motverkas. Som ovan framgår innebär detta att verksamhetsutövaren måste förse både mjuk- och hårdvaran i in- formationssystemet med de säkerhetsuppdateringar som publiceras av tillverkaren, samt i övrigt byta ut äldre versioner av programvara som inte längre kan förses med säkerhetsuppdateringar.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;195&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_197"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p443 ft17"&gt;Om det finns särskilda skäl får en verksamhetsutövare besluta om &lt;SPAN class="ft49"&gt;undantag &lt;/SPAN&gt;från &lt;SPAN class="ft49"&gt;kravet på att programvara &lt;/SPAN&gt;i ett informationssystem som har betydelse för säkerhetskänslig verksamhet hålls &lt;SPAN class="ft49"&gt;uppdaterad&lt;/SPAN&gt;. Så kan vara fallet om det inte är tekniskt möjligt att installera säker- hetsuppdateringarna eller i det fall verksamhetsutövaren konstaterat att det uppenbarligen är obehövligt då andra kompenserade åtgärder har vidtagits.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.11.4&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Säkerhetskopiering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Säkerhetskopiering är många gånger en livlina och det kan få stora konsekvenser om den är bristfällig, eftersom information som regel är en verksamhetsutövares viktigaste resurs. Brister i säkerhetskopier- ingen kan vid dataförlust åsamka verksamhetsutövaren stor skada. Även förlust av till synes ganska oviktig information kan skada verk- samheten. Verksamhetsutövaren bör därför ta fram rutiner för hur säkerhetskopiering ska hanteras.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;7.12&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Allmänt om operativ säkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft19"&gt;Med &lt;SPAN class="ft63"&gt;operativ säkerhet &lt;/SPAN&gt;avses det operativa arbete som syftar till att upptäcka, försvåra och hantera skadlig inverkan på informations- systemet samt obehörig avlyssning av, åtkomst till och nyttjande av informationssystemet. Inom detta område är &lt;SPAN class="ft63"&gt;säkerhetsloggning&lt;/SPAN&gt;, &lt;SPAN class="ft63"&gt;logg- uppföljning&lt;/SPAN&gt;, &lt;SPAN class="ft63"&gt;säkerhetsövervakning &lt;/SPAN&gt;och &lt;SPAN class="ft63"&gt;incidenthantering &lt;/SPAN&gt;viktiga om- råden. Bestämmelser relaterade till operativt säkerhetsarbetet åter- finns i säkerhetsskyddsförordningen.&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Av bestämmelserna i 3 kap. 4 § säkerhetsskyddsförordningen fram- går att en verksamhetsutövare som ansvarar för ett informationssystem som ska användas i säkerhetskänslig verksamhet ska vidta lämpliga skyddsåtgärder för att kunna &lt;SPAN class="ft45"&gt;upptäcka&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;försvåra &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;hantera skadlig inverkan &lt;/SPAN&gt;på informationssystemet samt &lt;SPAN class="ft45"&gt;obehörig avlyssning av&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;åt- komst till &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;nyttjande &lt;/SPAN&gt;av informationssystemet. Verksamhetsut- övaren ska också se till att &lt;SPAN class="ft45"&gt;spårbarhet &lt;/SPAN&gt;finns för händelser som är av betydelse för säkerheten i systemet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;196&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_198"&gt;
&lt;DIV id="p198dimg1"&gt;
&lt;INGENBILD zsrc="H9B363198x1.jpg/" id="p198img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;7.12.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Säkerhetsloggning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p416 ft20"&gt;Allmänt om säkerhetsloggning&lt;/P&gt;
&lt;P class="p232 ft19"&gt;Loggning kan göras med olika syften. En verksamhetsutövare som är ansvarig för ett informationssystem av betydelse för säkerhets- känslig verksamhet bör primärt logga händelser med syfte att kunna upptäcka och utreda skadlig eller otillåten påverkan, obehörig åtkomst och funktionsstörningar i informationssystemet.&lt;SPAN class="ft101"&gt;52&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p146 ft17"&gt;En logg kan beskrivas som insamlad information om en händelse och om när händelsen inträffat i ett informationssystem. Loggar är ett hjälpmedel för att kunna veta vad som hänt i ett informations- system vid ett givet tillfälle.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Loggar är en förutsättning för att en verksamhetsutövare kunna uppnå spårbarhet till olika händelser som inträffar i ett informa- tionssystem. Spårbarhet är i sin tur en förutsättning för att en verk- samhetsutövare ska kunna leda i bevis vem som har gjort vad i ett informationssystem vid ett givet tillfälle, t.ex. vem som haft åtkomst till säkerhetsskyddsklassificerade uppgifter. Detta är viktigt vid miss- tanke om brott. Vid en eventuell misstanke om brott måste en verk- samhetsutövare kunna försäkra sig om vem som gjort vad i informa- tionssystemet och där är loggar en viktig förutsättning. I övrigt är loggar även ett hjälpmedel för att i efterhand kunna identifiera orsaken till incidenter av olika slag.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Bestämmelser om loggning återfinns i Säkerhetspolisens före- skrifter (PMFS 2019:2) om säkerhetsskydd. Av bestämmelserna i 4 kap. 31 § i PMFS 2019:2 framgår att verksamhetsutövaren ska logga hän- delser som kan påverka säkerheten i informationssystem som har betydelse för säkerhetskänslig verksamhet (säkerhetsloggning).&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Av 32 § framgår att verksamhetsutövaren ska ha rutiner för logg- ning av händelser som kan påverka säkerheten i informationssystem som har betydelse för säkerhetskänslig verksamhet. Rutinerna ska omfatta hur verksamhetsutövaren ska kunna upptäcka skadlig eller obehörig åtkomst eller påverkan samt funktionsstörningar. Rutinerna ska även omfatta vad som behövs i övrigt samt vilka åtgärder som ska vidtas vid upptäckta händelser.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Av 33 § framgår att för informationssystem som är avsett för att behandla säkerhetsskyddsklassificerade uppgifter ska rutinerna om-&lt;/P&gt;
&lt;P class="p444 ft41"&gt;&lt;SPAN class="ft56"&gt;52&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se 3 kap. 4 § säkerhetsskyddsförordningen (2018:658) och 4 kap. &lt;/SPAN&gt;&lt;NOBR&gt;31–35&lt;/NOBR&gt; §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;197&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_199"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;fatta loggning av användning och ändring av behörigheter med system- administrativ åtkomst och av roller med särskild behörighet i infor- mationssystemet.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Av 34 § framgår att verksamhetsutövaren ska bevara säkerhets- loggar i minst 10 år. För informationssystem som är avsett för att behandla säkerhetsskyddsklassificerade uppgifter i säkerhetsskydds- klassen kvalificerat hemlig ska säkerhetsloggar bevaras i minst 25 år.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Av 35 § framgår att verksamhetsutövaren ska vidta åtgärder för att skydda säkerhetsloggar mot obehörig åtkomst, ändring eller för- störing.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Vad ska loggas?&lt;/P&gt;
&lt;P class="p220 ft19"&gt;Vad som ska loggas i ett informationssystem är beroende av flera olika faktorer, bl.a. hur och av vilka informationssystemet ska an- vändas och hur det exponeras samt syftet med loggningen.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Loggar kan generas från olika typer av loggkällor. Loggning kan t.ex. ske i en programvara, i ett operativsystem eller i olika kompo- nenter i infrastrukturen för ett informationssystem. Vad som ska loggas och vilka loggkällor som ska användas behöver verksamhetsutövaren fastställa innan ett informationssystem tas i drift.&lt;/P&gt;
&lt;P class="p102 ft20"&gt;Logguppföljning och åtgärder vid upptäckta händelser&lt;/P&gt;
&lt;P class="p71 ft19"&gt;Logguppföljning är en viktig åtgärd för att kunna upptäcka skadlig eller otillåten påverkan, obehörig åtkomst och funktionsstörningar i ett informationssystem. Logguppföljning kan ske med jämna inter- valler eller i realtid som en del av en funktion för säkerhetsövervakning. För att arbetet med logguppföljning ska ge önskad effekt behöver verksamhetsutövaren ta fram rutiner som beskriver hur verksam- hetsutövarens personal ska arbeta med logguppföljning. Det är även viktigt att rutinerna innehåller en tydligt beskriven eskaleringsord- ning som stöd i beslut om åtgärd vid en upptäckt händelse, t.ex. att incidenthantering ska påbörjas.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;198&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_200"&gt;
&lt;DIV id="p200dimg1"&gt;
&lt;INGENBILD zsrc="H9B363200x1.jpg/" id="p200img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Hantering av säkerhetsloggar&lt;/P&gt;
&lt;P class="p91 ft18"&gt;Att upprätthålla tillförlitligheten till de loggar som genereras är en mycket viktig aspekt som en verksamhetsutövare behöver beakta. En av anledningarna till detta är att loggar ofta används som underlag i internutredningar som kan leda till disciplinära åtgärder eller vid bevisföring i brottsmål. Om riktigheten i loggarna kan ifrågasättas kan det leda till att ansvar inte kan utkrävas av den som gjort sig skyl- dig till brott. En annan aspekt som en verksamhetsutövare behöver beakta är att loggar kan innehålla skyddsvärda uppgifter och att kon- fidentialiteten för loggarna därmed behöver upprätthållas.&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Loggar kan skyddas på flera olika sätt, där en grundläggande åt- gärd för att skydda både riktigheten i loggarna och samtidigt upp- rätthålla konfidentialiteten är att begränsa åtkomsten till loggarna genom en strikt behörighetshantering. Tillförlitligheten kan stärkas ytterligare med hjälp av kryptografiska funktioner, t.ex. genom elek- tronisk signering.&lt;SPAN class="ft54"&gt;53&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p147 ft48"&gt;&lt;SPAN class="ft48"&gt;7.13&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Säkerhetsövervakning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;&lt;SPAN class="ft26"&gt;7.13.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Allmänt om säkerhetsövervakning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p351 ft17"&gt;Med &lt;SPAN class="ft49"&gt;säkerhetsövervakning &lt;/SPAN&gt;avses en funktion som arbetar med &lt;SPAN class="ft49"&gt;aktiv &lt;/SPAN&gt;övervakning av ett informationssystem med syfte att kunna upp- täcka, försvåra och hantera skadlig inverkan på informationssyste- met samt obehörig avlyssning av, åtkomst till och nyttjande av ett informationssystem.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Säkerhetsövervakning är en funktion där personal med hjälp av olika tekniska hjälpmedel aktivt söker efter oönskade aktiviteter i ett informationssystem. Vid upptäckt agerar funktionen genom att för- söka förhindra t.ex. ett intrångsförsök. Skulle ett intrångsförsök lyckas utreder funktionen hur, var och varför intrånget skedde samt vad som behövs för att förhindra framtida intrång.&lt;/P&gt;
&lt;P class="p445 ft87"&gt;&lt;SPAN class="ft56"&gt;53&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;För att kunna använda loggar vid en utredning är det viktigt att säkerställa att informations- systemen och dess loggar har korrekta tidsangivelser. Ett sätt att hantera detta är att använda standardprotokollet Network Time Protocol (NTP) för synkronisering mot gemensamma tidkällor.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;199&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_201"&gt;
&lt;DIV id="p201dimg1"&gt;
&lt;INGENBILD zsrc="H9B363201x1.jpg/" id="p201img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft19"&gt;Bestämmelser om säkerhetsövervakning återfinns i Säkerhets- polisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;SPAN class="ft101"&gt;54&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft19"&gt;Av bestämmelserna i 4 kap. 36 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska använda funktion för säkerhetsövervakning av informationssystem som är avsett för att behandla säkerhetsskydds- klassificerade uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft63"&gt;hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft63"&gt;kvalifi- cerat hemlig&lt;/SPAN&gt;. Kraven gäller även informationssystem där en incident kan medföra &lt;SPAN class="ft63"&gt;allvarlig &lt;/SPAN&gt;eller &lt;SPAN class="ft63"&gt;synnerligen allvarlig skada &lt;/SPAN&gt;för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Av 37 § framgåratt verksamhetsutövaren ska ha &lt;SPAN class="ft49"&gt;rutiner för säker- hetsövervakning &lt;/SPAN&gt;enligt 36 §. Rutinerna ska omfatta vad som ska över- vakas och vem som ansvarar för övervakningen. Rutinerna ska även omfatta vad som behövs i övrigt samt vilka åtgärder som ska vidtas vid upptäckta händelser.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;En funktion för säkerhetsövervakning är beroende av både en tek- nisk plattform och av kompetent personal. Personal som arbetar med säkerhetsövervakning tillhör ofta en del i en verksamhet som benämns &lt;SPAN class="ft63"&gt;Security Operations Center &lt;/SPAN&gt;(SOC). Vid sidan av en SOC finns ofta även en funktion för driftövervakning som benämns &lt;SPAN class="ft63"&gt;Net- work Operations Center &lt;/SPAN&gt;(NOC). En NOC fokuserar oftast på över- vakning av informationssystem med syfte att upprätthålla tillgäng- lighet och prestanda. Båda dessa funktioner kompletterar varandra och utgör sammantaget en viktig funktion för att upprätthålla säker- heten i ett informationssystem.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Hur arbetet med säkerhetsövervakning ska genomföras behöver verksamhetsutövaren fastställa och därefter reglera i interna styr- dokument. Styrdokumenten bör innehålla en beskriven eskalerings- ordning som stöd i beslut om åtgärd när ett potentiellt intrång eller en annan oönskad händelse upptäcks.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.13.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Åtgärder vid upptäckta händelser&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft46"&gt;När funktionen för säkerhetsövervakning upptäcker ett potentiellt intrång eller en annan oönskad händelse i ett informationssystem bör det även finnas en tydlig beskriven eskaleringsordning att ta stöd&lt;/P&gt;
&lt;P class="p446 ft41"&gt;&lt;SPAN class="ft56"&gt;54&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;3 kap. 4 § säkerhetsskyddsförordningen (2018:658) och 4 kap. 36 och 37 §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;200&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_202"&gt;
&lt;DIV id="p202dimg1"&gt;
&lt;INGENBILD zsrc="H9B363202x1.jpg/" id="p202img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p447 ft18"&gt;av. Utifrån denna kan de som arbetar med säkerhetsövervakning fatta beslut om vidare åtgärd. Fortsatta åtgärder kan exempelvis vara:&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;att inleda fördjupad analys av händelsen, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;incidenthantering.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p381 ft46"&gt;En fördjupad analys kan bestå av granskning av loggar i en loggkälla, t.ex. ett operativsystem, en programvara eller i infrastrukturkompo- nenter.&lt;SPAN class="ft97"&gt;55 &lt;/SPAN&gt;Även analys av minnesavbilder, nätverkstrafik och eventuell skadlig kod kan vara en del av den fördjupade analysen.&lt;/P&gt;
&lt;P class="p224 ft26"&gt;&lt;SPAN class="ft26"&gt;7.13.3&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Tekniska hjälpmedel&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p351 ft17"&gt;Som ett stöd för arbetet med säkerhetsövervakning finns olika pro- gramvaror anpassade för ändamålet. &lt;SPAN class="ft49"&gt;Security Information and Event Management &lt;/SPAN&gt;(SIEM) är en vanlig benämning på en sådan program- vara som kan vara ett stöd vid säkerhetsövervakning av skyddsvärda system.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;SIEM sköter insamling och aggregering av loggar som genererats av olika loggkällor i ett informationssystem. Baserat på innehållet i loggarna identifierar och kategoriserar SIEM möjliga incidenter och händelser som skett i informationssystemet och gör sedan en auto- matisk analys av dem. SIEM har därefter två syften:&lt;/P&gt;
&lt;P class="p96 ft46"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;Tillhandahålla rapporter gällande säkerhetsrelaterade incidenter och händelser såsom förekomst av skadlig kod, misslyckade in- loggningsförsök, avaktiverade användarkonton som återaktiveras och andra potentiellt skadliga aktiviteter i informationssystemet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p92 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;Generera larm, om det under den automatiska analysen visar att sig att det förekommer potentiellt skadliga aktiviteter i informa- tionssystemet (den automatiska analysen utgår från ett fördefi- nierat regelverk där det framgår vilka parametrar och tröskelvär- den som ska generera ett larm).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p448 ft46"&gt;Att bygga upp en funktion för säkerhetsövervakning, t.ex. SOC, är ett tidskrävande arbete. För att minska risken för inlåsningseffekter&lt;/P&gt;
&lt;P class="p254 ft41"&gt;&lt;SPAN class="ft56"&gt;55&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Fördjupad analys kan även göras i switchar, routrar, brandväggar, &lt;/SPAN&gt;&lt;NOBR&gt;VPN-koncentratorer&lt;/NOBR&gt; och i de inbyggda skyddsfunktionerna i samma komponenter, t.ex. intrångsdetektering eller inne- hållsfiltrering.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;201&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_203"&gt;
&lt;DIV id="p203dimg1"&gt;
&lt;INGENBILD zsrc="H9B363203x1.jpg/" id="p203img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;kan verksamhetsutövaren, innan tekniska hjälpmedel införskaffas, definiera hur säkerhetsövervakningen ska bedrivas både under en upp- byggnadsfas och på sikt.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.13.4&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Övning och utvärdering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Ett sätt att testa och utvärdera styrdokument, personella resurser och tekniska hjälpmedel som används i en funktion för säkerhets- övervakning är att genomföra övningar. Genom samarbete med pene- trationstestare kan funktionen för säkerhetsövervakning öva olika angreppsscenarion i informationssystemet, vilket gör att t.ex. tröskel- värden för generering av larm kan testas och finjusteras. Genom ett oannonserat angrepp med hjälp av penetrationstestare kan även verk- samhetsutövarens incidenthantering sättas på prov och utvärderas.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;7.14&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Uppföljning och kontroll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft26"&gt;&lt;SPAN class="ft26"&gt;7.14.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Allmänt om uppföljning och kontroll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft18"&gt;Uppföljning och kontroll är viktiga verktyg för att kunna säkerhets- ställa att säkerhetsskyddet för ett informationssystem upprätthålls över tid och ger avsedd effekt. Ett viktigt förhållningssätt som verk- samhetsutövaren bör tillämpa i fråga om uppföljning och kontroll är att det sker med ett organisatoriskt &lt;SPAN class="ft45"&gt;oberoende &lt;/SPAN&gt;mot den som utför drift, förändringar och underhåll i informationssystemet. Detta för att uppföljning och kontroll ska kunna ske med ett oberoende. Bestäm- melser relaterade uppföljning och kontroll finns i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;SPAN class="ft79"&gt;56&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Av bestämmelserna i 2 kap. 26 § PMFS 2019:2 framgår att verk- samhetsutövaren ska regelbundet&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;utvärdera om säkerhetsskyddsåtgärderna ger avsedd effekt,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;identifiera brister och sårbarheter i säkerhetsskyddet och genom- föra förbättringar,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p449 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft66"&gt;kontrollera och följa upp det säkerhetsskyddsarbete som bedrivs på uppdrag av verksamhetsutövaren hos externa aktörer, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p450 ft41"&gt;&lt;SPAN class="ft56"&gt;56&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Se 2 kap. 13 och 26 §§ och 4 kap. 2, 11 och 13 §§ Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;202&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_204"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p406 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;i övrigt kontrollera och följa upp att verksamheten följer regel- verket för säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p426 ft17"&gt;Verksamhetsutövaren ska dokumentera åtgärderna i en plan som ska uppdateras löpande. I planen ska det anges vilken funktion som är ansvarig för åtgärderna.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Av bestämmelserna i 4 kap. 11 § PMFS 2019:2 framgår att verk- samhetsutövaren ska årligen granska säkerheten i informationssystem som är avsett för att behandla säkerhetsskyddsklassificerade uppgif- ter i säkerhetsskyddsklassen hemlig eller kvalificerat hemlig eller i informationssystem där en incident kan medföra allvarlig eller syn- nerligen allvarlig skada för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Uppföljning och granskning av säkerheten i ett informationssystem bör vara av såväl &lt;SPAN class="ft45"&gt;administrativ &lt;/SPAN&gt;som &lt;SPAN class="ft45"&gt;teknisk &lt;/SPAN&gt;karaktär.&lt;/P&gt;
&lt;P class="p15 ft21"&gt;Administrativ säkerhetsgranskning kan exempelvis ta sikte på:&lt;/P&gt;
&lt;P class="p252 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att identifiera brister i verksamhetens efterlevnad av den styrning som reglerar drift, förändring och underhåll av informations- systemet, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p245 ft18"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft134"&gt;att identifiera brister i användarnas efterlevnad av de regler och rutiner som reglerar hur informationssystemet får användas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p451 ft21"&gt;En teknisk säkerhetsgranskning kan exempelvis ta sikte på:&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att identifiera generella brister och sårbarheter i funktioner i och kring informationssystemet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p133 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att granska om informationssystemet är skyddat mot publikt kända sårbarheter som borde vara omhändertagna inom ramen för verk- samhetsutövarens omvärldsbevakning, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p133 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att identifiera brister i efterlevnad av den styrning som reglerar drift och underhåll av informationssystemet, exempelvis gällande hantering av tjänstekonton och användarkonton med systemad- ministrativ åtkomst.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;203&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_205"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;7.14.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Efterlevnad av kravställning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;De säkerhetskrav som identifierats i den särskilda säkerhetsskydds- bedömningen bör följas upp med regelbundna kontroller. Dessa kon- troller kan t.ex. vara i form av säkerhetsgranskningar, sårbarhets- skanningar och penetrationstester. Syftet med dessa kontroller är att verifiera att de säkerhetsfunktioner och den säkerhetskonfiguration som initialt applicerades vid driftsättning upprätthålls över tid. Säker- hetsarbetet måste kontinuerligt revideras och skyddet blir oftast mest effektivt om det iterativt anpassas och uppdateras.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Nya attackvägar och sårbarheter kräver att skyddet anpassas och det är inte ovanligt att säkerhetsåtgärder avaktiveras eller av andra orsaker blir ineffektiva med tiden.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Ny funktionalitet förs in, vilket både kan introducera nya sår- barheter och ändra hur verksamheten använder systemet. Därför är det en fördel om granskningar genomförs systematiskt och är årligt återkommande, men också att det rutinmässigt genomförs vid större förändringar.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.14.3&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Kontroll av åtkomst och behörigheter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p413 ft21"&gt;Uppföljning av &lt;SPAN class="ft20"&gt;åtkomst &lt;/SPAN&gt;och &lt;SPAN class="ft20"&gt;behörigheter &lt;/SPAN&gt;är nödvändigt då:&lt;/P&gt;
&lt;P class="p256 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;förändringar kan ske i användarens anställning (t.ex. kan använ- daren byta enhet eller arbetsuppgifter, vara tjänstledig under en längre tid eller lämna projektdeltagande i förtid),&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;insiders kan ha tilldelat sig otillbörliga behörigheter,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;externa hotaktörer eller insiders kan ha skapat helt nya behörig- heter, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;gamla användarkonton felaktigt kan ha återaktiverats (av misstag eller av en insider).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft26"&gt;&lt;SPAN class="ft26"&gt;7.14.4&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Uppdatering av dokumentation&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft19"&gt;Lika viktigt som att upprätta dokumentation vid driftsättning av ett nytt informationssystem, system eller applikation är arbetet med att se till att dokumentationen uppdateras över tid. Vid ny eller föränd-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;204&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_206"&gt;
&lt;DIV id="p206dimg1"&gt;
&lt;INGENBILD zsrc="H9B363206x1.jpg/" id="p206img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p293 ft21"&gt;rad funktionalitet i it- miljö, system eller applikation ska befintlig dokumentation ses över.&lt;SPAN class="ft102"&gt;57&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p278 ft48"&gt;&lt;SPAN class="ft48"&gt;7.15&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Allmänt om incidenthantering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft17"&gt;En &lt;NOBR&gt;it-incident&lt;/NOBR&gt; kan bero på såväl ett avsiktligt som ett oavsiktligt agerande av egen personal eller av en hotaktör. De konsekvenser som kan uppstå vid en sådan incident är exempelvis att informations- systemet blir otillgängligt eller att information i systemet har för- vanskats, förstörts eller röjts till obehörig. Oavsett orsak är det vik- tigt att incidenter hanteras på ett strukturerat sätt för att den säker- hetskänsliga verksamheten så snart som möjligt ska kunna återgå till normalläge.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Begreppet &lt;NOBR&gt;it-incident&lt;/NOBR&gt; återfinns i 2 kap. 10 § säkerhetsskyddsför- ordningen (2018:658) där det av rubriksättningen framgår att en it- incident är en typ av säkerhetshotande händelse. Bestämmelser rela- terade till hantering av säkerhetshotande händelser finns därutöver i Säkerhetspolisens föreskrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Av bestämmelserna i 2 kap. 20 § PMFS 2019:2 framgår att verk- samhetsutövaren ska ha rutiner för hantering av säkerhetshotande händelser som är av betydelse för verksamhetens säkerhetsskydd.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Av 21 § framgår att verksamhetsutövaren ska vid säkerhetshotande händelser som är av betydelse för verksamhetens säkerhetsskydd vidta åtgärder så att skadlig inverkan på den säkerhetskänsliga verksam- heten minimeras och så att den säkerhetskänsliga verksamheten så snart som möjligt kan återgå till normalläge.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Av 22 § framgår att verksamhetsutövaren ska utvärdera inträffade säkerhetshotande händelser som är av betydelse för verksamhetens säkerhetsskydd. Utifrån utvärderingen ska verksamhetsutövaren in- föra de förbättringar som krävs för att minimera skadeeffekten av liknande händelser i framtiden.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;I nästa avsnitt redogörs för åtgärder som en verksamhetsutövare ska och bör beakta i fråga om incidenthantering för ett informations- system som har betydelse för säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p452 ft113"&gt;&lt;SPAN class="ft56"&gt;57&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Det kan beröra policydokument, systemdokumentation, rutiner, driftsdokumentation, för- valtningsdokumentation, utvecklardokumentation, nätverkskartor, inventarielistor, m.m.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;205&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_207"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;7.15.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Grundläggande förutsättningar&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft17"&gt;För att en verksamhetsutövare ska kunna hantera &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; på ett tillfredställande sätt krävs att två grundläggande komponenter finns på plats redan på förhand. Den viktigaste komponenten är att verk- samhetsutövaren format en arbetsgrupp som är redo att ta sig an de utmaningar en &lt;NOBR&gt;it-incident&lt;/NOBR&gt; medför. I en sådan grupp är god teknisk it- och säkerhetskompetens viktigt, likväl som insikt i och förståelse för &lt;NOBR&gt;it-miljön.&lt;/NOBR&gt; En incidenthanteringsgrupp bör även bestå av personal som kan hantera rättsliga frågor, personal- och arbetsgivarfrågor samt kommunikationsfrågor.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Den andra viktiga komponenten är att verksamhetsutövaren tagit fram en incidenthanteringsplan. Syftet med planen är att den ska vara ett stöd i den praktiska incidenthanteringen. En incidenthanterings- plan bör vara konkret och kärnfull för att vara praktiskt användbar. En incidenthanteringsplan bör även innehålla beskrivningar av roller och ansvarsområden, mandat, prioriteringsordning, utredning, mini- mering av skador, återställning, dokumentering och rapportering.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.15.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Genomförande&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p453 ft17"&gt;Att hantera en &lt;NOBR&gt;it-incident&lt;/NOBR&gt; kan vara komplicerat och tidskrävande och syftar till att:&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;minimera skadeverkan i informationssystemet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;utreda omfattning och orsak,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;återställa informationssysteminformationssystemet till normal- läge,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;dokumentera och rapportera incidenten till berörda intressenter, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p454 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;utvärdera och dra lärdom av incidenten för att kunna införa de förbättringar som krävs för att minska sannolikheten för, eller mini- mera skadeeffekten av, liknande händelser i framtiden.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;206&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_208"&gt;
&lt;DIV id="p208dimg1"&gt;
&lt;INGENBILD zsrc="H9B363208x1.jpg/" id="p208img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;7.16&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Avveckling&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;&lt;SPAN class="ft26"&gt;7.16.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Allmänt om avveckling&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p91 ft18"&gt;En vanligt förekommande orsak till avveckling är att ett befintligt informationssystem ska ersättas av ett annat. Att övergången från det befintliga till det nya kan ske utan oplanerade avbrott i den säker- hetskänsliga verksamheten, är ofta en viktig fråga att beakta i sådana sammanhang. Andra viktiga frågor som kan bli aktuella vid avveck- ling är migrering och arkivering av data. Att avveckla ett informa- tionssystem är därför ett arbete som ofta kräver noggrann planering.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Utbyte och avveckling av komponenter i ett informationssystem är något som normalt sett sker mer frekvent än utbyte av hela infor- mationssystem.&lt;/P&gt;
&lt;P class="p216 ft17"&gt;Av bestämmelserna i 4 kap. 10 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska fastställa rutiner för hanteringen av informa- tionssystem som har betydelse för säkerhetskänslig verksamhet under systemets förväntade livstid.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Av bestämmelserna i 3 kap. 3 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska ha rutiner för behandling av säkerhetsskydds- klassificerade uppgifter och handlingar. Rutinerna ska reglera vad som gäller för spårbarhet, upprättande, kopiering, utskrift, utdrag, kvit- tering, förvaring, distribution, medförande, inventering och destruk- tion samt vad som behövs i övrigt för att upprätthålla ett fullgott säkerhetsskydd. Verksamhetsutövaren ska ha rutiner för behandling av uppgifter som behöver skyddas från ett tillgänglighets- eller riktig- hetsperspektiv.&lt;/P&gt;
&lt;P class="p455 ft17"&gt;Av bestämmelserna i 3 kap. 27 § i PMFS 2019:2 framgår att verk- samhetsutövaren ska ha rutiner för avveckling eller återanvändning av lagringsmedium som används i säkerhetskänslig verksamhet. Ruti- nerna ska säkerställa att information på lagringsmediet inte kan åter- skapas.&lt;SPAN class="ft54"&gt;58&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p456 ft87"&gt;&lt;SPAN class="ft56"&gt;58&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Rutiner för avveckling av informationssystem bör omfatta hur:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft87"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;avveckling av lagringsmedier ska hanteras,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;avveckling av komponenter ska hanteras,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;migrering av säkerhetsskyddsklassificerade uppgifter och övrig data ska hanteras,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft85"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;arkivering av data ska hanteras samt hur länge data ska bevaras, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p433 ft41"&gt;&lt;SPAN class="ft58"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;avvecklingen ska dokumenteras.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;207&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_209"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;7.16.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Avveckling av komponenter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p355 ft17"&gt;Vissa komponenter som används inom ett informationssystem inne- håller systemrelaterad information som beskriver hur säkerhetsåt- gärder i informationssystemet, helt eller i vissa delar, är konfigurerade eller uppbyggda. Om en hotaktör får åtkomst till sådan information kan den i vissa fall användas för att underlätta ett angrepp på infor- mationssystemet. Det är därför viktigt att verksamhetsutövaren gör en bedömning av om den typen av information är skyddsvärd och hur den i så fall ska hanteras vid avveckling av de komponenter där den förekommer.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Även om systemrelaterad information raderas, t.ex. genom en systemåterställning, är det inte alltid en heltäckande åtgärd då infor- mationen kan finnas kvar i en minneskrets inom komponenten. Före- komst av minneskretsar bör därför beaktas särskilt vid avveckling av komponenter som innehåller säkerhetsskyddsklassificerad eller på annat sätt skyddsvärd information.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;7.16.3&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Avveckling och återanvändning av lagringsmedia&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;En verksamhetsutövare är skyldig att ta fram rutiner för avveckling eller återanvändning av &lt;SPAN class="ft45"&gt;lagringsmedia &lt;/SPAN&gt;som använts i säkerhetskänslig verksamhet. Dessa rutiner ska säkerställa att information på lagrings- mediet inte kan återskapas och bör beskriva vilket tillvägagångssätt som ska tillämpas för respektive säkerhetskyddsklass.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;En vanlig metod för att förhindra möjligheten att återskapa infor- mation på lagringsmedia är överskrivning av data. Detta innebär att befintligt data vid upprepade tillfällen skrivs över och ersätts av annan data. En annan metod är att förstöra nyckeln till krypterade lagrings- media. Båda dessa metoder har vid tillfällen visat sig innehålla sår- barheter som inneburit att den som har tillgång till lagringsmediet kunnat återskapa delar av informationen. Med anledning av detta bör återanvändning av lagringsmedia ske restriktivt och endast i de fall då lagringsmediet kommer att återanvändas i ett informationssystem som omfattas av säkerhetsskydd.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;För lagringsmedia som inte ska återanvändas av verksamhets- utövaren bör avveckling ske genom fysisk destruktion.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;208&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_210"&gt;
&lt;DIV id="p210dimg1"&gt;
&lt;INGENBILD zsrc="H9B363210x1.jpg/" id="p210img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;7.17&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Samråd om informationssystem&lt;/SPAN&gt;&lt;SPAN class="ft144"&gt;59&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;&lt;SPAN class="ft26"&gt;7.17.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Allmänt om samråd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Av bestämmelserna i 3 kap. 2 § säkerhetsskyddsförordningen (2018:658) framgår att innan ett informationssystem som kan förutses komma att behandla säkerhetsskyddsklassificerade uppgifter i säkerhetsskydds- klassen konfidentiell eller högre tas i drift, eller i väsentliga avse- enden förändras, ska verksamhetsutövaren skriftligen samråda med Säkerhetspolisen.&lt;SPAN class="ft79"&gt;60 &lt;/SPAN&gt;Om verksamhetsutövaren hör till Försvarsmak- tens tillsynsområde enligt 7 kap. 1 § första stycket 1, ska denne i stället samråda med Försvarsmakten.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Samrådsskyldigheten gäller även i fråga om &lt;SPAN class="ft45"&gt;andra informations- system &lt;/SPAN&gt;än sådana som anges i första stycket, om obehörig åtkomst till systemen kan medföra en &lt;SPAN class="ft45"&gt;skada för Sveriges säkerhet &lt;/SPAN&gt;som &lt;SPAN class="ft45"&gt;inte är obetydlig&lt;/SPAN&gt;. Vid ett sådant samråd lämnar Säkerhetspolisen ett &lt;SPAN class="ft45"&gt;yttrande &lt;/SPAN&gt;kring de säkerhetsskyddsåtgärder verksamhetsutövaren har vidtagit, eller har för avsikt att vidta, samt hur dessa förhåller sig till bestäm- melserna om säkerhetsskydd i författningarna.&lt;/P&gt;
&lt;P class="p147 ft26"&gt;&lt;SPAN class="ft26"&gt;7.17.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Samråd inför driftsättning av ett informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft19"&gt;Den särskilda säkerhetsskyddsbedömningen är central när en verk- samhetsutövare ska &lt;SPAN class="ft63"&gt;samråda &lt;/SPAN&gt;med Säkerhetspolisen. En verksamhets- utövare kan inleda ett samråd med Säkerhetspolisen redan vid fram- tagandet av design och arkitektur för ett informationssystem för att i ett tidigt skede få stöd i bedömningen av om säkerhetsskydds- åtgärderna för informationssystemet uppfyller bestämmelserna om säkerhetsskydd.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;I de fall en verksamhetsutövare har för avsikt att &lt;SPAN class="ft49"&gt;utveckla &lt;/SPAN&gt;ett in- formationssystem som ska nyttjas av andra verksamhetsutövare, föreligger samrådsskyldighet primärt för den verksamhetsutövare som utvecklar informationssystemet.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Ett samråd avslutas alltid med ett slutligt &lt;SPAN class="ft45"&gt;yttrande &lt;/SPAN&gt;från Säkerhets- polisen till verksamhetsutövaren &lt;SPAN class="ft45"&gt;inför driftsättning&lt;/SPAN&gt;. I yttrandet läm- nar myndigheten synpunkter på de säkerhetsskyddsåtgärder verk-&lt;/P&gt;
&lt;P class="p457 ft87"&gt;&lt;SPAN class="ft56"&gt;59&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se även kapitel 13.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p296 ft41"&gt;&lt;SPAN class="ft56"&gt;60&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;3 kap. 2 § säkerhetsskyddsförordningen (2018:658) och 4 kap. 9 § Säkerhetspolisens före- skrifter (PMFS 2019:2) om säkerhetsskydd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;209&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_211"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft17"&gt;samhetsutövaren har vidtagit, eller har för avsikt att vidta, och hur dessa förhåller sig till bestämmelserna om säkerhetsskydd i författ- ningarna.&lt;/P&gt;
&lt;P class="p129 ft17"&gt;Säkerhetspolisen anger att för myndigheten ska kunna lämna ett ”kvalitativt” yttrande förutsätts att verksamhetsutövaren har:&lt;/P&gt;
&lt;P class="p458 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft66"&gt;genomfört tester och verifierat att de säkerhetsskyddsåtgärder (säkerhetskrav) som identifierats i den särskilda säkerhetsskydds- bedömningen har implementerats och att de ger avsedd effekt,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p459 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft66"&gt;säkerställt att samtliga identifierade sårbarheter och säkerhets- brister i informationssystemet som kan medföra negativ påverkan för den säkerhetskänsliga verksamheten har omhändertagits, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p460 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;säkerställt att eventuella undantag och kompenserande åtgärder som vidtagits i förhållande till säkerhetskraven i den särskilda säker- hetsskyddsbedömningen är dokumenterade.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p461 ft35"&gt;&lt;SPAN class="ft26"&gt;7.17.3&lt;/SPAN&gt;&lt;SPAN class="ft145"&gt;Samråd vid väsentlig förändring av ett informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p462 ft17"&gt;Vad som utgör en &lt;SPAN class="ft49"&gt;väsentlig förändring &lt;/SPAN&gt;i ett informationssystem kan vara svårt att entydigt definiera. En väsentlig förändring kan ta sig uttryck på många olika sätt, t.ex. när:&lt;/P&gt;
&lt;P class="p463 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;ett befintligt informationssystem ska hantera uppgifter med en högre säkerhetsskyddsklassificering än tidigare,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p464 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;ett befintligt informationssystem ska integreras eller kommuni- cera med andra informationssystem, eller när exponering av annat skäl väsentligen ökar, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p463 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;ett befintligt informationssystem ska användas i en annan säker- hetskänslig verksamhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p465 ft18"&gt;En verksamhetsutövare ska göra en bedömning av vad som kan anses utgöra en &lt;SPAN class="ft45"&gt;väsentlig förändring&lt;/SPAN&gt;. För stöd i en sådan bedömning kan verksamhetsutövaren samråda med Säkerhetspolisen. Innan en väsent- lig förändring av ett informationssystem genomförs bör verksamhets- utövaren genomföra en &lt;SPAN class="ft45"&gt;särskild säkerhetsskyddsbedömning&lt;/SPAN&gt;. Genom den särskilda säkerhetsskyddsbedömningen sätter verksamhetsutöva-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;210&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_212"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td23"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td24"&gt;&lt;P class="p2 ft37"&gt;Informationssäkerhet&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft21"&gt;ren ramarna för vilka säkerhetsskyddsåtgärder som ska vidtas i och med att förändringen genomförs.&lt;/P&gt;
&lt;P class="p262 ft19"&gt;På motsvarande sätt som vid ett samråd innan ett informations- system ska tas i drift, lämnar Säkerhetspolisen ett &lt;SPAN class="ft63"&gt;skriftligt yttrande &lt;/SPAN&gt;till verksamhetsutövaren. I yttrandet lämnar myndigheten synpunk- ter på de säkerhetsskyddsåtgärder som verksamhetsutövaren har vid- tagit, eller har för avsikt att vidta, och hur dessa förhåller sig till be- stämmelserna om säkerhetsskydd i författningarna.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;211&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_213"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_214"&gt;
&lt;DIV id="p214dimg1"&gt;
&lt;INGENBILD zsrc="H9B363214x1.jpg/" id="p214img1"&gt;
&lt;/DIV&gt;


&lt;P class="p466 ft109"&gt;&lt;SPAN class="ft16"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft108"&gt;Offentliga utredningar och myndighetsrapporter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p467 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Av offentliga utredningar och myndighetsrapporter framkommer en mycket bekymmersam bild över nivån och omfatt- ningen av informations- och cybersäkerhet i samhället allmänt och särskilt vad gäller i säkerhetskänslig verksamhet och annan sam- hällsviktig verksamhet. Av utredningarna och rapporterna fram- kommer bl.a.:&lt;/P&gt;
&lt;P class="p468 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att cybersäkerhet föreslås utgöra ett särskilt beredskapsområde och inte någon egen beredskapssektor då regeringen inte har utsett någon samordnande myndighet för cybersäkerhetsom- rådet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p469 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;att det behöver etableras samverkansformer med övriga sär- skilda beredskapsområden,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p470 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det behöver finnas en nationell funktion med uppgift att stödja myndigheter och samhället i övrigt i arbetet med att före- bygga och hantera angrepp inom informations- och kommu- nikationsområdet samt upprätthålla en aktuell lägesbild över samhällets digitala miljö, vilket är en viktig verksamhet för bl.a. det civila försvaret,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p471 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att myndigheter som bedriver de mest skyddsvärda verksam- heterna i många fall har svårt att bedöma vad som är skydds- värt med hänsyn till Sveriges säkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p469 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att myndigheter också vanligtvis har svårt att bedöma hot- bilden mot den egna verksamheten,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p472 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;att myndigheter i stor utsträckning även saknar förmågan att bedöma den egna verksamhetens sårbarheter,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p473 ft31"&gt;213&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_215"&gt;
&lt;DIV id="p215dimg1"&gt;
&lt;INGENBILD zsrc="H9B363215x1.jpg/" id="p215img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p474 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att som en följd av dessa brister har många myndigheter svårt att vidta ändamålsenliga och kostnadseffektiva säkerhetsskydds- åtgärder,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p475 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det finns allvarliga brister i arbetet med informations- och cybersäkerhet samt att arbetet med informations- och cyber- säkerhet och säkerhetsskydd dessutom inte är tillräckligt integ- rerade,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p476 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det på nationell nivå saknas enhetlig styrning och sam- ordning av arbetet med informations- och cybersäkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p475 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det är svårt att få en sammanhängande bild av samtliga regel- verk om informations- och cybersäkerhet samt säkerhets- skydd och hur de ska tolkas,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p475 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att avsaknaden av en samlad statlig strategi leder till att varje myndighet gör egna utredningar, bedömningar och bygger egna lösningar för att uppfylla krav på informations- och cyber- säkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p477 ft19"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft146"&gt;att krav på digitalisering och kostnadseffektiva lösningar ofta ställs mot höga krav på informations- och cybersäkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p478 ft19"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft146"&gt;att höga krav på informations- och cybersäkerhet påverkar i sig möjligheterna att nyttja kostnadseffektiva &lt;/SPAN&gt;&lt;NOBR&gt;it-driftstjänster,&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p479 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det finns svårigheter med att formulera ändamålsenliga krav för &lt;/SPAN&gt;&lt;NOBR&gt;it-drift&lt;/NOBR&gt; som påverkar kostnadseffektiviteten,&lt;/P&gt;
&lt;P class="p480 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att informations- och cybersäkerhet inte prioriteras och att det inte avsätts tillräckligt med resurser för denna verksamhet hos många verksamhetsutövare,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p475 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det finns föråldrade nätverks- och informationssystem hos ett stort antal myndigheter som dessutom är verksamhetskri- tiska system,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p475 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att teknikskulden avseende nätverks- och informationssystem påverkar förutsättningarna att arbeta med informations- och cybersäkerhet i systemen,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p481 ft18"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft134"&gt;att föråldrade nätverks- och informationssystem medför ris- ker för bristande informations- och cybersäkerhet samt säker-&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_3"&gt;
&lt;P class="p0 ft31"&gt;214&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_216"&gt;
&lt;DIV id="p216dimg1"&gt;
&lt;INGENBILD zsrc="H9B363216x1.jpg/" id="p216img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p482 ft21"&gt;hetsskydd, vilket även medför bristande hushållning med sta- tens medel,&lt;/P&gt;
&lt;P class="p483 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det finns allvarliga brister i arbetet med systematisk infor- mationssäkerhet hos många verksamhetsutövare,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p484 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det brister bl.a. i förmågan att genomföra informations- klassificering, som ligger till grund för säkerhetsskyddsåtgär- der hos verksamhetsutövare,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p485 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att det är svårt att finna personer med kompetens inom it, säkerhet och upphandling,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p485 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att bristen på relevant kompetens upplevs som ett stort hinder för säker &lt;/SPAN&gt;&lt;NOBR&gt;it-drift,&lt;/NOBR&gt; och&lt;/P&gt;
&lt;P class="p485 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;att myndigheterna har kommit olika långt i sitt informations- och cybersäkerhetsarbete.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p283 ft48"&gt;&lt;SPAN class="ft48"&gt;8.1&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Ett antal offentliga utredningar och myndighetsrapporter samt andra rapporter som berör informationssäkerhet i olika verksamheter har offentliggjorts under den senaste femårsperioden. I några av utred- ningarna och rapporterna berörs även frågor om informationssäker- het inom ramen för regleringen av säkerhetsskydd i olika verksam- heter. I detta kapitel redogörs för ett urval av dessa utredningar och rapporter i de delar som behandlar frågor om informationssäkerhet mer allmänt och informationssäkerhet inom ramen för säkerhets- skydd, såväl i offentlig som enskild verksamhet.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Urvalet har skett med utgångspunkt i direktiven att utredningen ska analysera om det finns behov av att stärka säkerheten i nätverks- och informationssystem i säkerhetskänslig verksamhet. Urvalet grun- das på behovet av att – om möjlig – få en översiktlig bild över nivån på och omfattningen av nätverks- och informationssäkerheten i an- givna verksamheter, särskilt vad avser den säkerhetskänsliga verksam- heten, men även hur arbetet med att stärka informationssäkerheten allmänt och i säkerhetskänslig verksamhet har utvecklats över tiden, eftersom dessa två frågor har beröringspunkter.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;215&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_217"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft48"&gt;&lt;SPAN class="ft48"&gt;8.2&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Offentliga utredningar och rapporter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p221 ft26"&gt;År 2014&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Informationssäkerheten i den civila statsförvaltningen (RiR 2014:223)&lt;/P&gt;
&lt;P class="p355 ft46"&gt;Riksrevisionen konstaterade i granskningsrapporten &lt;SPAN class="ft60"&gt;Informations- säkerheten i den civila statsförvaltningen &lt;/SPAN&gt;(RiR 2014:223) att reger- ingen gett olika myndigheter flera uppdrag med stor betydelse för informationssäkerheten i statsförvaltningen men att regeringen i liten utsträckning hade informerat sig om status på informationssäker- heten. Man noterade att regeringen i regleringsbreven inte hade ställt krav på myndigheternas nivå för informationssäkerhet. I de fall regler- ingsbreven innehöll krav på it handlar det mer om effektivisering av myndighetens it eller krav på enskilda system. Vidare utgjorde enligt regeringen risk- och sårbarhetsanalyser samt förmågebedömningar vik- tiga underlag för att möjliggöra en effektiv uppföljning, styrning och inriktning av den sammantagna krisberedskapen i samhället. Påpekan- den om brister i risk- och sårbarhetsanalyserna hade dessutom gjorts under flera år.&lt;/P&gt;
&lt;P class="p486 ft18"&gt;Riksrevisionens bedömning av den aktuella handlingsplanen för informationssäkerhet var att mål och åtgärder var av blandad karak- tär. Det fanns heller ingen central funktion i Regeringskansliet med ett utpekat ansvar för att dels vara mottagare av strategiskt viktig information som underlag för styrning från regeringens sida, dels bereda ärenden som rör informationssäkerheten i statsförvaltningen. Riksrevisionen framhöll att den granskat om informationssäker- heten i den civila delen av statsförvaltningen är ändamålsenlig utifrån ökande hot. Riksrevisionens samlade slutsats av granskningen var att arbetet med informationssäkerheten inte är ändamålsenligt sett till de hot och risker som finns och påpekade att granskningen visade på omfattande brister i statsförvaltningen. Regeringen hade inte heller någon samlad lägesbild som inkluderar hot, i vilken omfattning och mot vilka hoten realiseras samt vilka skyddsåtgärder myndigheterna vidtar. Det hade inte heller någon av regeringens stöd- och tillsyns- myndigheter. Det innebar att den samlade förmågan att kunna han- tera de konsekvenser som kan bli följden av en allvarlig incident till stora delar var okänd. Av det skälet var det nödvändigt att regeringen och dessa myndigheter vidtar åtgärder, så att det går att få en samlad&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;216&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_218"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p487 ft21"&gt;bild av läget och utifrån detta anpassa säkerheten till de behov som finns. Riksrevisionen framhöll att granskningen visade att&lt;/P&gt;
&lt;P class="p488 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;regeringen inte utövat en effektiv styrning av informationssäker- heten i den civila statsförvaltningen och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p489 ft46"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;regeringens stöd- och tillsynsmyndigheter endast delvis hade vid- tagit nödvändiga åtgärder för att informera sig och regeringen om vilka hot som finns mot den civila statsförvaltningen, i vilken omfattning de realiseras och vilka skyddsåtgärder som vidtas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p490 ft18"&gt;Riksrevisionen framhöll hade vidare att den som ett led i gransk- ningen uppdragit åt Myndigheten för samhällsskydd och beredskap (MSB), Försvarets radioanstalt (FRA) och Säkerhetspolisen att hämta in och analysera uppgifter om läget för informationssäkerheten i statsförvaltningen. Redovisningen av dessa uppdrag innebar ny och väsentlig, ny information om läget. Vart och ett av myndigheternas yttranden pekade dessutom entydigt i samma riktning. Riksrevisio- nen drog till följd av granskningen slutsatsen att läget var allvarligt för de myndigheter som fått sina skydd testade mot intrång av FRA, och även för flera av de myndigheter vars säkerhetsskydd kontrolle- rats av Säkerhetspolisen. Enbart det faktum att myndigheterna har ett ansvar för sin informationssäkerhet verkar inte vara tillräckligt för att uppnå en god informationssäkerhet i statsförvaltningen. Säker- hetspolisen hade i sin tillsyn funnit systematiska brister i säkerhets- skyddsarbetet, framför allt i fråga om it- och informationssäkerhet hos de mest skyddsvärda myndigheterna. Det handlar till exempel om skadekonsekvensbeskrivningar som antingen saknas eller innehåller ekonomiska eller andra konsekvenser för den egna verksamheten i stället för de som rör rikets säkerhet eller terrorism. Det kan också handla om att det saknas förmågebedömningar av tänkta angripare, vilket medför att det blir oklart hur informationssäkerheten ska dimen- sioneras. Dessa brister ledde sammantaget till att dessa myndigheter inte kan ta fram ändamålsenliga kravspecifikationer för att värna de mest skyddsvärda informationstillgångarna.&lt;/P&gt;
&lt;P class="p262 ft18"&gt;Riksrevisionen betonade att det var betydande brister i säkerhets- arbetet som hade upptäckts. FRA:s penetrationstester som sker på begäran av en myndighet visade på att säkerhetsnivån är otillräcklig på flertalet av de myndigheter som blivit testade. FRA testar dess- utom informationssäkerheten på en avgränsad del av statsförvaltningen,&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;217&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_219"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft19"&gt;vilket innebär att FRA saknar kännedom om statusen på informa- tionssäkerhet för merparten av myndigheterna i statsförvaltningen. Om inte ens de mest skyddsvärda verksamheterna hade ägnat frågan tillräcklig uppmärksamhet var risken stor att motsvarande brister åter- finns även i övriga förvaltningen.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Riksrevisionen konstaterade vidare att statusen på kunskapsläget för informationssäkerheten i statsförvaltningen var oklart. Varken regeringen eller någon av stöd- och tillsynsmyndigheterna hade en bra och systematiskt underbyggd lägesbild, vilket är en förutsättning för att kunna säkerställa att man vidtar rätt åtgärder. För att arbetet med informationssäkerhet i förvaltningen ska vara effektivt krävs kunskap om såväl hot och risker som vilka hot som förverkligas och vilka skyddsåtgärder myndigheterna vidtar. Regeringen hade organi- serat arbetet på ett sätt som gör att man får kunskap om hot och risker på en övergripande nivå. Genom Säkerhetspolisens tillsyn får man även kunskap om realiserade hot och vidtagna skyddsåtgärder för de mest samhällskritiska verksamheterna. Vilka hot eller risker som realiseras mot de myndigheter som inte omfattas av säkerhetsskydds- lagstiftningen eller vilka skyddsåtgärder dessa myndigheter vidtar fanns dock ingen myndighet som kontrollerar. Regeringen hade inte heller genom regleringsbrev eller på annat sätt krävt att myndighe- terna lämnar sådan information. MSB och FRA hade i avrapporter- ingen av regeringsuppdragen om obligatorisk incidenthantering och ett tekniskt detektering- och varningssystem uttryckt att dessa åt- gärder åtminstone delvis skulle kunna ge sådan information. Dessa frågor bereddes dock – flera år efter att behovet uttryckts – fortfa- rande i Regeringskansliet. Regeringen hade således i visst avseende styrt mot en förbättrad säkerhet genom att ge dessa myndigheter uppdrag. När sedan uppdragen redovisats blev de liggande länge i Regeringskansliet utan åtgärd, vilket försvårade att få till stånd en gemensam lägesbild att utgå från när säkerheten ska förbättras.&lt;/P&gt;
&lt;P class="p142 ft17"&gt;Riksrevisionen konstaterade även att eftersom varken regeringen eller stöd och tillsynsmyndigheterna hade den fulla bilden av i vilken omfattning hot realiseras eller vilka skyddsåtgärder myndigheterna vidtar saknades en nödvändig förutsättning för ett effektivt arbete med informationssäkerhet.&lt;/P&gt;
&lt;P class="p82 ft46"&gt;Riksrevisionen fann att även myndigheternas risk- och sårbarhets- analyser hade omfattande brister när det gäller informationssäkerhet. Trots att det ställs uttryckliga krav på att informationssäkerhet ska&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;218&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_220"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft18"&gt;beaktas i analyserna, var det inte alla myndigheter som gjorde det. Det var dessutom stora variationer mellan myndigheter på hur analy- serna struktureras. Av dessa skäl var det svårt att aggregera informa- tionen från flera myndigheter, vilket gjorde det omöjligt att upprätta en gemensam lägesbild av informationssäkerheten på central nivå. Detta ledde i sin tur till att det blir svårt att analysera vilka brister som finns och därmed kunna göra en grundlig riskbedömning. Då blir det naturligtvis också svårt att vidta lämpliga åtgärder för att bygga upp nödvändig förmåga.&lt;/P&gt;
&lt;P class="p80 ft19"&gt;Riksrevisionen noterade vidare att både Säkerhetspolisen, genom sin tillsyn, och FRA, genom sin stödjande och rådgivande verksamhet, får kunskap om brister i enskilda myndigheters informationssäker- het. Ingen av myndigheterna har dock lämnat någon mer aggregerad redovisning av bristerna och vilken status det är på myndigheternas informationssäkerhet till Regeringskansliet. Ett skäl som angavs till varför så inte har skett är att det saknas en naturlig mottagare i Reger- ingskansliet.&lt;/P&gt;
&lt;P class="p109 ft46"&gt;Riksrevisionen konstaterade vidare att MSB har inget mandat att utöva tillsyn över myndigheternas informationssäkerhet. Avsakna- den av dessa verktyg försvårar för MSB att arbeta effektivt. Det fanns sedan fem år föreskrifter för ledningssystem för informations- säkerheten (LIS) utfärdade av MSB. &lt;NOBR&gt;LIS-föreskrifterna&lt;/NOBR&gt; ska stödja uppbyggnaden och vidmakthållandet av informationssäkerheten på myndigheterna. Efterlevnaden visade sig dålig när föreskrifterna 2014 hade utvärderats då inte ens hälften av myndigheterna – enligt Riks- revisionens bedömning – kunde anses uppfylla kraven i föreskrif- terna, vilket talar starkt för att många myndigheter inte prioriterar informationssäkerheten. Det tyder också på att utfärdande av före- skrifter behöver kompletteras med ett uppföljnings- eller tillsyns- ansvar. Ett tydligt och väl anpassat regelverk är dessutom en förut- sättning för att uppnå effektivitet i arbetet med informationssäkerhet. Riksrevisionen drog därför slutsatsen att det regelverk som styr myn- digheternas arbete med informationssäkerhet bättre kan behöva an- passas till olika typer av statlig verksamhet för att kunna nå önskvärda mål.&lt;/P&gt;
&lt;P class="p262 ft46"&gt;Riksrevisionen konstaterade att även om frågan om informa- tionssäkerhet i hög grad var aktualiserad av regeringen fanns det så- ledes stora brister. Ett skäl till problemen att få till stånd en bättre informationssäkerhet var sannolikt – enligt Riksrevisionen – att det&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;219&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_221"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;inte finns någon funktion som ansvarar för informationssäkerheten som helhet i statsförvaltningen, inklusive Regeringskansliet, och som är mottagare av viktig information om denna. Inte heller hade något av statsråden ett uttalat ansvar för just informationssäkerheten i stats- förvaltningen. Frågor om informationssäkerhet hanterades antingen på det departement som respektive myndighet lyder under eller be- reds i samråd med andra departement, även om informationssäker- het är en dimension som spänner över hela statsförvaltningen och dessutom har bäring på flera funktioner såsom förvaltningspolitik, intern styrning och kontroll, krishantering samt brottsbekämpning. Beroende på vilken funktion som anses mest styrande kommer an- svaret för att samordna ärendet att variera mellan olika departement. Dessa förhållanden gör att i praktiken är det inget departement som har ett samlat ansvar för informationssäkerheten i statsförvaltningen. Det innebär att det inte finns en given funktion i Regeringskansliet som kan stå för styrning och samordning av informationssäkerheten, såsom fallet är med till exempel krisberedskap där ett visst departe- ment har ett utpekat ansvar. Det betyder dessutom att det saknas en självklar mottagare av information i Regeringskansliet när det gäller informationssäkerhet. Riksrevisionen ansåg att detta var en brist som orsakar svårigheter att styra och följa upp statusen på myndig- heternas informationssäkerhet.&lt;/P&gt;
&lt;P class="p491 ft18"&gt;Riksrevisionen noterade vidare att regeringens tillsyns- och stöd- myndigheter, framför allt MSB, Säkerhetspolisen och FRA, är på olika sätt aktiva när det gäller informationssäkerhet. MSB verkar brett över hela den offentliga sektorn med uppdrag att främja en god informa- tionssäkerhet, men har inte till uppgift att utöva tillsyn över informa- tionssäkerheten i enskilda myndigheter. Dåvarande Rikspolisstyrel- sen genom Säkerhetspolisen utövar tillsyn, men har av resursskäl inte möjlighet att göra det i hela förvaltningen utan har inriktat sin tillsyn på de myndigheter som har den allra mest skyddsvärda verk- samheten. FRA agerar endast på begäran av enskilda myndigheter, och har i praktiken inte möjlighet att testa säkerheten på alla myn- digheter. Dessa myndigheter samverkar också tillsammans med PTS, Försvarsmakten och Försvarets materielverk när det gäller informa- tionssäkerhet (SAMFI). Trots dessa myndigheters verksamhet och samverkan visade granskningen att det skulle behöva göras mer, och att myndigheterna saknar mandat för det. Säkerhetspolisen bedriver viss tillsyn inriktad på särskilt skyddsvärd verksamhet, vilket utgör en&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;220&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_222"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft19"&gt;mindre del av den samlade statsförvaltningen. MSB utfärdar föreskrif- ter om ledningssystem för informationssäkerhet (LIS), men har inte till uppgift att utöva tillsyn över myndigheters arbete med informa- tionssäkerhet. Riksrevisionen bedömde att resurser för tillsyn gene- rellt inte har prioriterats i tillräcklig utsträckning.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Riksrevisionen ansåg vidare att när det gäller stödet till myndig- heterna fanns resursaspekter som var värda särskild uppmärksamhet. Den första aspekten var att det saknas en samlad avvägning för staten hur mycket resurser som behöver satsas på skyddsåtgärder sett till de risker som finns. Det fanns inte en samlad riskvärdering, utan i stället råder osäkerhet om hur starkt skyddet är, vilka händelser som ägt rum och hur hoten utvecklas. En samlad lägesbild hade gett förutsättningar för en samlad värdering av riskerna och sannolikhe- ten att hot realiseras. Detta hade i sin tur kunnat vägas mot hur om- fattande stödet behöver vara. Inträffade händelser har visat att kost- naderna kan bli betydande dels för att hantera händelsen, dels för att ställa till rätta efteråt. Risker för informationssäkerheten kan således potentiellt leda till omfattande skada, inte minst i form av extra kost- nader. Därför är det angeläget att åtgärder vidtas och prioriteras för att kontrollera dessa risker.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Den andra aspekten var att varje myndighet har ett eget ansvar för hela sin verksamhet i såväl normalläge som i krisläge, vilket är nöd- vändigt för att verksamheten ska kunna bedrivas effektivt. Det är dock sannolikt inte tillräckligt eftersom de flesta myndigheter har svårt att rekrytera och upprätthålla den kompetens som behövs för att möta behoven. De av regeringen utpekade stödmyndigheterna har dess- utom begränsade resurser och saknar möjlighet att lämna operativt stöd till enskilda myndigheter i någon större utsträckning. Riksrevi- sionen menade att det fanns behov av ett bättre utbyggt stöd som riktar sig till hela statsförvaltningen, och som kompletterar de en- skilda myndigheternas egen kompetens. Det skulle kunna leda till en bättre säkerhet totalt i statsförvaltningen, samtidigt som den totala kostnaden för informationssäkerhet borde bli väsentligt lägre än om varje myndighet håller sig med specialistkompetens.&lt;/P&gt;
&lt;P class="p68 ft17"&gt;Riksrevisionen konstaterade att granskningen visade att det råder oklarhet om läget i informationssäkerheten i statsförvaltningen och lämnade bl.a. följande rekommendationer till regeringen och reger- ingens stöd- och tillsynsmyndigheter:&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;221&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_223"&gt;
&lt;DIV id="p223dimg1"&gt;
&lt;INGENBILD zsrc="H9B363223x1.jpg/" id="p223img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p492 ft23"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft147"&gt;angivna brister förelåg redan 2007, och då bristerna fortfarande inte är åtgärdade är det angeläget med en skyndsam hantering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p493 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;låt utreda om regelverket som styr arbetet med informations- säkerheten är ändamålsenligt i sin nuvarande utformning och om ansvaret för att utöva tillsyn över informationssäkerheten i den civila statsförvaltningen kan samlas och koordineras på ett bättre sätt än i dag,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p464 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;utöka tillsynen av informationssäkerheten i den civila statsför- valtningen, så att den omfattar väsentligt mer än endast de allra mest skyddsvärda delarna,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p464 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;överväg att låta tillsynsmyndigheten få mandat att utfärda sank- tioner mot myndigheter som inte vidtar nödvändiga åtgärder efter en tillsyn som visat på brister,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p494 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft66"&gt;se till att det finns en funktion och en process i Regeringskansliet med syfte att samlat hantera informationssäkerheten och som även ska vara mottagare av information om en samlad lägesbild och annan nödvändig information om läget för informations- säkerheten i statsförvaltningen,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p495 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;Säkerhetspolisen och FRA bör var för sig systematiskt avge agg- regerade rapporter om säkerhetsläget till Regeringskansliet och MSB.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p496 ft45"&gt;En bild av myndigheternas informationssäkerhetsarbete 2014 – tillämpning av MSB:s föreskrifter&lt;/P&gt;
&lt;P class="p338 ft45"&gt;Myndigheten för samhällsskydd och beredskap &lt;SPAN class="ft18"&gt;(MSB) genomförde 2014 även en kartläggning&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;1 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;(enkätundersökning) av hur statliga myn- digheter tillämpar myndighetens föreskrifter om statliga myndig- heters informationssäkerhet (2009:10) och i övrigt arbetar med in- formationssäkerhet. Enkäten lämnades till 351 myndigheter varav 334 myndigheter besvarade enkäten. Frågor om hur det praktiska informationssäkerhetsarbetet går till, och som redovisas i rapporten, ställdes till de 227 myndigheter som själva har hand om sitt informa- tionssäkerhetsarbete. Enligt myndigheten gav kartläggningen en god&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p497 ft41"&gt;&lt;SPAN class="ft80"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;En bild av myndigheternas informationssäkerhetsarbete 2014 – tillämpning av MSB:s före- skrifter (MSB740).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;222&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_224"&gt;
&lt;DIV id="p224dimg1"&gt;
&lt;INGENBILD zsrc="H9B363224x1.jpg/" id="p224img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;bild av hur myndigheterna själva uppfattade sitt arbete med informa- tionssäkerhet och hur de arbetar med föreskrifternas olika krav. Av resultaten från enkäten framkom bl.a. att 84 procent av myndig- heterna har en informationssäkerhetspolicy men att 26 procent av myndigheterna kontrollerar inte efterlevnaden, dvs. att policyer och riktlinjer följs av medarbetarna. Vidare framkom att 38 procent av de som leder och samordnar informationssäkerhetsarbetet i myndig- heterna uppges sakna tillräcklig kompetens, resurser eller mandat för att utgöra uppdraget på ett tillfredsställande sätt. Det fram gick även att 67 procent av myndigheterna har en informationsklassningsmodell för att identifiera informationstillgångarna och kunna ställa rätt krav på informationssäkerheten samtidigt som 41 procent av myndighe- terna uppgav att det inte är tydligt uttalat vem som ansvarar för att informationsklassning genomförs och 59 procent av myndigheterna uppgav att det inte är fastslaget när informationsklassning ska ske.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Av resultaten framkom vidare att 78 procent av myndigheterna har en metod för riskanalys men att 42 procent saknar regler för vad riskanalyser ska omfatta eller när det ska ske, samtidigt som 35 pro- cent av myndigheterna saknar ett uttalat ansvar för vem som ska initiera riskanalyserna. Det framkom också att 45 procent av de myn- digheter som besvarat enkäten uppgav att myndighetens ledning i stor utsträckning löpande håller sig informerade om arbetet med informationssäkerhet medan 37 procent av myndigheterna har ingen eller en mycket begränsad utvärdering av informationssäkerhets- arbetet på myndigheten. I samband med enkäten angav myndighe- terna de önskade mer stöd, bl.a. med kravställning, uppföljning, infor- mationsklassning och kontinuitetsplanering.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;År 2015&lt;/P&gt;
&lt;P class="p360 ft20"&gt;En bild av kommunernas informationssäkerhetsarbete 2015&lt;/P&gt;
&lt;P class="p124 ft45"&gt;Myndigheten för samhällsskydd och beredskap &lt;SPAN class="ft18"&gt;(MSB) redovisade i en rapport 2015 resultaten av en granskning av informationssäkerheten i kommunerna&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;2 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;varvid myndigheten fann att fler än 70 procent av kommunerna inte arbetade systematiskt med informationssäkerhet, att över 40 procent inte hade någon utpekad funktion för informa-&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p253 ft74"&gt;&lt;SPAN class="ft56"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft114"&gt;En bild av kommunernas informationssäkerhetsarbete 2015, Myndigheten för samhällsskydd och beredskap (MSB), &lt;/SPAN&gt;&lt;SPAN class="ft41"&gt;2015.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;223&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_225"&gt;
&lt;DIV id="p225dimg1"&gt;
&lt;INGENBILD zsrc="H9B363225x1.jpg/" id="p225img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;tionssäkerhet och att ungefär samma andel inte genomförde någon riskanalys i informationssäkerhetsarbetet.&lt;/P&gt;
&lt;P class="p209 ft26"&gt;År 2016&lt;/P&gt;
&lt;P class="p498 ft45"&gt;Informationssäkerheten i Sveriges kommuner – Analys och rekommendationer utifrån MSB:s kommunenkät 2015&lt;/P&gt;
&lt;P class="p499 ft45"&gt;Myndigheten för samhällsskydd och beredskap &lt;SPAN class="ft18"&gt;(MSB)&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;3 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;redovisade i en ny rapport en analys och rekommendationer av den enkätunder- sökning som gjordes 2015 (se ovan). MSB konstaterade i rapporten att resultatet tyder på att informationssäkerheten i kommunerna bör stärkas på flera områden. En klar majoritet av kommunerna arbetar inte systematiskt med informationssäkerhet. Kontroll och tillsyn av säkerheten i informationssystemen genomförs i liten omfattning. En majoritet av kommunerna saknar en plan för bortfall av information i kommunens kritiska verksamhetsprocesser. Övning och utbildning är eftersatta områden. Kommunerna har i och för sig påbörjat in- förandet av ett ramverk för informationssäkerhet och utsett ansvar, men har inte implementerat ett arbete med informationsklassning och riskhantering i någon större utsträckning. Enbart en tredjedel av kommunerna har ett systematiskt arbetssätt i sitt arbete med infor- mationssäkerhet och huvuddelen av kommunerna har otillräcklig riskhantering. Sju av tio kommuner lägger tio procent eller mindre av en arbetskraft på att säkra informationen i kommunen. Enkätsvaren tyder vidare på att det finns ett gap mellan det som står i kommunens informationssäkerhetspolicy och det som operationaliseras i verk- samheten. Det finns därmed sannolikt större verksamhetsrisker hos kommunerna avseende informationssäkerheten än de är medvetna om. När det gäller hur kommuner arbetar med informationssäkerhet är det mycket som liknar arbetet hos de statliga myndigheterna. En avgörande skillnad är dock att arbetet med informationssäkerhet vid myndigheterna med stor sannolikhet gynnats av att myndigheten har föreskriftsrätt inom området. Föreskrifterna innehåller en hän- visning till standarder inom området &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;(SS-ISO/IEC&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; 27001 och 27002) vilket troligen ytterligare fungerat som stöd för myndigheterna i arbetet med att driva informationssäkerhetsfrågor. Sveriges kommu-&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p500 ft100"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft148"&gt;Informationssäkerheten i Sveriges kommuner &lt;/SPAN&gt;&lt;SPAN class="ft58"&gt;– &lt;/SPAN&gt;Analys och rekommendationer utifrån MSB:s kom- munenkät 2015&lt;SPAN class="ft58"&gt;, Myndigheten för samhällsskydd och beredskap, december 2016, MSB1045.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;224&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_226"&gt;
&lt;DIV id="p226dimg1"&gt;
&lt;INGENBILD zsrc="H9B363226x1.jpg/" id="p226img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft17"&gt;ner har inte motsvarande informationssäkerhetsföreskrifter, vilket troligen bidragit till att det finns större brister i kommunerna, exem- pelvis i fråga om informationsklassning och riskanalyser.&lt;/P&gt;
&lt;P class="p501 ft45"&gt;Informationssäkerhetsarbete på nio myndigheter – En andra granskning av informationssäkerhet i staten (RiR 2016:8)&lt;/P&gt;
&lt;P class="p57 ft18"&gt;&lt;SPAN class="ft45"&gt;Riksrevisionen &lt;/SPAN&gt;genomförde 2016 en andra granskning av informations- säkerhet i staten och granskade hur ett antal myndigheter arbetar med sin informationssäkerhet. Resultatet av granskningen redovisades i granskningsrapporten &lt;SPAN class="ft45"&gt;Informationssäkerhetsarbete på nio myndigheter – en andra granskning av informationssäkerhet i staten &lt;/SPAN&gt;(RiR 2016:8). Syf- tet med denna granskning var att åter granska informationssäkerhets- arbetet vid de myndigheter som Riksrevisionen granskade &lt;NOBR&gt;2005–2007&lt;SPAN class="ft79"&gt;4&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;och undersöka om regeringen säkerställer att de granskade myndig- heterna har en effektiv intern styrning och kontroll av sin informa- tionssäkerhet. Granskningen omfattar de myndigheter vars arbete med informationssäkerhet granskades under åren &lt;NOBR&gt;2005–2007.&lt;SPAN class="ft79"&gt;5&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Riksrevisionen konstaterade i rapporten att granskningen visade att det ännu omkring tio år efter de granskningar Riksrevisionen då gjorde av informationssäkerhet fortfarande fanns allvarliga brister i myndigheternas arbete med informationssäkerhet.&lt;SPAN class="ft79"&gt;6 &lt;/SPAN&gt;Granskningen visade även att det fanns enskilda delar av arbetet som fungerar väl, vilket till stor del kan förklaras av vissa initiativ från enskilda indi- vider eller delar av en verksamhet snarare än som ett resultat av ett systematiskt informationssäkerhetsarbete förankrat på ledningsnivå. Riksrevisionen framhöll att det fanns ett ansenligt behov av ännu fler insatser för att bygga upp och förvalta en informationssäkerhet som håller jämna steg med de ökande hoten som framkom genom Riks- revisionens förra granskning av informationssäkerhet.&lt;SPAN class="ft79"&gt;7&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p502 ft93"&gt;&lt;SPAN class="ft56"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Riksrevisionens granskningsrapport &lt;/SPAN&gt;Informationssäkerheten i den civila statsförvaltningen &lt;SPAN class="ft85"&gt;(RiR 2014:23).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p437 ft85"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Arbetsförmedlingen, Affärsverket svenska kraftnät, Bolagsverket, Försäkringskassan, Lant- mäteriet, Migrationsverket, Post- och telestyrelsen, Sjöfartsverket och Statens tjänstepensions- verk. Regeringen, Regeringskansliet och Ekonomistyrningsverket har också ingått i gransk- ningen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft87"&gt;&lt;SPAN class="ft56"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;S. 4.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p296 ft41"&gt;&lt;SPAN class="ft56"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se Riksrevisionens granskningsrapport &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Informationssäkerheten i den civila statsförvaltningen &lt;/SPAN&gt;(RiR 2014:23).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;225&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_227"&gt;
&lt;DIV id="p227dimg1"&gt;
&lt;INGENBILD zsrc="H9B363227x1.jpg/" id="p227img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft26"&gt;År 2017&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Säkerhetspolisens rapport om generella brister i säkerhetsskyddet&lt;/P&gt;
&lt;P class="p220 ft18"&gt;&lt;SPAN class="ft45"&gt;Säkerhetspolisen &lt;/SPAN&gt;fick 2016 i uppdrag av regeringen att redovisa dels en samlad bild av vilka generella brister som finns i säkerhetsskyddet hos de myndigheter Säkerhetspolisen har tillsyn över som bedriver mest skyddsvärd verksamhet, dels vilka ytterligare åtgärder som kan behöva vidtas för att hantera dessa brister.&lt;SPAN class="ft79"&gt;8 &lt;/SPAN&gt;I Säkerhetspolisens redo- visning av inventeringen av säkerhetsskyddet hos myndigheter och institutioner som utifrån sin verksamhet är av högt skyddsvärde, t.ex. energiförsörjning, telekommunikation och finanssektor, framkom att ju mer frekvent en myndighet hanterar generella säkerhetsfrågor i sin kärnverksamhet, desto bättre är den på säkerhetsskydd. Hos ett flertal myndigheter fanns dock brister i arbetet med t.ex. den egna säkerhetsanalysen.&lt;/P&gt;
&lt;P class="p209 ft20"&gt;digitalforvaltning.nu (SOU 2017:23)&lt;/P&gt;
&lt;P class="p220 ft46"&gt;Regeringen beslutade i 2016 att tillkalla en särskild utredare för att analysera och lämna förslag till effektiv styrning av utveckling, in- förande och förvaltning av nationella digitala tjänster. I uppdraget ingick bl.a. analysera och lämna förslag till utformning av organisering och ansvarsfördelning för de nationella digitala tjänsterna, åtgärder och incitament för att uppnå en ökad användning av de nationella digitala tjänsterna, och samverkan mellan offentlig och privat sektor i tillhandahållandet av de nationella digitala tjänsterna. Regeringen beslutade i november 2016 att utvidga uppdraget och i tilläggsdirek- tivet fick utredaren även i uppdrag att analysera hur digitaliseringen i den offentliga sektorn kan stärkas genom att, inom ramen för den befintliga myndighetsstrukturen, samla ansvaret för dessa frågor till en myndighet. Den del av uppdraget som avsåg att samla ansvaret för digitaliseringen i den offentliga sektorn skulle redovisas senast den 15 mars 2017.&lt;/P&gt;
&lt;P class="p302 ft46"&gt;Utredningen om effektiv styrning av nationella digitala tjänster lämnade delbetänkandet &lt;SPAN class="ft60"&gt;digitalforvaltning.nu &lt;/SPAN&gt;(SOU 2017:23) i mars 2017. I delbetänkandet konstaterade bl.a. att digitaliseringen av för-&lt;/P&gt;
&lt;P class="p503 ft113"&gt;&lt;SPAN class="ft56"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft112"&gt;Säkerhetspolisens pressmeddelande den 16 mars 2017, www.sakerhetspolisen.se/ovrigt/ &lt;/SPAN&gt;&lt;NOBR&gt;pressrum/aktuellt/aktuellt/2017-03-16-sakerhets-skyddet-maste-starkas/gapet-mellan-hot-&lt;/NOBR&gt; &lt;NOBR&gt;och-skydd-vaxer-sakerhetsskyddetmaste&lt;/NOBR&gt; starkas.html.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;226&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_228"&gt;
&lt;DIV id="p228dimg1"&gt;
&lt;INGENBILD zsrc="H9B363228x1.jpg/" id="p228img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;valtningen inte en intern angelägenhet utan en vital del av arbetet med att utveckla den nationella digitala infrastrukturen. Digitalisering har därför inte bara som syfte att underlätta för enskilda (medbor- gare) och företag. Den syftar också till att främja konkurrenskraften. Med detta breda perspektiv finns det – enligt utredningen – också skäl att uppmärksamma de risker som följer av en alltmer utvecklad an- vändning och spridning av individrelaterad information. Utredningen har därför valt att integrera frågor om bl.a. informationssäkerhet i utvecklingen och genomförandet av den digitala förvaltningen. Bl.a. denna fråga har därför kommit att ta en större plats i utrednings- arbetet än direktivet gett uttryck för och utredningen lämnar även flera förslag som rör frågor om bl.a. informationssäkerhet. Utred- ningen påpekade att Sverige har halkat efter jämförbara länder när det gäller digital förvaltning. Orsaken är främst ett medvetet val att delegera ansvaret för arbetet med &lt;NOBR&gt;e-förvaltning&lt;/NOBR&gt; till myndigheterna. Att arbetet varit framgångsrikt i många avseenden kompenserar inte för de begränsningar detta har inneburit. Utredningen fann att reger- ingen har avstått från att använda de styrinstrument som står till buds, t.ex. genom att inte förtydliga vilka uppdrag myndigheterna har när det gäller digitalisering. Vidare saknas styrande mål för vad som ska uppnås. Det är inte heller tydligt vad som ska anses vara offentliga åtaganden i den nationella digitala infrastrukturen.&lt;SPAN class="ft79"&gt;9 &lt;/SPAN&gt;Utred- ningen menade att politiken för digital förvaltning bör utformas mot bakgrund av dess roll i den nationella digitala infrastrukturen. En prioriterad fråga är vilket som ska vara det offentliga åtagandet i denna infrastruktur, både i principiella termer och vilka tjänster som det offentliga ska tillhandahålla.&lt;SPAN class="ft79"&gt;10 &lt;/SPAN&gt;Vidare behöver säkerhetsfrågorna integ- reras i digitaliseringen av den offentliga sektorn. Stödet till statliga och kommunala myndigheter behöver stärkas i dessa frågor. Detta inte minst för att informationssäkerhet täcks in av flera olika lagar som bitvis överlappar varandra. Detsamma kan – enligt utredningen – sägas om ansvaret för de myndigheter som har uppdrag inom om- rådena för bl.a. informationssäkerhet. Samtidigt skiljer sig myndig- heternas befogenheter betydligt. Frågor om bl.a. informationssäker- het har under utredningens arbete kommit upp i många samman- hang. Det är avgörande att myndigheternas informationssystem är uppbyggda för att klara av en ökad användning och är motstånds-&lt;/P&gt;
&lt;P class="p504 ft87"&gt;&lt;SPAN class="ft56"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;S. 89 ff.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;S. 97 ff.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;227&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_229"&gt;
&lt;DIV id="p229dimg1"&gt;
&lt;INGENBILD zsrc="H9B363229x1.jpg/" id="p229img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;kraftiga mot eventuella angrepp.&lt;SPAN class="ft79"&gt;11 &lt;/SPAN&gt;Utredningen ansåg att det behövs en övergripande plan för att stärka digitaliseringen av den offentliga sektorn. Enligt planen, som enligt utredningen bör bestå av sju punk- ter varav en är att bl.a. informationssäkerhet ska beaktas i varje skede av arbetet med att bygga ut den digitala förvaltningen.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utredningen ansåg vidare att eftersom frågan om bl.a. informa- tionssäkerhet är av avgörande betydelse för att digitaliseringen ska lyckas bör området ska utgöra ett särskilt prioriterat område i upp- draget. Det behöver beaktas redan från början i förberedelserna inför att axla det samlade ansvaret för den offentliga sektorns digitaliser- ing. Det ska då knytas sådan kompetens till den myndighet som får uppdraget, som behövs för att beakta bl.a. informationssäkerhets- skydd i ett tidigt skede av olika projekt och uppdrag. I uppdraget ska även ingå att ansvara för samverkan med bl.a. MSB och PTS för att säkerställa att frågorna om informationssäkerhet ständigt är närva- rande när digitaliseringen genomförs. Utredningen föreslog vidare att det i uppdraget för den nya digitaliseringsmyndigheten ingå att bl.a. samverka med MSB och PTS för att underlätta myndigheternas arbete med bl.a. informationssäkerhet. Enligt utredningen behöver säkerhetsfrågorna integreras i digitaliseringen av den offentliga sek- torn. Utredningens bedömning är att stödet till statliga och kommu- nala myndigheter därför behöver stärkas i dessa frågor.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Reboot – omstart för den digitala förvaltningen (SOU 2017:114)&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Utredningen om effektiv styrning av nationella digitala tjänster fram- höll i slutbetänkandet &lt;SPAN class="ft45"&gt;reboot – omstart för den digitala förvaltningen &lt;/SPAN&gt;(SOU 2017:114) att för att digitaliseringen och dess effekter ska åtnjuta alla aktörers, inklusive individernas, förtroende och leva upp till förväntningarna om trygghet och säkerhet måste informations- säkerhetsarbetet inom offentliga myndigheter styras på ett mer kraft- fullt sätt och därmed genomsyra samtliga digitaliseringsprocesser. En kombination av krav på ett systematiskt och riskbaserat infor- mationssäkerhetsarbete, incidentrapportering och tillsyn tillsammans med ett ändamålsenligt stöd ska säkerställa att samhällets aktörer ges möjlighet att hantera och prioritera informationssäkerhetsbehoven. Utredningen konstaterade samtidigt att det ofta är svårt att motivera&lt;/P&gt;
&lt;P class="p505 ft41"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;S. 102 ff.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;228&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_230"&gt;
&lt;DIV id="p230dimg1"&gt;
&lt;INGENBILD zsrc="H9B363230x1.jpg/" id="p230img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft46"&gt;investeringar i informationssäkerhet eftersom det sällan ger en syn- bar eller upplevd nytta direkt vid investeringstillfället. Informations- säkerhet kan t.o.m. av vissa betraktas som något som endast för- dyrar, försvårar och riskerar att försena och till och med stoppa pro- jekt. Många organisationer undviker därför att sätta sig in i vilka värden säker hantering av information ger på längre sikt. Inte sällan betraktas också informationssäkerhetsfrågor som enbart &lt;NOBR&gt;it-frågor&lt;/NOBR&gt; vilket innebär att säkerhetsåtgärder av administrativ och organisato- risk art mer eller mindre förbises, exempelvis utformning och följ- samhet till arbetssätt och rutiner. Dessutom hänvisas resursförfrå- gningar till att ingå i rådande &lt;NOBR&gt;it-budget&lt;/NOBR&gt; som i sin tur inte behöver vara föremål för någon strategisk satsning. Utredningen framhöll att informationssäkerhet ska genomsyra alla processer som handlar om digitalisering, vilket även påpekats i tidigare utredningar och rappor- ter.&lt;SPAN class="ft97"&gt;12 &lt;/SPAN&gt;Utredningen noterade även att Riksrevisionen hade påpekat att det behövs en starkare styrning från regeringen gentemot myndig- heterna, så att nödvändiga säkerhetsåtgärder verkligen blir genom- förda. Att enbart ta fram ett övergripande regelverk är inte tillräckligt för att säkerheten ska bli god.&lt;SPAN class="ft97"&gt;13&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p119 ft18"&gt;Utredningen noterade att arbetet med informationssäkerhet är dag till stor del varje organisations eget ansvar. I och med att organi- sationer i dag är allt mer beroende av andra för sin informationshan- tering, exempelvis i de förvaltningsgemensamma digitala funktio- nerna, är det nödvändigt med samordnade åtgärder för att reducera risker och behålla säkerhetsnivån. Möjligheterna att ytterligare kraf- tigt öka resurser som läggs ned på informationssäkerhetsarbetet är dock begränsade inom många organisationer.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen konstaterade vidare att det nationella informations- säkerhetsarbetet är i dag uppdelat i olika, delvis överlappande, an- svarsområden, både på departements- och på myndighetsnivå. Detta gör att det i dag saknas ett enhetligt regelverk för och ett enhetligt arbetssätt med samhällets informationssäkerhetsarbete och att det finns få gemensamma krav på informationssäkerhet. Expert- och sektors- myndigheter har, utifrån sitt specifika ansvarsområde eller expert- område, gett ut föreskrifter som i olika grad har bäring på informa-&lt;/P&gt;
&lt;P class="p506 ft106"&gt;&lt;SPAN class="ft56"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft142"&gt;Informations- och cybersäkerhet i Sverige – Strategi och åtgärder för säker information i staten &lt;/SPAN&gt;&lt;SPAN class="ft107"&gt;(SOU 2015:23), betänkande av NISU 2014. Utredningen föreslog bl.a. att det bör etableras en nationell modell för att styra samhällets informationssäkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p507 ft74"&gt;&lt;SPAN class="ft56"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft114"&gt;Informationssäkerhetsarbete på nio myndigheter – En andra granskning av informationssäker- het i staten &lt;/SPAN&gt;&lt;SPAN class="ft41"&gt;(RiR 2016:8).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;229&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_231"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft18"&gt;tionssäkerhet. Genom att fler aktörer – utan samordning – utfärdar regler på området finns dessutom en stor risk att fragmenteringen av kravställningen på området ökar. Detta får inte sällan till resultat att erfarenheter och kunskap som finns inte nyttjas effektivt, att de resur- ser som allokeras inte används inom de områden där bristerna är som störst och att utfärdade informationssäkerhetskrav fördröjs eller aldrig blir utförda på grund av oklara ansvarsförhållanden.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;Utredningen menade att det fragmenterade arbetet leder till att det saknas gemensamma riktlinjer för vilket skydd olika typer av in- formationstillgångar minst bör ha. Detta leder till att samma typ av information riskerar att få helt olika skydd beroende på var i för- valtningssystemet som den hanteras. Detta innebär inte sällan även effektivitetsbrister då lösningar får olika utformning vilket skapar en minskad interoperabilitet som i sin tur leder till en ökad kostnad.&lt;/P&gt;
&lt;P class="p61 ft18"&gt;Utredningen ansåg att även bristen av samordnat rättsligt stöd medför svårigheter att säkerställa att offentliga aktörer har rätt förut- sättningar i sitt arbete med att genomföra och förvalta digitaliserings- arbetet på ett sådant sätt att de tjänster som erbjuds uppfyller till- räckliga krav på tillgänglighet, riktighet och konfidentialitet.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Utredningen noterade vidare att den inte har kunnat finna någon samordnad tillsyn av det systematiska informationssäkerhetsarbetet. Viss tillsyn finns, t.ex. Post- och telestyrelsen (PTS) inom området elektronisk kommunikation samt Försvarsmakten och Säkerhets- polisen gällande säkerhetsskyddet. När det gäller kommuner, de som kanske kommer att erbjuda flest digitala tjänster, finns dock inte några lagkrav på att arbeta systematiskt med informationssäkerhet, inga krav på att rapportera incidenter och inte heller någon tillsyn. Inom vissa delar av det offentligas verksamhet kommer tillsynen utökas genom &lt;NOBR&gt;NIS-direktivet,&lt;/NOBR&gt; men den tillsynen är endast gentemot samhällsviktig verksamhet inom de sju sektorerna energi, transporter, bankverksam- het, finansmarknadsinfrastruktur, hälso- och sjukvård, leverans och distribution av dricksvatten samt digital infrastruktur. Detta är dock bara en delmängd av de elva sektorer som MSB identifierat som sam- hällsviktiga sektorer. Utöver de samhällsviktiga sektorerna finns all övrig offentlig verksamhet som i dagsläget i stort är helt utan tillsyn. Utredningen framhöll att vid införande av tillsyn är det viktigt att regleringens olika delar samspelar så att det inte uppstår en obalans mellan dem. Om t.ex. vissa delar av tillsynsverksamheten är detal- jerat reglerad med avseende på vilka prestationer en tillsynsmyn-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;230&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_232"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft19"&gt;dighet ska åstadkomma medan andra delar har mer övergripande målformuleringar finns en risk att den detaljerade regleringen får en starkt styrande inverkan på tillsynen, med den konsekvensen att annan mer strategiskt inriktad tillsyn får stå tillbaka. Det finns också en stor risk att organisationer som är utsatta för tillsyn fokuserar arbetet på de delar som granskas mer specifikt och att arbetet att jobba med informationssäkerhet över hela linjen får stå tillbaka. De uppföljningar som har gjorts inom området informationssäkerhet har bl.a. visat att myndigheternas granskning av sitt eget informations- säkerhetsarbete behöver effektiviseras. Granskningen kan bedrivas med olika metoder och på olika nivåer. Den kan också behöva kom- bineras med rapportering av resultatet av genomförda granskningar för att uppnå avsedd effekt. Olika alternativa vägar för att stärka både granskning och rapportering av informationssäkerhetsarbetet bör övervägas.&lt;/P&gt;
&lt;P class="p68 ft21"&gt;Utredningen föreslog mot den ovan angivna bakgrunden bl.a. att regeringen:&lt;/P&gt;
&lt;P class="p488 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;inleder ett arbete att samordna och strukturera reglering inom in- formationssäkerhetsområdet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p508 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;ger digitaliseringsmyndigheten i uppdrag att ta fram och mäta nyckeltal för informationssäkerhetsrelaterade aspekter i syfte att följa informationssäkerhetsmognaden i förhållande till digitali- seringen,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p509 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;tar fram rättsliga krav som omfattar samtliga offentliga myndig- heter att införa ett systematiskt och riskbaserat informations- säkerhetsarbete, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p510 ft53"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft52"&gt;ger MSB i uppdrag att utreda hur tillsyn över informationssäker- hetsområdet och incidentrapportering kan genomföras.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p511 ft20"&gt;Länsstyrelsernas förutsättningar att stödja kommuner gällande informationssäkerhet&lt;/P&gt;
&lt;P class="p512 ft45"&gt;Myndigheten för samhällsskydd och beredskap (MSB) &lt;SPAN class="ft18"&gt;gav 2017 Hög- skolan i Skövde, institutionen för Informationsteknologi, i uppdrag att genomföra en studie med syfte att kartlägga länsstyrelsernas fak- tiska möjligheter och hur de arbetar med att samordna och stödja kommunernas arbete avseende informationssäkerhet. I rapporten&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;231&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_233"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft46"&gt;framhålls att resultatet visar att länsstyrelserna behöver ett tydligt uppdrag med tillhörande mandat och resurser för att ha förutsätt- ningar att kunna samordna och stödja kommunerna i deras infor- mationssäkerhetsarbete. Detta anser de involverade länsstyrelserna saknas i nuläget. Dessutom visar resultatet på att det finns omfattande kompetensbrist inom informationssäkerhetsområdet. Kompetens- bristen finns såväl i det interna arbetet som i det externa arbetet ut mot kommunerna, allt från ledningsnivå till operativ nivå. Det finns även behov av tydligare roller både strategiskt och operativt för att sätta igång arbetet och möjliggöra en tydligare överblick. Detta be- hövs för att ge förutsättningar till länsstyrelserna för att kunna sam- ordna och stödja kommunerna i informationssäkerhetsarbetet relaterat till kris och höjd beredskap men även för att erhålla en strategisk helhetssyn på informationssäkerhetsarbetet utifrån ett samhällsper- spektiv.&lt;/P&gt;
&lt;P class="p513 ft20"&gt;Bevakningsansvariga myndigheters informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p71 ft45"&gt;Myndigheten för samhällsskydd och beredskap (MSB) &lt;SPAN class="ft18"&gt;fick 2017 i uppdrag av regeringen att, i samverkan med Försvarsmakten och Säkerhets- polisen, redovisa en sammanvägd rapport utifrån samtliga bevaknings- ansvariga myndigheters redovisningar av analyser och bedömningar av sin informationssäkerhet i de delar av den egna verksamheten som är nödvändiga för att myndigheten ska kunna utföra sitt arbete. Säkerhetspolisen och Försvarsmakten har i samverkan bidragit med sina respektive perspektiv på den bild och den analys som MSB sam- manställt baserat på redovisningarna.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;MSB konstaterade att redovisningarnas varierande kvalitet och omfattning beror på myndigheternas varierande mognad i informa- tionssäkerhetsarbetet. En mogen organisation identifierar många ris- ker som är relevanta och organisationen har ett systematiskt arbets- sätt för att åtgärda bristerna. En mindre mogen organisation identi- fierar färre brister och inte nödvändigtvis de som är mest kritiska för verksamheten. Därutöver tenderar en mindre mogen organisation att inte heller precisera vilka åtgärder som ska genomföras för att minska de identifierade riskerna. Det är av största vikt att alla myndigheter uppnår en nivå av informations- och cybersäkerhet där de har för- måga att arbeta systematiskt så att de kan identifiera sina risker och&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;232&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_234"&gt;
&lt;DIV id="p234dimg1"&gt;
&lt;INGENBILD zsrc="H9B363234x1.jpg/" id="p234img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p293 ft21"&gt;åtgärda brister på ett adekvat sätt. MSB drar bl.a. följande övergri- pande slutsatser av redovisningarna:&lt;/P&gt;
&lt;P class="p514 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;det finns brister i koppling mellan verksamhetsansvar och infor- mations- och cybersäkerhetsansvar,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;få myndigheter följer myndighetens föreskrifter i sin helhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;underlaget från bevakningsansvariga myndigheter kan förbättras gällande både omfattning och kvalitet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p515 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;arbetet med informations- och cybersäkerhet och säkerhetsskydd är inte tillräckligt integrerat.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft26"&gt;År 2018&lt;/P&gt;
&lt;P class="p516 ft72"&gt;Säkerhetspolisens offentliga redovisning – Säkerhetsskydd hos myndigheter med mest skyddsvärd verksamhet&lt;/P&gt;
&lt;P class="p57 ft18"&gt;&lt;SPAN class="ft45"&gt;Säkerhetspolisen &lt;/SPAN&gt;rapporterade 2018 att de myndigheter som bedriver de mest skyddsvärda verksamheterna i många fall har svårt att be- döma vad som är skyddsvärt med hänsyn till Sveriges säkerhet. Enligt Säkerhetspolisen har myndigheter också vanligtvis svårt att bedöma hotbilden mot den egna verksamheten. I stor utsträckning saknar även myndigheter förmågan att bedöma den egna verksam- hetens sårbarheter. Som följd av dessa brister har många myndig- heter svårt att vidta ändamålsenliga och kostnadseffektiva säkerhets- skyddsåtgärder. Säkerhetspolisen finner det därför angeläget att alla myndigheter genomför säkerhetsanalyser och bedömer vilken infor- mation och verksamhet som är skyddsvärd. Dessutom framhålls att säkerhetsarbetet bör prioriteras högre.&lt;SPAN class="ft79"&gt;14&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p517 ft20"&gt;Granskning av Transportstyrelsens upphandling av &lt;NOBR&gt;it-drift&lt;/NOBR&gt; (Ds 2018:6)&lt;/P&gt;
&lt;P class="p110 ft46"&gt;Regeringen beslutade den 3 augusti 2017 att en utredare skulle granska den upphandling av &lt;NOBR&gt;it-drift&lt;/NOBR&gt; som gjordes av Transportstyrelsen under 2014 och 2015 och som har medfört att säkerhetskänslig och av&lt;/P&gt;
&lt;P class="p518 ft41"&gt;&lt;SPAN class="ft56"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Säkerhetspolisens offentliga redovisning &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Säkerhetsskydd hos myndigheter med mest skydds- värd verksamhet&lt;/SPAN&gt;, &lt;NOBR&gt;2018-02-13.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;233&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_235"&gt;
&lt;DIV id="p235dimg1"&gt;
&lt;INGENBILD zsrc="H9B363235x1.jpg/" id="p235img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;andra skäl sekretessbelagd information har hanterats på ett sätt som strider mot svensk lag.&lt;SPAN class="ft102"&gt;15&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p104 ft18"&gt;Utredaren lämnade departementspromemorian &lt;SPAN class="ft45"&gt;Granskning av Transportstyrelsens upphandling av &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;it-drift&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; &lt;/SPAN&gt;(Ds 2018:6) till regeringen i februari 2018. Utredaren konstaterade i promemorian att gransk- ningen har funnit brister i Transportstyrelsens hantering av hemliga uppgifter och andra skyddsvärda uppgifter, bl.a. känsliga person- uppgifter. Utredaren drog slutsatsen att den grundläggande orsaken till varför Transportstyrelsens upphandling och outsourcing kom att dras med dessa brister var att man i allt för hög grad saknade relevant kunskap om vilken information myndigheten hade och saknade känne- dom om hur denna information ska hanteras. Utredaren konstate- rade att arbetet med informationssäkerhet vid myndigheten var efter- satt under lång tid och att säkerhetsfunktionerna vid myndigheten var utspridda och saknade tillräcklig samordning. Vidare har de som haft kännedom och kunskap om säkerhetsfrågorna av säkerhetsskäl inte velat tala om dem. Man har även saknat tillräckliga kunskaper om relevanta regler och hur de ska tillämpas.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Utredaren bedömde vidare att den andra huvudsakliga orsaken till att upphandlingen av &lt;NOBR&gt;it-driften&lt;/NOBR&gt; ledde till olyckliga konsekvenser var en orealistisk tidplan. Transportstyrelsen inledde tre upphand- lingar samtidigt. Det fanns en snäv tidsgräns för leverantörens över- tagande av &lt;NOBR&gt;it-driften&lt;/NOBR&gt; och slutpunkten för Trafikverkets leverans. Vidare var dokumentation och analys av befintlig information i it- systemen bristfällig. Den tredje grundläggande orsaken var bristen på kommunikation, såväl inom myndigheten som med andra berörda aktörer. Organisationen kring upphandlingen var komplex och där- för ett hinder för effektiv kommunikation inom myndigheten. Kon- takterna med Trafikverket kunde ha varit mer omfattande och på högre nivå. Vidare verkar styrelsen endast ha fått översiktlig infor- mation om händelseförloppet och regeringen har inte involverats för att hantera de uppkomna svårigheterna.&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Utredaren ansåg att när det gäller ansvarsfrågan kunde dessa tre huvudsakliga brister härledas främst till myndighetens ledning. Ut- redaren ansåg bl.a. att det innebar att styrelsen och de tidigare gene- raldirektörerna hade ett ansvar för hur myndigheten varit organiserad, prioriterat sina resurser och agerat i praktiken. Även andra befattnings- havare bar också ett ansvar, bl.a. ansvariga avdelningschefer, projekt-&lt;/P&gt;
&lt;P class="p519 ft41"&gt;&lt;SPAN class="ft56"&gt;15&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;N2017/04991/SUBT.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;234&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_236"&gt;
&lt;DIV id="p236dimg1"&gt;
&lt;INGENBILD zsrc="H9B363236x1.jpg/" id="p236img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;ledare och säkerhetsfunktioner, som alla brustit i olika hänseenden när det gäller de tre ovan angivna bristerna.&lt;SPAN class="ft102"&gt;16&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p278 ft20"&gt;Juridik som stöd för förvaltningens digitalisering (SOU 2018:25)&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Digitaliseringsrättsutredningen lämnade betänkandet &lt;SPAN class="ft45"&gt;Juridik som stöd för förvaltningens digitalisering &lt;/SPAN&gt;(SOU 2018:25) i mars 2018. Ut- redningen framhöll att av direktiven framgår att den ska särskilt beakta behovet av informationssäkerhet i sitt arbete. Utredningen noterade att under kartläggningsarbetet, och utifrån övriga kontakter den har haft inom ramen för utredningen, har det tydliggjorts att informationssäkerhet är en förutsättning för den fortsatta utvecklingen av en trygg, innovativ och effektiv digitalt samverkande förvaltning. I betänkandet framhöll utredningen att förvaltningens digitalisering inte kan diskuteras utan att frågor om informationssäkerhet belyses särskilt. Utredningen konstaterade att god informationssäkerhet be- hövs för att möta nya risker i verksamheten. Utredningen fann att i digitaliseringsarbetet står myndigheterna inför många gemensamma utmaningar. Det gäller inte minst informationssäkerheten. Flera aktörer har påtalat att ju mer information som samlas in och hanteras desto svårare blir det att leva upp till säkerhetskraven.&lt;SPAN class="ft79"&gt;17 &lt;/SPAN&gt;Varje myn- dighet ansvarar självständigt för att informationsklassa sin infor- mation.&lt;SPAN class="ft79"&gt;18 &lt;/SPAN&gt;Men när myndigheter samverkar och utbyter information framhålls att det behövs en enhetlig informationsklassning för att informationen ska få likvärdigt skydd hos alla myndigheter som hanterar den. Inom ramen för myndighetsgemensamma system upp- står dessutom ofta nya informationsmängder och även dessa måste kunna hanteras korrekt ur ett informationssäkerhetsperspektiv.&lt;/P&gt;
&lt;P class="p58 ft46"&gt;I utredningen kartläggningsarbete efterfrågande myndighetsrepre- sentanter mer styrande reglering kring myndigheternas informations- säkerhetsarbete. Man framförde att det vore lämpligt med en förvalt- ningsgemensam reglering av behörighetsstyrning. På så sätt skulle man kunna säkerställa tillgänglighet till information av god kvalitet till&lt;/P&gt;
&lt;P class="p520 ft93"&gt;&lt;SPAN class="ft56"&gt;16&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Departementspromemorian &lt;/SPAN&gt;Granskning av Transportstyrelsens upphandling av &lt;NOBR&gt;it-drift&lt;/NOBR&gt; &lt;SPAN class="ft85"&gt;(Ds 2018:6), s. 3 ff.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p434 ft93"&gt;&lt;SPAN class="ft56"&gt;17&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Ny finansieringsmodell för grunddatautbyte mellan statliga myndigheter samt kommuner och landsting &lt;/SPAN&gt;&lt;SPAN class="ft85"&gt;(ESV 2017:54).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p521 ft113"&gt;&lt;SPAN class="ft56"&gt;18&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Med informationsklassning avses att genom konsekvensanalys identifiera skyddsbehovet för en viss informationsmängd. Se 4 § Myndigheten för samhällsskydd och beredskaps före- skrifter om statliga myndigheters informationssäkerhet (MSBFS 2016:1).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;235&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_237"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft18"&gt;dem som har ett konstaterat behov av att ta del av informationen från en viss källa. Vidare framfördes att ett bredare tillsynsuppdrag över myndigheters arbete med informations- och cybersäkerhet be- hövs. Vidare framhölls att varje myndighet ansvarar dessutom för sina bedömningar och &lt;NOBR&gt;informationssäkerhets-,&lt;/NOBR&gt; dataskydds- och sek- retessfrågor måste beaktas såväl ur ett individ- som ur ett samhälls- perspektiv. Det finns en oro över att uppgifter som en myndighet publicerar på aggregerad nivå ska kunna återskapas till personupp- gifter om de kombineras med uppgifter som t.ex. har hämtats från en annan källa, eller att något säkerhetsrelaterat hot kan uppstå som en enskild myndighet inte har överblick över. Ett par aktörer har där- för uppmärksammat behovet av en central aktör som har överblick över samtliga öppna data som publiceras av myndigheterna. Myn- digheterna måste också beakta eventuella verksamhetsrisker som kan uppstå till följd av publicering av öppna data som rör verksamheten.&lt;/P&gt;
&lt;P class="p83 ft19"&gt;Utredningen framhöll att den uppmärksammat att många av de utmaningar kring informationssäkerhet som myndigheterna står inför är gemensamma för hela förvaltningen. Det är en avgörande förut- sättning för att informationssäkerhetsfrågorna ska få den uppmärk- samhet de förtjänar att frågorna prioriteras av myndighetsledningen. Verksamheten behöver avsätta tillräckliga resurser, såväl tidsmässiga som personella, för att kunna arbeta aktivt och löpande med infor- mationssäkerheten. Om det saknas tillräckliga resurser för informa- tionssäkerhetsarbetet finns det en risk för att verksamhetens fokus läggs på leveranserna i kärnverksamheten i första hand och på säker- heten i andra hand.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;Utredningen noterade att flera aktörer har framhållit behovet av att hantera frågor om informationssäkerhet vid myndighetssam- verkan. Det gäller särskilt myndighetssamverkan eller som inklu- derar informationsutbyten. Information som utbyts mellan myndig- heter behöver ha ett tillräckligt skydd hos alla aktörer som hanterar den. Informationsutbyten kan också medföra att nya informations- mängder uppstår. Det behöver finnas en beredskap för att hantera dessa informationsmängder på ett säkert och ansvarsfullt sätt. Av- saknaden av reglering tenderar att medföra att varje myndighet upp- finner sina egna rutiner för informationssäkerhet när det gäller klassning av informationstillgångar, utformning av roller och behörighetstill- delning för åtkomst till information i &lt;NOBR&gt;it-system,&lt;/NOBR&gt; val av tekniska, admi- nistrativa och organisatoriska säkerhetsåtgärder, m.m. En tydligare&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;236&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_238"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft19"&gt;reglering som lägger grunden till en förvaltningsgemensam syn på informationssäkerheten i den offentliga förvaltningen efterfrågas.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen konstaterade att reglering av informationssäkerhet som träffar olika aktörer och information, med delvis olika syften, finns spridd i olika föreskrifter. Utredningen menade att ett mer sammanhållet arbete med informationssäkerhet i den offentliga för- valtningen har potential att effektivisera den digitala utvecklingen utan att säkerheten åsidosätts. Det gäller inte minst när myndigheter sam- arbetar i gemensamma utvecklingsarbeten som innefattar informa- tionsutbyten. Mot den bakgrunden bedömer utredningen att det även efter genomförandet av bl.a. &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; och ikraftträdandet av en ny säkerhetsskyddslag, kommer att vara angeläget att utforma en generell informationssäkerhetsreglering som omfattar hela för- valtningen, dvs. också kommuner och regioner. I syfte att stärka in- formationssäkerheten i hela den offentliga förvaltningen föreslår ut- redningen därför att regeringen låter utreda förutsättningarna för att ta fram en kompletterande reglering om informationssäkerhet som omfattar hela den offentliga förvaltningen.&lt;/P&gt;
&lt;P class="p68 ft17"&gt;Utredningen framhöll att förutsättningarna att tillhandahålla viss samordnad &lt;NOBR&gt;it-drift&lt;/NOBR&gt; till den offentliga förvaltningen i stort bör fort- satt övervägas. Behovet av författningsreglering avseende en sådan sam- ordnad &lt;NOBR&gt;it-drift&lt;/NOBR&gt; bör övervägas i detta sammanhang. Reglering torde bl.a. ge ökad rättslig tydlighet vad avser förhållandet till upphandlings- regelverket.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningens påpekade samtidigt att inom informationssäker- hetsområdet saknas viss reglering som träffar hela den offentliga för- valtningen. För att uppnå nödvändig säkerhet och skydd för infor- mation och upprätthålla enskildas förtroende för den digitala utveck- lingen i hela den offentliga förvaltningen är det angeläget att etablera ett gemensamt förhållningssätt till informationssäkerhetsfrågorna som omfattar den offentliga förvaltningen i stort. Informationssäker- heten bör som utgångspunkt angripas på ett enhetligt sätt av samt- liga myndigheter. Ett mer sammanhållet arbete med informations- säkerhet i den offentliga förvaltningen har potential att effektivisera den digitala utvecklingen i offentlig förvaltning utan att säkerheten åsidosätts. Det gäller inte minst när myndigheter samarbetar i gemen- samma utvecklingsarbeten som innefattar informationsutbyte. För att reducera risker och behålla en god säkerhetsnivå hos alla samver- kande myndigheter är det angeläget att myndigheter vidtar samord-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;237&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_239"&gt;
&lt;DIV id="p239dimg1"&gt;
&lt;INGENBILD zsrc="H9B363239x1.jpg/" id="p239img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;nade informationssäkerhetsåtgärder. Regeringen bör därför låta ut- reda förutsättningarna för att ta fram en kompletterande reglering om informationssäkerhet som omfattar hela den offentliga förvalt- ningen.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utredningen noterade i detta sammanhang vad &lt;SPAN class="ft45"&gt;Utredningen om effektiv styrning av nationella digitala tjänster &lt;/SPAN&gt;föreslår i sitt slutbetän- kande om att regeringen tar fram rättsliga krav för ett systematiskt och riskbaserat informationssäkerhetsarbete för samtliga offentliga myndigheter.&lt;SPAN class="ft79"&gt;19 &lt;/SPAN&gt;Utredningen uttalade att den ansluter till de bedöm- ningar som den utredningen har gjort men anser att det finns skäl att utveckla förslaget ytterligare. Enligt utredningens bedömning behövs ett rättsligt styrmedel som utgör ett tydligt incitament för myn- dighetsledningar att prioritera och ge nödvändiga resurser till arbetet med informationssäkerhet, samtidigt som ledning ges i fråga om vilka åtgärder som behöver vidtas. Ytterligare förvaltningsgemen- samma rättsregler kan ge såväl styrning som stöd inom informations- säkerhetsområdet. Vissa generella och grundläggande krav på infor- mationssäkerhetsarbetet för hela den offentliga förvaltningen skulle kunna regleras i form av lag. En sådan informationssäkerhetslag, för den offentliga förvaltningen i stort, i kombination med föreskrifts- rätt, kan – enligt utredningens uppfattning – vara en lämplig form för ytterligare styrning och stöd inom informationssäkerhetsområdet. En lag om informationssäkerhet har möjlighet att lägga grunden till en mer enhetlig ansats i informationssäkerhetsarbetet inom den offent- liga förvaltningen. Ett större mått av enhetlighet ger bättre förutsätt- ningar att t.ex. effektivisera gemensamma utvecklingsarbeten i den offentliga förvaltningen.&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Kompletteringar till den nya säkerhetsskyddslagen (SOU 2018:82)&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Regeringen beslutade den 23 mars 2017 att tillkalla en särskild ut- redare med uppdrag att överväga vissa frågor i säkerhetsskyddslag- stiftningen (dir. 2017:32). Förslagen skulle komplettera de förslag som lämnats i betänkandet &lt;SPAN class="ft45"&gt;En ny säkerhetsskyddslag &lt;/SPAN&gt;(SOU 2015:25). Utredningen skulle enligt direktiven kartlägga behovet av att före- bygga att säkerhetsskyddsklassificerade uppgifter eller i övrigt säker- hetskänslig verksamhet utsätts för risker i samband med utkontrak-&lt;/P&gt;
&lt;P class="p505 ft41"&gt;&lt;SPAN class="ft56"&gt;19&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;SOU 2017:114, kapitel 9.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;238&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_240"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft17"&gt;tering och upplåtelse. Utredningen lämnade betänkandet &lt;SPAN class="ft49"&gt;Komplet- teringar till den nya säkerhetsskyddslagen &lt;/SPAN&gt;(SOU 2018:82) i november 2018.&lt;/P&gt;
&lt;P class="p65 ft46"&gt;Utredningen konstaterade att det finns flera brister i säkerhets- skyddsarbetet som t.ex. yttrar sig vid utkontraktering av säkerhetskäns- lig verksamhet men också vid vissa upplåtelser och andra förfaranden där utomstående involveras i den säkerhetskänsliga verksamheten. Vissa av bristerna gäller säkerhetsskyddet generellt, t.ex. att verksam- hetsutövaren inte tillämpar säkerhetsskyddsreglerna eller har bris- tande kunskap om sina skyddsvärden. Sådana brister accentueras när verksamhetsutövaren utkontrakterar en del av den säkerhetskänsliga verksamheten eller på annat sätt kopplar in utomstående i verksam- heten. Andra brister handlar specifikt om olika förfaranden där utom- stående involveras i den säkerhetskänsliga verksamheten, däribland utkontraktering och upplåtelse men också andra förfaranden. Bris- terna handlar om att man inte alltid prövar om förfarandet är lämp- ligt eller att det är svårt att pröva lämpligheten, att säkerhetsskydds- avtal kan vara bristfälliga, att man inte följer upp förfarandet medan det pågår och att det saknas tillräckliga möjligheter för samhället att ingripa mot förfaranden som är olämpliga från säkerhetsskyddssyn- punkt.&lt;/P&gt;
&lt;P class="p522 ft19"&gt;Utredningen konstaterade att stora konsekvenser kan uppstå när &lt;NOBR&gt;it-drift&lt;/NOBR&gt; läggs ut hos privata företag. Utkontraktering kan innebära att flera kunders system och information samlas i samma lagrings- medium eller lagringsmiljö, vilket innebär en ökad exponering. Vissa företag ser ett bra säkerhetsarbete som en konkurrensfördel och sat- sar därför resurser på säkerhet. Andra företag har inga incitament för att investera i säkerhetshöjande åtgärder som ofta är kostsamma och produktionshämmande.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen noterade att det finns verksamhetsutövare som inte tillämpar säkerhetsskyddslagen. I betänkandet &lt;SPAN class="ft45"&gt;En ny säkerhetsskydds- lag &lt;/SPAN&gt;(SOU 2015:25) anges att det antagligen finns verksamheter av stor betydelse för Sveriges säkerhet som över huvud taget inte till- lämpar säkerhetsskyddslagstiftningen (s. 477). Denna bild stöds av det som framkommit under utredningens möten med myndigheter, enskilda och utredningens experter. Att verksamhetsutövare som be- driver säkerhetskänslig verksamhet inte tillämpar säkerhetsskyddslag- stiftningen är i sig allvarligt eftersom det innebär en sårbarhet för de värden som lagstiftningen ska skydda. Inte minst innebär det en&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;239&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_241"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft18"&gt;överhängande risk för att man inte gör en säkerhetsskyddsanalys, vilket i sin tur kan leda till bristande kunskap om de egna skydds- värdena. Det framstår som särskilt allvarligt med brister i tillämp- ningen vid utkontraktering och upplåtelsen eftersom säkerhetskäns- lig verksamhet och säkerhetsskyddsklassificerade uppgifter därigenom kan utsättas för ytterligare sårbarheteter. En utebliven eller bristande säkerhetsskyddsanalys kan leda till att verksamhet utkontrakteras eller andra slags förfaranden inleds i fall där det av säkerhetsskydds- käl inte borde ske. I andra fall kan det leda till att en i och för sig lämplig utkontraktering, upplåtelse eller något annat förfarande äger rum utan att det ingås ett säkerhetsskyddsavtal. Detta innebär också en ökad risk för att motparten i avtalet inte vidtar de säkerhetsskydds- åtgärder som behövs, vilket kan leda till sårbarheter och skador för Sveriges säkerhet. Den omständigheten att den nya säkerhetsskydds- lagen i större utsträckning än tidigare kommer att gälla för enskilda verksamhetsutövare underströk – enligt utredningen bedömning – behovet av förebyggande åtgärder.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Utredningen ansåg vidare att det finns bristande kunskaper om egna skyddsvärden. En bild som tydligt framträdde under utred- ningens möten med experter, myndigheter och enskilda var att många verksamhetsutövare saknar tillräcklig kunskap om vilka skyddsvär- den som finns i den egna verksamheten. Sådana brister har ofta blivit synliga inför och under utkontrakteringar. Utredningen framhöll att Säkerhetspolisen har bl.a. observerat att det har förekommit utkon- traktering av säkerhetskänslig verksamhet utan säkerhetsskydds- avtal, att säkerhetsskyddet vid utkontraktering har dimensionerats på fel sätt och att verksamhetsutövare har saknat kunskap om verk- samhetens roll i samhället, dess betydelse för Sveriges säkerhet och om beroenden mellan den utkontrakterade verksamheten och annan verksamhet av betydelse för Sveriges säkerhet. Bristerna kan i stor utsträckning härledas till bristande kunskaper om den egna verksam- hetens skyddsvärden, bl.a. har verksamhetsutövare inte känt till vilka känsliga uppgifter som hanterats i verksamheten. Vidare har verk- samhetsutövare inte varit medvetna om vilka beroenden som finns till den egna verksamheten och hur dessa beroenden påverkar Sveriges säkerhet. Sådana brister utgör ett påtagligt problem vid utkontrak- teringar eftersom kunskap om egna skyddsvärden är en förutsättning för att verksamhetsutövaren ska kunna formulera krav på hur leve- rantören ska tillgodose kraven på säkerhetsskydd. Bristande kunskaper&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;240&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_242"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;om skyddsvärden utgör ett problem vid bl.a. utkontrakteringar. Ut- redningen menade det behöver införas förebyggande åtgärder som syftar till att höja verksamhetsutövarnas kunskap om egna skyddsvär- den. Detta är inte bara viktigt för att förebygga negativa konsekven- ser vid utkontraktering utan också vid upplåtelser, upphandlingar och andra förfaranden där utomstående får tillgång till säkerhetsskydds- klassificerade uppgifter eller i övrigt säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Med utgångspunkt i kartläggningen av utvecklingsbehovet före- slog utredningen en bred ansats och ett antal förebyggande åtgärder som inte enbart är inriktade på utkontraktering och upplåtelse, utan som kan aktualiseras även vid vissa andra förfaranden med utom- stående parter.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;Regeringen har i den påföljande lagstiftningsprocessen delat mer- parten av utredningens bedömningar (prop. 2020/21:194). I kapitel 13 redogörs närmare för regeringens lagförslag.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;År 2019&lt;/P&gt;
&lt;P class="p523 ft63"&gt;Granskningsrapport: Föråldrade &lt;NOBR&gt;it-system&lt;/NOBR&gt; – hinder för en effektiv digitalisering (RIR 2019:28)&lt;/P&gt;
&lt;P class="p57 ft18"&gt;&lt;SPAN class="ft45"&gt;Riksrevisionen &lt;/SPAN&gt;har granskat förekomsten av föråldrade &lt;NOBR&gt;it-system&lt;/NOBR&gt; hos ett drygt &lt;NOBR&gt;60-tal&lt;/NOBR&gt; större myndigheter. Fokus för granskningen har varit om myndigheterna och regeringen har gjort tillräckligt för att hantera de problem som föråldrade &lt;NOBR&gt;it-system&lt;/NOBR&gt; innebär. Gransk- ningen, som redovisades i granskningsrapporten &lt;SPAN class="ft45"&gt;Föråldrade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;it-system&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p411 ft45"&gt;&lt;SPAN class="ft73"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft149"&gt;hinder för en effektiv digitalisering &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;(RIR 2019:28), visar att det finns föråldrade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-system&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; hos ett stort antal myndigheter. Hos många myndigheter är det dessutom ett flertal av de verksamhetskritiska it- systemen som är föråldrade. Riksrevisionen bedömer att detta dess- utom är ny kunskap. Det har således inte funnits någon bred bild av problemet med föråldrade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-system&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; i förvaltningen. Digitaliseringen går fort och nya &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-system&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; utvecklas och blir ständigt mer effektiva. Föråldrade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-system&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; är vanligen förknippade med risker för bristande informationssäkerhet. Det finns stor risk för att föråldrade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-system&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; även innebär bristande hushållning med statens medel. Föråldrade it- system kräver även mycket resurser som innebär en undanträngning av myndighetens innovationsförmåga. Det blir färre resurser över till att ta till sig ny digital teknik och att utveckla och anamma nya och&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;241&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_243"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;mer effektiva &lt;NOBR&gt;it-system.&lt;/NOBR&gt; Många föråldrade system gör det också svårt eller omöjligt att, baserat på det befintliga systemet, utveckla nya tjänster eller funktionalitet eller att förändra och utveckla befintliga verksamhetsprocesser. Därmed påverkar &lt;NOBR&gt;it-systemen&lt;/NOBR&gt; också myndig- heternas verksamhetsutveckling. Närmare hälften av myndigheterna uppger att myndighetens fortsatta digitaliseringsarbete i ganska eller mycket stor utsträckning försvåras av problem i enskilda &lt;NOBR&gt;it-system&lt;/NOBR&gt; eller av &lt;NOBR&gt;it-miljön&lt;/NOBR&gt; i stort. Ett föråldrat &lt;NOBR&gt;it-system&lt;/NOBR&gt; och problem med det enskilda systemet hos en myndighet innebär stora konsekvenser för möjligheterna att bedriva verksamheten hos en annan myndighet eller privat aktör. &lt;NOBR&gt;It-kostnaderna&lt;/NOBR&gt; för de myndigheter som var före- mål för granskning är ungefär 19 miljarder. Den bristande effektivi- teten som kan kopplas till föråldrade &lt;NOBR&gt;it-system&lt;/NOBR&gt; är därmed väsentlig även ur ett budgetperspektiv. Vidare svararade ungefär 80 procent av myndigheterna att man har svårigheter att upprätthålla eftersträvad nivå av informationssäkerhet för något eller några verksamhetskri- tiska system och 12 procent svararade att det är ett problem för samt- liga eller en majoritet av de verksamhetskritiska systemen. Föråldrade &lt;NOBR&gt;it-system&lt;/NOBR&gt; innebär därmed även en väsentlig risk ur ett informations- säkerhetsperspektiv.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Riksrevisionens slutsats är sammantaget att problemet med för- åldrade &lt;NOBR&gt;it-system&lt;/NOBR&gt; är så allvarligt och utbrett att det innebär ett hinder för en fortsatt effektiv digitalisering av statsförvaltningen. Riksrevi- sionen drar även slutsatsen att en stor del av de undersökta myndig- heterna inte har eller använder de verktyg som behövs. Det innebär i sin tur man får svårigheter att analysera och förstå hur förändringar påverkar verksamhetens mål och det blir därmed också svårare att definiera ett framtida önskvärt läge. Det kan noteras att ungefär 70 pro- cent av myndigheterna svarade att &lt;NOBR&gt;it-miljön&lt;/NOBR&gt; är komplex på grund av ett stort antal heterogena system. Mer än hälften har en arkitektur som strävar i flera olika riktningar till förfång för helheten (spretig arkitektur). Riksrevisionen bedömer vidare att frånvaron av mål- arkitektur och arkitekturstyrning är en av flera bakomliggande för- klaringar till att många myndigheter i dag har &lt;NOBR&gt;it-system&lt;/NOBR&gt; som kan anses vara föråldrade utifrån verksamhetens behov. En arkitektur- styrning utifrån en målarkitektur är därmed centralt för att vidmakt- hålla och utveckla en &lt;NOBR&gt;it-miljö&lt;/NOBR&gt; som effektivt stödjer verksamhetens behov. Behovet av målarkitektur och arkitekturstyrning accentueras med storleken på myndighetens totala &lt;NOBR&gt;it-miljö.&lt;/NOBR&gt; Riksrevisionen be-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;242&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_244"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft18"&gt;dömer att myndigheternas bristande arbete med digitaliseringsstra- tegier kan även de vara en förklaring till att många myndigheter brot- tas med en &lt;NOBR&gt;it-miljö&lt;/NOBR&gt; bestående av föråldrade &lt;NOBR&gt;it-system&lt;/NOBR&gt; i varierande omfattning. En sådan strategi anger en riktning för vad myndigheten totalt sett vill uppnå med sin digitalisering. Det ger därmed en rikt- linje som varje enskilt projekt som rör &lt;NOBR&gt;it-utveckling&lt;/NOBR&gt; eller förvaltning i någon utsträckning behöver förhålla sig till. Omvänt blir det utan en strategi svårt att åstadkomma en effektivt fungerande helhet.&lt;/P&gt;
&lt;P class="p524 ft72"&gt;Kommunernas informationssäkerhetsarbete – en övergripande kartläggning av kommunernas systematiska informationssäkerhetsarbete&lt;/P&gt;
&lt;P class="p525 ft45"&gt;Sveriges Kommuner och Regioner (SKR) &lt;SPAN class="ft18"&gt;genomförde under våren 2019 en webbenkät om hur långt kommunerna kommit i sitt syste- matiska informationssäkerhetsarbete. SKR utarbetade webbenkäten tillsammans med MSB. Enkäten var utformad för att kartlägga om resurser avsatts för att driva informationssäkerhetsarbetet, om grund- läggande åtgärder vidtagits och vilken mognadsgrad den svarande kommunen själv skattade att den nått. Sammanfattningsvis framkom av enkäten att det finns en djup och bred förståelse av hur viktigt ett grundläggande systematiskt informationssäkerhetsarbete är för all fortsatt digitalisering. Det som fortfarande återstår på många håll är styrning, ledning, avsatta medel och resurser för arbetets planering och genomförande samt en tydlig uppföljning som är integrerad i övrig verksamhetsuppföljning. Det återstår fortsatt arbete i införandet av ett systematiskt och riskbaserat informationssäkerhetsarbete, inom samtliga undersökta områden i enkäten, bl.a. informerar sig färre än 3 av 10 kommunledningar om statusen för informationssäkerhets- arbetet, i endast 2 av 10 kommuner omsätts ledningens mål i kon- kreta handlingsplaner. I strax över 5 av 10 kommuner finns en hanter- ing av informationssäkerhetsriskerna. Strax över 5 av 10 kommuner har ett etablerat arbetssätt för klassning av informationstillgångar. I 6 av 10 kommuner finns ett etablerat arbetssätt för hantering av infor- &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;mationssäkerhetsincidenter/-avvikelser.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; I 4 av 10 kommuner finns ett etablerat arbetssätt för planering som säkerställer verksamhetens kontinuitet. Få kommuner uppger nya säkerhetsskyddslagen eller &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;NIS-direktivet&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; som en faktor till att informationssäkerhet hamnat högre på prioriteringsordningen. Av resultatet från undersökningen kan dras slutsatsen att ett införande av ett systematiskt och risk-&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;243&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_245"&gt;
&lt;DIV id="p245dimg1"&gt;
&lt;INGENBILD zsrc="H9B363245x1.jpg/" id="p245img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft46"&gt;baserat informationssäkerhetsarbete beror ofta på ledningens aktiva engagemang, och här uppvisar många kommuner brister. Snarare före- faller ledningen delegera ned även styrningen av arbetet i organisa- tionen. Vissa av de kommuner som själva skattat sitt arbete högt verkar ha kommit så långt tack vare intresserade och motiverade med- arbetare som givits utrymme att utforma informationssäkerhets- arbetet. Vidare verkar det som om många kommuner själva tar fram sina arbetsmetoder. En gemensam nämnare bland de kommuner som inte skattat sitt arbete högt är att ledningen delegerat ansvaret för uppdraget, men inte tilldelat resurser. Att engagera ledningen verkar vara kopplat till frågan om medvetenhet. Det förefaller ofta saknas tillräcklig kunskap om den egna organisationens behov av informa- tionssäkerhet hos såväl den politiska- som tjänstemannaledningen. Den ökade graden av digitalisering och högre krav från allmänheten att få ta del av information verkar driva arbetet med informations- säkerhet. De som lyckats med sitt arbete förefaller ha tagit ett en- hetligt grepp om frågan och arbetat aktivt med att förenkla sina arbets- sätt och anpassar dem efter lokala förhållanden. Avsaknaden av ett systematiskt angreppssätt verkar begränsande på kommunens arbete, även där medarbetare uppmärksammat behovet av informationssäker- het. Här verkar det vanligare med ad &lt;NOBR&gt;hoc-insatser&lt;/NOBR&gt; med situations- anpassade lösningar, som troligtvis kostar större resurser men inte nödvändigtvis med högre kvalitet.&lt;/P&gt;
&lt;P class="p526 ft45"&gt;En struktur för uppföljning av det systematiska informationssäkerhetsarbetet i den offentliga förvaltningen – Redovisning av regeringens uppdrag&lt;/P&gt;
&lt;P class="p527 ft49"&gt;Myndigheten för samhällsskydd och beredskap (MSB) &lt;SPAN class="ft17"&gt;fick 2019 även regeringens uppdrag att ta fram en struktur för uppföljning av det systematiska informationssäkerhetsarbetet i den offentliga förvalt- ningen.&lt;/SPAN&gt;&lt;SPAN class="ft54"&gt;20&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p115 ft46"&gt;MSB redovisade myndighetens svar i skrivelsen &lt;SPAN class="ft60"&gt;En struktur för upp- följning av det systematiska informationssäkerhetsarbetet i den offentliga förvaltningen. &lt;/SPAN&gt;I svaret påpekade myndigheten att en uppföljning av informationssäkerhetsarbetet upplevs ofta som en utmaning, samtidigt som det är en förutsättning för att en organisation ska kunna uppnå&lt;/P&gt;
&lt;P class="p528 ft41"&gt;&lt;SPAN class="ft56"&gt;20&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Ju2019/03058/SSK, Ju2019/02421/SSK.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;244&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_246"&gt;
&lt;DIV id="p246dimg1"&gt;
&lt;INGENBILD zsrc="H9B363246x1.jpg/" id="p246img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;och bibehålla ett adekvat skydd. Målsättningen med uppföljnings- strukturen är att statliga myndigheter, kommuner och regioner ska erbjudas stöd i sitt uppföljnings- och förbättringsarbete och att reger- ingen ska få en samlad nivåbedömning av det systematiska informa- tionssäkerhetsarbetet i offentlig förvaltning. Myndigheten utvecklade i samverkan med företrädare för målgruppen en uppföljningsmodell. Modellen delar in det systematiska informationssäkerhetsarbetet i fyra nivåer, som är tänkta att motsvara ett stegvis utvecklingsarbete. Genom att besvara uppföljningsmodellens frågeformulär får en orga- nisation automatisk återkoppling om sin nivå, styrkor och utveck- lingsområden. Kompletterande återkoppling (benchmarking) erhålls efter inrapportering till MSB. I analysen av det samlade underlaget kan MSB dra slutsatser om vad för stöd och satsningar som är på- kallade på nationell nivå. Uppföljningsstrukturen löper över två år, med lansering planerad till 2021. Därefter kommer uppföljningen att genomföras regelbundet i tvåårscykler, vilket bl.a. ger möjlighet att identifiera utvecklingstrender över tid. MSB bedömer att myndig- hetens uppföljningsstruktur bör kunna bidra till ett förbättrat och mer enhetligt arbete med informationssäkerhet inom offentlig för- valtning. Detta förutsätter dock ett brett deltagande från den offent- liga förvaltningen, främjande av en positiv och bejakande uppföljnings- kultur, samt resurssättning av identifierade förbättringsområden.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;År 2020&lt;/P&gt;
&lt;P class="p416 ft20"&gt;Cybersäkerhet i Sverige – Hot, metoder, brister och beroenden 2020&lt;/P&gt;
&lt;P class="p232 ft45"&gt;Försvarets radioanstalt &lt;SPAN class="ft18"&gt;(FRA), &lt;/SPAN&gt;Försvarsmakten&lt;SPAN class="ft18"&gt;, &lt;/SPAN&gt;Myndigheten för sam- hällsskydd och säkerhet &lt;SPAN class="ft18"&gt;(MSB) och &lt;/SPAN&gt;Säkerhetspolisen &lt;SPAN class="ft18"&gt;har i en fördjupad myndighetssamverkan tillsammans med &lt;/SPAN&gt;Polismyndigheten &lt;SPAN class="ft18"&gt;gemen- samt tagit fram rapporten &lt;/SPAN&gt;Cybersäkerhet i Sverige – Hot, metoder, bris- ter och beroenden 2020.&lt;SPAN class="ft79"&gt;21 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;I rapporten påpekas att det finns en avsak- nad av ett strukturerat säkerhetsarbete. Cybersäkerhet är en viktig del i nästan allt säkerhetsarbete eftersom digital information och digitala tjänster används i de flesta verksamheter. Samtidigt har det visat sig att arbetet med cybersäkerhet i Sverige går trögt, med brister i cyber-&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p529 ft41"&gt;&lt;SPAN class="ft56"&gt;21&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Rapporten är framtagen av Försvarets radioanstalt, Försvarsmakten, Myndigheten för sam- hällsskydd och beredskap, Polismyndigheten och Säkerhetspolisen inom ramen för en för- djupad samverkan.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;245&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_247"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p125 ft17"&gt;säkerheten som följd. Genomförda granskningar och tillsyner visar att arbetet med cybersäkerhet inte är ändamålsenligt sett till de hot och risker som finns.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;I rapporten görs bedömningen att det är vanligt förekommande med brister i systematiskt cybersäkerhetsarbete. Planering och genom- förande av säkerhetsarbete är en dynamisk process som kräver fort- löpande uppföljning och utvärdering. De framsteg som sker inom informationsteknik gör att samhället behöver förhålla sig till nya teknologier i samband med sin verksamhetsutövning. Dessa teknik- språng ställer krav på att verksamheterna förstår och kan bedöma förändringar i sin teknikanvändning. När ny teknik introduceras kan det ske gradvis och det kan vara svårt att fastställa en tidpunkt när man behöver revidera en säkerhetsanalys. Det är dock ofta svårt att tydligt definiera ett särskilt tillfälle när en verksamhet har infört ny teknik i sådan omfattning att den påverkar tidigare gjorda bedömningar.&lt;/P&gt;
&lt;P class="p61 ft18"&gt;I rapporten pekas också på förekomsten av bristande kravställ- ning vid upphandling och utkontraktering. I Sverige är många verk- samhetsutövare i hög utsträckning beroende av informationstekno- logi. Kraven på hur en verksamhet ska hantera sin cybersäkerhet ställs genom reglering, men de finns även i form av marknadsmässiga krav på effektivitet, kvalitet och säkerhet för att kunna upprätthålla verksamhetens konkurrenskraft. Det är svårt för vissa verksamhets- utövare att helt på egen hand uppfylla de krav som ställs på säkerhet. En lösning för dessa verksamheter kan vara att utkontraktera sina behov till en tjänsteleverantör som har bättre möjligheter att möta säkerhetskraven. Genom att utkontraktera dessa delar av verksam- heten kan verksamhetsutövarna lägga ett större fokus på sin kärn- verksamhet samtidigt som cybersäkerheten blir bättre. En utmaning&lt;/P&gt;
&lt;P class="p340 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft150"&gt;som noteras i rapporten – är att väl beskriven kravställning är en förutsättning för en bra upphandling. Att kravställa cybersäkerhet kräver kompetens, både när det gäller anskaffning av varor, tjänster och vid utkontraktering. Det finns tillfällen där anskaffning av varor och tjänster som hanterar information med ett högt skyddsvärde har genomförts utan tillräcklig identifiering och värdering av systemets skyddsvärden. Det har skapat risker för den information eller verk- samhet som systemet hanterar, vilket innebär att krav på säkerhet i stället arbetas in i efterhand, vilket medför risk för att upphand- lingen kan behöva göras om. Även i de fall en helt ny upphandling inte behöver ske är säkerhet kostsamt och ibland svårt att arbeta in i&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;246&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_248"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft46"&gt;efterhand. Med en korrekt kravställning kan i vissa fall en utkontrak- tering av &lt;NOBR&gt;it-infrastruktur&lt;/NOBR&gt; till tjänsteleverantörer vara en säkerhets- höjande åtgärd. Vid ett beslut om utkontraktering behöver beställaren emellertid förstå hur tjänsterna som ska levereras är konstruerade och vad en sådan lösning innebär ur säkerhetssynpunkt. För att av- göra om en utkontraktering ger ett tillräckligt skydd krävs att den som beställer har en förmåga att bedöma helheten i den lösning som erbjuds. Då krävs också en förståelse för hur olika tekniska säker- hetsfunktioner fungerar och hur de tillsammans skapar en samman- hållen säkerhetslösning, men dessa bedömningar sker ofta – enligt rapporten – på ett otillräckligt sätt. Det är vanligt att flera tjänste- leverantörer delar på hanteringen av utkontrakterad &lt;NOBR&gt;it-infrastruktur,&lt;/NOBR&gt; exempelvis som underleverantörer.&lt;/P&gt;
&lt;P class="p530 ft18"&gt;I rapporten noteras att det kan vara svårare för kunden att ställa krav på en kontinuerlig säkerhetsnivå som följs av samtliga leveran- törer. Större tjänsteleverantörer som erbjuder sina tjänster gentemot svenska verksamhetsutövare bedriver i regel sin verksamhet i flera länder och omfattas på så vis av en annan jurisdiktion än den svenska. Det medför att utländsk lagstiftning kan bli tillämplig för de tjänster man levererar i Sverige, och den ger i vissa fall leverantören – och dess underleverantörer – rätt att ta del av information som hanteras inom ramen för den tjänst som levereras.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;&lt;SPAN class="ft21"&gt;I&lt;/SPAN&gt;&lt;SPAN class="ft151"&gt;rapporten påpekas att utkontraktering av &lt;/SPAN&gt;&lt;NOBR&gt;it-infrastruktur&lt;/NOBR&gt; inne- bär även att det skapas ett beroende av tjänsteleverantören. När it- tjänster utkontrakteras sker det inte sällan till globala tjänsteleve- rantörer, vilket innebär att det beroende som uppstår är interna- tionellt. Detta uttrycks ibland som en risk för förlust av digital suve- ränitet, ett begrepp som använts i &lt;NOBR&gt;EU-sammanhang&lt;/NOBR&gt; och innebär att en stat förlorar delar av sin kontroll över sitt oberoende, självstän- dighet och handlingsfrihet på det digitala området. En annan effekt av utkontraktering av &lt;NOBR&gt;it-tjänster&lt;/NOBR&gt; är att tjänsteleverantörer samlar flera kunder med verksamheter som innehåller skyddsvärden. Det inne- bär att den samlade mängden av kundernas information och tjänster hos en tjänsteleverantör gör att leverantören behöver beakta om dess verksamhet – till följd av kundernas skyddsvärden – når en nivå där den i sig är att betrakta som säkerhetskänslig. För att detta överhuvud- taget ska vara möjligt för tjänsteleverantören måste dock kunden kommunicera detta, då leverantören inte som regel själv kan identi- fiera detta genom sin leverans av det avtalade uppdraget.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;247&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_249"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p89 ft18"&gt;I rapporten noteras även att en vanlig form av utkontraktering sker via delade molntjänster, dvs. att en verksamhet i stället för att på egen hand investera i egen hård- och mjukvara hyr de resurser som behövs, vilket kan vara allt från enskilda applikationer till hela eller delar av efterfrågad &lt;NOBR&gt;it-infrastruktur.&lt;/NOBR&gt; Det innebär dock säker- hetsutmaningar eftersom verksamhetsutövaren i praktiken lämnar över kontroll över system och information till en tjänsteleverantör. Användandet av molntjänster innebär dessutom att insynen för- sämras för verksamhetsutövaren jämfört med om man hade hanterat behovet inom den egna verksamheten. En annan utmaning med delade molntjänster är att informationen i de allra flesta fall är indirekt exponerade mot såväl andra kunder som övriga på internet. Med andra ord kan en sårbarhet, såväl administrativ som teknisk, eller en fel- aktig konfiguration innebära att informationen direkt blir exponerad och sannolikt snabbt spridd till obehöriga. Det innebär att verksam- hetsutövare måste hantera problematiken kring överförda hotbilder. Hotbilden mot en molntjänst blir den sammanlagda hotbilden mot alla kunder som använder molntjänsten. Molnlösningar innebär också att en hotaktör inte längre enbart är hänvisad till att angripa ägaren till den information eller tjänst man vill påverka. Förutom moln- tjänstleverantören har alla övriga kunder en logisk access till den gemensamma &lt;NOBR&gt;it-infrastrukturen&lt;/NOBR&gt; hos en leverantör. Det innebär att man är beroende av ett gott &lt;NOBR&gt;it-säkerhetsarbete&lt;/NOBR&gt; hos såväl de andra kun- derna som sin leverantör. Sådana hot är både svåra att bedöma och att hantera. Svårigheter att logga och spåra datatrafik i komplexa moln- miljöer kan dessutom göra det svårt att utreda incidenter ur såväl ett juridiskt som ett tekniskt perspektiv.&lt;/P&gt;
&lt;P class="p491 ft19"&gt;I rapporten påpekas att en annan samhällsutmaning är att moln- tjänsterna koncentreras till ett fåtal leverantörer. Det innebär att en hotaktör kan inhämta från eller slå ut flera samhällskritiska system samtidigt om man får tillgång till miljön. Den sammanlagda konse- kvensen för samhället av ett angrepp blir i dessa fall högre än konse- kvensen för ett angrepp mot ett enskilt system. Samtidigt kan en stor leverantör ha större resurser att fördela till sitt säkerhetsarbete, vilket kan göra dem svårare att angripa.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;248&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_250"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft26"&gt;År 2021&lt;/P&gt;
&lt;P class="p531 ft20"&gt;Säker och kostnadseffektiv &lt;NOBR&gt;it-drift&lt;/NOBR&gt; – rättsliga förutsättningar för utkontraktering (SOU 2021:1)&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Regeringen beslutade den 26 september 2019 att ge en särskild ut- redare i uppdrag att kartlägga och analysera statliga myndigheters behov av säker och kostnadseffektiv &lt;NOBR&gt;it-drift&lt;/NOBR&gt; samt hur dessa behov till- godoses. Utredaren ska också analysera säkerhetsmässiga och rätts- liga förutsättningar för samordnad statlig &lt;NOBR&gt;it-drift&lt;/NOBR&gt; och lämna förslag på mer varaktiga former för sådan &lt;NOBR&gt;it-drift,&lt;/NOBR&gt; om det bedöms lämpligt ur ett säkerhetsperspektiv, och de författningsförslag som detta krä- ver. Utredaren ska även analysera de rättsliga förutsättningarna för statliga myndigheter, kommuner och regioner att med bibehållen säkerhet utkontraktera &lt;NOBR&gt;it-drift&lt;/NOBR&gt; till privata leverantörer och vid behov lämna författningsförslag.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Genom tilläggsdirektiv den 2 juli 2020 förlängdes utredningstiden i den del som avser att föreslå mer varaktiga former för samordnad statlig &lt;NOBR&gt;it-drift&lt;/NOBR&gt; till den 15 oktober 2021.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;&lt;NOBR&gt;It-driftsutredningen&lt;/NOBR&gt; lämnade i december 2020 sitt delbetänkande &lt;SPAN class="ft45"&gt;Säker och kostnadseffektiv &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;it-drift&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; – rättsliga förutsättningar för utkon- traktering &lt;/SPAN&gt;(SOU 2021:1). I delbetänkande redogör utredningen bl.a. för kartläggningen av statliga myndigheters &lt;NOBR&gt;it-drift,&lt;/NOBR&gt; omvärldsanaly- sen och analysen av de rättsliga förutsättningarna för utkontrakter- ing av &lt;NOBR&gt;it-drift&lt;/NOBR&gt; till privata tjänsteleverantörer. I slutbetänkande fokuserar utredningen på frågan om samordnad statlig &lt;NOBR&gt;it-drift,&lt;/NOBR&gt; utvärderingen av Försäkringskassans uppdrag om samordnad &lt;NOBR&gt;it-drift,&lt;/NOBR&gt; exempel på samordnad &lt;NOBR&gt;it-drift&lt;/NOBR&gt; mellan myndigheter i Sverige, en analys av de säkerhetsmässiga och rättsliga förutsättningarna för samordnad stat- lig &lt;NOBR&gt;it-drift&lt;/NOBR&gt; samt eventuella förslag om samordnad, säker och kost- nadseffektiv statlig &lt;NOBR&gt;it-drift&lt;/NOBR&gt; jämte en konsekvensanalys.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Utredningen redogör i delbetänkandet för ett antal kartläggningar som gjorts under de senaste åren och som rör frågor om säker och kostnadseffektiv &lt;NOBR&gt;it-drift&lt;/NOBR&gt; i den offentliga förvaltningen. Med utgångs- punkt i direktiven bedömer den att det finns behov av att dels följa upp några av de frågeställningar som ingått i tidigare kartläggningar, dels bredda och fördjupa kunskapen om &lt;NOBR&gt;it-driften&lt;/NOBR&gt; i dag och behoven framåt liksom säkerhetsaspekter och hinder kopplade till statliga myn- digheters &lt;NOBR&gt;it-drift.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;249&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_251"&gt;
&lt;DIV id="p251dimg1"&gt;
&lt;INGENBILD zsrc="H9B363251x1.jpg/" id="p251img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft18"&gt;I delbetänkandet redogörs för den första delen i kartläggningen som omfattar en enkät till 200 statliga myndigheter. I urvalet ingår myndigheterna i den statliga redovisningsorganisationen, exklusive försvarsmyndigheter, myndigheter med en värdmyndighet och små myndigheter med särskilt låg omsättning. Syftet med enkäten är att få en representativ bild av myndigheternas informationshantering och säkerhet, hur deras &lt;NOBR&gt;it-drift&lt;/NOBR&gt; och kostnader för &lt;NOBR&gt;it-drift&lt;/NOBR&gt; ser ut i dag, deras framtida behov och vilka eventuella hinder för säker och kost- nadseffektiv &lt;NOBR&gt;it-drift&lt;/NOBR&gt; som finns. Bakgrundsvariabler som myndig- hetsstorlek, finansieringsform och departementstillhörighet har in- gått i analysen. Enkäten genomfördes mellan den 16 mars 2020 och den 30 juni 2020. Totalt förväntades 180 myndigheter inkomma med svar. Totalt har 158 myndigheter besvarat hela eller delar av enkäten, fyra myndigheter har meddelat att de avstår och 18 myndigheter har inte svarat. Svarsfrekvensen uppgår till 88 procent. En bortfallsana- lys visar att de myndigheter som inte svarat omfattar såväl små som medelstora myndigheter och med olika typer av verksamhet och verk- samhetsområden. Enkätens representativitet är därmed mycket god.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;I delbetänkandet redovisar utredningen kartläggningen, fallstudier av fem myndigheter och en digital workshop med 16 myndigheter.&lt;/P&gt;
&lt;P class="p292 ft23"&gt;&lt;SPAN class="ft21"&gt;I&lt;/SPAN&gt;&lt;SPAN class="ft152"&gt;kartläggningen har frågor ställts om bl.a. verksamhet, informations- säkerhet och uppgiftshantering, &lt;/SPAN&gt;&lt;NOBR&gt;it-drift&lt;/NOBR&gt; och kostnader, hinder för it- drift samt behoven framåt. Parametrar för analysen har varit myndig- heternas storlek, verksamhet och uppgiftshantering samt vilka krav som utifrån detta ställs på &lt;NOBR&gt;it-driften.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p532 ft17"&gt;Utredningen konstaterar att olika verksamheter har olika behov av säker och kostnadseffektiv &lt;NOBR&gt;it-drift.&lt;/NOBR&gt; För samhällskritisk verksam- het ställs högre krav på säkra &lt;NOBR&gt;it-driftslösningar&lt;/NOBR&gt; än för verksamheter som inte är samhällskritiska. Icke samhällskritiska verksamheter kan dock hantera känsliga personuppgifter som i sig ställer krav på säker- het. Myndigheternas verksamhet och vilka uppgifter de hanterar på- verkar vilka krav som ställs på &lt;NOBR&gt;it-driften&lt;/NOBR&gt; och i sin tur vilka behov av säker och kostnadseffektiv &lt;NOBR&gt;it-drift&lt;/NOBR&gt; som finns i den statliga förvalt- ningen. Den första delen i enkäten hanterar denna typ av frågeställ- ningar.&lt;SPAN class="ft54"&gt;22&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Utredningen beskriver samhällsviktig verksamhet som ett samlings- begrepp som omfattar de verksamheter, anläggningar, noder, infra- strukturer och tjänster som är av avgörande betydelse för att upp-&lt;/P&gt;
&lt;P class="p519 ft41"&gt;&lt;SPAN class="ft56"&gt;22&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;S. 64 ff.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;250&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_252"&gt;
&lt;DIV id="p252dimg1"&gt;
&lt;INGENBILD zsrc="H9B363252x1.jpg/" id="p252img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft46"&gt;rätthålla viktiga samhällsfunktioner inom en samhällssektor. Med samhällsviktig verksamhet avses dels verksamhet som måste fungera för att inte dess bortfall ska leda till en samhällsstörning, dels verk- samhet som måste finnas för att hantera en samhällsstörning när den väl inträffar. Ett drygt &lt;NOBR&gt;20-tal&lt;/NOBR&gt; myndigheter har ett särskilt utpekat ansvar för att inom olika samverkansområden planera och vidta för- beredelser för att skapa förmåga att hantera en kris, förebygga sår- barheter och motstå hot och risker.&lt;SPAN class="ft97"&gt;23 &lt;/SPAN&gt;I detta ansvar ingår bl.a. att beakta behovet av säkerhet och kompatibilitet i de tekniska system som är nödvändiga för att myndigheterna ska kunna utföra sitt arbete. Samverkansområdena omfattar teknisk infrastruktur, transporter, farliga ämnen, ekonomisk säkerhet och skydd samt undsättning och vård. Övriga myndigheter, som inte har ett särskilt sektors- eller bevakningsansvar ska själva bedöma om de bedriver samhällsviktig verksamhet eller inte.&lt;/P&gt;
&lt;P class="p533 ft17"&gt;I enkäten fick myndigheterna ange om de bedriver verksamhet som kan bedömas vara samhällsviktig. 55 av 158 svarande myndig- heter (35 procent) bedömer att de bedriver samhällsviktig verksam- het, medan 100 myndigheter (63 procent) bedömer att de inte gör det. Tre myndigheter anger att de inte vet om de bedriver samhälls- viktig verksamhet.&lt;/P&gt;
&lt;P class="p65 ft17"&gt;Av kartläggningen framkommer att det finns ett visst samband mellan samhällsviktig verksamhet och storlek på myndighet. Större myndigheter bedriver i högre utsträckning samhällsviktig verksamhet jämfört med mindre myndigheter. Av svaren framgår att myndig- heternas samhällsviktiga verksamhet finns inom flera samhällssek- torer, med viss övervikt på skydd och säkerhet, offentlig förvaltning, hälso- och sjukvård och finansiella tjänster.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Av kartläggningen framkommer att en mindre andel av myndig- heterna hanterar uppgifter som kräver den högsta formen av skydd, dvs. säkerhetsskyddsklassificerad information. Flertalet av myndig- heterna (cirka 90 procent) hanterar någon form av skyddsvärd in- formation i sin verksamhet. Endast 14 av 158 myndigheter bedömer att de inte hanterar någon form av skyddsvärda eller i övrigt känsliga uppgifter, varvid olika typer av sekretessreglerade uppgifter är van- ligast förekommande liksom känsliga personuppgifter.&lt;/P&gt;
&lt;P class="p534 ft41"&gt;&lt;SPAN class="ft56"&gt;23&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se förordningen (2015:1052) om krisberedskap och bevakningsansvariga myndigheters åt- gärder vid höjd beredskap.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;251&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_253"&gt;
&lt;DIV id="p253dimg1"&gt;
&lt;INGENBILD zsrc="H9B363253x1.jpg/" id="p253img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p323 ft18"&gt;Av kartläggningen framgår att av 152 svarande myndigheter hante- rar 61 myndigheter (40 procent) säkerhetsskyddsklassificerade upp- gifter medan 85 myndigheter (56 procent) inte gör det. Större myn- digheter hanterar i högre grad säkerhetsskyddsklassificerade uppgifter jämfört med mindre myndigheter. Myndigheternas säkerhetsskydds- klassificerade uppgifter fördelar sig på olika säkerhetsskyddsklasser. Ett fåtal myndigheter anger att de inte vet om de hanterar säkerhets- skyddsklassificerade uppgifter.&lt;SPAN class="ft79"&gt;24 &lt;/SPAN&gt;Majoriteten av myndigheterna han- terar säkerhetsskyddsklassificerad information som klassats som hemlig, konfidentiell eller begränsat hemlig. Ett fåtal myndigheter hanterar uppgifter i den högsta säkerhetsskyddsklassen. Några myn- digheter anger att de inte vet vilka säkerhetsskyddsklasser uppgifterna ligger inom, alternativt att de inte vet om de har säkerhetsskyddsklassi- ficerade uppgifter i verksamheten.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Av kartläggningen framkommer att drygt 123 myndigheter (80 pro- cent) hanterar någon form av sekretessreglerade uppgifter i övrigt i kärnverksamheten. 29 myndigheter svarar att de inte gör det och fem myndigheter vet inte om de gör det. 90 myndigheter uppger att de hanterar uppgifter med absolut sekretess, vilket ställer särskilda krav på säkerhetslösningar i &lt;NOBR&gt;it-driften.&lt;/NOBR&gt; 80 procent av myndigheterna hanterar sekretessreglerade uppgifter som omfattas av ett omvänt skaderekvisit, dvs. med en presumtion för sekretess.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Av kartläggningen framkommer även att myndigheterna kommit olika långt i arbetet med informationssäkerhet i verksamheten. I en- käten fick myndigheterna uppskatta hur långt de kommit i sitt infor- mationssäkerhetsarbete. Detta utifrån en skala från &lt;NOBR&gt;1–6,&lt;/NOBR&gt; där nivå 1 innebär att myndigheten inte påbörjat något systematiskt informa- tionssäkerhetsarbete och nivå 6 innebär att det finns ett systematiskt och dokumenterat informationssäkerhetsarbete i hela organisationen.&lt;SPAN class="ft79"&gt;25&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Av kartläggningen framgår att framgår att medianen ligger på nivå 4. Flest antal myndigheter (43 av 158 svarande) har uppskattat att de ligger på nivå 4. Det finns därefter en övervikt för nivå 2 och 3 (totalt 64 av 158 myndigheter), dvs. den något lägre nivån. 13 myndigheter har angett att de ligger på nivå 1, och 12 myndigheter att de ligger på nivå 6. Informationsklassning ingår som en del i informationssäker- hetsarbetet enligt kategori 4 i enkäten. Knappt hälften av myndig-&lt;/P&gt;
&lt;P class="p535 ft87"&gt;&lt;SPAN class="ft56"&gt;24&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;S. 67 f.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;25&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Skalan utgick från de då gällande föreskrifterna och allmänna råden för myndigheters in- formationssäkerhetsarbete (MSBFS 2016:1).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;252&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_254"&gt;
&lt;DIV id="p254dimg1"&gt;
&lt;INGENBILD zsrc="H9B363254x1.jpg/" id="p254img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;heterna har angett att de ligger på nivå &lt;NOBR&gt;1–3.&lt;/NOBR&gt; Enligt svaren har hälften av myndigheterna således inte genomfört någon informationsklass- ning. Samtidigt har de flesta av myndigheterna kunnat svara på enkät- frågorna om vilken typ av uppgifter som de hanterar i verksamheten.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;I delbetänkandet noteras att tidigare kartläggningar om myndig- heters &lt;NOBR&gt;it-kostnader&lt;/NOBR&gt; och &lt;NOBR&gt;it-mognad&lt;/NOBR&gt; också har omfattat frågor om in- formationssäkerhet och hur långt myndigheterna bedömt att de kom- mit i sitt informationssäkerhetsarbete.&lt;SPAN class="ft54"&gt;26&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Utredningen noterar att Myndigheten för digital förvaltning (Digg) redovisar i sin rapport &lt;SPAN class="ft45"&gt;Myndigheters digitala mognad och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;it-kostnader&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; &lt;/SPAN&gt;(2019) resultatet av en enkät till statliga myndigheter. 14 procent av de myndigheter som ingick i enkätundersökningen hade en väl fun- gerande informationssäkerhetsstrategi på plats som var införd och tillämpades fullt ut på myndigheten. 25 procent av myndigheterna hade implementerat en informationssäkerhetsstrategi i verksamheten som skulle utvärderas och utvecklas. Ungefär lika stor andel hade påbör- jat implementeringen av en strategi, medan 30 procent antingen hade påbörjat ett arbete med att ta fram en strategi eller beslutat om en strategi. Knappt tio procent av myndigheterna uppgav att de endast påbörjat en diskussion om att göra något på området.&lt;/P&gt;
&lt;P class="p58 ft17"&gt;Utredningen konstaterar att även om svarsalternativen i Digg:s enkät skiljer sig åt jämfört med vad som redovisas i dess kartläggning är de någorlunda jämförbara. Vissa myndigheter har kommit långt i sitt informationssäkerhetsarbete, medan andra avser att påbörja arbetet inom kort eller arbetar med frågorna. En mindre andel myndigheter har inte gjort något alls på området.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Utredningen noterar att Digg:s enkät dock ger en något mer positiv bild av hur långt myndigheterna kommit i sitt arbete jämfört med utredningen enkät. I Digg:s enkät har myndigheterna även fått uppskatta hur arbetet med informationssäkerhet kommer att se ut på myndigheten år 2021 jämfört med 2019. Drygt 70 procent av myn- digheterna har svarat att de bedömer att de år 2021 kommer att ha implementerat en informationssäkerhetsstrategi eller ha en väl fun- gerande informationssäkerhetsstrategi som tillämpas fullt ut på myn- digheten, vilket skulle innebära nästan en dubblering jämfört med läget år 2019.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;Utredningens kartläggning visar även att 77 procent av myndig- heterna har svarat att de utgår från en standard som stöd för ett&lt;/P&gt;
&lt;P class="p9 ft41"&gt;&lt;SPAN class="ft56"&gt;26&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Kapitel 3 i delbetänkandet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;253&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_255"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft18"&gt;systematiskt informationssäkerhetsarbete. Bland dessa utgår alla myn- digheter utom en från ISO 27001, vilket är en av de standarder som rekommenderas i de nya föreskrifterna från MSB. Knappt 20 procent av myndigheterna anger att de inte utgår från någon standard och sex myndigheter (4 procent) har svarat att de inte vet om de gör det.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;Utredningen konstaterar att fallstudierna av de fem typmyndig- heterna bekräftar till stora delar den bild som enkätundersökningen ger avseende verksamhet, uppgifter och informationssäkerhet. Av de fem fallstudiemyndigheterna bedriver såväl en stor som en mindre myndighet samhällsviktig verksamhet, vilket ställer särskilda krav på säkerhet och &lt;NOBR&gt;it-driftslösningar.&lt;/NOBR&gt; Samtliga fem myndigheter hanterar i större eller mindre omfattning skyddsvärda uppgifter, där olika typer av sekretessreglerade uppgifter och känsliga personuppgifter är van- ligast förekommande. Två av myndigheterna hanterar även säker- hetsskyddsklassificerade uppgifter. Några fallstudiemyndigheter lyf- ter svårigheten att bedöma skyddsvärdet på aggregerade uppgifter i verksamheten. De upplever också att det är svårt att få stöd i denna typ av bedömningar, t.ex. från expertmyndigheter.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Av kartläggningen framkommer att företrädare för några fallstudie- myndigheter anser att det kan vara svårt att avgöra vilka krav på it- driftslösningar som ställs för olika typer av uppgifter som hanteras i verksamheten. Det gäller framför allt känsliga personuppgifter och uppgifter som omfattas av ett omvänt skaderekvisit, dvs. där det finns en presumtion för sekretess. För att värna säkerheten hanterar de aktuella myndigheterna denna typ av uppgifter i egen regi.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;Utredningen konstaterar vidare att fallstudiemyndigheterna har kommit olika långt i sitt informationssäkerhetsarbete. Det finns ingen tydlig koppling till myndighetsstorlek. Stora myndigheter hanterar i regel en större mängd uppgifter och måste därför lägga mer tid på informationsklassificering jämfört med mindre myndigheter. En av de mindre myndigheterna pekar på att informationssäkerhetsarbetet kräver att myndigheten har egen kompetens och förmåga att arbeta med informationssäkerhet, vilket kan vara svårt att uppnå.&lt;/P&gt;
&lt;P class="p61 ft18"&gt;I utredningens enkät fick myndigheterna även besvara ett antal frågor om informationssäkerhet vid &lt;NOBR&gt;it-upphandling.&lt;/NOBR&gt; Myndigheterna har fått uppskatta var de står på en &lt;NOBR&gt;tre-gradig&lt;/NOBR&gt; skala, där den lägsta nivån innebär att man inte reflekterat över frågan på myndigheten och den högsta att myndigheten har ett etablerat arbetssätt på plats. Svaren på de fyra frågorna visar i sig myndigheternas mognadsgrad i&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;254&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_256"&gt;
&lt;DIV id="p256dimg1"&gt;
&lt;INGENBILD zsrc="H9B363256x1.jpg/" id="p256img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p536 ft21"&gt;olika steg i upphandlingsprocessen.&lt;SPAN class="ft102"&gt;27 &lt;/SPAN&gt;Av svaren framgår att en majo- ritet av myndigheterna har påbörjat en diskussion om kravkatalog eller har en kravkatalog med säkerhetskrav på plats som används vid upphandling och för att värdera anbudssvar. Av svaren framkommer att myndigheterna inte har kommit lika långt när det gäller att veri- fiera säkerhetskrav vid leverans och driftsättning eller att verifiera kraven under avtalets giltighetstid.&lt;SPAN class="ft102"&gt;28&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p537 ft17"&gt;Utredningen noterar att den sammantagna bilden är att kraven på &lt;NOBR&gt;it-drift&lt;/NOBR&gt; styrs av vilken typ av verksamhet en myndighet bedriver och vilken typ av uppgifter myndigheten hanterar. Små myndigheter kan därmed behöva ställa lika höga krav på säkra &lt;NOBR&gt;it-driftslösningar&lt;/NOBR&gt; som större myndigheter.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Utredningen noterar att det kan finnas flera hinder för myndig- heter att säkerställa en säker &lt;NOBR&gt;it-drift.&lt;/NOBR&gt; Hindren kan finnas både inom den egna myndigheten och utanför myndigheten. Hinder utgörs av bl.a.&lt;/P&gt;
&lt;P class="p308 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;svårigheter att tolka lagstiftning,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;avsaknad av relevant kompetens inom verksamheten,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;bristande informationsklassificering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p134 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;svårigheter att hitta lösningar som möter verksamhetens krav, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p24 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;stora kostnader för de lösningar som verksamheten kräver.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p199 ft18"&gt;Av utredningens kartläggning framkommer att 143 myndigheter upp- ger att svårigheter att tolka lagstiftning tillsammans med bristande informationsklassificering och avsaknad av relevant kompetens inom verksamheten utgör de största hindren för säker &lt;NOBR&gt;it-drift.&lt;/NOBR&gt; Detta är särskilt tydligt för de stora myndigheterna. Mindre myndigheter an- ger i rangordning avsaknad av relevant kompetens, svårigheter att tolka lagstiftning och stora kostnader för de lösningar som verksam- heten kräver som hinder. Myndigheternas uppgifter om bristande in- formationsklassificering överensstämmer med myndigheternas upp- skattningar av det egna informationssäkerhetsarbetet.&lt;/P&gt;
&lt;P class="p538 ft85"&gt;&lt;SPAN class="ft56"&gt;27&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;MSB har gett ut en särskild vägledning om att upphandla informationssäkert (MSB1177). I vägledningen beskrivs bl.a. aktiviteter för att uppnå informationssäkerhet i upphandlingens tre steg – förbereda, upphandla och realisera.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p308 ft41"&gt;&lt;SPAN class="ft56"&gt;28&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;S. 74 f.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;255&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_257"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p89 ft46"&gt;Utredningen noterar att när det gäller bristande informations- klassificering pågår arbete på flera myndigheter. Myndigheterna har i flera fall klassat delar av informationen, men inte all information. Bristande kompetens och resurser lyfts fram som problem i samman- hanget, men även tidsbrist anges. En myndighet anger att de saknar systemstöd för informationsklassificering. En annan myndighet menar att det är svårt att översätta informationsklassificeringen till konkreta säkerhetsnivåer i både hård- och mjukvara. Ytterligare ett problem som lyfts fram är svårigheten att informationsklassa aggregerad in- formation.&lt;/P&gt;
&lt;P class="p539 ft18"&gt;Utredningen noterar vidare att avsaknad av relevant kompetens upplevs som ett lika stort hinder för säker &lt;NOBR&gt;it-drift&lt;/NOBR&gt; som bristande informationsklassificering. Flera små myndigheter uppger att det är svårt att som liten myndighet ha egen kompetens inom it, säkerhet och beställarkompetens. Det kan också vara svårt att hitta och rekry- tera rätt kompetens, t.ex. när nyckelpersoner slutar. Enligt flera myn- digheter ses kompetensbrist som en riskfaktor. Flera myndigheter köper in kompetens från antingen en annan myndighet eller från företag, vilket i sig innebär ett beroende av extern kompetens.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Av kartläggningen framgår att det tredje största hindret som myn- digheterna ser är svårigheter att tolka gällande lagstiftning. Oklar- heter vad gäller användning av molntjänster verkar vara vanligast. Svårigheten att göra bedömningar av säkerhetsskydd lyfts också fram som ett problem av flera myndigheter, liksom oklarheter kring krav på datalagring och dataskydd. En myndighet menar att det är svårt att få en sammanhängande bild av samtliga regelverk och hur de ska tolkas beroende på vilken tjänst som ska utvärderas. En annan myn- dighet pekar på att det är svårt att få juridik, it och informations- säkerhet att mötas. Ytterligare en myndighet lyfter fram att det inte är tolkningen av lagstiftningen som är problemet, utan snarare effek- terna av tolkningen som medför svårigheter att genomföra upp- handlingar och upprätthålla en stabil &lt;NOBR&gt;it-drift&lt;/NOBR&gt; över tid.&lt;/P&gt;
&lt;P class="p85 ft17"&gt;Av kartläggningen framgår även att stora kostnader för de lös- ningar som verksamheten kräver utgör ytterligare ett hinder för säker &lt;NOBR&gt;it-drift.&lt;/NOBR&gt; Flera myndigheter framhåller att säkerhet kostar och alter- nativet med egen drift bedöms som relativt kostsamt av flera myn- digheter. Någon myndighet påpekar att även samordnad &lt;NOBR&gt;it-drift&lt;/NOBR&gt; kan vara en relativt dyr lösning.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;256&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_258"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p64 ft19"&gt;Även svårigheter att hitta lösningar som möter verksamhetens krav upplevs som ett hinder. När fler tjänster blir molnbaserade blir det svårare att hitta lösningar som uppfyller säkerhetskraven. Hårda säkerhetskrav påverkar i sig möjligheterna att nyttja billigare och effektiva &lt;NOBR&gt;it-driftstjänster.&lt;/NOBR&gt; Flera myndigheter lyfter svårigheten att kravställa. Verksamhetens krav på digitalisering och kostnadseffek- tiva lösningar ställs ofta mot krav på säkerhet.&lt;/P&gt;
&lt;P class="p108 ft17"&gt;Andra hinder för säker &lt;NOBR&gt;it-drift&lt;/NOBR&gt; som lyfts fram i enkäten är bl.a. att det finns för lite resurser för it och säkerhet och att säkerhet inte prioriteras tillräckligt i verksamheten. Några myndigheter lyfter att de har en teknikskuld att hantera, vilket påverkar förutsättningarna att arbeta med säkerhetsfrågor. En myndighet menar att avsaknaden av en samlad statlig strategi leder till att varje myndighet gör egna utredningar, bedömningar och bygger egna lösningar för att uppfylla säkerhetskraven.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Utredningen har också undersökt vilka hinder som myndighe- terna ser för att kunna upprätthålla en kostnadseffektiv &lt;NOBR&gt;it-drift.&lt;/NOBR&gt; Flera myndigheter upplever höga krav på säkerhet och leverantörsbero- ende eller andra inlåsningseffekter som hinder för en kostnadseffek- tiv &lt;NOBR&gt;it-drift.&lt;/NOBR&gt; Stora myndigheter uppger även svårigheten att formulera ändamålsenliga krav på &lt;NOBR&gt;it-drift&lt;/NOBR&gt; som ett hinder. Flera myndigheter anger att säkerhet kostar och att säkerhetskrav påverkar möjlighe- terna att använda kostnadseffektiva &lt;NOBR&gt;it-lösningar.&lt;/NOBR&gt; Svårigheter att for- mulera ändamålsenliga krav för &lt;NOBR&gt;it-drift&lt;/NOBR&gt; kan också påverka kostnads- effektiviteten. Att hitta rätt kravnivå som dessutom håller under hela avtalsperioden är en stor utmaning.&lt;/P&gt;
&lt;P class="p65 ft19"&gt;&lt;NOBR&gt;It-driftsutredningens&lt;/NOBR&gt; delbetänkande &lt;SPAN class="ft63"&gt;Säker och kostnadseffektiv it- drift – rättsliga förutsättningar för utkontraktering &lt;/SPAN&gt;(SOU 2021:1) har remissbehandlats under arbetet med detta slutbetänkande och remiss- svar har lämnats i maj 2021. Uppdraget att föreslå mer varaktiga for- mer för samordnad statlig &lt;NOBR&gt;it-drift&lt;/NOBR&gt; ska redovisas utredningens slut- betänkande senast den 15 oktober 2021.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;257&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_259"&gt;
&lt;DIV id="p259dimg1"&gt;
&lt;INGENBILD zsrc="H9B363259x1.jpg/" id="p259img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Struktur för ökad motståndskraft (SOU 2021:25)&lt;/P&gt;
&lt;P class="p220 ft19"&gt;Regeringen beslutade 2018 att tillsätta en utredning som ska ana- lysera och föreslå en struktur för ansvar, ledning och samordning inom civilt försvar på central, regional och lokal nivå.&lt;SPAN class="ft101"&gt;29 &lt;/SPAN&gt;En viktig del av att stärka det civila försvaret är att skapa tydliga lednings- och ansvarsförhållanden för att åstadkomma samordning såväl inom det civila försvaret som mellan det civila och det militära försvaret, Denna struktur ska också stärka samhällets krisberedskap.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utredningen lämnade sitt betänkande &lt;SPAN class="ft45"&gt;Struktur för ökad motstånds- kraft &lt;/SPAN&gt;(SOU 2021:25) i mars 2021. Utredningen föreslår att samver- kansområdena avvecklas och ersätts av tio beredskapssektorer och fyra särskilda beredskapsområden. I dessa ingår myndigheter med ansvar för verksamheter och funktioner som är särskilt viktiga att upprätthålla under kris, höjd beredskap och ytterst i krig. En myn- dighet i varje beredskapssektor föreslås få ett mandat att inrikta och samordna arbetet inom sektorn, en sektorsansvarig myndighet. Ut- redningens definition av begreppet samhällsviktig verksamhet är att med detta avses verksamhet, tjänst eller infrastruktur som upprätt- håller eller säkerställer samhällsfunktioner som är nödvändiga för samhällets grundläggande behov, värden eller säkerhet. Med stöd av definitionen har utredningen identifierat vilka statliga myndigheter som ansvarar för samhällsviktig verksamhet och därefter samman- fört myndigheter med ansvar inom samma samhällssektor. Utred- ningen föreslår att tio sådana beredskapssektorer inrättas med var sin sektorsansvarig myndighet. Med en indelning av statliga myndig- heter i sektorer skapas – enligt utredningen – en organisatorisk platt- form för såväl planering som operativ hantering av fredstida kriser, höjd beredskap och ytterst krig. I princip samtliga viktiga samhälls- funktioner är direkt beroende av el, vatten och elektroniska kom- munikationer. På samma sätt är de flesta beroende av transporter och fungerande betalningssystem. Arbetet i respektive beredskapssektor ska skapa förutsättningar för att kunna upprätthålla den samhälls- viktiga verksamheten under svåra påfrestningar och därigenom stärka samhällets säkerhet. Det gemensamma arbetet i sektorerna ska bidra till ökad försvarseffekt i händelse av ett väpnat angrepp och en god förmåga att hantera fredstida kriser. Myndigheterna inom beredskaps- sektorerna ska arbeta tillsammans. Samtidigt betonar utredningen vik-&lt;/P&gt;
&lt;P class="p505 ft41"&gt;&lt;SPAN class="ft56"&gt;29&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Dir. 2018:79.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;258&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_260"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td87"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td88"&gt;&lt;P class="p2 ft37"&gt;Offentliga utredningar och myndighetsrapporter&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft21"&gt;ten av samverkan mellan sektorerna. Sektorerna är ömsesidigt bero- ende av varandra.&lt;/P&gt;
&lt;P class="p262 ft18"&gt;Utredningen har – utöver de tio föreslagna sektorerna med sek- torsansvariga myndigheter – identifierat fyra särskilda beredskaps- områden som ska ses som en del av beredskapssystemet. Enligt ut- redningen är verksamheterna av en sådan karaktär att de inte kan utgöra beredskapssektorer med en sektorsansvarig myndighet. Några av dessa områden omfattar enbart en myndighet och i några av verk- samheterna ingår myndigheter utanför det civila försvaret såsom För- svarsmakten och Försvarets radioanstalt (FRA). Samtidigt fyller dessa verksamheter en viktig funktion i beredskapssystemet som hel- het, bl.a. cybersäkerhet.&lt;/P&gt;
&lt;P class="p65 ft46"&gt;Utredningen framhåller att den delar Försvarsberedningens be- dömning att ett systematiskt arbete med informations- och cyber- säkerhet spelar en avgörande roll för att en trovärdig totalförsvars- förmåga ska kunna uppnås. Detta gäller såväl hos staten, kommuner, regioner och näringsliv. Det behöver finnas en nationell funktion med uppgift att stödja myndigheter och samhället i övrigt i arbetet med att förebygga och hantera angrepp inom informations- och kom- munikationsområdet samt upprätthålla en aktuell lägesbild över sam- hällets digitala miljö. Verksamheten är viktig för det civila försvaret. Utredningen föreslår att cybersäkerhet ska vara ett särskilt bered- skapsområde. Utredningen bedömer att det inte är möjligt att före- slå verksamheten som en beredskapssektor eftersom både Försvars- makten och FRA ingår i arbetet med cybersäkerhetscentret samt att regeringen hittills inte har pekat ut någon samordnande myndighet för cybersäkerhetsområdet. Det finns i dag ett etablerat samarbete och samverkan mellan myndigheterna inom cybersäkerhetsområdet genom bl.a. Samverkansgruppen för informationssäkerhet (SAMFI). Formerna för samverkan med de föreslagna beredskapssektorerna kommer att behöva byggas upp när dessa etablerats. Det behöver även etableras samverkansformer med de övriga tre särskilda bered- skapsområdena.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Betänkandet är föremål för remissbehandling under utredningens arbete med detta slutbetänkande och remissinstansernas synpunkter har därför inte kunnat beaktas inom ramen för detta arbete.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;259&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_261"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_262"&gt;
&lt;DIV id="p262dimg1"&gt;
&lt;INGENBILD zsrc="H9B363262x1.jpg/" id="p262img1"&gt;
&lt;/DIV&gt;


&lt;P class="p0 ft16"&gt;9 Internationell utblick&lt;/P&gt;
&lt;P class="p56 ft48"&gt;&lt;SPAN class="ft48"&gt;9.1&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft19"&gt;När det gäller utredningens uppdrag att överväga om det bör införas ytterligare krav på certifiering och godkännande till skydd för Sveriges säkerhet ingår att göra en internationell jämförelse. Jämförelsen ska avse lagstiftning som innebär särskilda krav med anledning av natio- nell säkerhet för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ingår i ett nätverks- eller informationssystem i länder som utredaren be- dömer vara av intresse. Utredningen har mot denna bakgrund sökt information om systemen i Danmark, Finland, Norge, Nederländerna, Frankrike, Tyskland, Storbritannien, USA, Kanada, Australien och Nya Zeeland.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Arbetet har bedrivits främst genom undersökning av lagstiftning och i förekommande fall förarbeten samt övrig information från officiella webbplatser. Vad gäller materialinsamlingen bör beaktas att materialet funnits tillgängligt på originalspråk, i något fall komplet- terat av mer eller mindre officiella översättningar till engelska. Skriftliga frågor har ställts till nationella myndigheter i de undersökta länderna (se den formella skrivelsen i bilaga 3 till betänkandet) och svar har inkommit från merparten av de kontaktade myndigheterna. I ett par fall har de skriftliga svaren även kompletterats med uppgifter som lämnats vid digitala möten med företrädare för myndigheterna.&lt;SPAN class="ft79"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Avsnitten för respektive land inleds med en beskrivning av cen- trala aktörer med särskilt ansvar för nationell informations- och cyber- säkerhet. Efter denna redovisning av organisation m.m. redogörs för landets arbete med att stärka informations- och cybersäkerheten, med fokus på särskilda krav på godkännande och/eller certifiering av IKT i säkerhetskänslig verksamhet. En sammanfattning av sådana krav&lt;/P&gt;
&lt;P class="p354 ft41"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Australien och Nya Zeeland har emellertid inte inkommit med svar inom angiven tidsfrist. Utredningen har haft digitala möten med &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Nasjonal sikkerhetsmyndighet &lt;/SPAN&gt;i Norge och &lt;SPAN class="ft74"&gt;Traficom &lt;/SPAN&gt;i Finland (se nedan).&lt;/P&gt;
&lt;P class="p540 ft31"&gt;261&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_263"&gt;
&lt;DIV id="p263dimg1"&gt;
&lt;INGENBILD zsrc="H9B363263x1.jpg/" id="p263img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;i andra länder lämnas också i kapitel 12 och 13. I de fall där den natio- nella regleringen är omfattande och/eller behandlar flera relevanta områden överlappande sammanfattas de särskilda kraven även i före- varande kapitel.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Det kan inledningsvis noteras att vissa länder i sin reglering av informationssäkerhet gör en tydlig distinktion mellan samhällsviktig och säkerhetskänslig verksamhet medan somliga nationella system behandlar kritisk infrastruktur och nationell säkerhet tillsammans. Vidare tillskriver länder dessa begrepp olika betydelser. I vissa länder definieras nationell säkerhet i författning medan somliga inte har någon vedertagen definition eller premierar annan begreppsanvänd- ning på området. I flera länder använder man begreppet kritisk infra- struktur i stället för samhällsviktig verksamhet. Också användningen av tekniska termer varierar något mellan länderna, t.ex. i fråga om it- respektive &lt;NOBR&gt;IKT-säkerhet&lt;/NOBR&gt; och &lt;NOBR&gt;-incidenter.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;De flesta länderna har bestämmelser om informationssäkerhet som reglerar klassificeringen av skyddsvärd information, vilket motsvarar det svenska klassificeringssystemet i säkerhetsskyddslagen. Det före- ligger emellertid inte full överensstämmelse mellan antalet klassificer- ingsnivåer.&lt;SPAN class="ft79"&gt;2 &lt;/SPAN&gt;När begreppet klassificerad (”Classified”) används avses i första hand skyddsvärd information.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Även om vissa säkerhetsskyddsrättsliga skillnader mellan länderna kan identifieras framgår inte av den öppet tillgängliga information som utredningen samlat in från andra länder närmare hur den fak- tiska tillämpligheten ser ut i respektive land och därmed inte heller i vilken utsträckning det i praktiken förekommer undantag från ord- ningarna och speciallösningar.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;9.2&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Finland&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Transport- och kommunikationsverket (Traficom)&lt;/P&gt;
&lt;P class="p76 ft17"&gt;Det finska transport- och kommunikationsverket &lt;SPAN class="ft49"&gt;Traficom &lt;/SPAN&gt;är en myndighet som ansvarar för nationella frågor som gäller tillstånd, registrering och övervakning inom trafik, transport och kommuni- kation. Verket främjar bl.a. cybersäkerheten i landet.&lt;/P&gt;
&lt;P class="p541 ft41"&gt;&lt;SPAN class="ft80"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Detta kan bl.a. skapa utmaningar när det gäller att dela skyddsvärd information mellan länder.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;262&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_264"&gt;
&lt;DIV id="p264dimg1"&gt;
&lt;INGENBILD zsrc="H9B363264x1.jpg/" id="p264img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Nationellt cybersäkerhetscenter&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Vid &lt;SPAN class="ft45"&gt;Traficom &lt;/SPAN&gt;finns Finlands cybersäkerhetscenter.&lt;SPAN class="ft79"&gt;3 &lt;/SPAN&gt;Centret bedriver bl.a. verksamhet för nationell informations- och kommunikations- säkerhet &lt;NOBR&gt;(NCSA-FI,&lt;/NOBR&gt; se nedan) och som ansvarar för säkerhetsfrågor vid elektronisk dataöverföring och hantering av säkerhetsklassifi- cerat material. Cybersäkerhetscentret har till uppgift att se till att nationella författningar om informationssäkerhet, störningsfrihet och skydd vid konfidentiell kommunikation efterlevs. Centret utfärdar vidare föreskrifter och rekommendationer, genomför utredningar inom sina verksamhetsområden samt utövar tillsyn över berörda aktörer. Centret utvecklar och övervakar kommunikationsnätens och &lt;NOBR&gt;-tjänsternas&lt;SPAN class="ft79"&gt;4&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;tillförlitlighet och säkerhet. Centrets verksamhets- områden innefattar bl.a. televerksamhet, digitala tjänster enligt NIS- direktivet, stark autentisering och betrodda elektroniska tjänster (eIDAS). Centret tar också fram lägesbilder inom cybersäkerhet.&lt;SPAN class="ft79"&gt;5&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p58 ft17"&gt;Vidare kan det nationella cybersäkerhetscentret bevilja det s.k. Cybersäkerhetsmärket som visar att en produkt eller tjänst som för- setts med märket uppfyller kraven på informationssäkerhet. Märket används i smarta konsumentprodukter som kan ansluta till internet, s.k. &lt;NOBR&gt;IoT-enheter,&lt;/NOBR&gt; och applikationer nära sammankopplade med sådana produkter.&lt;SPAN class="ft54"&gt;6&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Centret har även en &lt;NOBR&gt;CERT-verksamhet&lt;/NOBR&gt; &lt;NOBR&gt;(CERT-FI)&lt;/NOBR&gt; med uppgif- terna att undersöka hot och angrepp mot informationssäkerheten i nät- och kommunikationstjänster och informera om frågor som gäller informationssäkerhet.&lt;SPAN class="ft54"&gt;7&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft46"&gt;&lt;NOBR&gt;NCSA-FI&lt;/NOBR&gt; är den nationella godkännandemyndigheten för säker- hetsackreditering (SAA)&lt;SPAN class="ft97"&gt;8&lt;/SPAN&gt;. &lt;NOBR&gt;NCSA-FI&lt;/NOBR&gt; arbetar med att stödja olika aktö- rers förebyggande säkerhetsarbete. Myndighetens uppgifter innefattar&lt;/P&gt;
&lt;P class="p416 ft87"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Cybersäkerhetscentret är en del av &lt;/SPAN&gt;&lt;SPAN class="ft110"&gt;Traficom &lt;/SPAN&gt;med vissa självständiga funktioner som styrs av lag.&lt;/P&gt;
&lt;P class="p288 ft107"&gt;&lt;SPAN class="ft56"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Ett kommunikationsnät är ett system för överföring av signaler som används för att tillhanda- hålla tillgängliga elektroniska kommunikationstjänster. Elektroniska kommunikationstjänster utgörs av överföring av signaler i elektroniska kommunikationsnät.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p542 ft85"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;I juni 2020 lämnade den finska regeringen en proposition till riksdagen med förslag till för- fattningsändringar bl.a. med anledning av EU:s cybersäkerhetsakt (RP 98/2020 rd). I denna utnämns &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Cybersäkerhetscentret &lt;/SPAN&gt;vid &lt;SPAN class="ft93"&gt;Traficom &lt;/SPAN&gt;till nationell myndighet för cybersäkerhetscerti- fiering enligt cybersäkerhetsakten, både vad avser uppgiften att bevilja cybersäkerhetscertifier- ing och utövandet av tillsyn.&lt;/P&gt;
&lt;P class="p542 ft85"&gt;&lt;SPAN class="ft56"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Traficom &lt;/SPAN&gt;definierar förfaringssätt för testningen. Standarden ETSI EN 303645, som beskri- ver grundläggande cybersäkerhetskrav på IoT, utgör här grunden varav &lt;SPAN class="ft93"&gt;Traficom &lt;/SPAN&gt;valt ett antal krav att tillämpas.&lt;/P&gt;
&lt;P class="p434 ft85"&gt;&lt;SPAN class="ft56"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Utöver allmän information om informationssäkerhet kan &lt;/SPAN&gt;&lt;NOBR&gt;CERT-FI&lt;/NOBR&gt; bistå med teknisk ut- redning av allvarliga informationssäkerhetskränkningar.&lt;/P&gt;
&lt;P class="p207 ft74"&gt;&lt;SPAN class="ft56"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft114"&gt;Security Accreditation Authority&lt;/SPAN&gt;&lt;SPAN class="ft41"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;263&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_265"&gt;
&lt;DIV id="p265dimg1"&gt;
&lt;INGENBILD zsrc="H9B363265x1.jpg/" id="p265img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft46"&gt;bedömning och godkännande av informationssystem som behandlar säkerhetsklassificerad information. Tjänsterna erbjuds åt myndigheter och företag som behandlar nationellt eller internationellt säkerhets- klassificerad information. &lt;NOBR&gt;NCSA-FI&lt;/NOBR&gt; är även den nationella godkän- nandemyndigheten för krypteringsprodukter.&lt;/P&gt;
&lt;P class="p191 ft20"&gt;Övriga säkerhetsmyndigheter&lt;/P&gt;
&lt;P class="p355 ft19"&gt;Utrikesministeriet har det samlade ansvaret för internationella för- pliktelser som gäller informationssäkerhet. Utrikesministeriet är den nationella säkerhetsmyndigheten (NSA)&lt;SPAN class="ft101"&gt;9 &lt;/SPAN&gt;som styr den nationella verksamheten i dessa frågor och bl.a. ansvarar för beredningen av inter- nationella säkerhetsavtal samt övervakar att internationellt särskilt känslig information skyddas och hanteras korrekt.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Försvarsministeriet, Huvudstaben och Skyddspolisen är övriga ut- sedda säkerhetsmyndigheter (DSA)&lt;SPAN class="ft54"&gt;10&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;Nationell cybersäkerhetsstrategi och cybersäkerhetsdirektör&lt;/P&gt;
&lt;P class="p261 ft19"&gt;2013 antog Finland en nationell cybersäkerhetsstrategi.&lt;SPAN class="ft101"&gt;11 &lt;/SPAN&gt;Målsättningar med strategin är bl.a. att främja samverkan på området mellan dels myndigheter och andra aktörer, dels internationellt, samt att för- bättra lägesbilden respektive kunskapen i fråga om cybersäkerheten. Att stärka förmågan att avvärja cyberhot mot samhällsviktig verk- samhet är ett annat mål.&lt;/P&gt;
&lt;P class="p211 ft19"&gt;Den nationella cybersäkerhetsstrategin uppdaterades 2019 och inkluderade då inrättande av en nationell cybersäkerhetsdirektör. Upp- draget som statens cybersäkerhetsdirektör grundar sig på ett princip- beslut som statsrådet godkände 2019, som en del av den nationella cybersäkerhetsstrategin. Enligt strategin ska cybersäkerhetsdirektören samordna utvecklingen, planeringen och beredskapen i fråga om cyber- säkerheten. De tre strategiska riktlinjerna i principbeslutet är interna- tionellt samarbete, ledning av cybersäkerhet, förbättrad samordning av planering och beredskap samt utveckling av kompetens inom cyber- säkerhet.&lt;/P&gt;
&lt;P class="p505 ft110"&gt;&lt;SPAN class="ft80"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft91"&gt;National Security Authority&lt;/SPAN&gt;&lt;SPAN class="ft87"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft110"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft98"&gt;Designated Security Authority&lt;/SPAN&gt;&lt;SPAN class="ft87"&gt;. &lt;/SPAN&gt;Traficom &lt;SPAN class="ft87"&gt;har också &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft87"&gt;DSA-uppgifter.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p222 ft41"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;https://turvallisuuskomitea.fi/sv/strategi-for-cybersakerheten.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;264&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_266"&gt;
&lt;DIV id="p266dimg1"&gt;
&lt;INGENBILD zsrc="H9B363266x1.jpg/" id="p266img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p231 ft18"&gt;Förverkligandet av den nationella cybersäkerheten anknyter till &lt;SPAN class="ft45"&gt;Säkerhetsstrategin för samhället &lt;/SPAN&gt;(2017) och till de i strategin beskrivna allmänna principerna om samordning av beredskapen och säkerhe- ten. Strategin och genomförandet av den är också ett led igenom- förandet av EU:s cybersäkerhetsstrategi. Den nationella cybersäker- hetsstrategin ska såväl granskas som utvärderas kontinuerligt.&lt;SPAN class="ft79"&gt;12&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft26"&gt;Övergripande reglering av informationssäkerhet&lt;/P&gt;
&lt;P class="p236 ft63"&gt;Lagen om informationshantering inom den offentliga förvaltningen (906/2019) &lt;SPAN class="ft19"&gt;beskriver de minimikrav på informationssäkerhet som ska iakttas inom den offentliga förvaltningen. I &lt;/SPAN&gt;lagen om tjänster inom elektronisk kommunikation &lt;SPAN class="ft19"&gt;(917/2014&lt;/SPAN&gt;) &lt;SPAN class="ft19"&gt;finns angivet vissa av Traficoms uppgifter samt skyldigheter för kommunikationsförmed- lare att sörja för informationssäkerhet.&lt;/SPAN&gt;&lt;SPAN class="ft101"&gt;13&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft45"&gt;&lt;SPAN class="ft18"&gt;Enligt &lt;/SPAN&gt;lagen om bedömning av informationssäkerheten i myndig- heternas informationssystem och datakommunikation &lt;SPAN class="ft18"&gt;(1406/2011) har &lt;/SPAN&gt;Traficom &lt;SPAN class="ft18"&gt;till uppgift att på begäran göra bedömningar av överens- stämmelse med kraven på informationssäkerhet i informationssystem och datakommunikation som en myndighet innehar eller planerar att anskaffa. Statliga myndigheter får, för bedömning av informa- tionssäkerheten i sina informationssystem och sin datakommunika- tion, bara använda sig av det förfarande som anges i lagen (&lt;/SPAN&gt;Traficoms &lt;SPAN class="ft18"&gt;bedömning) eller av ett sådant bedömningsorgan som har godkänts av &lt;/SPAN&gt;Traficom &lt;SPAN class="ft18"&gt;enligt &lt;/SPAN&gt;lagen om bedömningsorgan för informationssäkerhet &lt;SPAN class="ft18"&gt;(1405/2011). &lt;/SPAN&gt;Traficom &lt;SPAN class="ft18"&gt;gör utredningar om nivån på informations- säkerheten och utfärdar även intyg som visar att informationssyste- met eller datakommunikationen godkänts. Bedömningsgrunderna för informationssäkerheten utgörs bl.a. av EU:s bestämmelser om informationssäkerhet eller informationssäkerhetskrav i en fastställd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p543 ft85"&gt;&lt;SPAN class="ft56"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;De nationella arrangemangen för cybersäkerhetsarbetet i Finland är för närvarande under granskning och kommer sannolikt att genomgå förändringar inom en snar framtid. Landet har två nyligen utvecklade program för cybersäkerhet som är relaterade till målet att förbättra cybersäkerheten: rapporten &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Tietoturvan ja tietosuojan parantaminen yhteiskunnan kriittisillä toimialoilla &lt;/SPAN&gt;och &lt;SPAN class="ft93"&gt;Digital säkerhet inom den offentliga förvaltningen – Genomförandeplan Haukka &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft93"&gt;2020–2023&lt;/SPAN&gt;.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p228 ft58"&gt;&lt;SPAN class="ft56"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft99"&gt;Traficom &lt;/SPAN&gt;får bl.a. meddela föreskrifter om kvalitetskrav på kommunikationsnät och kom- munikationstjänster, om informationssäkerhet och om kompatibilitet gällande klassificering i viktighetsordning och säkrande, om elektroniskt och fysiskt skydd av kommunikationsnät och tillhörande utrustningsutrymmen samt om standarder som ska iakttas respektive andra jämförbara tekniska krav på kommunikationsnät och kommunikationstjänster.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;265&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_267"&gt;
&lt;DIV id="p267dimg1"&gt;
&lt;INGENBILD zsrc="H9B363267x1.jpg/" id="p267img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;standard. Bedömningen av informationssystemen ska göras i enlig- het med nu nämnda lagar (1406/2011 respektive 1405/2011).&lt;/P&gt;
&lt;P class="p115 ft45"&gt;Lagen om bedömningsorgan för informationssäkerhet &lt;SPAN class="ft18"&gt;(1405/2011) innehåller bestämmelser om ett förfarande genom vilket företag till- förlitligt kan visa en utomstående att de i sin verksamhet sörjt för en viss informationssäkerhetsnivå. Enligt lagen godkänner &lt;/SPAN&gt;Traficom &lt;SPAN class="ft18"&gt;be- dömningsorganen för informationssäkerhet och övervakar deras verk- samhet. Den i lagen angivna ackrediterings- och bemyndigandeproces- sen avseende organen för bedömning av överensstämmelse motsvarar i allt väsentligt vad som anges i EU:s cybersäkerhetsakt. Kraven på dessa organ är dock delvis annorlunda, vilket betyder att ett organ för be- dömning av överensstämmelse enligt den nationella lagen inte får ställning som ett organ för bedömning av överensstämmelse enligt &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;EU-förordningen.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; Därför måste ackrediteringen och bemyndigandet enligt cybersäkerhetsakten genomföras separat.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;14&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft17"&gt;När det gäller behovet att använda cybersäkerhetscertifiering har verksamhetsutövaren själv att göra en riskbedömning och vidta åt- gärder för att nå en tillräckligt säker nivå. Även andra sätt än certi- fiering kan användas för att uppnå tillräcklig säkerhet.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;Särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p355 ft72"&gt;&lt;SPAN class="ft127"&gt;I den nyss nämnda &lt;/SPAN&gt;lagen om bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation &lt;SPAN class="ft127"&gt;(1406/2011) delegeras en rätt till statsrådet att föreskriva att en myndighet är skyldig att skaffa ett intyg om &lt;/SPAN&gt;godkännande &lt;SPAN class="ft127"&gt;från &lt;/SPAN&gt;Traficom &lt;SPAN class="ft127"&gt;i fråga om infor- mationssystem där säkerhetsklassificerade handlingar behandlas (8 a §).&lt;/SPAN&gt;&lt;SPAN class="ft153"&gt;15 &lt;/SPAN&gt;&lt;SPAN class="ft127"&gt;Detta gäller handlingar som hör till säkerhetsklass I eller II, dvs. på de två högsta nivåerna (av fyra) där störst skada för nationell säkerhet riskeras.&lt;/SPAN&gt;&lt;SPAN class="ft153"&gt;16 &lt;/SPAN&gt;&lt;SPAN class="ft127"&gt;Den som önskar ett intyg om godkännande ska för- binda sig att upprätthålla informationssäkerhetsnivån och ge &lt;/SPAN&gt;Traficom&lt;/P&gt;
&lt;P class="p544 ft87"&gt;&lt;SPAN class="ft56"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se prop. RP 98/2020 rd s. 110.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft56"&gt;15&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Några nationella krav på certifiering av sådana system har dock inte framkommit.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p292 ft107"&gt;&lt;SPAN class="ft56"&gt;16&lt;/SPAN&gt;&lt;SPAN class="ft154"&gt;Indelning i säkerhetsklass I ska ske om obehörigt röjande eller obehörig användning av sek- retessbelagda uppgifter i handlingen kan orsaka särskilt stor skada för försvaret, för för- beredelser inför undantagsförhållanden, för internationella relationer, för brottsbekämpningen, för den allmänna säkerheten eller för stats- och samhällsekonomins funktion, eller på något annat jämförbart sätt för Finlands säkerhet. Säkerhetsklass II aktualiseras om röjande eller användning kan orsaka betydande skada för ett sådant skyddat intresse som anges ovan. Det finns ytterligare två säkerhetsklasser som kan komma i fråga vid risk för skada respektive lindrig skada för skyddade intressen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;266&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_268"&gt;
&lt;DIV id="p268dimg1"&gt;
&lt;INGENBILD zsrc="H9B363268x1.jpg/" id="p268img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;tillträde till informationssystemen för utredning. Den nu nämnda föreskriftsrätten har emellertid aldrig utnyttjats, vilket innebär att det i nuläget inte är obligatoriskt att skaffa godkännande för informa- tionssystem i säkerhetskänslig verksamhet. I stället kan verksamhets- utövare frivilligt ansöka om ett sådant intyg. Eftersom förfarandet är frivilligt är något sanktionssystem inte knutet till det.&lt;SPAN class="ft79"&gt;17&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft63"&gt;Statsrådets förordning om säkerhetsklassificering av handlingar inom statsförvaltningen (1101/2019) &lt;SPAN class="ft19"&gt;innehåller bestämmelser om säkerhets- klassificering av skyddsvärda handlingar och om informationssäkerhets- åtgärder som gäller behandlingen av sådana handlingar. I förordningen uppställs vissa säkerhetskrav på informations- och datakommunika- tionssystem som används för behandling av säkerhetsklassificerade handlingar.&lt;/SPAN&gt;&lt;SPAN class="ft101"&gt;18&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;9.3&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Norge&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Ansvariga departement&lt;/P&gt;
&lt;P class="p132 ft49"&gt;&lt;SPAN class="ft17"&gt;I Norge har &lt;/SPAN&gt;Justitie- och beredskapsdepartementet &lt;SPAN class="ft17"&gt;ett särskilt ansvar för nationell cybersäkerhet i den civila sektorn och ska forma reger- ingens politik för cybersäkerhet, inklusive upprättande av nationella krav och rekommendationer för offentliga och privata verksamheter. &lt;/SPAN&gt;Försvarsdepartementet &lt;SPAN class="ft17"&gt;har det yttersta ansvaret för cybersäkerheten i försvarssektorn.&lt;/SPAN&gt;&lt;SPAN class="ft54"&gt;19&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Nasjonal sikkerhetsmyndighet (NSM)&lt;/P&gt;
&lt;P class="p232 ft18"&gt;&lt;SPAN class="ft45"&gt;Nasjonal sikkerhetsmyndighet &lt;/SPAN&gt;(NSM) är en sektorsövergripande expert- och tillsynsmyndighet inom nationell säkerhet. NSM är underord- nat &lt;SPAN class="ft45"&gt;Justitie- och beredskapsdepartementet &lt;/SPAN&gt;och den ledande aktören i landet på informations- och cybersäkerhetsområdet. NSM tar emot anmälningar om allvarliga cyberattacker mot samhällsviktig verksam- het och &lt;NOBR&gt;IKT-säkerhetsincidenter&lt;/NOBR&gt; samt rapporterar till ovan angivna&lt;/P&gt;
&lt;P class="p360 ft87"&gt;&lt;SPAN class="ft56"&gt;17&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Inom social välfärd och hälsovård.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p0 ft87"&gt;&lt;SPAN class="ft56"&gt;18&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Bl.a. ska säkra krypteringslösningar användas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p542 ft41"&gt;&lt;SPAN class="ft56"&gt;19&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Departementen har ett brett spektrum av instrument för att ta hand om sitt respektive ansvar för cybersäkerhet, bl.a. genom utveckling av regelverk och kunskap, tillsynsverksamhet och rådgivning respektive vägledning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;267&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_269"&gt;
&lt;DIV id="p269dimg1"&gt;
&lt;INGENBILD zsrc="H9B363269x1.jpg/" id="p269img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;departement.&lt;SPAN class="ft79"&gt;20 &lt;/SPAN&gt;NSM ger vidare information, råd och vägledning om förebyggande säkerhetsarbete. NSM utövar certifieringsverksamhet avseende &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system (SERTIT, se nedan) och ansvarar för det nationella cybersäkerhetscentret (NCSC, se nedan), som i sin tur inrymmer den nationella &lt;NOBR&gt;CERT-funktionen&lt;/NOBR&gt; (se nedan).&lt;SPAN class="ft79"&gt;21 &lt;/SPAN&gt;Myndigheten har även en roll att &lt;SPAN class="ft45"&gt;evaluera &lt;/SPAN&gt;respektive &lt;SPAN class="ft45"&gt;god- känna &lt;/SPAN&gt;vissa produkter, tjänster och skyddsvärda informationssystem av avgörande betydelse för säkerhetskänslig verksamhet (se nedan).&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Nasjonalt cybersikkerhetssenter (NCSC)&lt;/P&gt;
&lt;P class="p289 ft49"&gt;Nasjonalt cybersikkerhetssenter &lt;SPAN class="ft17"&gt;(NCSC) är en avdelning som ingår i NSM och har till uppgift att stärka landets motståndskraft och be- redskap i den digitala domänen. Verksamheten bedrivs i nära sam- arbete med operatörer av infrastruktur och övriga aktörer i närings- livet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;NCSC hjälper till att skydda grundläggande nationella funktio- ner, offentlig förvaltning och företag mot cyberattacker. Centret ger råd och rekommendationer till såväl statliga myndigheter som privata företag, bl.a. när det gäller hantering av cyberattacker, samt uppställer informationssäkerhetskrav för IKT. Dessutom erbjuder centret en rad tekniska informationssäkerhetstjänster,&lt;SPAN class="ft79"&gt;22 &lt;/SPAN&gt;och det producerar även en gemensam lägesbild. &lt;NOBR&gt;IKT-säkerhetstjänsterna&lt;/NOBR&gt; inbegriper tekniska säkerhetsutredningar, kartläggning av sårbarheter i offentlig verk- samhet och kritisk infrastruktur, certifiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; (SERTIT, se nedan)&lt;SPAN class="ft79"&gt;23 &lt;/SPAN&gt;samt penetrationstestning. Vissa av tjänsterna är endast tillgängliga för verksamheter som omfattas av den nationella säker- hetslagen (se nedan).&lt;SPAN class="ft79"&gt;24&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p545 ft93"&gt;&lt;SPAN class="ft56"&gt;20&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;NSM får riktlinjer från både &lt;/SPAN&gt;Justitie- och beredskapsdepartementet &lt;SPAN class="ft85"&gt;och &lt;/SPAN&gt;Försvarsdepartementet &lt;SPAN class="ft85"&gt;på deras respektive områden.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p372 ft87"&gt;&lt;SPAN class="ft56"&gt;21&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;NSM har cirka 300 anställda.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p373 ft107"&gt;&lt;SPAN class="ft56"&gt;22&lt;/SPAN&gt;&lt;SPAN class="ft154"&gt;Se bl.a. NSM:s grundprinciper för &lt;/SPAN&gt;&lt;NOBR&gt;IKT-säkerhet,&lt;/NOBR&gt; den 15 april 2020, v. 2.0, som definierar en uppsättning principer och åtgärder för att skydda informationssystem och data.&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;23&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Certifieringen baseras på standardiserade krav och metoder som är internationella erkända, som &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Common Criteria&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p210 ft87"&gt;&lt;SPAN class="ft56"&gt;24&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Med tekniska säkerhetstjänster avses ett antal för samhället centrala strategiska tjänster som NSM erbjuder till samhällets aktörer. Dessa är för det stora flertalet frivilliga men för de aktörer som omfattas av landets säkerhetsskyddslag obligatoriska, exempelvis ansvaret för natio- nella certifieringslösningar.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;268&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_270"&gt;
&lt;DIV id="p270dimg1"&gt;
&lt;INGENBILD zsrc="H9B363270x1.jpg/" id="p270img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p442 ft17"&gt;Centrets huvudsakliga operativa uppgifter kommer till uttryck genom &lt;NOBR&gt;CERT-arbetet&lt;SPAN class="ft54"&gt;25&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft54"&gt; &lt;/SPAN&gt;och genom &lt;SPAN class="ft49"&gt;Varslingssystem for digital infra- struktur &lt;/SPAN&gt;(VDI, Nationellt sensorsystem)&lt;SPAN class="ft54"&gt;26 &lt;/SPAN&gt;och detektering respektive hantering av &lt;NOBR&gt;it-incidenter.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Nationellt certifieringsmyndighet för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; – SERTIT&lt;/P&gt;
&lt;P class="p110 ft19"&gt;Den nationella säkerhetsmyndigheten NSM har ansvar att vara cer- tifieringsmyndighet för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system i Norge enligt &lt;SPAN class="ft63"&gt;Common Criteria&lt;/SPAN&gt;. Certifieringsorganet vid NSM, SERTIT, som representerar Norge i det internationella arrangemanget CCRA, är också internationellt erkänt som certifikatutgivare inom CCRA. NSM, representerat av SERTIT, är också del av den europeiska överens- kommelsen &lt;NOBR&gt;SOG-IS&lt;/NOBR&gt; MRA&lt;SPAN class="ft101"&gt;27&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Utöver att driva den &lt;SPAN class="ft49"&gt;Common &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;Criteria&lt;/SPAN&gt;-baserade&lt;/NOBR&gt; nationella certi- fieringsordningen övervakar SERTIT den professionella statusen hos ackrediterade evalueringsföretags personal.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p236 ft46"&gt;Norge antog en ny nationell cybersäkerhetsstrategi 2019.&lt;SPAN class="ft97"&gt;28 &lt;/SPAN&gt;Med stra- tegin vill regeringen skapa en gemensam grund för att hantera digitala säkerhetsutmaningar. Vidareutvecklingen av strategin base- ras på behovet av ett stärkt &lt;NOBR&gt;offentlig-privat,&lt;/NOBR&gt; &lt;NOBR&gt;civil-militärt&lt;SPAN class="ft97"&gt;29&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft97"&gt; &lt;/SPAN&gt;och inter- nationellt samarbete. Ett av de övergripande målen med strategin är att kritiska samhällsfunktioner ska stödjas av en robust och pålitlig digital infrastruktur. Delmål är att myndigheterna ska ha en över- blick över nationell kritisk digital infrastruktur och ställa krav på säkerhet i denna.&lt;/P&gt;
&lt;P class="p546 ft93"&gt;&lt;SPAN class="ft56"&gt;25&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Norwegian Computer Emergency Response Team &lt;/SPAN&gt;&lt;SPAN class="ft85"&gt;(NorCERT) är en funktion i NCSC som ansvarar för Norges nationella &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft85"&gt;CERT-funktion&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft85"&gt; och utgör bl.a. en koordinerande enhet för incidenter kring &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft85"&gt;it-säkerhet.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft85"&gt; Enhetens verksamhetscenter hanterar allvarliga cyberattacker mot kritisk social infrastruktur och information.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p437 ft85"&gt;&lt;SPAN class="ft56"&gt;26&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;VDI drivs av NCSC och består av sensorer som används för verksamheter inom Norges kritiska infrastruktur. VDI är ett slags digitalt inbrottslarm som utlöses vid misstänkt aktivitet i nätverket.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p317 ft87"&gt;&lt;SPAN class="ft56"&gt;27&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;NSM är även certifikatutgivare under &lt;/SPAN&gt;&lt;NOBR&gt;SOG-IS&lt;/NOBR&gt; MRA.&lt;/P&gt;
&lt;P class="p0 ft87"&gt;&lt;SPAN class="ft56"&gt;28&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;www.regjeringen.no/no/dokumenter/nasjonal-strategi-for-digital-sikkerhet/id2627177.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p434 ft41"&gt;&lt;SPAN class="ft56"&gt;29&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Strategin identifierar att också cyberattacker mot civil infrastruktur kan utmana landets för- måga att skydda nationell säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;269&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_271"&gt;
&lt;DIV id="p271dimg1"&gt;
&lt;INGENBILD zsrc="H9B363271x1.jpg/" id="p271img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft26"&gt;Sektorslagstiftning&lt;/P&gt;
&lt;P class="p367 ft17"&gt;Norge har inte genomfört &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; i nationell lag. För när- varande behandlas dock ett förslag till en lag om säkerhet i nätverk och informationssystem på området.&lt;SPAN class="ft54"&gt;30&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft46"&gt;I Norge finns ett flertal författningar om cybersäkerhet som gäller olika sektorer, däribland regleringar om användning av IKT i finans- sektorn &lt;NOBR&gt;(FOR-2003-05-21-630),&lt;/NOBR&gt; elektronisk kommunikation i tele- komindustrin &lt;NOBR&gt;(LOV-2003-07-04-8&lt;/NOBR&gt; och &lt;NOBR&gt;FOR-2004-02-16-401),&lt;/NOBR&gt; samt säkerhet och beredskap i energisektorn &lt;NOBR&gt;(FOR-2012-12-07-1157).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p191 ft26"&gt;Informations- och cybersäkerhet inom nationell säkerhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Nationell säkerhet&lt;/P&gt;
&lt;P class="p71 ft23"&gt;&lt;SPAN class="ft21"&gt;I&lt;/SPAN&gt;&lt;SPAN class="ft155"&gt;Norge finns en lag om nationell säkerhet (&lt;/SPAN&gt;&lt;SPAN class="ft24"&gt;sikkerhetsloven&lt;/SPAN&gt;, LOV- &lt;NOBR&gt;2018-06-01-24).&lt;/NOBR&gt; Begreppet nationell säkerhet&lt;SPAN class="ft156"&gt;31 &lt;/SPAN&gt;definieras i lagen och täcker Norges suveränitet, territoriella integritet och demokratiska statliga system och allmänna politiska säkerhetsintressen.&lt;/P&gt;
&lt;P class="p547 ft17"&gt;Varje nationellt säkerhetsintresse avser grundläggande nationella funktioner. Dessa funktioner är tjänster, produktion och andra typer av aktiviteter som är så viktiga att en helt eller delvis förlust av funk- tionen skulle få allvarliga konsekvenser för nationella säkerhets- intressen.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Departementen och NSM ska inom sina respektive ansvarsom- råden peka ut, klassificera och övervaka skyddsvärda infrastrukturer och objekt. Vid denna klassificering i enlighet med säkerhetslagen ska tonvikt läggas på i vilken utsträckning grundläggande nationella funktioner beror på den aktuella infrastrukturen eller objektet samt den berörda aktörens skadebedömning.&lt;/P&gt;
&lt;P class="p548 ft21"&gt;Säkerhetslagen gäller för:&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;alla statliga myndigheter (och motsvarande) och kommuner,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p363 ft159"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft157"&gt;efter beslut av ansvarigt departement,&lt;/SPAN&gt;&lt;SPAN class="ft158"&gt;32 &lt;/SPAN&gt;för privata aktörer som hanterar klassificerad information, informationssystem, föremål&lt;/P&gt;
&lt;P class="p549 ft107"&gt;&lt;SPAN class="ft56"&gt;30&lt;/SPAN&gt;&lt;SPAN class="ft154"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;www.regjeringen.no/no/dokumenter/horing-nou-2018-14-ikt-sikkerhet-i-alle-ledd-og-&lt;/NOBR&gt; &lt;NOBR&gt;utkast-til-lov-som-gjennomforer-nis-direktivet-i-norsk-rett/id2623252/?expand&lt;/NOBR&gt; =horingsnotater.&lt;/P&gt;
&lt;P class="p230 ft87"&gt;&lt;SPAN class="ft56"&gt;31&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;”Nasjonale sikkerhetsinteresser”.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;32&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Varje departement pekar således ut grundläggande nationella funktioner och identifierar verksamheter som är av avgörande betydelse för dessa funktioner.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;270&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_272"&gt;
&lt;DIV id="p272dimg1"&gt;
&lt;INGENBILD zsrc="H9B363272x1.jpg/" id="p272img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p550 ft21"&gt;eller infrastruktur, eller deltar i aktiviteter som är av avgörande betydelse för grundläggande nationella funktioner, och&lt;/P&gt;
&lt;P class="p551 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;privata tillhandahållare av varor eller tjänster som kan medföra till- gång till klassificerad information eller kritiska objekt respektive infrastrukturer.&lt;/SPAN&gt;&lt;SPAN class="ft54"&gt;33&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p552 ft17"&gt;Information, informationssystem, infrastruktur och objekt som om- fattas av lagen ska förses med en lämplig nivå av säkerhet. Skydds- åtgärder ska identifieras utifrån en riskbedömning och med beaktande av tillämplig klassificeringsnivå.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Krav på evaluering och certifiering&lt;/P&gt;
&lt;P class="p91 ft18"&gt;I en föreskrift om verksamheters arbete med förebyggande säkerhet, &lt;SPAN class="ft45"&gt;virksomhetsikkerhetsforskriften &lt;/SPAN&gt;&lt;NOBR&gt;(FOR-2018-12-20-2053)&lt;SPAN class="ft79"&gt;34&lt;/SPAN&gt;,&lt;/NOBR&gt; uppställs olika säkerhetskrav på berörda aktörer, bl.a. för att skydda vissa in- formationssystem. Verksamheter som hanterar risker förknippade med skyddsvärda informationssystem ska uppnå en försvarlig säker- hetsnivå genom att data och tjänster skyddas mot oönskad påverkan (49 §). Vissa säkerhetsåtgärder ska genomföras och kontrolleras (jfr 9, 11 och 15 §§).&lt;/P&gt;
&lt;P class="p58 ft18"&gt;I nu nämnda föreskrift finns en allmän bestämmelse om evaluer- ing respektive certifiering. När en verksamhet väljer säkerhetsåtgär- der ska den använda evaluerade produkter och tjänster om dessas funktion är avgörande för att personer inte obefogat ska få tillgång till hemlig eller kvalificerat hemlig information och inte heller ska kunna påverka driften av kritisk infrastruktur. Evalueringen ska ske genom metodisk utveckling och testning av produkten eller tjänsten och vara verifierbar. Evalueringen ska utföras av den nationella säker- hetsmyndigheten, NSM, eller ett ackrediterat laboratorium som ut- setts av NSM (16 §).&lt;SPAN class="ft79"&gt;35 &lt;/SPAN&gt;Kraven på evalueringen kan uppfyllas genom en certifiering utfärdat av NSM eller ett ackrediterat certifierings-&lt;/P&gt;
&lt;P class="p553 ft85"&gt;&lt;SPAN class="ft56"&gt;33&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Lagen ger kungen rätt att föreskriva om skyddsvärda informationssystem, utpekande av godkännandemyndigheter och krav för leverantörer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft110"&gt;&lt;SPAN class="ft56"&gt;34&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Ansvarigt departement är &lt;/SPAN&gt;Justitie- och beredskapsdepartementet&lt;SPAN class="ft87"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p411 ft58"&gt;&lt;SPAN class="ft56"&gt;35&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Av NSM:s handbok framgår att behövliga säkerhetsåtgärder ska evalueras och certifieras i enlighet med NSM:s krav. NSM utgår från &lt;/SPAN&gt;&lt;NOBR&gt;ISO-certifierade&lt;/NOBR&gt; produkter och tjänster. Om till- fredsställande standarder inte finns kommer NSM att ställa uttryckliga krav anpassade till den aktuella klassificeringsnivån. Det kan tilläggas att evalueringsuppdrag kan tillställas SERTIT.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;271&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_273"&gt;
&lt;DIV id="p273dimg1"&gt;
&lt;INGENBILD zsrc="H9B363273x1.jpg/" id="p273img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p403 ft21"&gt;organ som utsetts av NSM.&lt;SPAN class="ft102"&gt;36 &lt;/SPAN&gt;NSM kan vidare godkänna använd- ningen av produkter och tjänster som har evaluerats eller certifierats i andra länder (17 §).&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Krav på godkännande av informationssystem&lt;/P&gt;
&lt;P class="p76 ft17"&gt;För att kunna använda informationssystem som antingen behandlar säkerhetsklassificerad information eller är av avgörande betydelse för grundläggande nationella funktioner ska en godkännandemyn- dighet bedöma om kraven på säkerhet i systemen är uppfyllda och meddela beslut om godkännande.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Säkerhetsåtgärder som skyddar ett informationssystem ska ha en acceptabel risk- och säkerhetsnivå för att erhålla ett säkerhetsgod- kännande. För informationssystem som hanterar säkerhetsklassifi- cerad information ska säkerhetsgodkännandet beslutas innan systemet kan tas i drift &lt;NOBR&gt;(6–3&lt;/NOBR&gt; § &lt;SPAN class="ft49"&gt;sikkerhetsloven&lt;/SPAN&gt;). Ett beslut om säkerhetsgod- kännande är giltigt i upp till fem år eller tills betydande ändringar av informationssystemet gjorts.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;Säkerhetsåtgärder definieras i närmare detalj i föreskrifter som meddelats med stöd av säkerhetslagen och i allmänna råd som utfär- dats av NSM. De åtgärder som ska vidtas differentieras av klassificer- ingsnivån för informationen som behandlas i informationssystemet, eller systemets klassificeringsnivå när själva systemet är att bedöma som infrastruktur av avgörande betydelse för grundläggande natio- nella funktioner.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;När en verksamhet beslutat att utveckla ett skyddsvärt informa- tionssystem ska den &lt;SPAN class="ft45"&gt;informera &lt;/SPAN&gt;NSM. Skyldigheten att lämna infor- mation gäller dock bara om NSM behöver godkänna systemet. I annat fall måste verksamhetsutövarna se till att informationssystem som ska behandla säkerhetsklassificerad information är godkända innan de används. Andra skyddsvärda informationssystem ska god- kännas så snart som möjligt (50 § &lt;SPAN class="ft45"&gt;virksomhetsikkerhetsforskriften&lt;/SPAN&gt;).&lt;SPAN class="ft79"&gt;37&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Verksamhetsutövaren ska dokumentera att den bedömt och han- terat risken på ett tillfredsställande sätt och i samband med detta&lt;/P&gt;
&lt;P class="p527 ft85"&gt;&lt;SPAN class="ft56"&gt;36&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;NSM ställer således krav på aktörer som utför certifiering och utvärdering av produkter och tjänster. Ackreditering av laboratorier och certifieringsorgan ska ske i enlighet med ISO- och &lt;/SPAN&gt;&lt;NOBR&gt;IEC-standarder.&lt;/NOBR&gt; Organen för bedömning av överenstämmelse ackrediteras av &lt;SPAN class="ft93"&gt;Norsk Akkredi- tering &lt;/SPAN&gt;som är Norges nationella ackrediteringsorgan i enlighet med &lt;NOBR&gt;EU-förordningen&lt;/NOBR&gt; om krav för ackreditering (EG 765/2008).&lt;/P&gt;
&lt;P class="p554 ft41"&gt;&lt;SPAN class="ft56"&gt;37&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Det är verksamhetsutövaren som har att täcka kostnaderna för godkännandet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;272&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_274"&gt;
&lt;DIV id="p274dimg1"&gt;
&lt;INGENBILD zsrc="H9B363274x1.jpg/" id="p274img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p406 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;identifiera behovet av skydd utifrån informationssystemets funk- tion och driftsmiljö,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p24 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;fastställa säkerhetskrav baserade på behovet av skydd,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;etablera säkerhetsåtgärder som uppfyller säkerhetskraven under informationssystemets livstid, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;kontrollera att säkerhetsåtgärderna fungerar som avsett.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p199 ft18"&gt;Om verksamheter hanterar särskilt skyddsvärd information och säkerhetsklassificerade uppgifter ska åtgärderna säkerställa att infor- mationen inte med enkla medel går förlorad, ändras eller görs oåtkomlig och inte heller kan offentliggörs för obehöriga. Om risken motiverar det måste informationen också skyddas mot avancerade attackmeto- der. När det gäller konfidentiell, hemlig eller kvalificerat hemlig in- formation förutsätter en tillräcklig säkerhetsnivå att obehöriga inte obemärkt kan komma åt informationen.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;NSM genomför kontroller och utövar tillsyn&lt;SPAN class="ft97"&gt;38 &lt;/SPAN&gt;över efterlevnaden av säkerhetslagen. NSM ska på &lt;SPAN class="ft60"&gt;förhand &lt;/SPAN&gt;godkänna informationssystem som behandlar säkerhetsklassificerad information och vilka&lt;/P&gt;
&lt;P class="p555 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;ska användas utomlands eller har anslutning utanför den egna verk- samheten,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p514 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;har användare som inte är säkerhetsgodkända för rätt nivå, re- spektive&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;bearbetar kvalificerat hemlig (”strengt hemmelig”) eller hemlig information.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p552 ft17"&gt;NSM godkänner vidare skyddsvärda informationssystem som är ut- pekade som, eller har avgörande betydelse för, infrastruktur eller objekt klassificerade som mycket kritiska eller kritiska.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Godkännandet av ett skyddsvärt informationssystem innefattar en planerad och systematisk granskning av om verksamheten upp-&lt;/P&gt;
&lt;P class="p556 ft58"&gt;&lt;SPAN class="ft56"&gt;38&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Tillsyn enligt lagen kan också utföras av sektorsmyndigheter efter beslut av berört departe- ment. Som tidigare berörts ger NSM även verksamheter vägledning om identifiering av risker och sårbarheter. Om behövliga säkerhetsåtgärder inte vidtagits kan NSM förelägga verksam- hetsutövaren att åtgärda bristerna, t.ex. en undermålig riskanalys, vid äventyr av vite. Admini- strativa sanktioner är en annan ingripandemöjlighet som står till buds vid överträdelser. I sista hand anmäler NSM brott mot säkerhetsregleringen till &lt;/SPAN&gt;&lt;SPAN class="ft100"&gt;Politiets sikkerhetstjeneste en &lt;/SPAN&gt;varpå en process förs vid domstol.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;273&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_275"&gt;
&lt;DIV id="p275dimg1"&gt;
&lt;INGENBILD zsrc="H9B363275x1.jpg/" id="p275img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;nått en rimlig säkerhetsnivå.&lt;SPAN class="ft79"&gt;39 &lt;/SPAN&gt;Processen utgörs av en dokumentations- genomgång som bl.a. tar fasta på om och hur &lt;NOBR&gt;IKT-incidenter&lt;/NOBR&gt; hanteras. Vid granskningen utvärderas vidare informationssystemets opera- tiva miljö, dess behov av skydd och om föreslagna säkerhetsåtgärder är tillräckliga för att uppnå lämpligt skydd.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Även kryptosystem som ska användas för att skydda säkerhets- klassificerad information ska godkännas av NSM. Kraven på beslut av NSM om förhandsgodkännande av informationssystem gäller så- ledes även på försvarsområdet.&lt;SPAN class="ft79"&gt;40 &lt;/SPAN&gt;Som en del av godkännandeprocessen finns som sagt också krav på evaluering av komponenter (se ovan).&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Behörigt departement kan bestämma att godkännande av infor- mationssystemet ska göras av en tillsynsmyndighet. Vidare kan NSM bestämma att en tillsynsmyndighet eller verksamhetsutövare ska god- känna berört informationssystem. En verksamhetsutövare som har ett skyddsvärt informationssystem och som inte omfattas av nämnda krav på förhandsgodkännande ska godkänna systemet själv (51 §).&lt;SPAN class="ft79"&gt;41&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Överträdelser av skyldigheterna enligt säkerhetslagen är straffbe- lagda. Till detta kommer att NSM har ett antal undersöknings- befogenheter och möjlighet att besluta åtgärdsföreläggande vid vite.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Kontaktpersoner på NSM har framfört att en av de största för- delarna med det nationella godkännandeförfarandet är att det skapar en minimistandard för kontroll av säkerhet och mer enhetliga säker- hetskrav hos verksamhetsutövarna på de aktuella nivåerna. Vidare anser man att då det rör sig om de största riskerna för nationell säker- het finns ett större behov av en oberoende tredjepartsbedömning (av en central myndighet).&lt;/P&gt;
&lt;P class="p557 ft85"&gt;&lt;SPAN class="ft56"&gt;39&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Om det finns ett särskilt behov av att använda ett skyddsvärt informationssystem innan det godkänts kan godkännandemyndigheten bevilja ett tillfälligt tillstånd vid behov och om det finns särskilda skäl.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft85"&gt;&lt;SPAN class="ft56"&gt;40&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;NSM har alltså ansvar för godkännanden inom samtliga sektorer. Försvaret har flest system som behandlar säkerhetsklassificerad information och är den sektor som har störst behov av NSM:s godkännanden.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p554 ft41"&gt;&lt;SPAN class="ft56"&gt;41&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;NSM och relevanta tillsynsmyndigheter ska informeras om sådana informationssystem.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;274&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_276"&gt;
&lt;DIV id="p276dimg1"&gt;
&lt;INGENBILD zsrc="H9B363276x1.jpg/" id="p276img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;9.4&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Danmark&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p7 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Nationellt cybersäkerhetscenter&lt;/P&gt;
&lt;P class="p232 ft18"&gt;&lt;SPAN class="ft45"&gt;Center for Cybersikkerhed &lt;/SPAN&gt;är Danmarks nationella &lt;NOBR&gt;it-säkerhetsmyn-&lt;/NOBR&gt; dighet och har i uppdrag att stödja en hög nivå av informationssäker- het i den informations- och kommunikationsteknologiska infra- struktur som kritiska funktioner är beroende av. En del av uppdraget är att ge råd om cybersäkerhet till nationella samhällsviktiga myndig- heter och privata företag. Centret är en del av Försvarets underrättelse- tjänst och hör till Försvarsministeriet.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Cybersäkerhetscentret tillhandahåller en nätverkssäkerhetstjänst som innefattar analys och hantering av säkerhetsincidenter hos myn- digheter och företag som anslutit sig till tjänsten. Centret har distri- buerat intrångsdetekteringssystem för ett antal nätverk i verksamheter som avser kritisk infrastruktur och där känslig myndighetsinfor- mation förekommer, inklusive försvar. De högsta statliga organen och myndigheterna kan på begäran anslutas till tjänsten. Regioner, kommuner och företag inom samhällsviktig verksamhet kan anslutas till tjänsten om centret bedömer att det kommer att bidra till en högre nivå av informationssäkerhet i samhället.&lt;SPAN class="ft79"&gt;42 &lt;/SPAN&gt;Centret övervakar också nätkommunikationen i samhällsviktig verksamhet och kritisk infrastruktur.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Säkerhets- och underrättelsetjänst&lt;/P&gt;
&lt;P class="p185 ft17"&gt;Den danska säkerhets- och underrättelsetjänsten, &lt;SPAN class="ft49"&gt;Politiets Efterret- ningstjeneste &lt;/SPAN&gt;(PET), är ansvarig för att identifiera, förhindra, utreda och svara på hot mot friheten, demokratin och säkerheten i det danska samhället. PET ger rådgivning inom ett antal områden, däribland informationssäkerhet.&lt;/P&gt;
&lt;P class="p376 ft41"&gt;&lt;SPAN class="ft56"&gt;42&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Försvarsministeriet kan fastställa närmare regler om villkoren för anslutning samt föreläg- ganden om medverkan (vid äventyr av böter).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;275&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_277"&gt;
&lt;DIV id="p277dimg1"&gt;
&lt;INGENBILD zsrc="H9B363277x1.jpg/" id="p277img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft26"&gt;Reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Allmänt&lt;/P&gt;
&lt;P class="p355 ft46"&gt;Graden av digitalisering i Danmark är mycket hög. I landet finns ingen nationell övergripande säkerhetslagstiftning. Det finns emellertid en regeringsförordning som reglerar informationssäkerhet inom stat- liga myndigheter samt särskilda krav på säkerhet i nätverks- och infor- mationssystem i vissa sektorer (se nedan).&lt;/P&gt;
&lt;P class="p191 ft20"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p285 ft18"&gt;Danmark har antagit en nationell strategi för informations- och cyber- säkerhet för åren &lt;NOBR&gt;2018–2021.&lt;SPAN class="ft79"&gt;43&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;Under dessa år ämnar regeringen att markant öka investeringarna i landets informations- och cybersäkerhet. Genom den nationella strategin lanserar regeringen även 25 initiativ och 6 riktade strategier för de mest kritiska sektorernas informations- säkerhetsarbete, med fokus på att öka den tekniska motståndskraften i den digitala infrastrukturen och den allmänna medvetenheten samt stärka nationell samordning och samarbete på området. Enligt den nationella strategin är följande områden s.k. kritiska sektorer som ska ta fram egna informations- och cybersäkerhetsstrategier:&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;telekommunikation,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;hälsa,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;energi,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;ekonomi,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;sjöfart, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;transport.&lt;/SPAN&gt;&lt;SPAN class="ft102"&gt;44&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p259 ft18"&gt;Med den nationella strategin har det således blivit ett krav att en dedikerad informations- och cybersäkerhetsenhet skapas för var och en av de kritiska sektorerna i samhället – och central finansiering ges för detta. Varje sektor måste utveckla en specifik strategi med hän- syn till de specifika hot och sårbarheter som gäller i sektorn. Sektors-&lt;/P&gt;
&lt;P class="p558 ft58"&gt;&lt;SPAN class="ft56"&gt;43&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;https://digst.dk/media/16815/national_strategi_for_cyber-_og_&lt;/NOBR&gt; informationssikkerhed_ pdfa.pdf.&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft56"&gt;44&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Samtliga sektorer förutom telekommunikation täcks av &lt;/SPAN&gt;&lt;NOBR&gt;NIS-direktivet.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;276&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_278"&gt;
&lt;DIV id="p278dimg1"&gt;
&lt;INGENBILD zsrc="H9B363278x1.jpg/" id="p278img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p121 ft17"&gt;strategierna ska godkännas av en central statlig kommitté. Respektive sektor har vidare inrättat en decentraliserad cyber- och informations- säkerhetsenhet (DCIS).&lt;SPAN class="ft54"&gt;45&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Cybersäkerhetscentrets befogenheter&lt;/P&gt;
&lt;P class="p110 ft60"&gt;Bekendtgørelse af lov om Center for Cybersikkerhed &lt;SPAN class="ft46"&gt;är en lag som reglerar det nationella cybersäkerhetscentrets uppgifter och befogen- heter. Bl.a. får centrets nätverkssäkerhetstjänst, utan föregående dom- stolsbeslut, behandla en mängd olika uppgifter som härrör från be- rörda organisationer samt vidta diverse utredningar.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p224 ft20"&gt;Informationssäkerhet hos myndigheter i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Det finns en regeringsförordning (”sikkerhedscirkulæret”) som regle- rar informationssäkerhet inom statliga myndigheter, inklusive krav på ackreditering av informationssystem som används för klassifi- cerad information. Sådana system kan vara föremål för certifiering och/eller godkännande. Ärenden som rör nationell säkerhet samord- nas av en ministerkommitté för säkerhet medan hanteringen av större cyberincidenter samordnas av cybersäkerhetscentret.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Säkerhet i nätverk och informationssystem i vissa sektorer&lt;/P&gt;
&lt;P class="p110 ft45"&gt;Lov om sikkerhed i net- og informationssystemer i transportsektoren &lt;SPAN class="ft18"&gt;(LOV nr 441, &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;2018-05-08)&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; reglerar bl.a. säkerhetskrav för tillhanda- hållare av viktiga transporttjänster. Dessa ska vidta lämpliga och proportionerliga tekniska och organisatoriska åtgärder för att han- tera riskerna för säkerheten i sina nätverk och informationssystem. &lt;/SPAN&gt;&lt;NOBR&gt;Transport-,&lt;/NOBR&gt; byggnads- och bostadsministern &lt;SPAN class="ft18"&gt;fastställer närmare regler om nödvändiga åtgärder och att dokumentation ska ske genom ackre- diterad certifiering i enlighet med reglerna och en internationellt erkänd standard för kontroll av säkerheten i nätverk och informa- tionssystem. Ministern kan slutligen fastställa regler om den infor- mation som han eller hon ska få om valet av certifieringsordning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p559 ft41"&gt;&lt;SPAN class="ft56"&gt;45&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Den danska näringsmyndigheten och &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Rådet för Digital Sikkerhed &lt;/SPAN&gt;har inlett en säkerhets- kontroll baserad på standarden ISO 27001 som genererar en översikt och riktmärke för före- tags digitala säkerhet och riktlinjer för hur man kan förbättra den.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;277&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_279"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p336 ft45"&gt;&lt;SPAN class="ft18"&gt;I 3 kap. 5 § &lt;/SPAN&gt;Bekendtgørelse om sikkerhed i net- og informationssyste- mer i transportsektoren &lt;SPAN class="ft18"&gt;(verkställande order: BEK nr 1042, &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;2018-08-06)&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; anges att tillhandahållare av viktiga transporttjänster inom två år från sin utnämning ska dokumentera till &lt;/SPAN&gt;&lt;NOBR&gt;Transport-,&lt;/NOBR&gt; byggnads- och bo- stadsverket &lt;SPAN class="ft18"&gt;att tillhandahållaren har erhållit en ackrediterad certi- fiering i enlighet med den verkställande ordern och en internationellt erkänd standard för kontroll av säkerheten i nätverk och informa- tionssystem., t.ex. DS/EN ISO/IEC 27001 eller motsvarande.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p82 ft60"&gt;Bekendtgørelse om sikkerhed i net- og informationssystemer af betyd- ning for skibes sikkerhed og deres sejlads &lt;SPAN class="ft46"&gt;(verkställande order: BEK nr 46, &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft46"&gt;2019-01-15)&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft46"&gt; föreskriver att tillhandahållare av sjöfartstjänster, inom två år efter det att de utsetts, måste vara certifierade i enlighet med en internationellt erkänd standard för kontroll av säkerheten i nätverk och informationssystem, t.ex. DS/EN ISO/IEC 27001 eller motsvarande. Certifieringen ska omfatta den del av operatörens nät- verk och informationssystem som operatören är beroende av för att tillhandahålla sjötjänsten och där en händelse kan komma att ha en betydande inverkan på fartygssäkerhet och dess navigering. Certifier- ingen måste utföras som en ackrediterad certifiering av ett certifierings- organ som är ackrediterat enligt relevant standard. Ackrediteringen måste i sin tur göras av antingen det nationella ackrediteringsorganet DANAK eller ett liknande ackrediteringsorgan, som är medsignatär till EA:s (European cooperation for Accreditation) eller IAF:s (International Accreditation Forum) multilaterala avtal om ömse- sidigt erkännande som täcker relevant certifieringsstandard (se 4 kap. 6 och 7 §§).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p560 ft26"&gt;Sammanfattning av särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p561 ft17"&gt;I &lt;SPAN class="ft49"&gt;Danmark &lt;/SPAN&gt;finns krav på cybersäkerhetscertifiering i fråga om säker- heten i nätverks- och informationssystem främst i vissa sektorer (såsom transport och sjöfart). För statliga myndigheter finns också krav på ackreditering av informationssystem som används för skydds- värd information. Sådana system kan vara föremål för certifiering och/ eller godkännande.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;278&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_280"&gt;
&lt;DIV id="p280dimg1"&gt;
&lt;INGENBILD zsrc="H9B363280x1.jpg/" id="p280img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;9.5&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Nederländerna&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p7 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Justitiedepartementet och nationellt cybersäkerhetscenter&lt;/P&gt;
&lt;P class="p351 ft17"&gt;Justitie- och säkerhetsdepartementet, &lt;SPAN class="ft49"&gt;Ministerie van Justitie en Veiligheid&lt;/SPAN&gt;, har det övergripande ansvaret för informationssäkerheten i Nederländerna.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Nederländerna har valt att samla huvuddelen av sin &lt;NOBR&gt;IKT-säker-&lt;/NOBR&gt; hetsexpertis och incidenthantering på nationell nivå i ett nationellt cybersäkerhetscenter, &lt;SPAN class="ft45"&gt;Nationaal Cyber Security Centrum &lt;/SPAN&gt;(NCSC). Detta inkluderar både en nationell rapporteringspunkt, &lt;NOBR&gt;CERT-funktion,&lt;/NOBR&gt; samordningsansvar för &lt;NOBR&gt;IKT-händelser,&lt;/NOBR&gt; övervakning och informations- utbyte (se nedan). I landet hanteras således cybersäkerhetsrelaterade ärenden centralt hos NCSC. NCSC driver också ett offentligt anmäl- ningssystem riktat till mindre verksamheter och allmänheten. Centret fungerar som en kontakt mellan de olika ansvariga organen inom cybersäkerhet och ska därmed säkerställa samordning av de olika akti- viteterna. NCSC utgör en del av Justitie- och säkerhetsdepartementet.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;NCSC:s lagstadgade uppgifter på cybersäkerhetsområdet anges i den nationella lagen om säkerhet i nätverk och informationssystem (&lt;SPAN class="ft63"&gt;Wet beveiliging netwerk- en informatiesystemen&lt;/SPAN&gt;, Wbni). Centret tar fram olika riktlinjer för &lt;NOBR&gt;it-säkerhet.&lt;SPAN class="ft101"&gt;46&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft101"&gt; &lt;/SPAN&gt;Centret samlar även in och delar med sig av kunskap om cyberhot och &lt;NOBR&gt;-sårbarheter.&lt;/NOBR&gt; Centret har vidare till uppgift att ge råd till industrin inom de samhällsviktiga sekto- rerna. Råden till allmänheten avser främst &lt;NOBR&gt;it-säkerhetshot&lt;/NOBR&gt; och inci- denthantering.&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Myndigheter och organisationer inom samhällsviktig sektor är skyldiga att rapportera allvarliga cybersäkerhetsincidenter till NCSC. I lagen anges att NCSC även är CSIRT för leverantörer av samhälls- viktiga tjänster&lt;SPAN class="ft54"&gt;47&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;När det gäller implementeringen av det kommande &lt;NOBR&gt;NIS2-direk-&lt;/NOBR&gt; tivet är avsikten att &lt;SPAN class="ft49"&gt;National Coordinator for Security and Counter- terrorism&lt;/SPAN&gt;, som är en del av säkerhets- och justitiedepartementet, ska ansvara för samordning av tillsynen.&lt;SPAN class="ft54"&gt;48&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft87"&gt;&lt;SPAN class="ft56"&gt;46&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Säkerhetsriktlinjerna avser bl.a. mobilapplikationer och transportlagersäkerhet (TLS).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p0 ft87"&gt;&lt;SPAN class="ft56"&gt;47&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;NIS-direktivet.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p562 ft58"&gt;&lt;SPAN class="ft56"&gt;48&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Ansvar för regleringen av och tillsyn över sektorerna vattenhantering, transport och hamnar ska ligga hos &lt;/SPAN&gt;&lt;SPAN class="ft100"&gt;Ministeriet för infrastruktur och vattenhantering &lt;/SPAN&gt;(&lt;SPAN class="ft100"&gt;Infrastructuur &amp; Waterstaat&lt;/SPAN&gt;).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;279&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_281"&gt;
&lt;DIV id="p281dimg1"&gt;
&lt;INGENBILD zsrc="H9B363281x1.jpg/" id="p281img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p563 ft20"&gt;Algemene Inlichtingen- en Veiligheidsdienst (AIVD) – den allmänna underrättelse- och säkerhetstjänsten&lt;/P&gt;
&lt;P class="p355 ft18"&gt;Nederländernas allmänna underrättelse- och säkerhetstjänst, &lt;SPAN class="ft45"&gt;Algemene Inlichtingen- en Veiligheidsdienst &lt;/SPAN&gt;(AIVD), är ett generaldirektorat vid inrikesministeriet (&lt;SPAN class="ft45"&gt;ministerie van Binnenlandse Zaken en Koninkrijks- relaties&lt;/SPAN&gt;, BZK) och lyder under inrikesministern. AIVD spelar en vik- tig roll för den nationella säkerheten och försöker identifiera risker och hot mot nationell säkerhet så tidigt som möjligt.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;NBV – nationell byrå för kommunikationssäkerhet&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Den nationella byrån för kommunikationssäkerhet, &lt;SPAN class="ft45"&gt;Nationaal Bureau voor Verbindingsbeveiliging &lt;/SPAN&gt;(NBV), är en enhet vid AIVD som evalue- rar och utvecklar tekniska säkerhetsprodukter för skydd av känslig, sekretessbelagd, information av avgörande betydelse för regeringen. NBV har till uppgift att evaluera säkerhetsprodukter innan dessa ska godkännas för att skydda särskild information. De kriterier som tillämpas vid evalueringen beror främst på klassificeringen av den särskilda information&lt;SPAN class="ft79"&gt;49 &lt;/SPAN&gt;som utrustningen måste kunna bearbeta och säkra. NBV ger också råd om säkerhetsprodukternas användning till potentiella användare och organisationer. Med sin expertkompetens om informationssäkerhet bidrar NBV till nationell säkerhet i Neder- länderna. NBV ansvarar vidare för produktion och distribution av nyckelmaterial för olika kryptografiska utrustningar.&lt;SPAN class="ft79"&gt;50&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;NBV har till uppgift att lämna råd i fråga om &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; relaterade till nationell säkerhet. Om NBV bedömer att en utvärderad produkt är lämplig utfärdar man ett särskilt råd till en arbetsgrupp för särskild informationssäkerhet, &lt;SPAN class="ft45"&gt;Werkgroep Bijzondere Informatiebeveiliging &lt;/SPAN&gt;(WBI, se nedan), som fattar beslut om att god-&lt;/P&gt;
&lt;P class="p564 ft85"&gt;&lt;SPAN class="ft93"&gt;Ekonomiministeriet &lt;/SPAN&gt;(&lt;SPAN class="ft93"&gt;Economische Zaken&lt;/SPAN&gt;) svarar för sektoriell reglering och tillsyn avseende energi, olja och digitala tjänster. Övervakningen för dessa sektorer genomförs av &lt;SPAN class="ft93"&gt;Agentschap Telecom&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p565 ft58"&gt;&lt;SPAN class="ft56"&gt;49&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Informationen inbegriper statshemligheter och annan speciell information som, hos obe- höriga, kan påverka statens, dess allierades eller ett eller flera ministeriers intressen negativt.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p226 ft41"&gt;&lt;SPAN class="ft56"&gt;50&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;NBV kan hjälpa regeringen med utformningen av en säker och högkvalitativ &lt;/SPAN&gt;&lt;NOBR&gt;IKT-infra-&lt;/NOBR&gt; struktur. NBV kan också arbeta med andra ämnen som påverkar viktiga delar av den neder- ländska infrastrukturen.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;280&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_282"&gt;
&lt;DIV id="p282dimg1"&gt;
&lt;INGENBILD zsrc="H9B363282x1.jpg/" id="p282img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;känna produkten. Råden innehåller samtliga förutsättningar för säker användning av produkten.&lt;SPAN class="ft102"&gt;51&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p278 ft20"&gt;WBI – arbetsgrupp för informationssäkerhet&lt;/P&gt;
&lt;P class="p132 ft17"&gt;WBI är en arbetsgrupp för informationssäkerhet i vilken &lt;NOBR&gt;försvars-,&lt;/NOBR&gt; &lt;NOBR&gt;inrikes-,&lt;/NOBR&gt; justitie- och säkerhets- samt utrikesministerierna ingår.&lt;SPAN class="ft54"&gt;52 &lt;/SPAN&gt;Ministerier vänder sig till WBI för råd om speciell informations- säkerhet.&lt;SPAN class="ft54"&gt;53 &lt;/SPAN&gt;WBI får i sin tur instruktioner från en kommitté för under- rättelsetjänst, &lt;SPAN class="ft49"&gt;Comité Verenigde Inlichtingendiensten Nederland &lt;/SPAN&gt;(CVIN).&lt;/P&gt;
&lt;P class="p194 ft21"&gt;WBI:s uppgifter inbegriper&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;politisk rådgivning avseende särskild informationssäkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;råd till inrikesministeriet om att – efter evalueringsundersökningar&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p566 ft17"&gt;– bevilja godkännande av användning av tekniska informations- säkerhetssystem eller komponenter av dessa för att skydda sär- skild information,&lt;/P&gt;
&lt;P class="p94 ft19"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft146"&gt;råd till AIVD när det gäller tillhandahållande av nationellt ut- vecklade tekniska informationssäkerhetssystem eller &lt;/SPAN&gt;&lt;NOBR&gt;-kompo-&lt;/NOBR&gt; nenter till tredje part som godkänts eller kommer att godkännas efter evaluering av säkerheten för särskild information, och&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;rådgivning om nationell kryptoverksamhet.&lt;/SPAN&gt;&lt;SPAN class="ft102"&gt;54&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Nationellt cybersäkerhetsråd&lt;/P&gt;
&lt;P class="p110 ft46"&gt;Det nederländska cybersäkerhetsrådet &lt;SPAN class="ft60"&gt;Cyber Security Raad &lt;/SPAN&gt;(CSR), inrättat av NCSC, är ett nationellt oberoende organ som har till upp- gift att tillhandahålla strategiska råd om cybersäkerhet till den neder- ländska regeringen och näringslivet samt att övervaka utvecklingen&lt;/P&gt;
&lt;P class="p426 ft85"&gt;&lt;SPAN class="ft56"&gt;51&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Det yttersta ansvaret för installation av en säkerhetsprodukt ligger inte på NBV eller WBI utan hos en avdelnings generalsekreterare, och en säkerhetschef ansvarar för genomförandet av en säkerhetspolicy. Nu nämnda personer kan avvika från NBV:s råd men avdelningen får då ta ansvar för eventuellt tillkommande risker.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p567 ft85"&gt;&lt;SPAN class="ft56"&gt;52&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Även en representant från AIVD ingår i WBI. Denna representant är också ordförande för WBI.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft87"&gt;&lt;SPAN class="ft56"&gt;53&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Medlemmarna i WBI har rätt att inspektera säkerhetsklassificerade dokument.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p294 ft41"&gt;&lt;SPAN class="ft56"&gt;54&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se den nederländska förordningen nr 2350225/01 om inrättandet av arbetsgruppen för sär- skild informationssäkerhet den 27 juni 2005 (&lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Instellingsregeling WBI&lt;/SPAN&gt;).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;281&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_283"&gt;
&lt;DIV id="p283dimg1"&gt;
&lt;INGENBILD zsrc="H9B363283x1.jpg/" id="p283img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;på cybersäkerhetsområdet. Rådet levererar även olika typer av pro- dukter.&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Certifieringsorgan&lt;/P&gt;
&lt;P class="p71 ft19"&gt;&lt;SPAN class="ft63"&gt;TÜV Rheinland Nederland B.V. &lt;/SPAN&gt;(TÜV Rheinland) ansvarar för att implementera och driva den nederländska certifieringsordningen för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; (NSCIB). TÜV Rheinland är ett certifieringsorgan ackre- diterat av det nederländska ackrediteringsrådet &lt;SPAN class="ft63"&gt;RvA&lt;/SPAN&gt;&lt;SPAN class="ft101"&gt;55 &lt;/SPAN&gt;som certifierar säkerheten i &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-system&lt;/NOBR&gt; i enlighet med de förfaranden som anges i &lt;NOBR&gt;NSCIB-dokumentationen&lt;/NOBR&gt; och &lt;SPAN class="ft63"&gt;Common Criteria &lt;/SPAN&gt;(CC) respektive &lt;SPAN class="ft63"&gt;The Common Evaluation Methodology &lt;/SPAN&gt;(CEM). I detta sammanhang är certifieringsorganet ansvarigt för att utfärda samt- liga produktcertifikat, och organet offentliggör alla certifikat utfär- dade enligt NSCIB i enlighet med villkoren i CCRA och &lt;NOBR&gt;SOG-IS&lt;/NOBR&gt; MRA för internationellt erkännande.&lt;SPAN class="ft101"&gt;56&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft17"&gt;TÜV Rheinland har också till uppgift att licensiera evaluerings- företag enligt NSCIB och bedöma dessa företags tekniska rapporter. Personalen vid evalueringsföretagen måste genomgå en utbildning godkänd av TÜV Rheinland för att bli licensierade.&lt;/P&gt;
&lt;P class="p102 ft20"&gt;Agentschap Telecom&lt;/P&gt;
&lt;P class="p71 ft19"&gt;Den övergripande implementeringen av EU:s cybersäkerhetsakt hand- has av &lt;SPAN class="ft63"&gt;Ministeriet för Ekonomi och Klimatpolitik &lt;/SPAN&gt;som utsetts till natio- nell myndighet för cybersäkerhetscertifiering i enlighet med akten. De uppgifter som följer av cybersäkerhetsakten har ministeriet dele- gerat till landets telestyrelse, &lt;SPAN class="ft63"&gt;Agentschap Telecom&lt;/SPAN&gt;. &lt;SPAN class="ft63"&gt;Agentschap Telecom &lt;/SPAN&gt;kommer därmed att certifiera och utöva tillsyn enligt cybersäkerhets- akten.&lt;SPAN class="ft101"&gt;57&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p568 ft87"&gt;&lt;SPAN class="ft56"&gt;55&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Registrerat enligt C078 för &lt;/SPAN&gt;&lt;SPAN class="ft110"&gt;Common Criteria&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;56&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Beroende på mandat kan tillsynsmyndigheter och regelgivare ingripa i vissa stadier av pro- duktlivscykeln.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;57&lt;/SPAN&gt;&lt;SPAN class="ft95"&gt;Agentschap Telecom &lt;/SPAN&gt;föreslås vidare ha ansvaret för tillsyn enligt &lt;NOBR&gt;NIS2-direktivet&lt;/NOBR&gt; över sekto- rer inom energi, olja och tillhandahållande av digitala tjänster.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;282&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_284"&gt;
&lt;DIV id="p284dimg1"&gt;
&lt;INGENBILD zsrc="H9B363284x1.jpg/" id="p284img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t26"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p569 ft26"&gt;Övergripande reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p570 ft20"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p571 ft18"&gt;I sin nationella cybersäkerhetsstrategi från 2018 konstaterar Neder- länderna att cybersäkerhet är nära kopplad till nationell säkerhet till följd av digitaliseringen i samhället. I strategin anges att förmågan ska förbättras för att kunna hantera &lt;NOBR&gt;IKT-överträdelser&lt;/NOBR&gt; som hotar den nationella säkerheten. Vidare finns intresse av att tillsammans med privata aktörer bevaka utvecklingen av en certifieringsordning för leverantörer av cybersäkerhetstjänster.&lt;SPAN class="ft79"&gt;58&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p572 ft18"&gt;I cybersäkerhetsstrategin presenteras sju mål och nödvändiga åtgärder för att uppnå dessa mål. Bland dessa åtgärder ingår obliga- torisk rapportering av cyberhot och incidenter samt krav på att kritiska processer utvecklar sin förmåga att stå emot cyberattacker.&lt;SPAN class="ft79"&gt;59 &lt;/SPAN&gt;Det kan konstateras att Nederländerna lägger särskilt stort fokus på att förbättra cybersäkerheten i landet genom att upprätta infor- mationsdelningsstrukturer och samarbete mellan offentlig och privat sektor. Det senaste årtiondet har allt fler nya aktörer, från både offentlig och privat sektor involverats i arbetet med att utveckla den&lt;/P&gt;
&lt;P class="p573 ft21"&gt;nationella strategin.&lt;/P&gt;
&lt;P class="p574 ft20"&gt;Färdplan för cybersäkerhet i hård- och mjukvara&lt;/P&gt;
&lt;P class="p571 ft45"&gt;&lt;SPAN class="ft18"&gt;I det strategiska dokumentet &lt;/SPAN&gt;Roadmap for Digital Hard- and Soft- ware Security&lt;SPAN class="ft79"&gt;60 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;erbjuds en uppsättning åtgärder för att eliminera säkerhetsgap i hård- och mjukvara, upptäcka sårbarheter och mildra deras konsekvenser under produktens hela livscykel. Som åtgärder för ökad digital säkerhet och transpararens föreslår färdplanen bl.a. standardisering och certifiering. Man önskar harmonisera de olika standardiserings- och certifieringsinitiativen så mycket som möjligt och aktivt bidra till ett brett ömsesidigt erkännande av standarder&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p575 ft106"&gt;&lt;SPAN class="ft56"&gt;58&lt;/SPAN&gt;&lt;SPAN class="ft142"&gt;National Cyber Security Agenda – A cyber secure &lt;/SPAN&gt;&lt;SPAN class="ft107"&gt;Netherlands, se &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft107"&gt;www.enisa.europa.eu/topics/national-cyber-security-strategies/ncss-map/national-cyber-&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft107"&gt; &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft107"&gt;security-strategies-interactive-map/strategies/national-cyber-security-strategy-1.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft107"&gt; Strategin ska utvärderas årligen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p576 ft85"&gt;&lt;SPAN class="ft56"&gt;59&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;2017 utarbetade Nederländernas regering även en internationell cybersäkerhetsstrategi: &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Building Digital Bridges. International Cyber Strategy: Towards an integrated international cyber policy&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p577 ft41"&gt;&lt;SPAN class="ft56"&gt;60&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Ministry of Economic Affairs and Climate Policy (2018). &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Roadmap for Digitally Secure Hardware and Software. The Hague: Ministry of Economic Affairs and Climate Policy&lt;/SPAN&gt;.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;283&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_285"&gt;
&lt;DIV id="p285dimg1"&gt;
&lt;INGENBILD zsrc="H9B363285x1.jpg/" id="p285img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;och certifikat.&lt;SPAN class="ft101"&gt;61 &lt;/SPAN&gt;Vidare insisterar man på en aktiv utveckling av det europeiska ramverket för cybersäkerhetscertifiering enligt EU:s cyber- säkerhetsakt och ett snabbt antagande av obligatorisk certifiering för specifika &lt;NOBR&gt;IKT-produktgrupper,&lt;/NOBR&gt; dvs. produkter som utgör den största risken. På lång sikt bör enligt landet obligatorisk certifiering eller efterlevnad av en &lt;NOBR&gt;CE-märkning&lt;/NOBR&gt; för alla produkter med internet- anslutning implementeras genom gradvis utvidgning.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Grundläggande informationssäkerhet i offentlig sektor&lt;/P&gt;
&lt;P class="p289 ft49"&gt;Baseline informatiebeveiliging Overheid &lt;SPAN class="ft17"&gt;(BIO) är ett grundläggande ramverk för informationssäkerhet som omfattar hela den offentliga sektorn. Det är Inrikesministeriet som svarar för regleringen. Ram- verket syftar till att&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;öka samordningen mellan statliga och privata aktörer och där- igenom förbättra informationssäkerheten,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;minska den administrativ bördan för regeringen och industrin,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;möta internationella regleringar och standarder, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;minska underhållskostnaderna.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Nationella &lt;NOBR&gt;it-säkerhetsordningar&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p285 ft19"&gt;När det gäller produktcertifiering har en nederländsk certifierings- ordning på &lt;NOBR&gt;it-säkerhetsområdet,&lt;/NOBR&gt; &lt;SPAN class="ft63"&gt;NSCIB&lt;/SPAN&gt;, inrättats för att möjliggöra evaluering och certifiering i landet av &lt;NOBR&gt;it-säkerhetsprodukter&lt;/NOBR&gt; och &lt;NOBR&gt;-system&lt;/NOBR&gt; på ett sätt som överensstämmer med &lt;SPAN class="ft63"&gt;Common &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft63"&gt;Criteria&lt;/SPAN&gt;-metodiken&lt;/NOBR&gt; &lt;NOBR&gt;(ISO-standard&lt;/NOBR&gt; 15408). AIVD&lt;SPAN class="ft101"&gt;62&lt;/SPAN&gt;/NLNCSA&lt;SPAN class="ft101"&gt;63 &lt;/SPAN&gt;är ägare av certifierings- ordningen. Självbedömning tillåts inte.&lt;/P&gt;
&lt;P class="p115 ft46"&gt;Vidare finns en nationell ordning för grundläggande bedömning av säkerhetsprodukter, &lt;SPAN class="ft60"&gt;BSPA &lt;/SPAN&gt;(Baseline Security Product Assessment), som är avsedd att bedöma lämpligheten av &lt;NOBR&gt;it-säkerhetsprodukter&lt;SPAN class="ft97"&gt;64&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft97"&gt; &lt;/SPAN&gt;i den ”känsliga men oklassificerade” domänen, på grundläggande evaluer-&lt;/P&gt;
&lt;P class="p578 ft85"&gt;&lt;SPAN class="ft56"&gt;61&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Nederländerna strävar efter att proaktivt skapa kopplingar till globala standardiserings- och certifieringsinitiativ via &lt;/SPAN&gt;&lt;NOBR&gt;NEN-standardiseringsplattformen.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p372 ft87"&gt;&lt;SPAN class="ft56"&gt;62&lt;/SPAN&gt;&lt;SPAN class="ft98"&gt;Algemene Inlichtingen- en Veiligheidsdienst &lt;/SPAN&gt;(den allmänna underrättelse- och säkerhetstjänsten).&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft56"&gt;63&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Nederländernas nationella byrå för kommunikationssäkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft41"&gt;&lt;SPAN class="ft56"&gt;64&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Bl.a. IoT omfattas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;284&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_286"&gt;
&lt;DIV id="p286dimg1"&gt;
&lt;INGENBILD zsrc="H9B363286x1.jpg/" id="p286img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;ingsnivå. Kraven uttrycks i det nederländska &lt;SPAN class="ft20"&gt;Baseline Informatie- beveiliging Rijksdienst &lt;/SPAN&gt;(BIR).&lt;/P&gt;
&lt;P class="p278 ft26"&gt;Särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p416 ft20"&gt;Informationssäkerhet i produkter och system&lt;/P&gt;
&lt;P class="p232 ft17"&gt;Som ovan berörts genomgår produkter som är av avgörande bety- delse för säkerheten hos särskild offentlig information evaluering av den nationella byrån för kommunikationssäkerhet, NBV, innan dessa ska godkännas för skydd av informationen. Efter framgångsrik evaluer- ing lämnar en arbetsgrupp för särskild informationssäkerhet, &lt;SPAN class="ft49"&gt;WBI&lt;/SPAN&gt;, råd till Inrikesministeriet som har att besluta om godkännande för användning av systemet eller dess komponenter.&lt;SPAN class="ft54"&gt;65 &lt;/SPAN&gt;Några andra natio- nella krav på certifiering av nämnda system och produkter har dock inte kunnat noteras.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;ABDO 2017 – försvarskontrakt&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Det nederländska försvarsdepartementets dokument &lt;SPAN class="ft45"&gt;ABDO 2017 &lt;/SPAN&gt;innehåller cybersäkerhetskrav för försvarskontrakt där bl.a. leveran- törer ska vidta vissa säkerhetsåtgärder. I dokumentet finns krav på att viss utrustning, såsom krypto eller specifik mjukvara för säker anslutning, endast får användas om den godkänts av ett s.k. säker- hetskontor (DISS/ISO). Godkännandet är automatiskt applicerbart också på utrustning som har godkänts av NBV. Sådan utrustning är föremål för en evaluering av NBV. Byråns godkännande gäller i prin- cip för staten. Det automatiska godkännandet av säkerhetskontoret innebär att utrustningen också kan användas utanför staten med hänsyn till ett hemligt avtal av försvarsdepartementet. En lista över utrustning godkänd av NBV finns tillgänglig på nätet. Säkerhets- kontors godkännande gäller också automatiskt för utrustning som har godkänts av försvarsdepartementets säkerhetsmyndighet. Säker- hetskontoret kan också godkänna utrustning själv.&lt;/P&gt;
&lt;P class="p579 ft113"&gt;&lt;SPAN class="ft56"&gt;65&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Detta följer av den nederländska förordningen nr 2350225/01 &lt;/SPAN&gt;&lt;SPAN class="ft121"&gt;om inrättandet av arbetsgruppen för särskild informationssäkerhe&lt;/SPAN&gt;t (&lt;SPAN class="ft121"&gt;Instellingsregeling WBI&lt;/SPAN&gt;, &lt;NOBR&gt;2005-06-27).&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;285&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_287"&gt;
&lt;DIV id="p287dimg1"&gt;
&lt;INGENBILD zsrc="H9B363287x1.jpg/" id="p287img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft48"&gt;&lt;SPAN class="ft48"&gt;9.6&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Tyskland&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p221 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;BSI – federal byrå för informationssäkerhet&lt;/P&gt;
&lt;P class="p220 ft18"&gt;I Tyskland har den federala byrån för informationssäkerhet, &lt;SPAN class="ft45"&gt;Bunde- samt für Sicherheit in der Informationstechnik &lt;/SPAN&gt;(BSI), till uppgift att på nationell nivå främja säkerhet inom it och försvara mot cyber- säkerhetshot. BSI är även det nationella certifieringsorganet för federal &lt;NOBR&gt;it-säkerhet.&lt;SPAN class="ft79"&gt;66&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;Byrån är underordnad det federala inrikesmini- steriet, &lt;SPAN class="ft45"&gt;das Bundesministerium des Innern&lt;/SPAN&gt;, och ska informera mini- steriet om sin verksamhet. Uppgifterna inbegriper bl.a.&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;testning och evaluering av säkerheten i &lt;/SPAN&gt;&lt;NOBR&gt;it-system,&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;utfärdande av säkerhetscertifikat,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p363 ft19"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft160"&gt;drift av krypto- och säkerhetshanteringssystem för federala in- formationssäkerhetssystem som används inom statlig säkerhet (eller andra av myndigheten särskilt utpekade områden),&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p580 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;rådgivning om och genomförande av tekniska tester för att skydda viss officiellt hemlig information mot obehörig åtkomst,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p449 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft66"&gt;utveckling av säkerhetskrav för federal it och lämplighetskrav på entreprenörer inom &lt;/SPAN&gt;&lt;NOBR&gt;it-området&lt;/NOBR&gt; med speciella skyddsbehov, och&lt;/P&gt;
&lt;P class="p581 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;tillhandahållande av &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhetsprodukter&lt;/NOBR&gt; och stöd till federala myndigheter som ansvarar för &lt;NOBR&gt;it-säkerhet.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p241 ft18"&gt;För att fullgöra sina uppgifter kan BSI bl.a. rekommendera säker- hetsåtgärder och användning av vissa säkerhetsprodukter. BSI kan vidare fastställa minimistandarder avseende säkerhetskrav för att säkra federal it.&lt;SPAN class="ft79"&gt;67 &lt;/SPAN&gt;BSI tillhandahåller även tekniska riktlinjer och specifika- tioner som används av de federala myndigheterna som en ram för utveckling av krav på entreprenörer och &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; vid upphandling.&lt;SPAN class="ft79"&gt;68 &lt;/SPAN&gt;I nationell rätt kan föreskrivas att federala myndigheter är skyldiga att införskaffa &lt;NOBR&gt;it-säkerhetsprodukter&lt;/NOBR&gt; av BSI. Som certifieringsorgan har BSI även att erkänna, bedöma och utbilda evalueringsföretag.&lt;/P&gt;
&lt;P class="p201 ft87"&gt;&lt;SPAN class="ft56"&gt;66&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Vid BSI finns bl.a. funktionerna &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft110"&gt;CERT-Bund&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft110"&gt; &lt;/SPAN&gt;och &lt;SPAN class="ft110"&gt;Nationales &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft110"&gt;IT-Lagezentrum&lt;/SPAN&gt;.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft56"&gt;67&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Beträffande framtagandet av minimistandarder för &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i vissa sektorer, se nedan.&lt;/P&gt;
&lt;P class="p222 ft41"&gt;&lt;SPAN class="ft56"&gt;68&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;BSI bör involveras i ett tidigt skede i större federala digitaliseringsprojekt.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;286&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_288"&gt;
&lt;DIV id="p288dimg1"&gt;
&lt;INGENBILD zsrc="H9B363288x1.jpg/" id="p288img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p215 ft17"&gt;BSI får dock inte utfärda någon säkerhetscertifiering om det finns motstridande tvingande allmänna intressen, särskilt avseende natio- nella säkerhetsangelägenheter.&lt;SPAN class="ft54"&gt;69&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Om &lt;NOBR&gt;it-säkerhetsbrister&lt;/NOBR&gt; upptäcks kan BSI, i samråd med behöriga tillsynsmyndigheter&lt;SPAN class="ft54"&gt;70&lt;/SPAN&gt;, beordra utövare av kritisk verksamhet att åt- gärda bristerna.&lt;SPAN class="ft54"&gt;71&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Allians för cybersäkerhet&lt;/P&gt;
&lt;P class="p148 ft17"&gt;&lt;SPAN class="ft49"&gt;Allianz für &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;Cyber-Sicherheit&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft49"&gt; &lt;/SPAN&gt;grundades 2012 och ger nationella myn- digheter, företag och föreningar en samarbetsplattform genom vil- ken information om aktuella hot och praktiska cybersäkerhetsåtgär- der kan utbytas. Deltagarna drar nytta av kunskapen och de många engagerade partnerna och kan därmed förbättra skyddet av sin egen &lt;NOBR&gt;it-infrastruktur.&lt;/NOBR&gt; Som medlem kan man även få tillgång till BSI:s exper- tis på området.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;ZITiS – centralkontor för it i säkerhetssektorn&lt;/P&gt;
&lt;P class="p110 ft18"&gt;I syfte att kontinuerligt utveckla säkerhetsmyndigheternas tekniska färdigheter och förhindra skada till följd av cyberaktivitet inrättades under det federala inrikesministeriet ett kontor för it i säkerhets- sektorn, &lt;SPAN class="ft45"&gt;Zentrale Stelle für Informationstechnik im Sicherheitsbereich &lt;/SPAN&gt;(ZITiS). ZITiS är en del av Tysklands cybersäkerhetsstrategi (se nedan). Kontoret tillhandahåller på detta område tjänster till säkerhetsmyn- digheterna i Tyskland. ZITiS uppgifter utgår från de nationella säker- hetsmyndigheternas behov. Uppgifterna inbegriper bl.a. telekom- munikationsövervakning, analys av krypto och stordata samt tekniska frågor om säkerhet. Också kvalitetssäkring av de produkter som an- vänds ingår i tjänsterna. Kontoret bidrar med rådgivning och support&lt;/P&gt;
&lt;P class="p582 ft93"&gt;&lt;SPAN class="ft56"&gt;69&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Se lagen om BSI: &lt;/SPAN&gt;Gesetz über das Bundesamt für Sicherheit in der Informationstechnik &lt;SPAN class="ft85"&gt;(BSI- Gesetz – BSIG).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p434 ft85"&gt;&lt;SPAN class="ft56"&gt;70&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;T.ex. utövar den federala myndigheten &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Bundesnetzagentur &lt;/SPAN&gt;tillsyn över områdena elektricitet, gas, telekommunikation, post och järnväg.&lt;/P&gt;
&lt;P class="p542 ft87"&gt;&lt;SPAN class="ft56"&gt;71&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Enligt konstitutionell lag har den federala regeringen ingen behörighet att anta regler be- träffande organisationen och funktionen av de offentliga tjänster eller funktioner som till- handahålls av federala stater, utan den behöriga myndigheten på nationell nivå är BSI. Det är BSI som ansvarar för att förebygga och bedöma cyberhot samt utgör den primära tillsyns- myndigheten för &lt;/SPAN&gt;&lt;NOBR&gt;IKT-system&lt;/NOBR&gt; i kritisk infrastruktur.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;287&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_289"&gt;
&lt;DIV id="p289dimg1"&gt;
&lt;INGENBILD zsrc="H9B363289x1.jpg/" id="p289img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;men har inga befogenheter att ingripa och är inte någon upphand- lingsorganisation.&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Sektorsmyndigheter&lt;/P&gt;
&lt;P class="p76 ft17"&gt;I specifika sektorer, t.ex. banksektorn, kan den behöriga sektors- myndigheten fastställa minimistandarder för &lt;NOBR&gt;it-säkerhet.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p102 ft26"&gt;Övergripande reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p413 ft20"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p220 ft18"&gt;2016 antog Tyskland en uppdaterad nationell cybersäkerhetsstra- tegi&lt;SPAN class="ft79"&gt;72 &lt;/SPAN&gt;som tillhandahåller ett strategiskt ramverk för federal cyber- säkerhetsverksamhet. Strategin uppmärksammar bl.a. behovet av att såväl statliga institutioner samarbetar för att säkerställa cybersäker- het som att regeringen arbetar tillsammans med industrin.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;Att staten har egna säkra informationssystem framhålls som sär- skilt angeläget. Inrättandet av ZITiS är en del av strategin. Att risk- analyser görs och säkra system används, genom tillämpning av lämp- liga säkerhetsprodukter och standarder, är vägledande principer enligt strategin. Det ska ske återkommande utvärderingar av strategin som syftar till att hålla det rättsliga ramverket uppdaterat i förhållande till den snabba tekniska utvecklingen.&lt;/P&gt;
&lt;P class="p102 ft20"&gt;Reglering och certifiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p71 ft46"&gt;BSI:s övergripande uppgifter och befogenheter regleras i en särskild lag, den s.k. &lt;NOBR&gt;BSI-lagen.&lt;SPAN class="ft97"&gt;73&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft97"&gt; &lt;/SPAN&gt;&lt;NOBR&gt;It-säkerhet&lt;/NOBR&gt; hos kritiska infrastrukturer be- handlas särskilt. Verksamhetsutövare i samhällsviktiga sektorer åläggs vissa skyldigheter i lagen, såsom att vidta lämpliga och proportio- nella säkerhetsåtgärder för sina &lt;NOBR&gt;it-system,&lt;/NOBR&gt; &lt;NOBR&gt;-komponenter&lt;/NOBR&gt; eller &lt;NOBR&gt;-pro-&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p583 ft107"&gt;&lt;SPAN class="ft56"&gt;72&lt;/SPAN&gt;&lt;SPAN class="ft154"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;www.enisa.europa.eu/topics/national-cyber-security-strategies/ncss-map/national-&lt;/NOBR&gt; &lt;NOBR&gt;cyber-security-strategies-interactive-map/strategies/cyber-security-strategy-certifiering&lt;/NOBR&gt; for- germany. Den föregående cybersäkerhetsstrategin var från 2011.&lt;/P&gt;
&lt;P class="p226 ft87"&gt;&lt;SPAN class="ft56"&gt;73&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Genom en lag för att öka säkerheten för &lt;/SPAN&gt;&lt;NOBR&gt;it-system&lt;/NOBR&gt; (&lt;SPAN class="ft110"&gt;Gesetz zur Erhöhung der Sicherheit informa- tionstechnischer Systeme&lt;/SPAN&gt;) från 2015 har införts diverse ändringar av &lt;NOBR&gt;it-säkerhetsregleringar&lt;/NOBR&gt; i sektorslagar för kritisk infrastruktur samt befintlig lag om BSI så att byråns uppgifter och befogenheter utvidgats.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;288&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_290"&gt;
&lt;DIV id="p290dimg1"&gt;
&lt;INGENBILD zsrc="H9B363290x1.jpg/" id="p290img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft17"&gt;cesser samt att rapportera cybersäkerhetsincidenter till BSI. Certi- fiering är ett sätt som verksamhetsutövarna kan visa på överensstäm- melse med säkerhetskraven. Ingen särskild certifieringsordning eller godkännandeförfarande krävs enligt lag. Överträdelser av skyldighe- terna i fråga om &lt;NOBR&gt;it-säkerhet&lt;SPAN class="ft54"&gt;74&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft54"&gt; &lt;/SPAN&gt;och rapportering kan föranleda admi- nistrativa sanktioner.&lt;/P&gt;
&lt;P class="p11 ft45"&gt;&lt;SPAN class="ft18"&gt;Genom &lt;/SPAN&gt;Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme&lt;SPAN class="ft18"&gt;, som är en lag om &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-säkerhet,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; har den tyska lagstiftaren före- skrivit obligatoriska åtgärder för att uppnå en enhetlig nivå av säker- het i nätverk och informationssystem inom vissa kritiska infrastruk- turer. I lagen har införts bestämmelserna om kritisk infrastruktur i &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;BSI-lagen&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; som till stor del är i överensstämmelse med säkerhets- kraven i &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;NIS-direktivet.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;75&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p58 ft18"&gt;BSI får utfärda cybersäkerhetscertifikat efter att överensstäm- melse med uppställda krav bedömts. När BSI gör sin granskning kan den använda sig av en kvalificerad oberoende tredje part.&lt;SPAN class="ft79"&gt;76 &lt;/SPAN&gt;Utfärdan- det av certifikat förutsätter att det federala inrikesministeriet bestämt att certifikatutfärdande inte skulle strida mot tvingande allmänna in- tressen, i synnerhet nationella säkerhetsangelägenheter.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;I enlighet med förordningen om utfärdande av säkerhetscertifikat och erkännanden av BSI, &lt;NOBR&gt;&lt;SPAN class="ft45"&gt;BSI-Zertifizierungs-&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; und &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;-Anerkennungs-&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; verordnung – BSIZertV&lt;/SPAN&gt;, fastställer BSI förfaranden för certifiering av &lt;NOBR&gt;it-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-komponenter,&lt;/NOBR&gt; &lt;NOBR&gt;-system&lt;/NOBR&gt; och skyddsprofiler vad gäller testkriterier, krav på utrustning och tillförlitlighet.&lt;SPAN class="ft79"&gt;77 &lt;/SPAN&gt;Regleringen ger även BSI i uppdrag att erkänna och kontrollera behöriga expertorgan.&lt;SPAN class="ft79"&gt;78&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p584 ft87"&gt;&lt;SPAN class="ft56"&gt;74&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Det är obligatoriskt att åtgärda &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhetsbrister.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p562 ft107"&gt;&lt;SPAN class="ft56"&gt;75&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;I den utsträckning som kraven i &lt;/SPAN&gt;&lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; inte redan fastställdes i &lt;NOBR&gt;it-säkerhetslagen&lt;/NOBR&gt; ändrades &lt;NOBR&gt;BSI-lagen&lt;/NOBR&gt; i enlighet med detta 2017. En andra version av &lt;NOBR&gt;it-säkerhetslagen&lt;/NOBR&gt; håller på att utarbetas. Den nya lagen strävar efter att hålla jämna steg med den tekniska utvecklingen och stärka den rättliga ramen inom tre området: (1) skydd av kritisk infrastruktur i den privata sektorn inklusive kritiska komponenter och företag av särskilt allmänintresse, (2) konsument- skydd, och (3) skydd av federala &lt;NOBR&gt;it-system.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p434 ft85"&gt;&lt;SPAN class="ft56"&gt;76&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;BSI kan i sammanhanget definiera krav för hur säkerhetsgranskning och certifiering ska implementeras och vilka bevis som behöver tillhandahållas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p437 ft85"&gt;&lt;SPAN class="ft56"&gt;77&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;BSI ska som utgångspunkt publicera listor över certifierade &lt;/SPAN&gt;&lt;NOBR&gt;it-system,&lt;/NOBR&gt; &lt;NOBR&gt;-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-kom-&lt;/NOBR&gt; ponenter samt skyddsprofiler på internet. Sökande underkastar sig ett flertal skyldigheter att bistå och tillmötesgå BSI. BSI kan när som helst kontrollera om vissa krav för certifiering är uppfyllda.&lt;/P&gt;
&lt;P class="p585 ft58"&gt;&lt;SPAN class="ft56"&gt;78&lt;/SPAN&gt;&lt;SPAN class="ft99"&gt;Die Deutsche Akkreditierungsstelle GmbH &lt;/SPAN&gt;(DAkkS) är det nationella ackrediteringsorganet i Tyskland i enlighet med förordningen (EG) nr 765/2008 &lt;SPAN class="ft100"&gt;om krav för ackreditering&lt;/SPAN&gt;.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;289&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_291"&gt;
&lt;DIV id="p291dimg1"&gt;
&lt;INGENBILD zsrc="H9B363291x1.jpg/" id="p291img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Riktlinjer för federal cybersäkerhet&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Regimen för cybersäkerhet inom den federala administrationen fast- ställs i &lt;SPAN class="ft45"&gt;Umsetzungsplan &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;Bund&lt;/SPAN&gt;-riktlinjerna.&lt;/NOBR&gt; Dessa är endast bindande för den federala administrationen och föreskriver att ett informa- tionssäkerhetshanteringssystem (ISMS) måste implementeras och underhållas i enlighet med &lt;SPAN class="ft45"&gt;BSI &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;IT-Grundschutz&lt;/SPAN&gt;.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Statliga myndigheter kan certifieras enligt ISO 27001 på grundval av &lt;SPAN class="ft49"&gt;BSI &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;IT-Grundschutz&lt;/SPAN&gt;.&lt;/NOBR&gt; Certifikatet bekräftar då att &lt;NOBR&gt;it-säkerhetskon-&lt;/NOBR&gt; ceptet uppfyller kraven i ISO 27001.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;Särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Allmänt om &lt;NOBR&gt;it-system&lt;/NOBR&gt; som behandlar klassificerad information&lt;/P&gt;
&lt;P class="p586 ft17"&gt;En förutsättning för användning av &lt;NOBR&gt;it-system&lt;/NOBR&gt; för klassificerad infor- mation är ett informationssäkerhetskoncept i enlighet med standar- derna för &lt;SPAN class="ft49"&gt;BSI &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;IT-Grundschutz&lt;/SPAN&gt;,&lt;/NOBR&gt; som &lt;NOBR&gt;it-säkerhetsansvariga&lt;/NOBR&gt; ansvarar för. Dessutom finns krav på sekretesskydd som går utöver det grund- läggande &lt;NOBR&gt;it-skyddet&lt;/NOBR&gt; och som ska definieras av säkerhetschefer enligt &lt;SPAN class="ft49"&gt;VSA Bund&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Certifiering enligt tekniska riktlinjer&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Utöver certifieringen av &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-system&lt;/NOBR&gt; med avseende på deras säkerhetsfunktioner tillhandahåller BSI även tjänsten att certi- fiera enligt tekniska riktlinjer avseende särskilda funktionskrav. En certifiering enligt tekniska riktlinjer krävs om implementeringen av särskilda funktionskrav är avgörande för driften av en &lt;NOBR&gt;it-produkt&lt;/NOBR&gt; eller ett &lt;NOBR&gt;it-system.&lt;/NOBR&gt; Detta gäller i synnerhet &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; eller &lt;NOBR&gt;-system&lt;/NOBR&gt; som är avsedda att sättas in i säkerhetskänsliga domäner i Tyskland. Stor vikt läggs här vid krav som rör elektronisk manipulationsresistens, driftsäkerhet och interoperabilitet.&lt;SPAN class="ft79"&gt;79&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft21"&gt;Befintliga tekniska riktlinjer gäller för bl.a. smartkortläsare, lag- ring av kryptografiskt signerade dokument och kommunikations-&lt;/P&gt;
&lt;P class="p587 ft41"&gt;&lt;SPAN class="ft56"&gt;79&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Tekniska riktlinjer som specificerar dessa krav har utvecklats och släppts av BSI i nära sam- arbete med industrin.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;290&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_292"&gt;
&lt;DIV id="p292dimg1"&gt;
&lt;INGENBILD zsrc="H9B363292x1.jpg/" id="p292img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p588 ft21"&gt;processer&lt;SPAN class="ft102"&gt;80 &lt;/SPAN&gt;för officiella dokument. Nya tekniska riktlinjer utvecklas för att möta krav på nationell säkerhet eller för att tillgodose vissa behov av allmänt intresse.&lt;/P&gt;
&lt;P class="p262 ft18"&gt;Tillverkare och distributörer kan ansöka om certifiering enligt tekniska riktlinjer och få en bedömning av överensstämmelse av sina &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; eller &lt;NOBR&gt;-system&lt;/NOBR&gt; utfärdad av BSI. Vid certifieringsförfaran- det genomgår &lt;NOBR&gt;it-produkten&lt;/NOBR&gt; eller &lt;NOBR&gt;-systemet&lt;/NOBR&gt; en oberoende evaluering av överensstämmelse baserat på de testspecifikationer som definieras i den tekniska riktlinjen. Evalueringen av överensstämmelse sker under överinseende av BSI. Efter framgångsrik bedömning av överensstäm- melse utfärdar BSI ett certifikat för &lt;NOBR&gt;it-produkten&lt;/NOBR&gt; eller &lt;NOBR&gt;-systemet.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p589 ft20"&gt;Allmänna administrativa instruktioner för skyddet av klassificerat material&lt;/P&gt;
&lt;P class="p512 ft18"&gt;2006 utfärdade det federala inrikesministeriet &lt;SPAN class="ft45"&gt;Verschlusssachenan- weisung – VSA Bund&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;81 &lt;/SPAN&gt;som är allmänna administrativa instruktioner för det fysiska och organisatoriska skyddet av klassificerat material&lt;SPAN class="ft79"&gt;82&lt;/SPAN&gt;. Instruktionerna riktar sig till statliga organisationer som arbetar med klassificerat material&lt;SPAN class="ft79"&gt;83 &lt;/SPAN&gt;och därmed måste vidta försiktighetsåtgärder för att skydda det. Instruktionerna anger att vissa åtgärder för it- säkerhet ska vidtas. Enligt instruktionerna ska &lt;NOBR&gt;”State-of-the-art”-åt-&lt;/NOBR&gt; gärder vidtas för att skydda klassificerat material mot risk för förlust av konfidentialitet, tillgänglighet eller integritet.&lt;SPAN class="ft79"&gt;84 &lt;/SPAN&gt;Klassificerat mate- rial får endast bearbetas på &lt;NOBR&gt;it-system&lt;/NOBR&gt; som är begränsade till att an-&lt;/P&gt;
&lt;P class="p590 ft107"&gt;&lt;SPAN class="ft56"&gt;80&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Kommunikationsmodellen som beskrivs i &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft106"&gt;BSI-TR-03132&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft106"&gt; &lt;/SPAN&gt;gäller för kommunikation mellan myndigheter och skapare av dokument. En del av kommunikationen kräver certifikat. Kryp- tering är också en säkerhetsåtgärd som måste vidtas för vissa meddelandetyper. Utöver denna tekniska riktlinje finns en tillhörande testspecifikation som definierar testkrav för att bestämma riktigheten av genomförandet av kraven som anges i den tekniska riktlinjen.&lt;/P&gt;
&lt;P class="p591 ft93"&gt;&lt;SPAN class="ft56"&gt;81&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Allgemeine Verwaltungsvorschrift des Bundesministeriums des Innern zum materiellen und organisatorischen Schutz von Verschlusssachen&lt;/SPAN&gt;&lt;SPAN class="ft85"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p592 ft107"&gt;&lt;SPAN class="ft56"&gt;82&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Klassificerat material avser information, föremål eller fakta som i allmänhetens intresse måste hållas hemliga, i synnerhet för att skydda den federala regeringens eller en federal stats välfärd, oavsett i vilken form materialet presenteras. &lt;/SPAN&gt;&lt;NOBR&gt;Affärs-,&lt;/NOBR&gt; &lt;NOBR&gt;drifts-,&lt;/NOBR&gt; &lt;NOBR&gt;uppfinnings-,&lt;/NOBR&gt; skatte- eller andra privata hemligheter eller omständigheter i den personliga sfären kan också vara föremål för sekretess i allmänhetens intresse enligt &lt;SPAN class="ft106"&gt;VSA Bund&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p593 ft85"&gt;&lt;SPAN class="ft56"&gt;83&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Med klassificerat material avses alla uppgifter och föremål som behöver hållas hemliga i all- mänhetens intresse, oavsett form.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p264 ft58"&gt;&lt;SPAN class="ft56"&gt;84&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Departement som använder it för att bearbeta klassificerat material ska tillsätta &lt;/SPAN&gt;&lt;NOBR&gt;it-specia-&lt;/NOBR&gt; lister med ansvar för informationssäkerheten. Bara personer med vederbörligt godkännande får arbeta med klassificerat material. Behovet av godkännande för militära säkerhetsändamål ska bestämmas av det federala försvarsministeriet. Se även lagen &lt;SPAN class="ft100"&gt;Sicherheitsüberprüfung &lt;/SPAN&gt;om säkerhetskontroll och &lt;NOBR&gt;-godkännande&lt;/NOBR&gt; av personer som ska utöva säkerhetskänslig verksamhet, där &lt;SPAN class="ft100"&gt;Bundesamt für Verfassungsschutz &lt;/SPAN&gt;utför kontroll på uppdrag av anställande myndighet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;291&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_293"&gt;
&lt;DIV id="p293dimg1"&gt;
&lt;INGENBILD zsrc="H9B363293x1.jpg/" id="p293img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;vända hård- och mjukvara som godkänts av chefer på myndigheten. Vidare kräver säkerhetsrelaterade ändringar av auktoriserade &lt;NOBR&gt;it-system&lt;/NOBR&gt; förhandsgodkännande av berörda säkerhetsansvariga. Tekniska medel för att skydda klassificerat material måste inspekteras av BSI och bedömas lämpliga. &lt;NOBR&gt;It-system&lt;/NOBR&gt; som ska behandla klassificerat material måste inspekteras av säkerhetsansvariga före användning. När det gäller undersökningen av om nödvändiga säkerhetsåtgärder vidtagits för komplexa &lt;NOBR&gt;it-system&lt;/NOBR&gt; bör BSI konsulteras.&lt;/P&gt;
&lt;P class="p594 ft21"&gt;BSI ska hjälpa till med genomförandet av instruktionerna.&lt;SPAN class="ft102"&gt;85 &lt;/SPAN&gt;Bl.a. ska BSI bedöma lämpligheten av tekniska medel som ska skydda klassificerat material.&lt;/P&gt;
&lt;P class="p139 ft18"&gt;BSI ska vidare godkänna produkter med säkerhetsfunktioner för it, bl.a. produktion av nyckelmaterial, kryptering och nätseparation som ska användas till klassificerat material måste ha godkänts av.&lt;SPAN class="ft79"&gt;86 &lt;/SPAN&gt;Godkännandet måste också innehålla nödvändiga specifikationer an- gående användnings- och driftsvillkor. Produkter som har funktioner för kontroll av systemåtkomst, produktion av klassificerat material, loggning, förebyggande av manipulering av &lt;NOBR&gt;it-system,&lt;/NOBR&gt; eller registrer- ing – och som används för material som klassificeras som konfiden- tiellt – &lt;SPAN class="ft45"&gt;bör &lt;/SPAN&gt;ha godkänts av BSI. Myndighetschefer kan tillåta användning av andra produkter, särskilt om inga lämpliga godkända produkter finns tillgängliga och det inte är möjligt att få några sådana i tid. Sådana andra produkter inkluderar särskilt produkter som certifierats av BSI i enlighet med &lt;SPAN class="ft45"&gt;Common Criteria&lt;/SPAN&gt;, med användning av nationella skydds- profiler. Tills nationella skyddsprofiler blir tillgängliga kan andra BSI- certifierade produkter också användas.&lt;SPAN class="ft79"&gt;87&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Godkännanden ska rangordnas efter behovet av skydd för it- applikationer för klassificerat material, på grundval av allmänt veder- tagna säkerhetskriterier och förfaranden, som ska kompletteras med särskilda attackskyddstester när det är nödvändigt. Ytterligare detal- jer ska anges av BSI i en s.k. godkännandeplan som ska godkännas av federala inrikesministeriet.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Om &lt;NOBR&gt;it-system&lt;/NOBR&gt; ska användas för hemligt material måste säker- hetsansvariga låta BSI utföra vissa tekniska tester av &lt;NOBR&gt;it-systemet&lt;/NOBR&gt; för&lt;/P&gt;
&lt;P class="p595 ft58"&gt;&lt;SPAN class="ft56"&gt;85&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Hjälpen inkluderar teknisk testning och utbildning. BSI kan anlita tjänster från andra organ för stöd i detta arbete, men om privata organ ska vara inblandade krävs förhandsgodkännande av det federala inrikesministeriet. Inom försvarsministeriets område ska dessa uppgifter ut- föras av den militära underrättelsetjänsten &lt;/SPAN&gt;&lt;SPAN class="ft100"&gt;MAD &lt;/SPAN&gt;i samarbete med BSI.&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft56"&gt;86&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;För begränsat hemligt material avser kraven bara kryptering.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft41"&gt;&lt;SPAN class="ft56"&gt;87&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Vid valet av alternativa produkter ska BSI:s upphandlingsguide användas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;292&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_294"&gt;
&lt;DIV id="p294dimg1"&gt;
&lt;INGENBILD zsrc="H9B363294x1.jpg/" id="p294img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft18"&gt;att se om nödvändiga &lt;NOBR&gt;it-säkerhetsfunktioner&lt;/NOBR&gt; implementerats korrekt. När nätverksbaserade &lt;NOBR&gt;it-system&lt;/NOBR&gt; används för klassificerat material kan även säkerhetsansvariga behöva genomföra ett penetrationstest.&lt;/P&gt;
&lt;P class="p147 ft48"&gt;&lt;SPAN class="ft48"&gt;9.7&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Frankrike&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p416 ft20"&gt;ANSSI – nationell cybersäkerhetsmyndighet&lt;/P&gt;
&lt;P class="p232 ft45"&gt;Agence nationale de la sécurité des systèmes d’information &lt;SPAN class="ft18"&gt;(ANSSI) är den nationella myndigheten för cyberförsvar och nätverks- och informationssäkerhet. ANSSI är vidare behörig myndighet för skydds- värda informationssystem. Myndigheten rapporterar till general- sekreteraren för försvar och nationell säkerhet (Secrétariat général de la défense et de la sécurité nationale, SGDSN).&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;88 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;ANSSI fastställer tekniska och organisatoriska cybersäkerhetsregler för samhällsviktiga sektorer och godkänner aktörer som ska utöva verksamhet i dessa sek- torer. ANSSI:s godkännande är även nödvändigt när det gäller vissa produkter och system med säkerhetsfunktioner som ska användas i verksamhet som avser nationell säkerhet (se nedan).&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;89&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p216 ft17"&gt;Vid ANSSI finns ett certifieringsorgan som utfärdar certifikat för &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; och föreskriver metoder och evalueringskriterier. Vidare behöver evalueringsföretag licensieras av ANSSI. ANSSI prövar sedan att evalueringsföretagen upprätthåller kompetensen i förhållande till dess licens.&lt;SPAN class="ft54"&gt;90&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p596 ft107"&gt;&lt;SPAN class="ft56"&gt;88&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;På nationell nivå har generalsekreteraren för försvar och nationell säkerhet, SGDSN, å pre- miärministerns vägnar ansvaret för att styra den nationella politiken för säkerheten hos infor- mationssystem, inbegripet definiering och koordinering av policy gällande skydd för klassi- ficerad information. För att göra detta är SGDSN beroende av ANSSI.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p437 ft85"&gt;&lt;SPAN class="ft56"&gt;89&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;ANSSI ger vidare säkerhetsrekommendationer i fråga om tillhandahållare av kvalificerade betrodda tjänster. Kvalificering av en tjänsteleverantör intygar att denne uppfyller kraven från ANSSI på kompetens och i standarder. Det finns bl.a. kvalificerade granskare av säkerhet i informationssystem (PASSI).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p542 ft85"&gt;&lt;SPAN class="ft56"&gt;90&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;ANSSI har tagit fram en vägledning för certifieringsprocessen och en guide för utarbetandet av en säkerhetspolicy för informationssystem (PSSI Guide). Målet med &lt;/SPAN&gt;&lt;NOBR&gt;PSSI-guiden&lt;/NOBR&gt; är att ge support till informationssystemens säkerhetschefer för att utveckla en &lt;NOBR&gt;it-säkerhetspolicy&lt;/NOBR&gt; inom sina organisationer. Den fokuserar på 16 domäner inom cybersäkerhet, särskilt informa- tionssystem, säkerhetsriskhantering, assurans och certifiering, incidenthantering samt planer- ing av företagskontinuitet. ANSSI anger även detaljerade regler för säkerheten hos informa- tionssystem i små och medelstora företag i sin guide om god &lt;NOBR&gt;it-praxis,&lt;/NOBR&gt; &lt;SPAN class="ft93"&gt;Guide des bonnes pratiques de l’informatique&lt;/SPAN&gt;.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;293&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_295"&gt;
&lt;DIV id="p295dimg1"&gt;
&lt;INGENBILD zsrc="H9B363295x1.jpg/" id="p295img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;AQSSI – Kvalificerade myndigheter för säkerhet i informationssystem&lt;/P&gt;
&lt;P class="p220 ft45"&gt;&lt;SPAN class="ft18"&gt;På lokal nivå finns en organisation, &lt;/SPAN&gt;Autorité qualifiée pour la sécurité des systèmes &lt;SPAN class="ft18"&gt;(AQSSI), med ansvar för informationssystemsäkerhet i förvaltning, offentliga anläggningar och decentraliserade tjänster. Chefen för organisationen ska definiera en säkerhetspolicy för infor- mationssystem och säkerhetsställa genomförandet av gällande re- glering. AQSSI ska också utse s.k. godkännandemyndigheter för be- rörda system (se nedan).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;CESTI – evalueringscenter&lt;/P&gt;
&lt;P class="p399 ft49"&gt;Centre d’Évaluation de la Sécurité des Technologies de l’Information &lt;SPAN class="ft17"&gt;(CESTI) utför oberoende och opartiska evalueringar vid certifier- ingsprocesser enligt &lt;/SPAN&gt;Common Criteria &lt;SPAN class="ft17"&gt;och/eller den nationella ord- ningen för grundläggande säkerhetscertifiering av &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;it-produkter&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; (CSPN). Evalueringscentret är godkänt av ANSSI.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft26"&gt;Övergripande reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p413 ft20"&gt;Nationell strategi och informationssystem&lt;/P&gt;
&lt;P class="p289 ft17"&gt;Frankrike har antagit en nationell cybersäkerhetsstrategi som gäller sedan 2015&lt;SPAN class="ft54"&gt;91 &lt;/SPAN&gt;– och i samband med det har man framhållit vikten av att prioritera införlivandet av cybersäkerhet i kritisk infrastruktur, s.k. skydd av kritisk informationsinfrastruktur (CIIP).&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Alla informationssystem i statlig förvaltning omfattas av särskilda säkerhetskrav (se nedan). Behovet av att använda produkter och tjäns- ter som är kvalificerade enligt ANSSI samt att skydda myndighe- ternas mest känsliga uppgifter på det nationella territoriet är fram- trädande i det nationella systemet.&lt;/P&gt;
&lt;P class="p211 ft18"&gt;ANSSI har länge rekommenderat en process för säkerhetsgod- kännande av informationssystem för att bygga förtroende för syste- men och deras framtida drift. Som utgångspunkt är det dock chefen för den berörda organisationen som ska fatta beslutet om godkännande.&lt;/P&gt;
&lt;P class="p597 ft58"&gt;&lt;SPAN class="ft56"&gt;91&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;www.enisa.europa.eu/topics/national-cyber-security-strategies/ncss-map/national-&lt;/NOBR&gt; &lt;NOBR&gt;cyber-security-strategies-interactive-map/strategies/information-systems-defence-and-&lt;/NOBR&gt; &lt;NOBR&gt;security-frances-strategy.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;294&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_296"&gt;
&lt;DIV id="p296dimg1"&gt;
&lt;INGENBILD zsrc="H9B363296x1.jpg/" id="p296img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Nationell certifieringsordning&lt;/P&gt;
&lt;P class="p232 ft45"&gt;Certification de Sécurité de Premier Niveau &lt;SPAN class="ft18"&gt;(CSPN) är en nationell certifieringsordning för säkerhetscertifiering av &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-produkter&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; på grund- läggande nivå, som tagits fram, ägs och drivs av ANSSI, där evaluer- ing ska utföras av en oberoende tredje part licensierad av ANSSI.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;92 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;Certifieringsordningen avser att uppfylla kraven i artikel 54 i EU:s cybersäkerhetsakt (om minimikomponenter) och är redan delvis kom- patibel med akten. Syftet med evaluering och certifiering enligt ord- ningen är att bedöma en produkts motståndskraft mot en måttlig nivå av angrepp. ANSSI är certifieringsorgan och utfärdar nationellt giltiga certifikat.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Riktlinjer för grundskydd av myndigheters &lt;NOBR&gt;it-system&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p124 ft18"&gt;&lt;SPAN class="ft45"&gt;Référentiel Général de Sécurité &lt;/SPAN&gt;(RGS) är riktlinjer som tillhandahålls av ANSSI, avser ett grundskydd&lt;SPAN class="ft79"&gt;93 &lt;/SPAN&gt;som gäller för &lt;NOBR&gt;it-system&lt;/NOBR&gt; som an- vänds av administrativa myndigheter. Myndigheterna är skyldiga att säkerställa säkerheten hos sitt elektroniska datautbyte och sin kom- munikation. Här är dataskydd en viktig aspekt.&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Industriella informations- och styrsystem&lt;/P&gt;
&lt;P class="p132 ft17"&gt;ANSSI har tagit fram ett dokument med rekommendationer och direktiv till stöd för ökad cybersäkerhet i industriella informations- och styrsystem där certifiering och godkännandeprocesser är åter- kommande inslag.&lt;SPAN class="ft54"&gt;94 &lt;/SPAN&gt;Bl.a. ska vissa tjänster&lt;SPAN class="ft54"&gt;95&lt;/SPAN&gt;, produkter&lt;SPAN class="ft54"&gt;96&lt;/SPAN&gt;, metoder och personer&lt;SPAN class="ft54"&gt;97 &lt;/SPAN&gt;vara certifierade.&lt;/P&gt;
&lt;P class="p598 ft85"&gt;&lt;SPAN class="ft56"&gt;92&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Även verksamhetsutövare omfattas av certifieringsordningen. Ordningen tillåter för övrigt inte självbedömning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft87"&gt;&lt;SPAN class="ft56"&gt;93&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Lägsta rekommenderade skyddsnivå för informationssystem och organisation.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p434 ft93"&gt;&lt;SPAN class="ft56"&gt;94&lt;/SPAN&gt;&lt;SPAN class="ft103"&gt;Agence Nationale de la Sécurité des Systèmes d’Information &lt;/SPAN&gt;&lt;SPAN class="ft85"&gt;(ANSSI), (2014): &lt;/SPAN&gt;Cybersecurity for Industrial Control Systems. Detailed measures&lt;SPAN class="ft85"&gt;. Paris.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p0 ft87"&gt;&lt;SPAN class="ft56"&gt;95&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;T.ex. riskanalys av verksamheten, cybersäkerhetsträning och säkerhetsgranskning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p0 ft85"&gt;&lt;SPAN class="ft56"&gt;96&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;T.ex. datadioder samt enheter som används i trådlösa nätverk.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p0 ft41"&gt;&lt;SPAN class="ft56"&gt;97&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Fysisk tillgång till enheter på plats ska förbehållas certifierad personal.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;295&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_297"&gt;
&lt;DIV id="p297dimg1"&gt;
&lt;INGENBILD zsrc="H9B363297x1.jpg/" id="p297img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft26"&gt;IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Skyddsvärd information i system&lt;/P&gt;
&lt;P class="p355 ft46"&gt;Alla informationssystem som hanterar säkerhetsklassificerad infor- mation ska godkännas så att systemet är kvalificerat att hantera sådana uppgifter i enlighet med eftersträvade säkerhetsmål och åter- stående säkerhetsrisker accepteras. Sådana informationssystem ska godkännas av en s.k. godkännandemyndighet. Om informations- systemet behandlar information som klassificerats som kvalificerat hemlig är SGDSN godkännandemyndighet.&lt;SPAN class="ft97"&gt;98 &lt;/SPAN&gt;Dessutom måste säker- hetsfunktionerna för dessa system godkännas av ANSSI.&lt;SPAN class="ft97"&gt;99 &lt;/SPAN&gt;Godkän- nandebeslut måste som utgångspunkt fattas innan informationssyste- met tas i drift (”l’homologation du système”).&lt;SPAN class="ft97"&gt;100 &lt;/SPAN&gt;Det ovan anförda följer av &lt;SPAN class="ft60"&gt;Instruction générale interministérielle n°1300 &lt;/SPAN&gt;(IGI 1300) – en instruktion som bl.a. fastställer regler för skydd av information som rör nationella försvarshemligheter. Instruktionen anger villkor för att hantera känsliga och klassificerade uppgifter och säkerställa deras skydd. Instruktionen uppställer organisatoriska, tekniska och kon- traktuella villkor för att säkerställa tillräcklig tillförlitlighet. T.ex. måste varje entitet som hanterar skyddsvärd information definiera roller och ansvar enligt instruktionen och berörda informationssystem ska ackrediteras på lämplig nivå av behörig myndighet före bearbet- ning av klassificerad information. ANSSI har deltagit i utarbetandet av instruktionen genom att definiera regler för att skydda informationen när den behandlas i informationssystem.&lt;SPAN class="ft97"&gt;101&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p415 ft85"&gt;&lt;SPAN class="ft56"&gt;98&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Godkännandeorgan för berörda system utses annars av berörd AQSSI i de fall systemet tillhör en organisation eller enhet under ledning av en minister. Det kan vara den kvalificerade myndigheten. När SGDSN ska godkänna systemet är ANSSI medlem i godkännandekom- mittén. När informationssystemet tillhör en privat organisation ligger godkännandeaukto- ritetens ansvar hos det eller de organ som berörs av systemet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p599 ft58"&gt;&lt;SPAN class="ft56"&gt;99&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Godkända säkerhetsanordningar i informationssystemen syftar till att skydda mot obehörig åtkomst. Godkännande begärs vanligtvis av den myndighet som ansvarar för utvecklingen eller användningen av systemet. Intyg om godkännande av förmågan att skydda relevant informa- tion utfärdas efter en säkerhetsevaluering av licensierade laboratorier. Ett tillstånd kan återkallas före giltighetstidens utgång beroende på utvecklingen av hot eller upptäckten av sårbarheter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft85"&gt;&lt;SPAN class="ft56"&gt;100&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Godkännandebeslutet gäller för en period om maximalt fem år för ett informationssystem på konfidentiell säkerhetsnivå respektive två år på hemlig eller kvalificerat hemlig nivå. God- kännandemyndigheten fastställer villkoren för att upprätthålla säkerhetsgodkännande för in- formationssystemet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p600 ft58"&gt;&lt;SPAN class="ft56"&gt;101&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Skyddsmärket ”Diffusion restreinte” kan användas när avslöjande av information sannolikt skulle påverka suveräna intressen. Används känsliga informationssystem, eller &lt;/SPAN&gt;&lt;SPAN class="ft100"&gt;Diffusion restreinte&lt;/SPAN&gt;- märkta system, måste använda betrodda säkerhetsprodukter. I det senare fallet ska använda säkerhetsprodukter vara godkända på rätt nivå, kvalificerade eller certifierade av ANSSI.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;296&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_298"&gt;
&lt;DIV id="p298dimg1"&gt;
&lt;INGENBILD zsrc="H9B363298x1.jpg/" id="p298img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p601 ft18"&gt;Ett säkerhetsgodkännande innebär ett formellt erkännande att den bedömda säkerhetsprodukten kan skydda information upp till angiven nivå eller att bedömt informationssystem kan bearbeta in- formation på en viss klassificeringsnivå i enlighet med säkerhetsmålen och att återstående säkerhetsrisker accepteras. Den ansvarige organi- sationen intygar således, efter riskbedömning, att skyddet av infor- mationen och systemet säkerställs till önskad nivå.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Kritiska informationssystem&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Utöver vad som krävs av &lt;NOBR&gt;EU-lagstiftningen&lt;/NOBR&gt; är operatörer av s.k. kritiska informationssystem skyldiga enligt en fransk lag om militär planering, &lt;SPAN class="ft45"&gt;Les Lois de Programmation Militaire&lt;/SPAN&gt;, att skydda sina in- formationssystem genom cyberresiliens. Här har ANSSI en stor roll när det gäller att bidra med stöd till verksamhetsutövarna, förebygga cyberattacker och samla rapporter. Vidare kan certifiering vara av vikt för verksamhetsutövarna i de samhällsviktiga sektorerna.&lt;/P&gt;
&lt;P class="p146 ft49"&gt;La loi &lt;NOBR&gt;n°2018-607&lt;/NOBR&gt; relative à la programmation militaire pour les années &lt;NOBR&gt;2019–2025&lt;/NOBR&gt; &lt;SPAN class="ft17"&gt;är en lag som rör militär programmering och innehåller bestämmelser om förstärkning av kapaciteten att detek- tera, karaktärisera och förhindra cyberattacker för att höja nationens säkerhet (se artikel 34). Samtidigt stärks mandatet för ANSSI att agera mot händelser som kan påverka nationell säkerhet och orga- nisationers informationssystem. Om en attack rör kritisk infrastruk- tur kan ANSSI, tillsammans med den angripne, fastställa lämpliga skyddsåtgärder.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft45"&gt;Systèmes d’information d’importance vitale &lt;SPAN class="ft18"&gt;är en särskild &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;CIIP-lag&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; som fastställer gemensamma minimikrav för cybersäkerhet hos kri- tiska verksamhetsutövare. Det rör sig om infrastrukturer som anses behöva särskilt skydd. Lagens säkerhetskrav gäller för såväl offent- liga som privata verksamhetsutövares mest kritiska informations- system.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;102 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;Verksamhetsutövarna är bl.a. skyldiga att meddela ANSSI om incidenter som inträffar i deras kritiska informationssystem. En noggrann evalueringsprocess, framtagen av ANSSI, möjliggör kvalifi-&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p602 ft58"&gt;&lt;SPAN class="ft56"&gt;102&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;ANSSI har upprättat tekniska och organisatoriska regler som är sektorsöverskridande och huvudsakligen består av grundläggande cybersäkerhetsåtgärder, inbegripet bl.a. nätverksmapp- ning, nätverkssegmentering, implementering av tillförlitliga detekteringsfunktioner och ackre- ditering. Bortom säkerhetskraven bidrar ramverket till att bygga nationens motståndskraft.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;297&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_299"&gt;
&lt;DIV id="p299dimg1"&gt;
&lt;INGENBILD zsrc="H9B363299x1.jpg/" id="p299img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p403 ft21"&gt;cering av kandiderande cybersäkerhetsleverantörer&lt;SPAN class="ft102"&gt;103 &lt;/SPAN&gt;och produkter som uppfyller tillräckliga säkerhetskrav.&lt;SPAN class="ft102"&gt;104&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Pågående reform av regelverket&lt;/P&gt;
&lt;P class="p76 ft17"&gt;Frankrike genomför för närvarande en reform av sina föreskrifter om skyddet av nationell säkerhet. Den nya regleringen ska träda i kraft den 1 juli 2021 och bygger huvudsakligen på dekret nr 2019- 1271 om metoder för klassificering och skydd av nationella försvars- hemligheter&lt;SPAN class="ft54"&gt;105 &lt;/SPAN&gt;samt IGI 1300.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Övriga kontroller av IKT&lt;/P&gt;
&lt;P class="p220 ft19"&gt;Frankrike tillämpar kontroller för export av programvara och hård- vara för informationssäkerhet, inklusive kryptering. Dessutom kon- trollerar Frankrike leverans och import av kryptering till Frankrike.&lt;/P&gt;
&lt;P class="p105 ft49"&gt;Instruction interministérielle n°901 &lt;SPAN class="ft17"&gt;definierar särskilda regler för skydd av känsliga informationssystem, särskilt de som hanterar in- formation märkt ”Restricted”, mot alla typer av hot. Målet med instruktionen är säkerställa kontinuitet hos verksamheter och för- hindra att känslig information röjs.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p72 ft17"&gt;En allmän bestämmelse i försvarskoden, &lt;SPAN class="ft49"&gt;Code de la Défense&lt;/SPAN&gt;, till- låter franska myndigheter som står inför ett hot, mot t.ex. dess natio- nella intressen, att vidta alla tekniska åtgärder som anses nödvändiga för att tillskriva eller mildra en attack genom att få tillgång till infor- mation. Frankrike kräver också godkännande av utländska invester- ingar i känsliga sektorer som är avgörande för Frankrikes nationella intresse.&lt;/P&gt;
&lt;P class="p603 ft87"&gt;&lt;SPAN class="ft56"&gt;103&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Leverantörer kan t.ex. kvalificeras för tjänster inom säkerhetsgranskningar.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;104&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Berörda organ ackrediteras av den franska ackrediteringskommittén COFRAC och licen- sieras av ANSSI.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft74"&gt;&lt;SPAN class="ft56"&gt;105&lt;/SPAN&gt;&lt;SPAN class="ft114"&gt;Décret n° &lt;/SPAN&gt;&lt;NOBR&gt;2019-1271&lt;/NOBR&gt; du 2 décembre 2019 relatif aux modalités de classification et de protection du secret de la défense nationale&lt;SPAN class="ft41"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;298&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_300"&gt;
&lt;DIV id="p300dimg1"&gt;
&lt;INGENBILD zsrc="H9B363300x1.jpg/" id="p300img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p604 ft26"&gt;Sammanfattning av särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p605 ft19"&gt;Av inhämtade uppgifter framgår att det finns centrala myndigheter i Frankrike med ansvar för nationell informations- och cybersäkerhet och &lt;NOBR&gt;IKT-evaluering&lt;/NOBR&gt; och &lt;NOBR&gt;-godkännande&lt;/NOBR&gt; av informationssystem och dess säkerhetsfunktioner där behandlad information är av betydelse för nationell säkerhet. När det gäller informationssystem som be- handlar information som klassificerats som kvalificerat hemlig ska generalsekreteraren för försvar och nationell säkerhet (SGDSN) god- känna systemet. Några nationella krav på certifiering av sådana system har dock inte framkommit.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;9.8&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;Storbritannien&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p416 ft20"&gt;GCHQ – underrättelse- och säkerhetstjänst&lt;/P&gt;
&lt;P class="p91 ft63"&gt;Government Communications Headquarters &lt;SPAN class="ft19"&gt;(GCHQ) är en under- rättelse- och säkerhetstjänst som har till uppgift att skydda Stor- britannien och dess medborgare från individer, grupper och länder som vill orsaka skada. Det finns bl.a. nationella krav på att GCHQ ska säkra (”assure”) kryptoutrustning som ska användas i säkerhets- känslig verksamhet. Vid GCHQ finns det nationella cybersäkerhets- centret (se nedan).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Nationellt cybersäkerhetscenter&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Det nationella cybersäkerhetscentret, &lt;SPAN class="ft45"&gt;National Cyber Security Centre &lt;/SPAN&gt;(NCSC), besitter expertkunskap om cybersäkerhet samt tillhanda- håller råd för offentlig och privat sektor. NCSC är en del av GCHQ och svarar för informationssäkerheten.&lt;SPAN class="ft79"&gt;106 &lt;/SPAN&gt;Centret utgör landets tek- niska myndighet för cyberhot.&lt;SPAN class="ft79"&gt;107 &lt;/SPAN&gt;Centrets uppgifter är bl.a. att mot- verka cyberbrott och svara på cybersäkerhetsincidenter och säkra nät- verk för att minimera skador i samhället. Kritiska samhällssektorer&lt;/P&gt;
&lt;P class="p416 ft87"&gt;&lt;SPAN class="ft56"&gt;106&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Ytterst är det premiärministern och kabinettet som är ansvariga för regeringens säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p205 ft113"&gt;&lt;SPAN class="ft56"&gt;107&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;I Storbritannien kategoriseras cyberhot som ett ”tier 1 threat”. Under 2011 uppskattade den brittiska regeringen, i sin rapport, Detica, Cabinet Office (2011): &lt;/SPAN&gt;&lt;SPAN class="ft121"&gt;The cost of cyber crime, &lt;/SPAN&gt;att nationen förlorade 27 miljarder pund årligen på grund av brist på cybersäkerhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;299&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_301"&gt;
&lt;DIV id="p301dimg1"&gt;
&lt;INGENBILD zsrc="H9B363301x1.jpg/" id="p301img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft18"&gt;är ett fokusområde. Centret erbjuder vidare certifiering som täcker en rad produkter, tjänster och organisationer – även på assuransnivån hög (främst kryptografiska produkter).&lt;SPAN class="ft79"&gt;108 &lt;/SPAN&gt;Som certifieringsorgan har centret också till uppgift att godkänna evalueringsföretag.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;I fråga om utveckling av produkter som hanterar särskilt känslig information, t.ex. information som klassificeras som hemlig eller kva- lificerat hemlig, rekommenderar emellertid centret att utvecklaren söker ytterligare specialistsråd om de särskilda hot som behöver beaktas i sammanhanget.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;&lt;NOBR&gt;CERT-UK&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p220 ft17"&gt;Ansvaret för hantering av &lt;NOBR&gt;IKT-incidenter&lt;/NOBR&gt; i Storbritannien har på nationell nivå tilldelats &lt;NOBR&gt;CERT-UK.&lt;/NOBR&gt; &lt;NOBR&gt;CERT-UK&lt;/NOBR&gt; grundades 2014 och var en viktig investering som en uppföljning av den nationella cyber- säkerhetsstrategin (se nedan). &lt;NOBR&gt;CERT-UK&lt;/NOBR&gt; fokuserar på att ha en upp- daterad lägesbild, incidenthantering på nationell nivå samt stödja verksamheter med samhällskritisk infrastruktur.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;Reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Storbritannien antog en nationell cybersäkerhetsstrategi 2016 som utvärderas kontinuerligt för att hålla det rättsliga ramverket upp- daterat i förhållande till den tekniska utvecklingen.&lt;SPAN class="ft79"&gt;109 &lt;/SPAN&gt;Ett mål med strategin är att fördjupa det internationella samarbetet på området. Strategin identifierar också ett behov av utvidgat nationellt sam- arbete mellan regeringen och privat respektive offentlig sektor för ökat säkerhetsmedvetande kring internet. Storbritannien lägger stort vikt vid att förbättra cybersäkerheten genom att upprätta informa-&lt;/P&gt;
&lt;P class="p606 ft58"&gt;&lt;SPAN class="ft56"&gt;108&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;För vissa hotmodeller och teknologier genomför centret oberoende utvärderingar av pro- dukter (främst kryptografiska produkter) som kräver ett certifikat från centret på nivå hög. Bedömningen görs i enlighet med en viss assuransordning innehållande detaljerade krav som härstammar från vissa principer avseende hög assurans: produkter ska komma från betrodda leverantörer med bevisad hög kunskap om hotdomänen, utvecklare som följer bästa praxis, produkter med specifika säkerhetsfunktioner med identifierade sårbarheter, oberoende bedöm- ning av anspråkgjord säkerhetsfunktion, avsiktlig drift, och ett betrott läge.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft56"&gt;109&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;www.gov.uk/government/publications/national-cyber-security-strategy-2016-to-2021.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;300&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_302"&gt;
&lt;DIV id="p302dimg1"&gt;
&lt;INGENBILD zsrc="H9B363302x1.jpg/" id="p302img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;tionsdelningsstrukturer och samarbete mellan offentlig och privat sektor.&lt;/P&gt;
&lt;P class="p251 ft18"&gt;Även i tidigare nationella strategier har klargjorts att myndighe- ternas inställning till cybersäkerhet är riskbaserad och att arbetet måste göras i partnerskap med privata aktörer. Man har följaktligen inlett ett gemensamt initiativ mellan myndigheterna och industrin om informationsdelning och samarbete för att möta de digitala hoten, kallat &lt;NOBR&gt;&lt;SPAN class="ft45"&gt;Cyber-Security&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; Information Sharing Partnership &lt;/SPAN&gt;(CiSP).&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Cyberattacker mot kritisk infrastruktur bedöms kunna ha störst inverkan på den nationella säkerheten. Därför är det en strategisk prioritering att vidta åtgärder för att öka cybersäkerheten hos kritisk nationell infrastruktur.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Den nationella cybersäkerhetsstrategin framhåller att krypto- grafisk kapacitet är grundläggande för att skydda landets mest käns- liga information och användningen av nationella säkerhetsfunktio- ner. För att upprätthålla tillräcklig förmåga kräver man kompetens och teknik från privat sektor som är garanterad av GCHQ.&lt;SPAN class="ft79"&gt;110&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Storbritannien köper inte produkter eller tjänster ”från hyllan” när det gäller kvalificerat hemliga (”highly classified”) eller känsliga tekniker.&lt;SPAN class="ft54"&gt;111&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Strategin framhåller att NCSC ska vara en auktoritet när det gäller nationella cybersäkerhetsangelägenheter. Därutöver syftar lanser- ingen av två nya cyberinnovationscenter till att driva utvecklingen av avancerade cyberprodukter och nya dynamiska cybersäkerhetsföretag.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Det kan konstateras att Storbritannien, i likhet med Tyskland, har organ med mandat vars syfte är att säkerställa kritisk infrastruk- tur och kritiska samhällsfunktioner, oavsett om detta är civilt eller militärt.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Ramverk för säkerhetspolicy&lt;/P&gt;
&lt;P class="p232 ft46"&gt;Den brittiska regeringen har antagit en säkerhetspolicy, &lt;SPAN class="ft60"&gt;The security policy framework&lt;/SPAN&gt;,&lt;SPAN class="ft97"&gt;112 &lt;/SPAN&gt;som beskriver de standarder, riktlinjer för bästa praxis och metoder som krävs för att skydda nationella statliga till-&lt;/P&gt;
&lt;P class="p607 ft85"&gt;&lt;SPAN class="ft56"&gt;110&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Detta bedöms kräva att arbetet utförs i Storbritannien av brittiska medborgare med erfor- derligt säkerhetsgodkännande. Vidare förväntas berörda företag vara helt öppna med GCHQ när det gäller att diskutera design- och implementeringsdetaljer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p608 ft100"&gt;&lt;SPAN class="ft56"&gt;111&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;HM Government (2015), &lt;/SPAN&gt;National Security Strategy and Strategic Defence and Security Review 2015. A Secure and Prosperous United Kingdom&lt;SPAN class="ft58"&gt;. London: HM Government.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;112&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Cabinet Office, &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;HMG Security Policy Framework&lt;/SPAN&gt;, version 1.1, maj 2018.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;301&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_303"&gt;
&lt;DIV id="p303dimg1"&gt;
&lt;INGENBILD zsrc="H9B363303x1.jpg/" id="p303img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;gångar (människor, information och infrastruktur). Policyn fokuserar på de resultat som krävs för att uppnå en proportionerlig och risk- hanterad strategi för säkerhet som gör det möjligt för statliga orga- nisationer att fungera effektivt och säkert. Den innehåller också beskrivningar av god förvaltning och stark säkerhetskultur på orga- nisatorisk nivå.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Policyn anger riskhantering på styrelsenivå som en övergripande princip på säkerhetsområdet. Här ska bedömningar göras för att identifiera potentiella hot, sårbarheter och lämpliga kontroller för att minska riskerna till en acceptabel nivå.&lt;SPAN class="ft79"&gt;113 &lt;/SPAN&gt;Bl.a. ska det finnas ut- bildade specialister som kan analysera hot mot och potentiella ska- dor på verksamheten. Vidare behövs assuransprocesser för att säker- ställa att begränsningar är och förblir effektiva.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Informationssäkerhet är ett annat område som policyn behand- lar. Personalen i statliga organisationer förutsätts vara utbildade att på ett ansvarsfullt sätt hantera informationen de kommer i kontakt med i sin verksamhet. Det ska också finnas mekanismer och processer som säkerställer att tillgångar är korrekt klassificerade och lämpligt skyddade. Man behöver ha ett förtroende för att säkerhetskontroller (se nedan) är effektiva och att system och tjänster kan skydda den information de har. För denna saks skull ska det ska finnas ett över- gripande program för informationsassurans som drivs av styrelsen.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Vidare ska statliga organisationer identifiera om de har teknik och tjänster som avser kritisk nationell infrastruktur och i så fall hantera risker därefter.&lt;SPAN class="ft97"&gt;114 &lt;/SPAN&gt;Policyn föreskriver säkerhetskontroller som&lt;/P&gt;
&lt;P class="p609 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;minskar potentiella hot,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;hanteras aktivt och hålls uppdaterade,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;skyddar mot och korrigerar skadligt beteende, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p256 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;säkerställer att kritisk teknik och kritiska tjänster är motstånds- kraftiga mot cyberattacker och har möjlighet att återhämta sig från sådana.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p610 ft87"&gt;&lt;SPAN class="ft56"&gt;113&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;En årlig rapporteringsprocess behövs för att säkerställa lämplig riskhantering.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;114&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Myndigheter i Storbritannien kräver också att leverantörer som ska behandla känslig in- formation uppfyller givna informationssäkerhetsstandarder.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;302&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_304"&gt;
&lt;DIV id="p304dimg1"&gt;
&lt;INGENBILD zsrc="H9B363304x1.jpg/" id="p304img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Cyber Essentials&lt;/P&gt;
&lt;P class="p232 ft18"&gt;&lt;SPAN class="ft45"&gt;Cyber Essentials &lt;/SPAN&gt;är ett initiativ från NCSC som stöds av den brittiska regeringen och industrin för att ge organisationer en grundläggande nivå av cybersäkerhetskontroller som skydd mot de vanligaste cyber- hoten.&lt;SPAN class="ft79"&gt;115 &lt;/SPAN&gt;Det är fråga om en certifieringsordning som täcker grunderna för cybersäkerhet i en organisations verksamhet eller ett företags it- system och bedöms av regeringen passa alla typer av organisationer. Förutom att stimulera en utbredd användning av grundläggande säker- hetskontroller mot mindre avancerade &lt;NOBR&gt;IKT-incidenter&lt;/NOBR&gt; syftar ordningen till att tillhandahålla klarhet när det gäller bästa cybersäkerhets- praxis. Tillsammans med &lt;SPAN class="ft45"&gt;Cyber &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;Essentials&lt;/SPAN&gt;-systemet&lt;/NOBR&gt; har regeringen publicerat &lt;SPAN class="ft45"&gt;Assurance Framework &lt;/SPAN&gt;som gör det möjligt för organisatio- ner att få certifieringar för att försäkra kunder, investerare, försäk- ringsbolag och andra att de har vidtagit lämpliga säkerhetsåtgärder för cybersäkerhet. Systemet är som utgångspunkt frivilligt. Andra aktörer än NCSC kan vara certifieringsorgan (om de är ackredite- rade). Innehållet i &lt;SPAN class="ft45"&gt;Cyber Essentials &lt;/SPAN&gt;ska tillämpas av statliga myndig- heter vid vissa upphandlingar (se nedan). Övrig offentlig och privat sektor kan välja att tillämpa de förebyggande åtgärderna, också vid affärer med privata tillhandahållare i leverantörskedjan. Även organi- sationer baserade utomlands kan använda sig av ordningen.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Den brittiska regeringen kräver att leverantörer som bjuder på centrala regeringskontrakt som involverar hantering av känslig och personlig information eller tillhandahållande av vissa &lt;NOBR&gt;IKT-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; ska erhålla certifiering mot Cyber &lt;NOBR&gt;Essentials-ordningen.&lt;/NOBR&gt; Det är därmed obligatoriskt för leverantörerna att visa att de möter de tekniska krav som certifieringsordningen föreskriver. Brandväg- gar, säker konfiguration, åtkomstkontroll, skydd mot skadlig pro- gramvara och patchhantering är tekniska områden som täcks. Kraven aktualiseras när kontrakt medför att&lt;/P&gt;
&lt;P class="p134 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;personlig information om medborgare, statligt anställda eller ministrar hanteras av en leverantör, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p611 ft58"&gt;&lt;SPAN class="ft56"&gt;115&lt;/SPAN&gt;&lt;SPAN class="ft99"&gt;Cyber &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft100"&gt;Essentials&lt;/SPAN&gt;-ordningen&lt;/NOBR&gt; fokuserar på att tillhandahålla råd och verktyg för att hjälpa företag att förstå och agera på cybersäkerhetshot samt att certifiera vissa typer av cybersäkerhets- tjänster och utbildningar. &lt;SPAN class="ft100"&gt;Cyber Essentials &lt;/SPAN&gt;utvecklades eftersom varken ISO 27001 eller andra tänkbara standarder var tillräckligt åläggande för att motverka vanliga internetbaserade hot.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;303&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_305"&gt;
&lt;DIV id="p305dimg1"&gt;
&lt;INGENBILD zsrc="H9B363305x1.jpg/" id="p305img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p612 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft55"&gt;IKT-system&lt;/SPAN&gt;&lt;/NOBR&gt; och &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; tillhandahålls för att lagra eller bearbeta data på nivå ”Official” enligt regeringens ordning för skyddsmärk- ning (Government Protective Marking scheme).&lt;/P&gt;
&lt;P class="p465 ft18"&gt;Utöver ovanstående kan &lt;SPAN class="ft45"&gt;Cyber Essentials &lt;/SPAN&gt;användas från fall till fall vid upphandlingar om den upphandlande myndigheten finner det lämpligt. En sådan användning kräver att en cybersäkerhetsrisk iden- tifieras som inte skulle hanteras av något befintligt säkerhetskrav och där användningen av &lt;SPAN class="ft45"&gt;Cyber Essentials &lt;/SPAN&gt;är ett relevant och propor- tionellt alternativ, t.ex. när data finns utanför landet. Avtal kan vara undantagna från kraven om det kan påvisas att användning av &lt;SPAN class="ft45"&gt;Cyber Essentials &lt;/SPAN&gt;antingen är irrelevant eller klart oproportionerligt, t.ex. där en cybersäkerhetsrisk är bedöms vara mycket låg.&lt;/P&gt;
&lt;P class="p82 ft19"&gt;Leverantörer kan även visa på överensstämmelse med de tekniska kraven på andra sätt än genom ett certifikat, såtillvida den avtals- ingående myndigheten är nöjd med uppfyllandet av Cyber Essentials- kraven. Normalt sett ska detta verifieras av en tekniskt kompetent och oberoende tredje part. Att skaffa certifikatet anses emellertid oftast vara det enklaste sättet att demonstrera att man uppfyller kraven, även om andra former av bevis är acceptabla.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Företag som ska leverera till försvarsmarknaden förutsätts ha en Cyber &lt;NOBR&gt;Essentials-certifiering.&lt;/NOBR&gt; Sådan certifiering krävs för tilldelning av försvarskontrakt som inbegriper överföring av information rörande det brittiska försvarsdepartementet. Certifieringen tilldelas mot bak- grund av en validerad självbedömning som sökanden vidtar och gör att organisationen framstår som en pålitlig och cybersäker aktör inför leverans till försvarssektorn.&lt;SPAN class="ft79"&gt;116&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p82 ft18"&gt;&lt;SPAN class="ft45"&gt;Cyber Essentials Plus &lt;/SPAN&gt;erbjuder en högre assuransnivå genom extern testning av organisationens cybersäkerhet, där bl.a. sårbarhetstester ska utföras. Vid några upphandlingar med högre risk är det troligt att inte heller &lt;SPAN class="ft45"&gt;Cyber Essentials Plus &lt;/SPAN&gt;på egen hand kommer ge tillräck- lig assurans, och ytterligare, bredare, säkerhetskrav kommer då att specificeras, t.ex. ISO &lt;NOBR&gt;27000-serien.&lt;SPAN class="ft79"&gt;117&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p338 ft107"&gt;&lt;SPAN class="ft56"&gt;116&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Efter att organisationen gjort en självbedömning av sin implementering av kontrolltemana, som är godkänd av en ledande befattningshavare, ska ett oberoende certifieringsorgan utifrån självskattningen bedöma huruvida en lämplig standard nåtts. Därefter kan certifiering tilldelas. Detta alternativ erbjuder en grundläggande nivå av assurans. Åtgärderna är inte utformade för att adressera mer avancerade riktade attacker.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p613 ft58"&gt;&lt;SPAN class="ft56"&gt;117&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Leverantörer som uppfyller ISO &lt;/SPAN&gt;&lt;NOBR&gt;27001-standarden&lt;/NOBR&gt; där &lt;SPAN class="ft100"&gt;Cyber Essentials &lt;/SPAN&gt;krav, antingen på grundnivå eller &lt;NOBR&gt;Plus-nivå&lt;/NOBR&gt; (vid behov), inkluderats i tillämpningsområdet och verifierats som&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;304&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_306"&gt;
&lt;DIV id="p306dimg1"&gt;
&lt;INGENBILD zsrc="H9B363306x1.jpg/" id="p306img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Minimistandard för cybersäkerhet&lt;/P&gt;
&lt;P class="p91 ft18"&gt;Den tekniska standarden &lt;SPAN class="ft45"&gt;Minimum Cyber Security Standard&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;118 &lt;/SPAN&gt;är ett dokument som definierar minimiåtgärder för säkerhet som departe- ment och statliga myndigheter ska vidta för att skydda sina &lt;NOBR&gt;it-tjäns-&lt;/NOBR&gt; ter. Tillgång till känslig information och viktiga operativa tjänster ska endast ges till identifierade, autentiserade och auktoriserade an- vändare eller system. System som hanterar känslig information ska skyddas från utnyttjande av kända sårbarheter.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Standarden kräver bl.a. att driften av operativsystem och mjuk- varupaket ska patchas regelbundet. Vidare ska data krypteras när organisationen inte kan förvänta sig fysiskt skydd av berörd enhet. Det ska också säkerställas att angivna standarder uppfylls av tillhanda- hållare av tjänster från tredje part. Detta kan uppnås genom att leve- rantörer försäkrar (”assure”) sin cybersäkerhet mot regeringens cyber- säkerhetsstandard, eller genom att kräva att de åtminstone har ett giltigt Cyber &lt;NOBR&gt;Essentials-certifikat.&lt;SPAN class="ft101"&gt;119&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Standard och vägledning för cybersäkerhet på försvarsområdet&lt;/P&gt;
&lt;P class="p185 ft17"&gt;I Storbritannien ska en standard för cybersäkerhet, &lt;SPAN class="ft49"&gt;Def Stan &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;05-138&lt;/SPAN&gt;,&lt;/NOBR&gt; tillämpas vid upphandlingar av försvarsdepartementet och försvars- leverantörer. Denna standard specificerar de åtgärder som måste vidtas på respektive cyberrisknivå som ett avtal med försvarsdeparte- mentet bedöms innebära.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Försvarsdepartementet uppställer krav beroende på hur cyberrisk- profilen ser ut. Krav för en hög cyberriskprofil avser bl.a. upprätt- hållandet av en Cyber Essentials &lt;NOBR&gt;Plus-certifiering&lt;/NOBR&gt; och att ha en policy för att kontrollera användningen av auktoriserad programvara.&lt;/P&gt;
&lt;P class="p614 ft85"&gt;sådant, skulle betraktas som innehavare av en motsvarande standard till &lt;SPAN class="ft93"&gt;Cyber Essentials&lt;/SPAN&gt;. Sådana leverantörer behöver därför inte Cyber &lt;NOBR&gt;Essentials-certifiering,&lt;/NOBR&gt; förutsatt att certifier- ingsorganet som utför denna verifiering är ackrediterat att utfärda ett &lt;SPAN class="ft93"&gt;Cyber &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft93"&gt;Essentials&lt;/SPAN&gt;-certi-&lt;/NOBR&gt; fikat. Dock behöver de flesta företagen med ISO 27001 anta &lt;SPAN class="ft93"&gt;Cyber Essentials &lt;/SPAN&gt;som komplement till ISO 27001.&lt;/P&gt;
&lt;P class="p615 ft100"&gt;&lt;SPAN class="ft56"&gt;118&lt;/SPAN&gt;&lt;SPAN class="ft99"&gt;Minimum Cyber Security Standard&lt;/SPAN&gt;&lt;SPAN class="ft58"&gt;, juni 2018, version 1.0. &lt;/SPAN&gt;The Cabinet Office Government Security Group &lt;SPAN class="ft58"&gt;(GSG) har utfärdat minimistandarder för bl.a. cybersäkerhet och incident- hantering som definierar säkerhetsåtgärder som departementen måste implementera.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p296 ft41"&gt;&lt;SPAN class="ft56"&gt;119&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Organisationen får, som en del av sin riskbedömning, själv avgöra om Cyber Essentials ger tillräcklig säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;305&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_307"&gt;
&lt;DIV id="p307dimg1"&gt;
&lt;INGENBILD zsrc="H9B363307x1.jpg/" id="p307img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;CAPS – certifierade assisterade produkter&lt;/P&gt;
&lt;P class="p289 ft49"&gt;The National Cyber Security Centre &lt;SPAN class="ft17"&gt;(NCSC), tillsammans med part- ners, erbjuder certifiering av assisterade produkter, &lt;/SPAN&gt;Certified Assisted Products &lt;SPAN class="ft17"&gt;(CAPS). CAPS kombinerar NCSC:s kryptografiska kun- skap med den privata sektorns expertis och resurser för att påskynda utvecklingen av produkter av hög kvalitet. CAPS är en ordning för evaluering av högkvalitativa produkter som utvecklats av industrin för användning av den brittiska regeringen och andra lämpliga orga- nisationer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Kryptografiska produkter använder kryptering för att ge säkerhet. Exempel är &lt;NOBR&gt;skiv-,&lt;/NOBR&gt; länk- och nätverkskrypterare, säkra radioapparater och åtkomstkontrollenheter. CAPS verifierar också produkter som styr dataflödet mellan domäner med olika klassificeringar. CAPS verifierar att produkter uppfyllt standarderna för den brittiska reger- ingens policy. Policyn anger godkända standarder som ska tillämpas när kryptering används för att skydda offentlig klassificerad data.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utvecklare kan införliva lämpliga kryptografiska eller allmänna algoritmer i sina produkter och skicka in dem för evaluering av CAPS. När det väl accepterats, och efter inledande diskussioner mellan NCSC och utvecklaren, ger ett konsult- och rådgivningsavtal företag till- gång till NCSC:s kunskap, kompetens och erfarenhet inom infor- mationsassurans, kompletterat med en rad vägledningsdokumenta- tion innan produkterna går in i fullständig evaluering.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;När produkterna slutligen godkänts utfärdas ett certifikat och/eller godkännandebrev som beskriver nivån på det kryptografiska skyddet som erbjuds. Bl.a. kan en förutsättning för tjänsten vara att utveck- laren ackrediterats enligt regeringens ”List &lt;NOBR&gt;X”-ordning&lt;SPAN class="ft97"&gt;120&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft97"&gt; &lt;/SPAN&gt;(se nedan).&lt;/P&gt;
&lt;P class="p616 ft20"&gt;List X – särskilda säkerhetskrav på företag i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p71 ft46"&gt;Tillhandahållare av tjänster och tredjepartsleverantörer som hanterar hemliga tillgångar måste tillämpa lämpliga säkerhetskontroller, inbe- gripet List &lt;NOBR&gt;X-ackreditering.&lt;/NOBR&gt; Omfattas företaget av List X är det skyl- digt att vidta vissa säkerhetsåtgärder för övervakningen av lämpliga&lt;/P&gt;
&lt;P class="p617 ft58"&gt;&lt;SPAN class="ft56"&gt;120&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;List &lt;/SPAN&gt;&lt;NOBR&gt;X-entreprenörer&lt;/NOBR&gt; är företag som är verksamma i Storbritannien och arbetar med brit- tiska statliga kontrakt som kräver att de hanterar sekretessbelagd information på nivå hemlig eller högre. Dessa entreprenörer måste uppfylla vissa säkerhetskrav som anges i &lt;SPAN class="ft100"&gt;Cabinet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p230 ft74"&gt;Office’s &lt;SPAN class="ft41"&gt;dokument &lt;/SPAN&gt;Security Requirements for List X Contractors, april 2014, v. 10.0 &lt;SPAN class="ft41"&gt;(se nedan).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;306&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_308"&gt;
&lt;DIV id="p308dimg1"&gt;
&lt;INGENBILD zsrc="H9B363308x1.jpg/" id="p308img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft17"&gt;säkerhetsaspekter, bl.a. på organisatorisk nivå och beträffande säker- hetsgodkännande av personal. Vidare kräver t.ex. &lt;NOBR&gt;it-utrustningen&lt;/NOBR&gt; lämplig ackreditering, och endast godkänd mjukvara får användas i &lt;NOBR&gt;it-utrustningen.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p147 ft26"&gt;Sammanfattning av särskilda krav på IKT&lt;/P&gt;
&lt;P class="p91 ft46"&gt;Av inhämtade uppgifter framgår att det finns myndigheter i Stor- britannien med ansvar för nationell informations- och cybersäkerhet och certifiering av IKT. I fråga om produkter som hanterar hemlig information krävs särskilt utvecklat skydd. På denna nivå används normalt inte vanligen förekommande kommersiella lösningar. Till- gång till känslig information ska endast ges till auktoriserade system.&lt;SPAN class="ft97"&gt;121 &lt;/SPAN&gt;Företag som tillhandahåller vissa &lt;NOBR&gt;IKT-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; för hantering av känslig officiell information kan behöva certifiering eller motsvarande. Tillhandahållare av tjänster och tredjepartsleverantö- rer som hanterar hemlig offentlig information måste vidare erhålla ackreditering och använda lämpligt ackrediterad &lt;NOBR&gt;it-utrustning&lt;/NOBR&gt; och godkänd mjukvara.&lt;/P&gt;
&lt;P class="p378 ft48"&gt;&lt;SPAN class="ft48"&gt;9.9&lt;/SPAN&gt;&lt;SPAN class="ft78"&gt;USA&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Inledning&lt;/P&gt;
&lt;P class="p124 ft18"&gt;I USA är den nationella kapaciteten för &lt;NOBR&gt;IKT-säkerhet&lt;/NOBR&gt; spridd över flera aktörer (se nedan), inklusive &lt;NOBR&gt;US-CERT,&lt;/NOBR&gt; ett separat ICS CERT (CERT för &lt;NOBR&gt;SCADA-system),&lt;/NOBR&gt; en nationell arbetsgrupp för utred- ning i det digitala rummet (NCIJTF) under FBI:s regi, &lt;SPAN class="ft45"&gt;US Cyber Command under Department of Defense&lt;/SPAN&gt;, &lt;SPAN class="ft45"&gt;Intelligence Community In- cident Response Center &lt;/SPAN&gt;&lt;NOBR&gt;(IC-IRC),&lt;/NOBR&gt; &lt;SPAN class="ft45"&gt;National Security Agency/ Central Security Services Threat Operations Center &lt;/SPAN&gt;(NTOC), &lt;SPAN class="ft45"&gt;DoD Defense Cyber Crime Center &lt;/SPAN&gt;(DC3) och det nyetablerade &lt;SPAN class="ft45"&gt;Cyber Threat Intelligence Integration Center &lt;/SPAN&gt;(CTIIC). Samtidigt är ambitionen att &lt;SPAN class="ft45"&gt;ICT incident management &lt;/SPAN&gt;ska vara en gemensam insats från dessa aktörer, samordnad genom &lt;SPAN class="ft45"&gt;National Cyber Security and Communi-&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p618 ft41"&gt;&lt;SPAN class="ft56"&gt;121&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Huruvida detta innebär att vissa &lt;/SPAN&gt;&lt;NOBR&gt;IKT-system&lt;/NOBR&gt; behöver godkännas av en utpekad myndighet framstår dock inte som helt klart.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;307&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_309"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;&lt;SPAN class="ft49"&gt;cations Integration Center &lt;/SPAN&gt;(NCCIC). NCCIC ska bl.a. ha en upp- daterad situationbild, genomföra &lt;NOBR&gt;IKT-incidenthantering&lt;/NOBR&gt; och &lt;NOBR&gt;-kon-&lt;/NOBR&gt; troll och vara en nationell knutpunkt för de federala myndigheterna, underrättelsetjänsten och polismyndigheterna. &lt;NOBR&gt;US-CERT&lt;/NOBR&gt; och ICS- CERT är en integrerad del av NCCIC. Department of Homeland Security (DHS) ansvarar för &lt;SPAN class="ft49"&gt;National Cyber Incident Response Plan &lt;/SPAN&gt;(NCIRP).&lt;/P&gt;
&lt;P class="p115 ft17"&gt;De olika organen i den amerikanska satsningen på &lt;NOBR&gt;IKT-säkerhet&lt;/NOBR&gt; illustrerar den mångfacetterade bilden i ett stort land med en kom- plex organisation. Medan DHS, genom &lt;SPAN class="ft49"&gt;National Cyber Security and Communications Integration Center &lt;/SPAN&gt;(NCCIC), ska hantera digital risk proaktivt och tillhandahålla informationsdelning om digitala sårbar- heter, har &lt;SPAN class="ft49"&gt;National Cyber Investigative Joint Task Force &lt;/SPAN&gt;(NCIJTF), som består av 19 underrättelsetjänster och brottsbekämpande myn- digheter, som mål att säkra internet genom att aktivt jaga hotfulla aktörer.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Inrikes säkerhet och cybersäkerhet&lt;/P&gt;
&lt;P class="p76 ft49"&gt;Department of Homeland Security &lt;SPAN class="ft17"&gt;(DHS) har i uppdrag att samordna arbetet med att förhindra katastrofer och hot mot nationen samt att agera till skydd för befolkningen vid sådana händelser. I personalen ingår bl.a. cybersäkerhetsanalytiker.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft45"&gt;Cybersecurity and Infrastructure Security Agency &lt;SPAN class="ft18"&gt;(CISA) är en ledande cybersäkerhetsmyndighet på federal nivå. CISA ger råd om riskhantering och utgör kärnan i det kollektiva försvaret mot cyber- och fysiska hot mot landets kritiska infrastruktur. CISA erbjuder, utöver rådgivning, teknisk hjälp och utbildning på informations- säkerhetsområdet. Myndigheten är underställd DHS tillsyn.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft63"&gt;National Risk Management Center &lt;SPAN class="ft19"&gt;(NRMC) är inrymt i CISA och arbetar för att identifiera, analysera, prioritera och hantera hot med potentiellt stora konsekvenser för kritisk infrastruktur. NRMC samarbetar med privat sektor och andra viktiga aktörer inom kritisk infrastruktur för att skapa ett informationsutbyte som gynnar säker- het och resiliens i och mellan samhällsviktiga sektorer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;308&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_310"&gt;
&lt;DIV id="p310dimg1"&gt;
&lt;INGENBILD zsrc="H9B363310x1.jpg/" id="p310img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Övriga federala säkerhetsmyndigheter&lt;/P&gt;
&lt;P class="p232 ft45"&gt;Defence Counterintelligence and Security Agency &lt;SPAN class="ft18"&gt;(DCSA) är en federal säkerhetsmyndighet med uppdrag att skydda landets säker- hetskänsliga arbetsplatser och dess personal. Vid myndigheten finns &lt;/SPAN&gt;Center for Development of Security Excellence &lt;SPAN class="ft18"&gt;(CDSE) som erbjuder säkerhetsprodukter och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;-tjänster&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; till civil och militär personal inom såväl försvarsdepartementet (&lt;/SPAN&gt;U.S. Department of Defense&lt;SPAN class="ft18"&gt;, DoD) som den federala regeringen i övrigt samt godkända entreprenörer enligt the &lt;/SPAN&gt;National Industrial Security Program &lt;SPAN class="ft18"&gt;(NISP, se nedan). Centret utbildar, certifierar, validerar och främjar olika personalkategorier inom nationell säkerhetskänslig verksamhet.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;122&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p58 ft17"&gt;&lt;SPAN class="ft49"&gt;National Security Agency &lt;/SPAN&gt;(NSA) är en federal myndighet i USA som lyder under DoD. NSA svarar för landets signalspaning och upprätthåller också säkra (krypterade) kommunikationer för högt uppsatta befattningshavare. NSA driver &lt;SPAN class="ft49"&gt;National Information Assurance Partnership &lt;/SPAN&gt;(NIAP, se nedan) som är ett amerikanskt regeringsini- tiativ för att möta utmaningar med säkerhetstestning bland &lt;NOBR&gt;it-till-&lt;/NOBR&gt; verkare och &lt;NOBR&gt;-konsumenter.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Nationellt integrationscenter för cybersäkerhet och kommunikation&lt;/P&gt;
&lt;P class="p124 ft63"&gt;National Cybersecurity and Communications Integration Center &lt;SPAN class="ft19"&gt;(NCCIC) är en del av cybersäkerhetsdivisionen hos CISA. NCCIC har till uppgift att säkerställa att relevant information rörande risk- bild, incidenter och analyser skyddas och delas. NCCIC delar infor- mation mellan offentliga och privata företag och är också ett dygnet &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft19"&gt;runt-center&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft19"&gt; som utgör en kontaktpunkt för federala myndigheter, underrättelsetjänster och polismyndigheterna.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Office of Management and Budget&lt;/P&gt;
&lt;P class="p232 ft46"&gt;&lt;SPAN class="ft60"&gt;Office of Management and Budget &lt;/SPAN&gt;(OMB) är enligt lag ansvarigt för att övervaka federala myndigheters informationssäkerhets- och sekre- tesspraxis och för att utveckla och styra genomförandet av policyer och riktlinjer som stöder och upprätthåller dessa metoder. Inom&lt;/P&gt;
&lt;P class="p619 ft113"&gt;&lt;SPAN class="ft56"&gt;122&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Certifieringen av personal sker på olika nivåer och områden. Merparten av certifierings- programmen ackrediteras av &lt;/SPAN&gt;&lt;SPAN class="ft121"&gt;the National Commission for Certifying Agencies &lt;/SPAN&gt;(NCCA).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;309&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_311"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;OMB delegeras dessa ansvarsområden till &lt;SPAN class="ft63"&gt;Office of the Federal Chief Information Officer &lt;/SPAN&gt;(OFCIO) som samarbetar med partners inom regeringen för att utveckla cybersäkerhetspolicyer, genomföra data- driven tillsyn över byråns cybersäkerhetsprogram och samordna det federala svaret på cyberincidenter.&lt;/P&gt;
&lt;P class="p620 ft17"&gt;OMB arbetar kontinuerligt för att effektivt anpassa befintlig säker- hetspraxis till ett mer modernt teknologilandskap medan standardi- seringen bland federala myndigheter ökar.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Nationellt säkerhetsråd&lt;/P&gt;
&lt;P class="p289 ft17"&gt;&lt;SPAN class="ft49"&gt;National Security Council &lt;/SPAN&gt;(NSC) ansvarar för att koordinera policy- initiativ med presidentens seniora rådgivare samt befattningshavare inom militären och underrättelsetjänsten. Cybersäkerhetsdirektora- tet vid NSC ger bl.a. presidenter råd i frågor om cybersäkerhet av betydelse för nationell säkerhet. NSC och OMB samarbetar med federala myndigheter för att implementera administrationens cyber- säkerhetsprioriteringar.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Nationellt institut för tekniska standarder&lt;/P&gt;
&lt;P class="p71 ft45"&gt;National Institute of Standards and Technology &lt;SPAN class="ft18"&gt;(NIST) är USA:s nationella institut för standarder och teknologi. NIST drivs av USA:s handelsdepartement och dess kärnverksamhet avser utveckling av kritiska mätningslösningar och informationssäkerhetsstandarder. NIST ansvarar för att utveckla riktlinjer, inklusive minimikrav för federala informationssystem. För ackreditering av evalueringsföre- tag ställer NIST vissa krav på och bedömer personalens kompetens samt anger evalueringskrav för ackreditering. NIST tillhandahåller även verktyg och vägledning för att öka användningen av kryptering.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Kommitté för nationella säkerhetssystem&lt;/P&gt;
&lt;P class="p220 ft60"&gt;Committee on National Security Systems&lt;SPAN class="ft46"&gt;, CNSS, är en organisation som på nationell nivå fastställer cybersäkerhetspolicy, direktiv, in- struktioner och vägledning för amerikanska departement och myn- digheter när det gäller skydd av nationella säkerhetssystem (se nedan).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;310&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_312"&gt;
&lt;DIV id="p312dimg1"&gt;
&lt;INGENBILD zsrc="H9B363312x1.jpg/" id="p312img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Tillsyn och ansvar på sektornivå&lt;/P&gt;
&lt;P class="p232 ft18"&gt;I USA utövas tillsyn på cybersäkerhetsområdet vanligen sektoriellt. Olika federala departement och myndigheter har ansvar att verka sektorsspecifikt i respektive samhällsviktig sektor. Sektorsmyndig- heterna är ansvariga att samarbeta med DHS för att implementera &lt;NOBR&gt;NIPP-regleringen&lt;/NOBR&gt; (National Infrastructure Protection Plan), utveckla skyddsprogram, resiliensstrategier och därmed sammanhängande krav, och ge vägledning om skydd av kritisk infrastruktur på sektornivå.&lt;SPAN class="ft79"&gt;123&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft26"&gt;Allmän reglering på cybersäkerhetsområdet&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Inledning&lt;/P&gt;
&lt;P class="p110 ft18"&gt;De amerikanska myndigheterna har uppgett att cyberhotet är den största nationella säkerhetsutmaningen. USA ser ett tydligt behov av att inkludera alla relevanta aktörer i sitt cybersäkerhetsarbete. Detta återspeglas bl.a. i det faktum att myndigheterna i USA upprättat en s.k. ”whole of &lt;NOBR&gt;government”-strategi&lt;/NOBR&gt; för cybersäkerhet (samma strategi som i kampen mot terrorism). I praktiken innebär detta att alla offentliga organ arbetar tillsammans över ansvarslinjer för att uppnå ett gemensamt mål att minska säkerhetsriskerna. Ett sådant tillväga- gångssätt ställer höga krav på inrättandet av funktionella samarbets- strukturer där alla relevanta aktörer deltar.&lt;SPAN class="ft79"&gt;124 &lt;/SPAN&gt;Det kan konstateras att USA lägger särskilt stort fokus på att förbättra cybersäkerheten genom att upprätta informationsdelningsstrukturer och samarbete mellan offentlig och privat sektor. Landet betonar behovet av ökad inno- vation relaterad till säkerhetslösningar till följd av allt strängare krav på effektivitet och mobilitet.&lt;/P&gt;
&lt;P class="p621 ft85"&gt;&lt;SPAN class="ft56"&gt;123&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;För övrigt finns inga krav på att ge statliga tjänstemän fysisk tillgång till anläggningar, på att i en nödsituation avstå från kontroll av anläggningar eller på att tillhandahålla källkod eller andra dekrypteringsfunktioner.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p622 ft58"&gt;&lt;SPAN class="ft56"&gt;124&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Flera länder erkänner att mandat och befogenheter hos myndigheter ofta överlappar var- andra och att brist på samarbete och samarbete kan leda till framväxten av ”blinda fläckar”.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;311&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_313"&gt;
&lt;DIV id="p313dimg1"&gt;
&lt;INGENBILD zsrc="H9B363313x1.jpg/" id="p313img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p220 ft17"&gt;2018 antog USA, genom presidenten och försvarsdepartementet, en ny nationella cybersäkerhetsstrategi.&lt;SPAN class="ft54"&gt;125 &lt;/SPAN&gt;Strategin fokuserar på stärkt samarbete, skydd av kritisk infrastruktur och säkrande av offentliga och privata system och information som rör försvaret samt främ- jandet av en säker digital ekonomi. Strategins mål är att försvara natio- nen och främja amerikanskt välstånd.&lt;/P&gt;
&lt;P class="p73 ft19"&gt;Strategin bygger på och utvecklar arbetet som påbörjats under &lt;SPAN class="ft63"&gt;Executive Order 13800&lt;/SPAN&gt;, &lt;SPAN class="ft63"&gt;Strengthening the Cybersecurity of Federal Networks and Critical Infrastructure&lt;/SPAN&gt;. Den verkställande ordern iden- tifierar betydelsen av uppdragsleverans, servicekvalitet och säkerstäl- lande av medborgarnas information även om skadliga cyberaktörer försöker störa dessa tjänster.&lt;/P&gt;
&lt;P class="p191 ft20"&gt;Verkställande order om cybersäkerhet&lt;/P&gt;
&lt;P class="p289 ft17"&gt;USA:s president undertecknade den 12 maj 2021 en verkställande order för att förbättra landets cybersäkerhet och skydda statliga nät- verk mot bakgrund av att den senaste tidens eskalerande cybersäker- hetsincidenter i offentlig och privat sektor talar för att cybersäker- hetsförsvaret är otillräckligt.&lt;/P&gt;
&lt;P class="p548 ft21"&gt;Den verkställande ordern syftar till att&lt;/P&gt;
&lt;P class="p258 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;förbättra delningen av cybersäkerhetsinformation mellan reger- ingen och privat sektor,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;stärka den nationella svarsförmågan,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;implementera starkare cybersäkerhetsstandarder i den federala regeringen,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;förbättra mjukvarusäkerheten i leveranskedjan,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;inrätta en styrelse för granskning av cybersäkerhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;inrätta en handbok för svar på cyberincidenter,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;förbättra detekteringen av cybersäkerhetsincidenter mot statliga nätverk, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;förbättra utredande och avhjälpande förmågor.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p623 ft113"&gt;&lt;SPAN class="ft56"&gt;125&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;www.defense.gov/Explore/News/Article/Article/1641969/white-house-releases-first-&lt;/NOBR&gt; &lt;NOBR&gt;national-cyber-strategy-in-15-years.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;312&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_314"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Ramverk för cybersäkerhet&lt;/P&gt;
&lt;P class="p91 ft45"&gt;The Cybersecurity Enhancement Act of 2014 &lt;SPAN class="ft18"&gt;är en lag på federal nivå som syftar till att tillhandahålla ett &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;offentlig-privat&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; partnerskap för att stärka cybersäkerheten och allmänhetens kunskap på området.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p186 ft17"&gt;NIST har i samarbete med regeringen och privat sektor tagit fram ett ramverk för cybersäkerhet vilket ratificerats av kongressen som ett ansvarsområde inom &lt;SPAN class="ft49"&gt;the Cybersecurity Enhancement Act of 2014&lt;/SPAN&gt;. Ramverket, som är frivilligt och används brett, syftar till att hjälpa organisationer att hantera sina cybersäkerhetsrisker och &lt;NOBR&gt;-incidenter&lt;/NOBR&gt; med anpassade åtgärder.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Även om det inte är vanligt att ha en allmän lag för cybersäkerhet används allt fler standarder som grund för informationssäkerhets- arbetet. Många av dessa standarder överlappar varandra genom att de reglerar implementeringen av ett kontrollsystem för informations- säkerhet, med målet om ett mer strukturerat och systematiskt arbete för att förbättra kvaliteten på informationssäkerheten i allmänhet och genomförandet av riskreducerande åtgärder i synnerhet. Ett exempel på en sådan standard är &lt;SPAN class="ft45"&gt;Framework for Improving Critical Infra- structure Cybersecurity&lt;/SPAN&gt;, publicerad av &lt;SPAN class="ft45"&gt;National Institute of Standards and Technology &lt;/SPAN&gt;(NIST) i USA.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Program för evaluering av kommersiellt utvecklade &lt;NOBR&gt;it-produkter&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p91 ft18"&gt;NIAP tillhandahåller gemensamma kriterier för testning och valider- ing av kommersiellt utvecklade &lt;NOBR&gt;it-produkter.&lt;/NOBR&gt; NIAP ansvarar för den nationella, &lt;SPAN class="ft45"&gt;Common &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;Criteria&lt;/SPAN&gt;-baserade,&lt;/NOBR&gt; certifieringsordningen &lt;SPAN class="ft45"&gt;CCEVS&lt;/SPAN&gt;. &lt;SPAN class="ft45"&gt;CCEVS &lt;/SPAN&gt;tillämpas för evalueringar av kommersiella &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; för användning i nationella säkerhetssystem. I samarbete med NIST god- känner NIAP också testningslaboratorier som ska utföra säkerhets- evalueringar i den privata sektorn enligt &lt;SPAN class="ft45"&gt;Common Criteria&lt;/SPAN&gt;.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;313&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_315"&gt;
&lt;DIV id="p315dimg1"&gt;
&lt;INGENBILD zsrc="H9B363315x1.jpg/" id="p315img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Federala myndigheters informationssäkerhet&lt;/P&gt;
&lt;P class="p220 ft19"&gt;I amerikansk lag föreskrivs att &lt;SPAN class="ft63"&gt;the Director of the Office of Manage- men&lt;/SPAN&gt;t&lt;SPAN class="ft63"&gt;, &lt;/SPAN&gt;i samråd med &lt;SPAN class="ft63"&gt;the Secretary of Homeland Security&lt;/SPAN&gt;, ska bestämma vilka standarder för informationssäkerhet som ska användas för fede- rala system, och bli kontrollerade emot.&lt;SPAN class="ft101"&gt;126&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p105 ft49"&gt;Federal Information Security Modenization Act 2014 &lt;SPAN class="ft17"&gt;(FISMA) är en lag som reglerar federal informationssäkerhet. FISMA identifie- rar myndighetens chef som ansvarig för sin respektive organisations förhållningssätt till cybersäkerhet. Myndigheterna är ansvariga för att allokera nödvändig personal, processer och teknologi för att skydda federal data.&lt;/SPAN&gt;&lt;SPAN class="ft54"&gt;127&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;&lt;SPAN class="ft45"&gt;Office of Management and Budget &lt;/SPAN&gt;(OMB) publicerar årliga rap- porter i enlighet med FISMA vilka bl.a. innehåller analyser av in- trångsdetekterings- och förebyggande kapacitet samt och uppgifter som rapporterats av federala myndigheter. Rapporten sammanfattar även cybersäkerhetsprestandan hos myndigheterna utifrån självbedöm- ningar som respektive informationschef gjort. Självbedömningen är en skriftlig redogörelse som ger varje myndighet möjlighet att er- bjuda inblick i framgångar eller utmaningar från det senaste året, och i vissa fall formulera myndighetens framtida prioriteringar.&lt;/P&gt;
&lt;P class="p73 ft45"&gt;NIST Risk Management Framework &lt;SPAN class="ft18"&gt;(RMF) är grunden för krav och kontroll av alla federala myndigheters informations- och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-säker-&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; het. I FISMA uppställs krav för myndigheterna avseende skydd av alla &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-system&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; som dessa hanterar. RMF behandlar även nationell säkerhet. Ramverket består av en enhetlig klassningsmodell med krav på åtgärder beroende på informationens och systemens klassifiering. Det innehåller möjlighet till lokala anpassningar, regler för kontroll av efterlevnad (certifiering) samt driftsgodkännande av verksamhets- ansvarig (ackreditering).&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;128&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft21"&gt;&lt;SPAN class="ft20"&gt;NIST Cybersecurity framework &lt;/SPAN&gt;(CSF) är till skillnad från RMF ett frivilligt stöd till privata aktörer att välja ett adekvat skydd. I prin-&lt;/P&gt;
&lt;P class="p624 ft85"&gt;&lt;SPAN class="ft56"&gt;126&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Sektorsmyndigheter är skyldiga att arbeta med the &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Department of Homeland Security &lt;/SPAN&gt;för att implementera det sektoriella &lt;NOBR&gt;NIPP-partnerskapsmodellen&lt;/NOBR&gt; och ramverk för riskhantering, utveckla skyddande program, resiliensstrategier m.m. och på sektornivå tillhandahålla väg- ledning om skydd för kritisk infrastruktur.&lt;/P&gt;
&lt;P class="p625 ft85"&gt;&lt;SPAN class="ft56"&gt;127&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Varje myndighetschef är ansvarig för att delegera denna behörighet till informationssäker- hetschefen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p626 ft87"&gt;&lt;SPAN class="ft56"&gt;128&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Krav som ingår i RMF är ”mappade” mot ISO 27001 (och tvärtom, men noteras bör att vilka åtgärder som ska göras inte styrs av ISO 27000 eftersom i den senare överlåts risk- bedömningen och val av åtgärder till verksamhetsutövaren, vilket är mycket mer centralt styrt i RMF).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;314&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_316"&gt;
&lt;DIV id="p316dimg1"&gt;
&lt;INGENBILD zsrc="H9B363316x1.jpg/" id="p316img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;cip delar CSF upp åtgärder i olika kategorier. Inom respektive kate- gori kan man välja en nivå. Man kan därmed skapa profiler för olika typer av verksamheter som anger vilka nivåer man bör sträva efter i varje nivå. Sådana profiler finns utarbetade inom flera sektorer. CSF är standardsoberoende, dvs. man kan använda CSF och dess metodik tillsammans med andra standarder, beroende på vad respektive orga- nisation redan valt att använda. CSF kan därmed sägas vara ett slags ”metaspråk” för säkerhetsåtgärder.&lt;SPAN class="ft79"&gt;129 &lt;/SPAN&gt;CSF kan även användas av orga- nisationers ledningar för att förstå nuläget samt besluta om vilken profil den egna organisationen ska ha och utgör samtidigt ett verktyg för ledningarna att mäta och styra arbetet.&lt;/P&gt;
&lt;P class="p65 ft19"&gt;NIST SP &lt;NOBR&gt;800-171&lt;/NOBR&gt; är en särskild publikation som anger krav för skydd av konfidentialitet i s.k. kontrollerad oklassificerad informa- tion (CUI).&lt;SPAN class="ft101"&gt;130 &lt;/SPAN&gt;Dokumentet innehåller rekommendationer som riktar sig till federala myndigheter och behandlar säkerhetskontroller av komponenter tillverkade av kommersiella aktörer. Kraven används av federala myndigheter som ingått avtal med &lt;NOBR&gt;icke-federala&lt;/NOBR&gt; organi- sationer. Riktlinjerna är tillämpliga på alla federala informationssystem med undantag för nationella säkerhetssystem (se nedan). Syftet är att de krav som ställs på organisationer och informationssystem ska överensstämma med och komplettera andra etablerade informations- säkerhetsstandarder.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;NIST SP &lt;NOBR&gt;800-53&lt;/NOBR&gt; tillhandahåller en katalog av säkerhetskontroller för federala informationssystem och organisationer samt en process för att välja anpassbara kontroller som ska skydda tillgångar, individer och nationen från en serie olika hot, däribland antagonistiska cyber- attacker, som uppkommer i samband med driften av informations- system. Säkerhetskontrollerna är utformade för att främja överens- stämmelse med tillämplig författning och gällande standarder och&lt;/P&gt;
&lt;P class="p627 ft85"&gt;&lt;SPAN class="ft56"&gt;129&lt;/SPAN&gt;&lt;SPAN class="ft141"&gt;Genom att organisationer som i sig valt olika standarder (t.ex. NIST RMF, ISO 27000, CMMC etc.) alla ganska lätt kan karaktärisera sig via CSF, så är CSF ett sätt att lätt skapa jämförelser mellan olika organisationers införda säkerhetsåtgärder.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p628 ft58"&gt;&lt;SPAN class="ft56"&gt;130&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Publikationen utvecklades till följd av NIST:s ansvar enligt &lt;/SPAN&gt;&lt;SPAN class="ft100"&gt;Federal Information Security Modenization Act 2014 &lt;/SPAN&gt;(FISMA). Vid framtagandet av standarder och riktlinjer med anledning av FISMA efterhör NIST med andra federala myndigheter och privat sektor för att förbättra informationssäkerhet och effektivitet samt tillse att publikationerna kompletterar standar- derna och riktlinjerna som antagits för att skydda nationella säkerhetssystem. NIST arbetar också med diverse aktörer för att upprätta kartläggningar av och relationer till säkerhetsstan- darder och riktlinjer som utvecklats av &lt;SPAN class="ft100"&gt;International Organization for Standardization and International Electrotechnical Commission &lt;/SPAN&gt;(ISO/IEC). NIST innehåller ett flertal delmoment för anpassning till den egna verksamheten.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;315&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_317"&gt;
&lt;DIV id="p317dimg1"&gt;
&lt;INGENBILD zsrc="H9B363317x1.jpg/" id="p317img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;adresserar krav tvärs över den federala regeringen och kritisk infra- struktur.&lt;/P&gt;
&lt;P class="p104 ft17"&gt;NIST SP &lt;NOBR&gt;800-53,&lt;/NOBR&gt; &lt;NOBR&gt;800-53A&lt;/NOBR&gt; respektive &lt;NOBR&gt;800-37&lt;/NOBR&gt; beskriver en riskhan- teringsprocess som inbegriper kategorisering av informationssystem, val och bedömning&lt;SPAN class="ft54"&gt;131 &lt;/SPAN&gt;av säkerhetskontroller samt godkännande av informationssystemens drift.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;&lt;SPAN class="ft45"&gt;FIPS Publication 200 &lt;/SPAN&gt;är en obligatorisk federal standard utveck- lad av NIST som uppställer minimikrav på säkerhet i federala in- formationssystem och kan kombineras med NIST SP &lt;NOBR&gt;800-53.&lt;/NOBR&gt; NIST SP &lt;NOBR&gt;800-53&lt;/NOBR&gt; avser vidare att ge stöd åt federala myndigheter att möta kraven i FIPS 200. Sådana standarder och riktlinjer som NIST tar fram får dock inte tillämpas på nationella säkerhetssystem utan ut- tryckligt godkännande av behöriga federala tjänstemän som utövar politisk auktoritet över sådana system, om än riktlinjerna i NIST SP &lt;NOBR&gt;800-53&lt;/NOBR&gt; utvecklats för att komplettera liknande vägledning för natio- nella säkerhetssystem (se nedan).&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Kommersiella lösningar för hantering av klassificerad information&lt;/P&gt;
&lt;P class="p285 ft45"&gt;&lt;SPAN class="ft18"&gt;NSA:s program &lt;/SPAN&gt;Commercial Solutions for Classified &lt;SPAN class="ft18"&gt;(CSfC) gör det möjligt för kommersiella produkter att användas i lagerlösningar som skyddar klassificerad &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;NSS-information.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; NSA:s strategi för att skydda klassificerad information inbegriper både kommersiellt baserade och traditionella &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;”Government-off-the-Shelf&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; Information Assurance” &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;-lösningar.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; Informationsassuransdirektoratet (IAD) letar emellertid först efter kommersiell teknik för att formulera lösningar som hjäl- per kunder att skydda klassificerad information. En anledning är att detta tillvägagångssätt kan ge snabbare lösningar. Lösningarna enligt CSfC är designade eller godkända av NSA. Berörda komponenter ska vidare vara validerade enligt NIAP och uppfylla skyddsprofil- kraven samt valideras mot &lt;/SPAN&gt;Common Criteria&lt;SPAN class="ft18"&gt;. Slutligen ska de inbyggda assuransfunktionerna vara baserade på standarder, såsom NIST &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;800-30.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p629 ft113"&gt;&lt;SPAN class="ft56"&gt;131&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Ansvaret för utförandet av säkerhetskontrollbedömningar ligger ofta hos informations- systemets ägare. Kontrollbedömningarna visar att de kontroller som organisationen valt imple- menteras korrekt och uppfyller kraven på säkerhet i författningar och standarder.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;316&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_318"&gt;
&lt;DIV id="p318dimg1"&gt;
&lt;INGENBILD zsrc="H9B363318x1.jpg/" id="p318img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Upphandling av informationssäkerhetssystem&lt;/P&gt;
&lt;P class="p232 ft18"&gt;USA har haft regler som krävt att vissa myndigheter ska begära god- kännande av tillsynsmyndigheter vid upphandling av informations- säkerhetssystem.&lt;SPAN class="ft79"&gt;132 &lt;/SPAN&gt;&lt;SPAN class="ft45"&gt;Federal Acquisition Regulation &lt;/SPAN&gt;är en uppsättning regler om offentlig upphandling som omfattar alla upphandlingar och avtalsprocedurer associerade med den amerikanska regeringen. DoD är det administrativa organet bakom regelverket.&lt;/P&gt;
&lt;P class="p11 ft60"&gt;&lt;SPAN class="ft46"&gt;Enligt &lt;/SPAN&gt;Defence Federal Acquisition Regulation Supplement &lt;SPAN class="ft46"&gt;(DFARS, paragraf &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft46"&gt;252.204-7012)&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft46"&gt; måste leverantörer eller tillverkare på för- svarsområdet implementera de av NIST rekommenderade kraven för att påvisa tillräcklig informationssäkerhet. För tillverkare som är del av en federal eller statlig myndighets leverantörskedja är säkerhets- kraven obligatoriska. &lt;/SPAN&gt;The Manufacturing Extension Partnership National Network &lt;SPAN class="ft46"&gt;vid NIST tillhandahåller en handbok om självbedömning, &lt;/SPAN&gt;NIST Handbook 162&lt;SPAN class="ft46"&gt;, som är avsedd att hjälpa tillverkare som leve- rerar produkter åt DoD att bedöma sin cybersäkerhet i förhållande till säkerhetskraven i NIST SP &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft46"&gt;800-171&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft46"&gt; och DFARS.&lt;/SPAN&gt;&lt;SPAN class="ft97"&gt;133 &lt;/SPAN&gt;&lt;SPAN class="ft46"&gt;Även privata organisationer och andra aktörer uppmuntras att använda sig av väg- ledningen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p630 ft26"&gt;IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Federala informationssystem och nationella säkerhetssystem&lt;/P&gt;
&lt;P class="p631 ft21"&gt;Nationella säkerhetssystem (NSS)&lt;SPAN class="ft102"&gt;134&lt;/SPAN&gt;, och även många andra infor- mationssystem, är föremål för avancerade cyberhot.&lt;/P&gt;
&lt;P class="p122 ft18"&gt;NIAP (se ovan) samarbetar med användare av nationella säker- hetssystem för att säkerställa att skyddsprofiler tillhandahåller en strömlinjeformad certifieringsväg för kommersiella informationssäker- hetsprodukter som används i deras system. Som ovan nämnts kan CSfC möjliggöra användning av kommersiella produkter i lösningar som skyddar klassificerad &lt;NOBR&gt;NSS-information.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p632 ft93"&gt;&lt;SPAN class="ft56"&gt;132&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;I &lt;/SPAN&gt;Cybersecurity law overview – a report by Mannheimer Swartling&lt;SPAN class="ft85"&gt;, april 2017, s. 4 (fotnot 10), anges att regleringen sedan 2016 verkar kräva en självbedömning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p398 ft58"&gt;&lt;SPAN class="ft56"&gt;133&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Råden kan lämna utrymme för alternativa metoder att bibehålla säkerhet så länge tillverka- ren meddelar behörig myndighet om ändringarna och får dem godkända. I slutändan kan öve- rensstämmelse med DFARS endast uppnås genom godkännande av DoD.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p205 ft58"&gt;&lt;SPAN class="ft56"&gt;134&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Ett nationellt säkerhetssystem är ett informationssystem (inklusive alla telekommunika- tionssystem) som används eller drivs av en myndighet och har betydelse för nationell säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;317&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_319"&gt;
&lt;DIV id="p319dimg1"&gt;
&lt;INGENBILD zsrc="H9B363319x1.jpg/" id="p319img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft18"&gt;Den riskhanteringsprocess som beskrivs i NIST SP &lt;NOBR&gt;800-53,&lt;/NOBR&gt; &lt;NOBR&gt;800-53A&lt;/NOBR&gt; respektive &lt;NOBR&gt;800-37&lt;/NOBR&gt; har tidigare redogjorts för. &lt;SPAN class="ft45"&gt;CNSS Instruction 1253 &lt;/SPAN&gt;tillhandahåller motsvarande vägledning i fråga om nationella säker- hetssystem.&lt;SPAN class="ft79"&gt;135 &lt;/SPAN&gt;Tillstånd att driftsätta eller använda ett informations- system ges av behöriga tjänstemän och baseras på att säkerhetsrisken för organisationen, individer och nationen är acceptabel. Den slutgil- tiga åtgärden innan ett system tas i drift är alltså att den godkännande tjänstemannen uttryckligen accepterar risken. Varje steg i riskhan- teringsramverket kan utföras av &lt;NOBR&gt;icke-federala&lt;/NOBR&gt; externa leverantörer med undantag för auktoriseringssteget – dvs. acceptansen av risker är ett inneboende federalt ansvar för vilket ledande befattningshavare hålls ansvariga.&lt;SPAN class="ft79"&gt;136&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p115 ft46"&gt;&lt;SPAN class="ft60"&gt;CNSS Instruction 1253 &lt;/SPAN&gt;tillhandahåller, med stöd av det nationella säkerhetsdirektivet (National Security Directive 42), federala organi- sationer en process för säkerhetskategorisering av nationella säkerhets- system som hanterar nationell säkerhetsinformation.&lt;SPAN class="ft97"&gt;137 &lt;/SPAN&gt;Instruktionen hänvisar också till en omfattande uppsättning säkerhetskontroller och förbättringar förknippade med valet av den bestämda nivån av potentiell påverkan (eller förlust) på konfidentialitet, integritet och tillgänglighet som kan tillämpas på alla nationella säkerhetssystem som utvecklats och används av den nationella säkerhetsgemenskapen&lt;SPAN class="ft97"&gt;138&lt;/SPAN&gt;. Följaktligen tillhandahåller instruktionen även skräddarsydda väg- ledningar, så att organisationer kan välja en robust uppsättning säker- hetskontroller för att säkra sina nationella säkerhetssystem, baserat på bedömd risk. Instruktionen är avsedd att användas som ett verk- tyg av ingenjörer för informationssäkerhetssystem, auktoriserade tjänstemän och informationssäkerhetsansvariga på myndigheter för att kunna välja och komma överens om lämpligt skydd för ett natio- nellt säkerhetssystem.&lt;/P&gt;
&lt;P class="p633 ft46"&gt;Alla federala organisationer som driver, använder eller förvaltar nationella säkerhetssystem måste etablera och implementera ett risk- hanteringsprogram för informationsassurans (IARMP). Det finns vidare&lt;/P&gt;
&lt;P class="p70 ft87"&gt;&lt;SPAN class="ft56"&gt;135&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Den innehåller även riktlinjer om grundläggande säkerhetskontroller.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p373 ft58"&gt;&lt;SPAN class="ft56"&gt;136&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Auktoriseringsbeslutet är direkt kopplat till hanteringen av risker relaterade till upphand- ling och användning av komponentprodukter, system och tjänster från externa leverantörer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;137&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Kunder med nationella säkerhetssystem (NSS) måste följa CNSSI 1253:s krav och kontroller. Dessas system testas mot instruktionens säkerhetskontroller.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p600 ft58"&gt;&lt;SPAN class="ft56"&gt;138&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Dessa federala organisationer är ansvariga för att processa klassificerad säkerhetsinforma- tion och har ett behov av att säkert kunna överföra sekretessbelagd information mellan säkerhets- domäner utan att kompromissa säkerheten hos informationen eller respektive domän.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;318&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_320"&gt;
&lt;DIV id="p320dimg1"&gt;
&lt;INGENBILD zsrc="H9B363320x1.jpg/" id="p320img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft32"&gt;SOU 2021:63&lt;SPAN style="padding-left:323px;"&gt;Internationell utblick&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p244 ft21"&gt;ett riskhanteringsramverk (RMF) som syftar till att underlätta organisationernas riskhantering.&lt;/P&gt;
&lt;P class="p122 ft18"&gt;CNSSI 1253 bygger på NIST SP &lt;NOBR&gt;800-53&lt;/NOBR&gt; och är ämnad att fungera som ett kompletterande dokument till denna publikation. En skill- nad är emellertid att CNSSI &lt;NOBR&gt;1253-metoden&lt;/NOBR&gt; uttryckligen definierar associeringar av konfidentialitet, integritet och tillgänglighet med säkerhetskontroller och förfinar användningen av säkerhetskontroller för den nationella säkerhetsgemenskapen. CNSS använder vidare flera separata kategoriseringar för respektive säkerhetsmål. Instruktionen tillhandahåller sedan lämpliga säkerhetsbaslinjer för varje möjlig systemkategorisering med hjälp av kontroller från NIST SP &lt;NOBR&gt;800-53.&lt;SPAN class="ft79"&gt;139&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;För nationella säkerhetssystem, där skillnad förekommer mellan CNSSI 1253 och &lt;NOBR&gt;NIST-dokumentation,&lt;/NOBR&gt; äger instruktionen företräde.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Därefter görs en tredjepartsbedömning&lt;SPAN class="ft79"&gt;140 &lt;/SPAN&gt;genom att en organisa- tion oberoende validerar en aktörs systems överensstämmelse med CNSSI 1253. Undersökande organisation intygar att en säkerhets- bedömningsrapport (SAR) enligt CNSSI 1253 från berörd aktör ger en fullständig bedömning av de tillämpliga säkerhetskontroller som anges i säkerhetsbedömningsplanen (SAP). SAR dokumenterar test- ningen för att validera systemet mot ett urval av CNSSI &lt;NOBR&gt;1253-säker-&lt;/NOBR&gt; hetskontroller för system som exempelvis kan kräva hög konfiden- tialitet, hög integritet och hög tillgänglighet.&lt;SPAN class="ft79"&gt;141&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p216 ft17"&gt;I många fall behövs ytterligare säkerhetskontroller eller förbätt- rade kontroller för att möta de specifika hoten mot eller sårbarheterna hos ett nationellt säkerhetssystem.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Ytterligare tekniska säkerhetsåtgärder för informationssystem&lt;/P&gt;
&lt;P class="p91 ft46"&gt;Den nationella säkerhetsgemenskapen har policyn att medlemsorga- nisationer ska tillämpa ömsesidighet med avseende på certifiering av system och systemkomponenter i möjligaste mån.&lt;SPAN class="ft97"&gt;142 &lt;/SPAN&gt;I CNSS 1253&lt;/P&gt;
&lt;P class="p634 ft85"&gt;&lt;SPAN class="ft56"&gt;139&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Det är chefen för organisationen som avgör vilken metod för val av säkerhetskontroller som ska användas för det egna nationella säkerhetssystemet. Ett nationellt säkerhetssystem – som tillhandahåller unika funktioner, fungerar i olika miljöer och är föremål för avancerade cyberhot – förutsätter att en riskbaserad metod antas på företagsnivå när de slutliga säkerhets- kontrollerna ska implementeras.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p317 ft87"&gt;&lt;SPAN class="ft56"&gt;140&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Denna ska vara godkänd av tillämplig standard.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p635 ft107"&gt;&lt;SPAN class="ft56"&gt;141&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Testade säkerhetskontroller kan analyseras för att bestämma vilka säkerhetskontroller som ska testas för att säkerställa överensstämmelse med CNSSI 1253:s säkerhetsbaslinjer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p294 ft41"&gt;&lt;SPAN class="ft56"&gt;142&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;För att stödja reciprocitet mellan nationella säkerhetsorganisationer kräver många para- metrar i NIST SP &lt;/SPAN&gt;&lt;NOBR&gt;800-53-kontrollkatalogen&lt;/NOBR&gt; specifik instansiering.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;319&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_321"&gt;
&lt;DIV id="p321dimg1"&gt;
&lt;INGENBILD zsrc="H9B363321x1.jpg/" id="p321img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;definieras värden&lt;SPAN class="ft79"&gt;143 &lt;/SPAN&gt;för tillämpliga kontroller som skapar en standard för att certifiera att en kontroll mildrar ett hot. I olika risktrösklar eller hotscenarier kan vissa ansvariga operatörer kräva att system avviker från denna standard. I dessa situationer kan ytterligare tek- niker läggas till, eller arkitektoniska implementeringar modifieras för att på ett adekvat sätt minska risken. Genom att upprätta en standard för nyckelparametrar har organisationer en känd baslinje när de accepterar certifieringar av teknik eller system från andra orga- nisationer inom den nationella säkerhetsgemenskapen och behöver inte duplicera den nivån av certifiering.&lt;SPAN class="ft79"&gt;144&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Organisationstjänstemän, såsom informationssystemets ägare, uppdragsgivare, auktoriserare och informationssäkerhetschefer, bör bestämma de användningsbegränsningar som, med anledning av cyber- hot, krävs för systemet. Exempel på användningsbegränsningar är begränsning av antingen informationen som ett informationssystem kan bearbeta, lagra eller överföra eller sättet på vilket ett uppdrag automatiseras, att förbjuda externa informationssystem åtkomst till kritisk organisationsinformation genom att ta bort utvalda system- komponenter från nätverket (dvs. ”air gapping”), samt att förbjuda information med måttlig eller stor påverkan på ett informations- system som allmänheten kan få tillgång till, såvida inte ett uttryckligt beslut fattas som tillåter sådan åtkomst.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;Alla företag som ska leverera på uppdrag av DoD måste nå upp till en viss typ av krav och certifieringssystem som USA utvecklat. Det rör sig om fem nivåer av säkerhet enligt &lt;SPAN class="ft63"&gt;Cybersecurity Maturity Model Certification &lt;/SPAN&gt;(CMMC) – ett obligatoriskt regelverk för leve- rantörer&lt;SPAN class="ft101"&gt;145 &lt;/SPAN&gt;som DoD nyligen tagit fram.&lt;SPAN class="ft101"&gt;146 &lt;/SPAN&gt;CMMC granskar och kom- binerar olika cybersäkerhetsstandarder och bästa praxis och kart-&lt;/P&gt;
&lt;P class="p453 ft85"&gt;&lt;SPAN class="ft56"&gt;143&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;T.ex. ytterligare precisering av hur och i vilken omfattning vissa kontroller ska ske när det gäller nationella säkerhetssystem.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p636 ft58"&gt;&lt;SPAN class="ft56"&gt;144&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;När ömsesidigt erkännande av certifiering ska utsträckas över auktoriserande tjänstemän, eller när ett system tillhandahåller säkerhet för ett annat system, förhandlas värdena för dessa parametrar mellan relevanta auktoriserare, och resultaten dokumenteras för båda systemen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft87"&gt;&lt;SPAN class="ft56"&gt;145&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Detta gäller bl.a. för svenska företag som Saab och Combitech.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p292 ft85"&gt;&lt;SPAN class="ft56"&gt;146&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;CMMC utvecklades av DoD i samarbete med &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Carnegie Mellon University &lt;/SPAN&gt;och &lt;SPAN class="ft93"&gt;Johns Hopkins University Applied Physics Laboratory&lt;/SPAN&gt;. Det primära målet med modellen är att skydda information från försvarsindustriella och tekniska basen (DIB). Informationen som omfattas av CMMC är klassificerad som antingen ”Federal Contract Information”, information från eller till regeringen enligt kontrakt som inte är avsett för offentliggörande, eller ”Controlled Unclassified Information”, information som kräver skydd eller spridningskontroll i enlighet med författningar och regeringsövergripande policy. CMMC mäter cybersäkerhetsmognad och tillhandahåller bästa praxis tillsammans med ett certifieringselement för att säkerställa implementeringen av metoder som är associerade med varje mognadsnivå. Den senaste versio- nen släpptes 2020.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;320&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_322"&gt;
&lt;DIV id="p322dimg1"&gt;
&lt;INGENBILD zsrc="H9B363322x1.jpg/" id="p322img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;lägger dessa kontroller och processer över flera mognadsnivåer som sträcker sig från grundläggande cyberhygien till avancerad. CMMC är endast tillämplig på &lt;NOBR&gt;DIB-entreprenörers&lt;/NOBR&gt; oklassificerade nätverk som hanterar federal kontraktsinformation eller kontrollerad oklassi- ficerad information. För en given &lt;NOBR&gt;CMMC-nivå&lt;/NOBR&gt; kommer tillhörande kontroller och processer, när de implementeras, att minska risken mot en specifik uppsättning cyberhot. Självbedömning är inte tillåtet. Målet är att CMMC ska vara kostnadseffektivt och överkomligt för småföretag att implementera på lägre &lt;NOBR&gt;CMMC-nivåer.&lt;/NOBR&gt; Auktoriserade och ackrediterade oberoende bedömningsorganisationer (C3PAO) kommer att genomföra bedömningar och utfärda &lt;NOBR&gt;CMMC-certifikat&lt;/NOBR&gt; till &lt;SPAN class="ft45"&gt;Defense Industrial &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;Base&lt;/SPAN&gt;-företag&lt;/NOBR&gt; (DIB) på lämplig nivå. Före denna process uppmuntras &lt;NOBR&gt;DIB-företag&lt;/NOBR&gt; att genomföra en självbedömning enligt CMMC:s bedömningsguide.&lt;SPAN class="ft79"&gt;147&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p119 ft46"&gt;CMMC kan sägas bestå av en serie åtgärder inom olika kategorier av områden som företag har att genomföra. CMMC delas in i fem mognadsnivåer där organisationen behöver både införa egna konkreta åtgärder (som till stor del kommer från NIST RMF) inom respektive kategori samt egen förmåga att självständigt hantera säkerhetsarbetet. Ju högre mognadsnivå, desto större fokus sätts på organisationens egen personal, kompetens och förmåga att hänga med i teknikut- vecklingen och täppa till säkerhetsproblem för egen maskin (utan att krav på varje enskild åtgärd ingår i listan av åtgärder från NIST). Varje organisation måste underkastas extern kontroll och bedömning (dvs. certifiering). DoD ställer sedan krav på vilken nivå organisatio- ner måste ha nått för att få delta i mer eller mindre kritiska upp- handlingar.&lt;/P&gt;
&lt;P class="p637 ft18"&gt;CMMC på lägsta nivån kräver inte utförligt pappersarbete och omfattande dokumentering utan inför ett antal obligatoriska säker- hetsåtgärder. På nivå 2 behöver man bygga bl.a. ledningssystem. På nivå 3 krävs ett fulländat certifieringssystem, och många krav enligt &lt;NOBR&gt;NIST-regelverket&lt;/NOBR&gt; aktualiseras.&lt;SPAN class="ft79"&gt;148 &lt;/SPAN&gt;På övre nivåerna är de krav som ökar att myndigheten eller företaget ska visa att man har tillgång till experter som systematiskt arbetar inom &lt;NOBR&gt;it-säkerhet,&lt;/NOBR&gt; har kompetens och följer med i utvecklingen på området – alltså krav på personal&lt;/P&gt;
&lt;P class="p638 ft85"&gt;&lt;SPAN class="ft56"&gt;147&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;NSA utvecklar &lt;/SPAN&gt;&lt;NOBR&gt;produktnivå-krav&lt;/NOBR&gt; i statliga skyddsprofiler och möjliggör för kunder att välja komponenter från &lt;NOBR&gt;CSfC-listan.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p639 ft113"&gt;&lt;SPAN class="ft56"&gt;148&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;På nivå 3 inkluderar CMMC de 110 säkerhetskrav som specificeras i NIST SP &lt;/SPAN&gt;&lt;NOBR&gt;800-171.&lt;/NOBR&gt; Därutöver inkorporerar modellen ytterligare processer från ett antal andra standarder och källor, bl.a. avseende kritiska säkerhetskontroller för effektiv cyberförsvarsförmåga.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;321&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_323"&gt;
&lt;DIV id="p323dimg1"&gt;
&lt;INGENBILD zsrc="H9B363323x1.jpg/" id="p323img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft53"&gt;som säkerhetsanalyseras på ett effektivt sätt. Härigenom tilldelar led- ningen resurser åt cybersäkerhetsarbetet. Cyberskyddsansvariga måste ha viss kompetensnivå och ska även genomgå kurser för att få behöv- ligt certifikat i sin arbetsroll.&lt;/P&gt;
&lt;P class="p640 ft26"&gt;Sammanfattning av särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p261 ft18"&gt;Av inhämtade uppgifter framgår att det finns departement och cen- trala myndigheter i USA med ansvar för nationell informations- och cybersäkerhet. Det finns bl.a. krav på att driftsättningen av federala informationssystem ska godkännas av behöriga federala tjänstemän. Nationella säkerhetssystem som behandlar nationell säkerhetsinfor- mation fordrar ytterligare säkerhetskrav som behöver godkännas. Vidare ska sådana system genomgå en oberoende tredjepartsbedöm- ning där systemets överensstämmelse med särskilda instruktioner på området valideras. I USA kan kommersiella informationssäkerhets- produkter i förhållandevis stor utsträckning användas för att skydda nationella säkerhetssystem och klassificerad information (om lös- ningarna är godkända av NSA och assuransfunktionerna validerade).&lt;SPAN class="ft79"&gt;149&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;9.10&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Kanada&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p413 ft20"&gt;CSE – kommunikationssäkerhet&lt;/P&gt;
&lt;P class="p220 ft18"&gt;I Kanada har den statliga myndigheten &lt;SPAN class="ft45"&gt;Communications Security Establishment Canada &lt;/SPAN&gt;(CSE) det främsta ansvaret för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; och skyddet av federala institutioners elektroniska information och informationsinfrastruktur&lt;SPAN class="ft79"&gt;150 &lt;/SPAN&gt;av betydelse för den kanadensiska sta- ten. CSE är ansvarig för landets signalspaning och utgör den tekniska myndigheten för cybersäkerhet. Myndigheten ska försvara statliga&lt;/P&gt;
&lt;P class="p641 ft107"&gt;&lt;SPAN class="ft56"&gt;149&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Det framstår som att utgångspunkten i USA är att ansvaret för godkännande av system ytterst ska ligga hos en enskild person/personal, snarare än på organisationen som sådan.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft87"&gt;&lt;SPAN class="ft56"&gt;150&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Myndigheten får använda och avslöja infrastrukturinformation för att testa system eller genomföra cybersäkerhets- och informationssäkringsaktiviteter på den infrastruktur från vilken informationen förvärvades. Information om en kanadensare eller en person i Kanada kan anskaffas tillfälligtvis under utförandet av aktiviteter enligt ett lagligen grundat/utfärdat tillstånd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;322&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_324"&gt;
&lt;DIV id="p324dimg1"&gt;
&lt;INGENBILD zsrc="H9B363324x1.jpg/" id="p324img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p121 ft17"&gt;nätverk och system samt skydda mot cybersäkerhetshot. Vidare ska myndigheten leda utvecklingen av betrodda leverantörer för staten och kritisk infrastruktur samt motverka risken för opålitlig utrust- ning. Ansvarsområdet omfattar också upphandling, distribution, kon- troll och användning av kryptografiska enheter och krypteringsnyckel- material för nationella säkerhetssystem.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;CSE:s verksamhet inbegriper bl.a. testning och evaluering av pro- dukter, mjukvara och system.&lt;SPAN class="ft97"&gt;151 &lt;/SPAN&gt;Som certifieringsorgan utfärdar CSE nödvändiga certifikat om godkännande av evaluerare. CSE driver också det nationella cybersäkerhetscentret (se nedan).&lt;/P&gt;
&lt;P class="p5 ft20"&gt;Nationellt cybersäkerhetscenter&lt;/P&gt;
&lt;P class="p232 ft45"&gt;The Canadian Centre for Cyber Security &lt;SPAN class="ft18"&gt;är landets myndighet för cybersäkerhet. Centret samarbetar med både den offentliga och pri- vata sektorn. Centret bedriver operativ cybersäkerhetsverksamhet och leder regeringens arbete med anledning av cybersäkerhetshändelser. Myndigheten inrymmer även den nationella &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;CSIRT-funktionen&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; (Computer Security Incident Response Team).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Centrets verksamhetsområden inbegriper därutöver bl.a. natio- nell expertrådgivning och praktisk support i fråga om cybersäkerhet, utveckling av cybersäkerhetsprodukter samt försvar av nationella cybersystem (inklusive statliga system).&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Centret är även nationellt certifieringsorgan för &lt;SPAN class="ft45"&gt;Common Criteria&lt;/SPAN&gt;- evalueringar som utförs i Kanada. Centret driver det kanadensiska &lt;SPAN class="ft45"&gt;Common &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;Criteria&lt;/SPAN&gt;-programmet&lt;/NOBR&gt; för att certifiera &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; som testats av kanadensiska ackrediterade testningslaboratorier. Förutom att tillhandahålla vägledning åt både offentliga och privata organisa- tioner publicerar centret direktiv om cybersäkerhet för projekt inom regeringen. Centret kan vidare föreskriva specifika cybersäkerhets- standarder för statliga myndigheter. Centret har dessutom gett ut ett flertal direktiv om &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; som är obligatoriska att följa för såväl statliga myndigheter som privata företag.&lt;SPAN class="ft79"&gt;152&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p236 ft58"&gt;&lt;SPAN class="ft56"&gt;151&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;CSE kan få ett cybersäkerhetsbemyndigande som, i cyber- och informationssäkerhetssyfte, tillåter myndigheten att få tillgång till en federal institutions informationsinfrastruktur eller information av betydelse för staten och förvärva all information som härrör från, riktas till, lagras på eller överförs på eller genom den infrastrukturen i syfte att hjälpa till att skydda den från ofog, obehörig användning eller störningar. Myndigheten kan även få ett bemyndigande att utföra angivna aktiviteter för att främja defensiva eller aktiva cyberoperationer samt andra aktiviteter som är rimliga och nödvändiga för verksamheten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;152&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Direktiven avser bl.a. &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; för hantering av kommunikationssäkerhet och kryptografi.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;323&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_325"&gt;
&lt;DIV id="p325dimg1"&gt;
&lt;INGENBILD zsrc="H9B363325x1.jpg/" id="p325img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Public Safety Canada&lt;/P&gt;
&lt;P class="p355 ft18"&gt;&lt;SPAN class="ft45"&gt;Public Safety Canada &lt;/SPAN&gt;(PSC) är ett departement som skapades 2003 för att säkerställa samordning mellan alla federala departement och myndigheter som ansvarar för nationell säkerhet. Uppdraget är att skydda landet från olika risker som naturkatastrofer, brott och terror- ism genom ökad nationell säkerhet och motståndskraft. Departe- mentet stödjer och rapporterar till ministern för allmän säkerhet och beredskap i frågor som rör allmän säkerhet och nödhantering som inte tilldelats någon annan federal organisation. Departementet arbetar också med andra statliga organisationer, gemenskaper, privat sektor och internationella partners på säkerhetsområdet, bl.a. i syfte att skydda kritisk infrastruktur och kritisk information.&lt;/P&gt;
&lt;P class="p72 ft49"&gt;&lt;SPAN class="ft17"&gt;PSC ansvarar också för &lt;/SPAN&gt;Cyber Incident Management Framework for Canada &lt;SPAN class="ft17"&gt;(CIMF) som är ett vägledande dokument för guvernö- rer, ägare och operatörer av kritiska infrastrukturer samt andra sek- torpartners (se nedan).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p105 ft49"&gt;&lt;SPAN class="ft17"&gt;Inom PSC finns &lt;/SPAN&gt;Canadian Cyber Incident Response Center &lt;SPAN class="ft17"&gt;(CCIRC) som ansvarar för att övervaka och tillhandahålla råd om cyberhot och samordna det nationella svaret på eventuella cyber- säkerhetsincidenter. CCIRC:s fokus är att skydda nationell kritisk infrastruktur mot cyberattacker.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft26"&gt;Reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p76 ft17"&gt;Kanada har antagit en nationell cyberstrategi från 2018 som bl.a. betonar behovet av samarbete mellan regeringen och privat sektor för att öka cybersäkerheten i landet.&lt;SPAN class="ft54"&gt;153 &lt;/SPAN&gt;Skyddet av kritisk infrastruk- tur&lt;SPAN class="ft54"&gt;154 &lt;/SPAN&gt;är ett prioriterat område.&lt;/P&gt;
&lt;P class="p642 ft107"&gt;&lt;SPAN class="ft56"&gt;153&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;cyberhttps://www.publicsafety.gc.ca/cnt/rsrcs/pblctns/ntnl-cbr-scrt-strtg/index-&lt;/NOBR&gt; en.aspx#s1.&lt;/P&gt;
&lt;P class="p626 ft41"&gt;&lt;SPAN class="ft56"&gt;154&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Att förbättra motståndskraften hos kritisk infrastruktur genom en lämplig kombination av säkerhetsåtgärder för att hantera avsiktliga och oavsiktliga incidenter och störningar är ett verksamhetsområde för &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;Public Safety Canada &lt;/SPAN&gt;(se nedan).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;324&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_326"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Ramverk för hantering av cyberincidenter&lt;/P&gt;
&lt;P class="p91 ft18"&gt;&lt;SPAN class="ft45"&gt;Cyber Incident Management &lt;/SPAN&gt;Framework (CIMF) publicerades 2013 av PSC och är utformat för att komplettera och knyta samman be- fintliga ramar och planer för federala, provinsiella och territoriella nödhanteringsramverk och &lt;NOBR&gt;-planer&lt;/NOBR&gt; samt nödplaner från ägare och operatörer av kritiska infrastrukturer. Syftet med CIMF är att till- handahålla en strategi för hela nationen för hantering av och sam- ordning vid cyberhot eller &lt;NOBR&gt;-incidenter.&lt;/NOBR&gt; Ramverket anger roller och ansvarsområden för samtliga styrningsnivåer och aktörer i kritisk infrastruktur när det gäller samordnat förebyggande av, svar på och återhämtning från &lt;NOBR&gt;it-incidenter.&lt;/NOBR&gt; CIMF är således tänkt att göra det möjligt för varje organisation att fullt ut och effektivt delta i en sam- ordnat nationell cyberincidentrespons.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Nationella certifieringssystem&lt;/P&gt;
&lt;P class="p132 ft17"&gt;Som ovan nämnts finns det en nationell ordning för certifiering av &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; enligt &lt;SPAN class="ft49"&gt;Common Criteria&lt;/SPAN&gt;. Bl.a. små och medelstora före- tag kan ansöka om att bli certifierade under grundläggande cyber- säkerhetskriterier uppställda av det kanadensiska cybersäkerhets- centret.&lt;/P&gt;
&lt;P class="p11 ft63"&gt;CyberSecure Canada Certification &lt;SPAN class="ft19"&gt;är ett annat certifieringspro- gram som hjälper små och mellanstora företag att implementera certifieringskrav för ökat skydd mot cyberattacker. Programmet in- begriper ett antal säkerhetskontroller som utvecklats i samarbete med det nationella cybersäkerhetscentret. Organisationerna måste imple- mentera säkerhetskontrollområdena för att kunna erhålla certifier- ing enligt programmet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p111 ft60"&gt;The Baseline Cyber Security Controls for Small and Medium Organizations &lt;SPAN class="ft46"&gt;är ett dokument ämnat för små och medelstora organisa- tioner som vill ha rekommendationer för att förbättra sin cybersäker- het. Dokumentet presenterar det nationella cybersäkerhetscentrets grundläggande cybersäkerhetskontroller för de nationella företagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;325&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_327"&gt;
&lt;DIV id="p327dimg1"&gt;
&lt;INGENBILD zsrc="H9B363327x1.jpg/" id="p327img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;MITS – minimikrav på &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; för federala myndigheter&lt;/P&gt;
&lt;P class="p220 ft45"&gt;Operational Security Standard: Management of Information Tech- nology Security &lt;SPAN class="ft18"&gt;(MITS) definierar grundläggande säkerhetskrav som federala departement och myndigheter måste uppfylla för att säker- ställa säkerheten för informations- och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-tillgångar&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; under deras kon- troll. Standarden tillhandahåller riktlinjer på organisationsnivå och för hanteringen av &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-säkerhetsprogram&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; samt ett antal skyddsåtgär- der. Standarden kräver bl.a. att departementen har sina system eller tjänster certifierade och ackrediterade innan de godkänns för drift. Utförandet av certifieringen beror på kvantiteten av och kvaliteten på de certifieringsbevis&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;155 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;som krävs av ackrediteringsmyndigheten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Departementen och myndigheterna måste regelbundet granska ackrediteringen av systemen eller tjänsterna om dessa förändrats av- sevärt eller om det är motiverat på grund av förändringar i riskmiljön.&lt;/P&gt;
&lt;P class="p73 ft17"&gt;För vanliga system eller tjänster är &lt;SPAN class="ft49"&gt;the Government of Canada Chief Information Officer &lt;/SPAN&gt;ackrediteringsmyndighet. För system eller tjänster som är specifika för ett departement ansvarar program- eller tjänsteleverantören för ackreditering. För system eller tjänster som delas av två eller flera organisationer är chefen för programmet eller tjänsten ackrediteringsmyndighet.&lt;/P&gt;
&lt;P class="p115 ft19"&gt;Departementet ska genomföra en årlig självbedömning av sina &lt;NOBR&gt;it-säkerhetsprogram&lt;/NOBR&gt; för att se om de överensstämmer med statliga säkerhetspolicys och standarder. Åtkomstkontroll genom krav på säker- hetsgodkännande av personal, användning av krypto samt nätverks- segregering är exempel på förebyggande åtgärder.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Den statliga säkerhetspolicyn kräver att departementen tillämpar sanktioner i förhållande till &lt;NOBR&gt;it-säkerhetsincidenter&lt;/NOBR&gt; när det förekom- mit försumlighet.&lt;/P&gt;
&lt;P class="p643 ft87"&gt;&lt;SPAN class="ft56"&gt;155&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Sådana bevis kan innehålla resultaten av alla tillämpliga hot- och riskbedömningar, en be- dömning av affärseffekter, en integritetsbedömning, en sårbarhetsbedömning, säkerhetstester och produktevaluering, självbedömningar, revisioner och säkerhetsgranskningar och relaterade juridiska eller politiska bedömningar som visar överensstämmelse med relevant lagstiftning eller policy.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;326&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_328"&gt;
&lt;DIV id="p328dimg1"&gt;
&lt;INGENBILD zsrc="H9B363328x1.jpg/" id="p328img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p644 ft20"&gt;&lt;NOBR&gt;It-säkerhetskrav&lt;/NOBR&gt; vid hantering av säkerhetsklassificerad statlig information&lt;/P&gt;
&lt;P class="p232 ft18"&gt;När aktörer ingår kontrakt med den kanadensiska regeringen blir vissa krav på &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; tillämpliga när organisationen ska hantera skyd- dad eller säkerhetsklassificerad information elektroniskt. Säkerhets- kraven är dock specifika för varje kontrakt och säkerhetsnivån beror på hur känslig den berörda informationen är.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;För att få behörighet att processa känslig information elektroniskt måste den berörda organisationen först ha genomgått en säkerhets- prövning eller ha ett säkerhetsgodkännande för anläggningen. Dessa åtgärder ska säkerställa att endast betrodda individer och organisa- tioner med ett giltigt behov av kunskap får tillgång till känslig myn- dighetsinformation (om t.ex. militära planer). Vidare krävs en förmåga att skydda dokument. Dessutom kan det behövas s.k. organisations- godkännanden när det gäller informationssäkerheten. Organisatio- nerna måste även underkasta sig &lt;NOBR&gt;it-säkerhetsinspektioner&lt;SPAN class="ft79"&gt;156&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;och rappor- tera &lt;NOBR&gt;it-säkerhetsincidenter.&lt;/NOBR&gt; Organisationen behöver också säkerställa att dess säkerhetschef förstår &lt;NOBR&gt;it-kraven.&lt;/NOBR&gt; Dessutom kan krävas att organisationen erhåller ett skriftligt godkännande från &lt;SPAN class="ft45"&gt;Public Services and Procurement Canada &lt;/SPAN&gt;(PSPC) innan skyddad eller sekretessbelagd statlig information nås elektroniskt.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;I federala kontrakt mellan regeringen och privata organisationer ingår klausuler med säkerhetskrav&lt;SPAN class="ft101"&gt;157&lt;/SPAN&gt;. När organisationer tilldelas kon- trakt med regeringen som kräver att de använder sina egna &lt;NOBR&gt;it-system&lt;/NOBR&gt; för att lagra, bearbeta och/eller skapa skyddad eller säkerhetsklassi- ficerad information måste de ha tillstånd enligt PSPC:s &lt;SPAN class="ft63"&gt;Contract Security Program &lt;/SPAN&gt;(CSP) före det att arbetet kan påbörjas. Organisa- tionen får inte använda sitt &lt;NOBR&gt;it-system&lt;/NOBR&gt; för att hantera informationen förrän &lt;NOBR&gt;it-säkerhetsinspektionsprocessen&lt;/NOBR&gt; är klar och formaliserad i ett skriftligt &lt;NOBR&gt;it-godkännandebrev&lt;/NOBR&gt; från PSPC:s CSP. Att börja använda ett sådant &lt;NOBR&gt;it-system&lt;/NOBR&gt; utan tillstånd utgör ett brott mot villkoren i avtalet. &lt;NOBR&gt;It-godkännanden&lt;/NOBR&gt; är kontraktsspecifika och gäller under hela kontraktets löptid.&lt;SPAN class="ft101"&gt;158&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p310 ft87"&gt;&lt;SPAN class="ft56"&gt;156&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Efter &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhetsinspektionen&lt;/NOBR&gt; ger &lt;NOBR&gt;it-inspektören&lt;/NOBR&gt; rekommendationer som ska valideras.&lt;/P&gt;
&lt;P class="p645 ft85"&gt;&lt;SPAN class="ft56"&gt;157&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Säkerhetskrav anger de säkerhetsnivåer som krävs för att skydda känslig information, till- gångar och arbetsplatser.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p437 ft87"&gt;&lt;SPAN class="ft56"&gt;158&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Ytterligare &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhetsåtgärder&lt;/NOBR&gt; för organisationer kan avse auktorisering av organisationer att sända och ta emot känslig information med s.k. &lt;NOBR&gt;COMSEC-material,&lt;/NOBR&gt; dvs. objekt som är utformade för att säkra eller verifiera telekommunikationsinformation, t.ex. en kryptografisk nyckel.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;327&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_329"&gt;
&lt;DIV id="p329dimg1"&gt;
&lt;INGENBILD zsrc="H9B363329x1.jpg/" id="p329img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p89 ft18"&gt;En precisering av säkerhetskraven för ett kontrakt kan återfinnas i en begäran om förslag respektive checklistan för säkerhetskrav, &lt;SPAN class="ft45"&gt;Security Requirements Check List &lt;/SPAN&gt;(TBS/SCT &lt;NOBR&gt;350-103),&lt;/NOBR&gt; ifylld av det avtalsslutande departementet. I checklistan kan kryssas i huruvida leverantören kommer att behöva använda sina &lt;NOBR&gt;it-system&lt;/NOBR&gt; för att elektroniskt bearbeta, producera eller lagra skyddad (protected)&lt;SPAN class="ft79"&gt;159 &lt;/SPAN&gt;och/eller klassificerad information och/eller data. Den senare typen gäller information eller tillgångar som, om de äventyras, kan för- väntas skada det nationella intresset, försvaret och upprätthållandet av Kanadas sociala, politiska och ekonomiska stabilitet. Klassificerad information finns på nivåerna konfidentiell, hemlig och kvalificerat hemlig.&lt;SPAN class="ft79"&gt;160 &lt;/SPAN&gt;Om svaret är ja behöver &lt;NOBR&gt;it-säkerhetskraven&lt;/NOBR&gt; för upphand- lingen specificeras i ett tekniskt dokument. Leverantören måste också beakta dokumentet &lt;SPAN class="ft45"&gt;Treasury Board of Canada Secretariat – Opera- tional Security Standard: Management of Information Treasury Board of Canada Secretariat – Operational Security Standard: Management of Information Technology Security &lt;/SPAN&gt;(MITS, se ovan). Om det kom- mer att finnas en elektronisk länk mellan leverantörens &lt;NOBR&gt;it-system&lt;/NOBR&gt; och den statliga myndigheten måste leverantören få sina &lt;NOBR&gt;it-system&lt;/NOBR&gt; godkända.&lt;SPAN class="ft79"&gt;161 &lt;/SPAN&gt;Berört departement måste också tillhandahålla anslut- ningskriterier som beskriver villkoren och åtkomstnivån för den elek- troniska länken.&lt;SPAN class="ft79"&gt;162&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p491 ft18"&gt;&lt;SPAN class="ft45"&gt;The Contract Security Manual &lt;/SPAN&gt;(CSM) beskriver de krav som orga- nisationer inom den privata sektorn måste följa för att skydda statlig information och tillgångar som tillhandahålls eller produceras av organisationer som tilldelats ett statligt kontrakt med säkerhetskrav. Det gäller organisationer som är registrerade i PSPC:s CSP och alla kontrakt – kanadensiska eller utländska – som PSPC ansvarar för. Denna handbok avhandlar bl.a. ovan nämnda checklista för säkerhets- krav, säkerhetskontroller och elektronisk informationssäkerhet.&lt;/P&gt;
&lt;P class="p646 ft107"&gt;&lt;SPAN class="ft56"&gt;159&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Gäller information eller tillgångar som, om de äventyras, kan förväntas orsaka skada på ett &lt;/SPAN&gt;&lt;NOBR&gt;icke-nationellt&lt;/NOBR&gt; intresse – dvs. ett enskilt intresse som en person eller en organisation.&lt;/P&gt;
&lt;P class="p647 ft85"&gt;&lt;SPAN class="ft56"&gt;160&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Vidare krävs behörighet för tillgång till &lt;/SPAN&gt;&lt;NOBR&gt;Nato-klassificerad&lt;/NOBR&gt; information för ett specifikt kontrakt. Vissa internationella avtal kräver &lt;NOBR&gt;Nato-godkännanden&lt;/NOBR&gt; krävs för personal och orga- nisationer.&lt;/P&gt;
&lt;P class="p648 ft85"&gt;&lt;SPAN class="ft56"&gt;161&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Den avtalsslutande säkerhetsmyndigheten är ansvarig för att säkerställa att leverantörerna uppfyller säkerhetskraven i checklistan.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p649 ft41"&gt;&lt;SPAN class="ft56"&gt;162&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Ingen information som rör ett skyddat eller klassificerat statligt kontrakt får släppas av leverantörer utan föregående skriftligt godkännande.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;328&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_330"&gt;
&lt;DIV id="p330dimg1"&gt;
&lt;INGENBILD zsrc="H9B363330x1.jpg/" id="p330img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p604 ft26"&gt;Sammanfattning av särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p650 ft17"&gt;Av inhämtade uppgifter framgår att det finns centrala myndigheter i Kanada med ansvar för nationell informations- och cybersäkerhet och certifiering av IKT. Vidare måste federala departement och myn- digheter ha sina &lt;NOBR&gt;it-system&lt;/NOBR&gt; och tjänster certifierade och ackrediterade innan de godkänns för drift.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Organisationer som ingår kontrakt med regeringen och har it- system som ska behandla säkerhetsklassificerad information (mellan leverantören och en statlig myndighet) måste få sitt system godkänt av en myndighet (PSPC) före det att arbetet kan påbörjas och syste- met används. Säkerhetskraven är emellertid specifika för varje kon- trakt och beror på hur känslig den berörda informationen är.&lt;/P&gt;
&lt;P class="p147 ft48"&gt;&lt;SPAN class="ft48"&gt;9.11&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Nya Zeeland&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p416 ft20"&gt;Byrån för kommunikationssäkerhet&lt;/P&gt;
&lt;P class="p91 ft63"&gt;Government Communications Security Bureau &lt;SPAN class="ft19"&gt;(GCSB) är ett departe- ment med uppdrag att bidra till Nya Zeelands nationella säkerhet genom att tillhandahålla informations- och cybersäkerhet till landets regering och kritiska infrastrukturorganisationer.&lt;/SPAN&gt;&lt;SPAN class="ft101"&gt;163 &lt;/SPAN&gt;&lt;SPAN class="ft19"&gt;GCSB samlar in och analyserar underrättelser samt samarbetar med och ger stöd åt andra nationella myndigheter. Myndigheten har två kommunika- tionsavlyssningsstationer samt kommunikations- och kryptografi- specialister i sin personal.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Nationellt cybersäkerhetscenter&lt;/P&gt;
&lt;P class="p110 ft46"&gt;Inom GCSB finns &lt;SPAN class="ft60"&gt;National Cyber Security Centre &lt;/SPAN&gt;(NCSC) som har i uppdrag att samordna landets cybersäkerhetsaktiviteter. Centret tillhandahåller avancerade funktioner och tjänster för detektering av cyberhot och störningar till statliga myndigheter och organisationer av nationell betydelse (såsom tillhandahållare av kritisk infrastruk-&lt;/P&gt;
&lt;P class="p651 ft41"&gt;&lt;SPAN class="ft56"&gt;163&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;På ett mer övergripande plan ansvarar premiärministerns och kabinettets departement för rådgivning om nationell säkerhet till regeringen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;329&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_331"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;tur). Centret svarar vidare på kraftfulla cyberincidenter på nationell nivå och genomför cyberhotsanalyser. Man främjar en säkerhets- kultur baserad på standarder som anges i regeringens skyddskrav, &lt;SPAN class="ft49"&gt;Protective Security Requirements &lt;/SPAN&gt;(PSR) och &lt;SPAN class="ft49"&gt;New Zealand Informa- tion Security Manual &lt;/SPAN&gt;(NZISM).&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Säkerhets- och underrättelsetjänst&lt;/P&gt;
&lt;P class="p355 ft45"&gt;New Zealand Security Intelligence Service &lt;SPAN class="ft18"&gt;(NZSIS) är en statlig myn- dighet som har till uppdrag att skydda Nya Zeeland genom att utreda hot mot den nationella säkerheten och analysera underrättelser för att kunna ge nationella beslutsfattare god säkerhetsrådgivning. NZSIS tillhandahåller också ett antal tjänster till andra myndigheter, bl.a. råd om personal- och fysisk säkerhet. Man ansvarar även för att under- hålla landets statliga säkerhetsklassificeringssystem (&lt;/SPAN&gt;New Zealand Government Security Classification System&lt;SPAN class="ft18"&gt;).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;DIA – departementet för inrikes frågor&lt;/P&gt;
&lt;P class="p71 ft49"&gt;Office of the Government Chief Information Officer &lt;SPAN class="ft17"&gt;(GCIO) vid &lt;/SPAN&gt;The Department of Internal Affairs &lt;SPAN class="ft17"&gt;(DIA) tillhandahåller rådgivning och förvaltning åt sektor- och statliga system och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;IKT-processer,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; in- klusive &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;IKT-assurans&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;-säkerhet.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; DIA har ansvar för ett assurans- ramverk för statlig &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;IKT-drift,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; &lt;/SPAN&gt;&lt;NOBR&gt;All-of-Government&lt;/NOBR&gt; ICT Operations Assurance Framework&lt;SPAN class="ft17"&gt;. Systemet syftar till att ge hög nivå av tillför- litlighet i digitala offentliga tjänster.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p102 ft20"&gt;&lt;NOBR&gt;IKT-säkerhetsexperter&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p71 ft60"&gt;The Security and Related Services Panel &lt;SPAN class="ft46"&gt;är en grupp branschexperter som är har i uppdrag av regeringen att förse myndigheter med IKT- säkerhetstjänster och råd om säkerhets- och sekretessfrågor.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;330&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_332"&gt;
&lt;DIV id="p332dimg1"&gt;
&lt;INGENBILD zsrc="H9B363332x1.jpg/" id="p332img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;NCPO – nationellt cyberpolicykontor&lt;/P&gt;
&lt;P class="p91 ft19"&gt;&lt;SPAN class="ft63"&gt;National Cyber Policy Office &lt;/SPAN&gt;(NCPO) leder utvecklingen av landets cybersäkerhetspolicy och ger politiska råd till regeringen om inve- steringar i cybersäkerhetsaktiviteter. NCPO driver landets natio- nella CERT, CERT NZ. CERT NZ har till uppgift att identifiera hot och sårbarheter samt tillhandahålla tjänster för incidentrappor- tering och samordning av gensvar. CERT NZ arbetar med flera olika organisationer på cybersäkerhetsområdet.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;Reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Nya Zeelands senaste nationella cybersäkerhetsstrategi är från 2019.&lt;SPAN class="ft79"&gt;164 &lt;/SPAN&gt;Strategin betonar behovet av samarbete mellan offentlig och privat sektor samt internationellt för att öka cybersäkerheten i landet. Vidare framhålls vikten av utbildningsåtgärder för att öka medbor- garnas cybersäkerhetsmedvetande. Att skydda samhällsviktig infor- mationsinfrastruktur i landet är ett annat område som prioriteras. Slutligen vill man även fokusera på att investera mer i individer och resurser med särskild kompetens på cybersäkerhetsområdet.&lt;SPAN class="ft79"&gt;165&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;AISEP – program för evaluering av informationssäkerhet&lt;/P&gt;
&lt;P class="p232 ft63"&gt;Australasian Information Security Evaluation Program &lt;SPAN class="ft19"&gt;(AISEP) syf- tar till att säkerställa att evaluerade säkerhetsprodukter är tillgängliga för att tillgodose behoven hos australiensiska och nyzeeländska myndigheter. AISEP möjliggör evaluering och certifiering av pro- dukter enligt &lt;/SPAN&gt;Common Criteria &lt;SPAN class="ft19"&gt;(CC) och fortsatt underhåll av assuran- sen hos evaluerade produkter. En annan av programmets funktioner avser erkännande av produkter evaluerade enligt en utländsk ordning med vilken AISEP har ett avtal om ömsesidigt erkännande (van- ligtvis CCRA).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p58 ft45"&gt;The AISEP Evaluated Products List &lt;SPAN class="ft18"&gt;(EPL) underhålls av &lt;/SPAN&gt;Australian Signals Directorate &lt;SPAN class="ft18"&gt;(ASD) och innehåller en lista över godkända pro-&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p5 ft87"&gt;&lt;SPAN class="ft56"&gt;164&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;https://dpmc.govt.nz/publications/new-zealands-cyber-security-strategy-2019.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;165&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Det kan tilläggas att tillsyn på cybersäkerhetsområdet utövas på sektoriell basis.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;331&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_333"&gt;
&lt;DIV id="p333dimg1"&gt;
&lt;INGENBILD zsrc="H9B363333x1.jpg/" id="p333img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;dukter för skyddet av klassificerad information, bl.a. godkända skydds- profiler.&lt;/P&gt;
&lt;P class="p104 ft46"&gt;Innan myndigheter väljer en produkt som inte utvärderats av AISEP rekommenderas man att kontakta GCSB för att efterhöra om produkten kommer att erkännas i Nya Zeeland när den har full- ständig evaluering i en utländsk ordning. Evalueringar som genom- förs enligt CC i andra nationer kan erkännas av GCSB under AISEP. Att en produkt genomgått &lt;NOBR&gt;CC-evaluering&lt;/NOBR&gt; innebär dock inte nöd- vändigtvis att den är lämplig för det avsedda ändamålet. Vanligtvis kommer sådana produkter att ha kryptografisk funktionalitet som inte täcks i tillräcklig grad under CC.&lt;SPAN class="ft97"&gt;166&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p652 ft20"&gt;Närmare om krav på informationssäkerhet&lt;/P&gt;
&lt;P class="p220 ft46"&gt;NCSC rekommenderar att myndigheter i sina nätverk och system använder produkter som regeringen godkänt då dessa ger högre nivåer av assurans i förhållande till säkerhetsöverväganden. Centret ser vidare certifiering av organisationers informationssystem som en väsentlig komponent av styrnings- och assuransprocessen.&lt;/P&gt;
&lt;P class="p191 ft20"&gt;PSR – säkerhetsskyddskrav&lt;/P&gt;
&lt;P class="p71 ft45"&gt;Protective Security Requirements &lt;SPAN class="ft18"&gt;(PSR) ges ut av NZSIS och anger regeringens krav på informationssäkerhet. Säkerhetskraven anger bl.a. vad statliga myndigheter ska beakta för att säkerställa att de hanterar säkerheten ändamålsenligt och effektivt. PSR innehåller grundläg- gande säkerhetskrav och riktlinjer för styrning och säkerhet samt support för bästa praxis, och inkorporerar även &lt;/SPAN&gt;New Zealand Infor- mation Security Manual &lt;SPAN class="ft18"&gt;(NZISM, se nedan). Ett av de obligatoriska kraven enligt PSR är att berörda organisationer årligen ska använda en evidensbaserad bedömningsprocess för att ge assurans om att organisationens säkerhetsförmåga är ändamålsenlig (GOV8). På be- gäran ska en försäkringsrapport tillhandahållas regeringen.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;167 &lt;/SPAN&gt;&lt;SPAN class="ft18"&gt;PSR innehåller också en process för årlig självbedömning av säkerhet och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p75 ft87"&gt;&lt;SPAN class="ft56"&gt;166&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se www.nzism.gcsb.govt.nz/xml/index/3212.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;167&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;I ett &lt;/SPAN&gt;&lt;NOBR&gt;PSR-hanteringsprotokoll&lt;/NOBR&gt; beskrivs vikten av certifiering och ackreditering av informa- tionssäkerhet för att skydda organisationers information.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;332&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_334"&gt;
&lt;DIV id="p334dimg1"&gt;
&lt;INGENBILD zsrc="H9B363334x1.jpg/" id="p334img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;assurans. Alla statliga organisationer är skyldiga att hålla information om regeringen och statens resurser säker.&lt;SPAN class="ft102"&gt;168&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p150 ft17"&gt;Vidare behöver &lt;NOBR&gt;IKT-systemen&lt;/NOBR&gt; genomgå en certifierings- och ackrediteringsprocess i enlighet med NZISM, för att vara godkända att tas i drift sedan informationssäkerhetsåtgärder vidtagits. Säker- hetsåtgärderna måste valideras för att säkerställa att de fungerar som förväntat. Processen bygger på en riskbedömning, tillämpningen av kontroller som beskrivs i NZISM och bestämning av eventuell kvar- varande risk.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;PSR rekommenderar även att andra organisationer än statliga betraktar angivna krav som bästa praxis.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;NZISM – handbok om informationssäkerhet&lt;/P&gt;
&lt;P class="p232 ft46"&gt;NZISM är en omfattande och detaljerad handbok utgiven av GCSB som beskriver processer och &lt;NOBR&gt;IKT-säkerhetskontroller&lt;/NOBR&gt; som är väsent- liga för skyddet av statlig information och system.&lt;SPAN class="ft97"&gt;169 &lt;/SPAN&gt;Handboken är avsedd att användas av statliga organisationer, men även privata organisationer uppmuntras att använda den. Handboken gäller också för organisationer som ingått ett formellt avtal med Nya Zeelands regering för att få tillgång till klassificerad information. Den används framför allt för att styra myndigheters arbete med informations- och cybersäkerhet. Även om de övergripande kraven är obligatoriska för departement och myndigheter när de bygger sin &lt;NOBR&gt;it-infrastruktur&lt;/NOBR&gt; krävs inte överensstämmelse med handboken enligt lag. Vidare kon- trolleras inte de åtgärder som organisationerna bör eller ska vidta.&lt;SPAN class="ft97"&gt;170 &lt;/SPAN&gt;Vilken bindande roll PSR har förtydligas däremot genom ett kabi- nettdirektiv (CAB MIN (14) 39/38).&lt;/P&gt;
&lt;P class="p350 ft18"&gt;Enligt NZISM ska respektive myndighetschef ansvara för infor- mationssäkerheten inom sin organisation. Handboken, som används av såväl myndigheters informationssäkerhetschefer som leverantö- rer, entreprenörer och konsulter som tillhandahåller tjänster till myndigheter, innehåller ett ramverk för certifiering och ackrediter- ing samt tekniska minimisäkerhetsstandarder (i linje med bl.a. ISO/ IEC). Information klassificerad som konfidentiell, hemlig eller kvali-&lt;/P&gt;
&lt;P class="p653 ft85"&gt;&lt;SPAN class="ft56"&gt;168&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Säkerhetsåtgärderna måste även uppfylla kraven i &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;New Zealand Government Security Classification System&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p8 ft87"&gt;&lt;SPAN class="ft56"&gt;169&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Handboken har sitt ursprung i Australiens ISM (se nedan), men är i dag helt omskriven.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;170&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Är det fråga om nationell säkerhet kan dock undantag aktualiseras.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;333&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_335"&gt;
&lt;DIV id="p335dimg1"&gt;
&lt;INGENBILD zsrc="H9B363335x1.jpg/" id="p335img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft21"&gt;ficerat hemlig är föremål för fler kontroller än övrig information.&lt;/P&gt;
&lt;P class="p401 ft18"&gt;&lt;SPAN class="ft21"&gt;I&lt;/SPAN&gt;&lt;SPAN class="ft161"&gt;den process som handboken föreskriver för &lt;/SPAN&gt;&lt;NOBR&gt;IKT-system&lt;/NOBR&gt; måste certi- fiering slutföras innan nödvändig ackreditering kan äga rum. Resul- tatet av en ackreditering är ett godkännande för driftsättning, från ackrediteringsorganet till systemägaren. Syftet är att bekräfta huru- vida resultaten av en lämplig systemgranskning är av acceptabel stan- dard. Processen i sin helhet bygger på en riskbedömning och tillämp- ning av vissa kontroller samt bestämning av eventuellt kvarvarande risk.&lt;SPAN class="ft79"&gt;171 &lt;/SPAN&gt;För samtliga myndigheters informationssystem är informa- tionssäkerhetschefen certifikatutfärdare.&lt;SPAN class="ft79"&gt;172 &lt;/SPAN&gt;Ackrediteringen tilldelas när systemet överensstämmer med handboken och ackrediterings- organet accepterar kvarvarande säkerhetsrisk. Ackrediteringen inne- bär ett formellt godkännande att ta systemet i drift. Myndigheter får inte tillåta att deras system hanterar sekretessbelagd information över den klassificeringsnivå som systemet fått ackreditering för.&lt;/P&gt;
&lt;P class="p73 ft19"&gt;Det är systemägaren som är ansvarig för den övergripande driften av informationssystemet. Systemägaren måste därmed även se till att systemet är ackrediterat för att uppfylla organisationens operativa krav och att ackrediteringen underhålls.&lt;SPAN class="ft101"&gt;173 &lt;/SPAN&gt;Myndigheterna får inte använda ett system utan giltig ackreditering såvida inte ackrediterings- organet beviljat dispens.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;För myndigheter med system som hanterar information som rör nationell säkerhet är GCSB:s generaldirektör behörig ackrediterings- myndighet oavsett informationens klassificeringsnivå. Också använd- ning av &lt;NOBR&gt;högassurans-kryptoutrustning&lt;/NOBR&gt; samt system med kompart- mentaliserad eller förbehållen (”caveated”) information klassificerad som konfidentiell och högre kräver kontroll i form av ackreditering av GCSB (eller formell delegat).&lt;SPAN class="ft79"&gt;174 &lt;/SPAN&gt;När det gäller information och system klassificerade som begränsat hemliga (restricted) och lägre, svarar generellt respektive myndighetschef för ackrediteringen.&lt;/P&gt;
&lt;P class="p654 ft85"&gt;&lt;SPAN class="ft56"&gt;171&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Certifiering förutsätter att valda kontroller är lämpliga och överensstämmer med PSR och särskilt de relevanta &lt;/SPAN&gt;&lt;NOBR&gt;NCISM-komponenterna&lt;/NOBR&gt; samt fungerar ändamålsenligt.&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;172&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Uppdraget att utarbeta certifiering ligger hos värdmyndigheten eller den ledande organi- sationen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;173&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Ledningen eller systemägaren ska vidare avge formella påståenden om vissa aktiviteter för informationssystemet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft87"&gt;&lt;SPAN class="ft56"&gt;174&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Det kan tilläggas att s.k. fack upprättas för att ge ytterligare skydd åt information av be- tydelse för nationell säkerhet. I övriga fall då informationen är begränsat hemlig eller systemet klassificerats som konfidentiellt och högre har respektive organisations vd eller det ledande organet att acceptera kvarvarande säkerhetsrisk med driften av informationssystemet (vilket ackrediteringen förutsätter).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;334&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_336"&gt;
&lt;DIV id="p336dimg1"&gt;
&lt;INGENBILD zsrc="H9B363336x1.jpg/" id="p336img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p655 ft17"&gt;När myndigheters system hanterar känslig information ämnad endast för nationellt bruk (”New Zealand Eyes Only”) måste myn- digheterna säkerställa att en nyzeeländsk medborgare, som arbetar för regeringen, alltid har kontroll över systemet och informationen. Sådana system är särskilt känsliga och kräver ytterligare säkerhetsåt- gärder vid anslutning till andra system.&lt;SPAN class="ft54"&gt;175&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Produkter som tillhandahåller säkerhetsfunktioner för att skydda klassificerad information evalueras av assuransskäl. Myndigheter som väljer högassuransprodukter måste kontakta GCSB och uppfylla alla produktspecifika krav innan något köp görs.&lt;SPAN class="ft79"&gt;176&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p65 ft19"&gt;För att säkerställa nätverkssäkerhet och funktionalitet behöver varje ändring av ett nätverk godkännas och kontrolleras genom lämpliga ledningsprocesser. När det gäller system klassificerade konfidentiella, hemliga eller kvalificerat hemliga måste myndigheterna implemen- tera nätverksåtkomstkontroller i alla nätverk. Alla myndigheter som överväger att distribuera ett trådlöst kvalificerat hemligt nätverk be- höver ansöka om godkännande från GCSB innan de initierar några nätverksprojekt. Myndigheter får inte använda sådana trådlösa nät- verk såvida inte säkerheten för myndighetens trådlösa distribution godkänts av GCSB.&lt;SPAN class="ft101"&gt;177&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p656 ft26"&gt;Sammanfattning av särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p525 ft18"&gt;Av inhämtade uppgifter framgår att det finns departement i Nya Zeeland med ansvar för informations- och cybersäkerhet&lt;SPAN class="ft45"&gt;, &lt;/SPAN&gt;bl.a. när det gäller nationell säkerhet. Statliga myndigheter som hanterar hem- lig information om nationen är skyldiga att ständigt ha kontroll över sina system och hålla informationen säker. &lt;NOBR&gt;IKT-systemen&lt;/NOBR&gt; kan vidare behöva genomgå en särskild certifierings- och ackrediteringsprocess för att få tas i drift. Detta förfarande regleras i en nationell handbok vars användning rekommenderas brett i samhället. Rör hanterad in-&lt;/P&gt;
&lt;P class="p657 ft85"&gt;&lt;SPAN class="ft56"&gt;175&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Myndigheter som har åtkomst till ett system som innehåller hemlig information om natio- nella intressen och ett system med samma klassificering som inte är ackrediterat för att behandla sådan information måste använda en evaluerad produkt med assuransnivå EAL2 (eller högre) eller motsvarande skyddsprofil.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p658 ft85"&gt;&lt;SPAN class="ft56"&gt;176&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Myndigheter måste vidare bekräfta integriteten hos programvara som de installerar innan de distribueras i ett system för att säkerställa att ingen oavsiktlig programvara installeras sam- tidigt.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p392 ft41"&gt;&lt;SPAN class="ft56"&gt;177&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Alla trådlösa åtkomstpunkter som används för statliga trådlösa nätverk måste vara &lt;/SPAN&gt;&lt;NOBR&gt;”Wi-Fi&lt;/NOBR&gt; &lt;NOBR&gt;Alliance”-certifierade.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;335&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_337"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft46"&gt;formation nationell säkerhet måste myndighetens system ackredite- ras av den nationella byrån för kommunikationssäkerhet (GCSB) innan ett resulterande formellt godkännande av systemets driftsätt- ning kan ske. Vidare kräver system och tjänster med kompartmen- taliserad eller förbehållen (”caveated”) information klassificerad som konfidentiell och högre ackreditering av generaldirektören på GCSB (eller formell delegat). Också användning av &lt;NOBR&gt;högassurans-kryptout-&lt;/NOBR&gt; rustning kräver kontroll i form av ackreditering av GCSB. Generellt i fall där information och system är klassificerade begränsat hemliga (restricted) eller lägre ligger uppgiften att godkänna systemet internt hos organisationens chef.&lt;/P&gt;
&lt;P class="p659 ft48"&gt;&lt;SPAN class="ft48"&gt;9.12&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Australien&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft26"&gt;Aktörer inom informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;ASD – Australienska signaldirektoratet&lt;/P&gt;
&lt;P class="p76 ft49"&gt;Australian Signals Directorate &lt;SPAN class="ft17"&gt;(ASD) är en statlig myndighet med uppdraget att försvara Australien från globala hot och att främja Australiens nationella intressen. Ytterst ansvarig för ASD är För- svarsministern. ASD arbetar med underrättelse- och säkerhetstjänst samt cybersäkerhet för att stödja regeringen, försvarsmakten och samhället i stort. ASD har funktioner inom kryptografi och IKT. ASD utför bl.a. produktevalueringar av programvara och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;IKT-ut-&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; rustning som används för att skydda hemlig och kvalificerat hemlig information.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Nationellt cybersäkerhetscenter&lt;/P&gt;
&lt;P class="p355 ft18"&gt;&lt;SPAN class="ft45"&gt;Australian Cyber Security Center &lt;/SPAN&gt;(ACSC) är en del av ASD. ACSC leder och samordnar den australiensiska regeringens insatser för ökad nationell cybersäkerhet. Centret utgör ett nav för samarbete mellan offentlig och privat sektor samt inom informationsdelning avseende cybersäkerhet. Centret bistår med cybersäkerhetsrådgivning och stöd i hela det australienska samhället. Inom centret finns den nationella &lt;NOBR&gt;CERT-funktionen&lt;/NOBR&gt; som svarar på cybersäkerhetshot och incidenter.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;ACSC certifierar produktevalueringar vilka utförs av licensierade kommersiella evalueringsföretag (AISEF, se nedan) i enlighet med&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;336&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_338"&gt;
&lt;DIV id="p338dimg1"&gt;
&lt;INGENBILD zsrc="H9B363338x1.jpg/" id="p338img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;&lt;SPAN class="ft20"&gt;Common Criteria &lt;/SPAN&gt;som en del av det australiensiska programmet för evaluering av informationssäkerhet, AISEP.&lt;/P&gt;
&lt;P class="p278 ft20"&gt;AISEF och ACA – evalueringar&lt;/P&gt;
&lt;P class="p110 ft45"&gt;Australian Information Security Evaluation Facility &lt;SPAN class="ft18"&gt;(AISEF) är ett privat företag licensierat av ASD och ackrediterat av &lt;/SPAN&gt;National Association of Testing Authority, Australia &lt;SPAN class="ft18"&gt;(NATA), för att genom- föra evalueringar i enlighet med Australasian &lt;/SPAN&gt;Information Security Evaluation Program, &lt;SPAN class="ft18"&gt;AISEP (se nedan). Utvärderingsaktiviteterna är certifierade av &lt;/SPAN&gt;Australian Certification Authority &lt;SPAN class="ft18"&gt;(ACA). Samtliga evalueraringsföretag måste godkännas av ACA. AISEF och ACA genomför evaluerings- och certifieringsaktiviteterna genom samarbete.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;&lt;NOBR&gt;NATA-ackreditering&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p148 ft49"&gt;National Association of Testing Authority, Australia &lt;SPAN class="ft17"&gt;(NATA) är Australiens nationella ackrediteringsorgan för ackreditering av organ för bedömning av överensstämmelse. NATA är också Australiens s.k. övervakningsmyndighet inom &lt;/SPAN&gt;Organisation for Economic Co- operation and Development &lt;SPAN class="ft17"&gt;(OECD).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p58 ft19"&gt;NATA har ingått ett samförståndsavtal (Memorandum of Under- standing) med den australienska regeringen som erkänner dess nyckelroll i Australiens tekniska infrastruktur. Regeringen rekom- menderar användning av &lt;NOBR&gt;NATA-ackrediterade&lt;/NOBR&gt; företag när detta är ett alternativ och uppmuntrar organisationer att göra detsamma.&lt;SPAN class="ft101"&gt;178&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p149 ft17"&gt;NATA tillhandahåller oberoende assurans om teknisk kompe- tens och integritet hos organ för bedömning av överenstämmelse. Detta görs för kunder som behöver förtroende för leveransen av sina produkter och tjänster. Förutom ackreditering tillhandahåller NATA bedömningar och utbildningstjänster till laboratorier och tekniska anläggningar.&lt;/P&gt;
&lt;P class="p381 ft58"&gt;&lt;SPAN class="ft56"&gt;178&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Avtalet anger vidare att NATA är skyldig att vidta alla ackrediteringsaktiviteter opartiskt i enlighet med kraven i ISO/IEC 17011 och tillhandahålla nationellt ledarskap genom att ge ut&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p205 ft58"&gt;ackrediteringsprogram som medför att ackrediterade organ möter nationella intressen. I tillämpliga fall ska NATA:s procedurer överensstämma med internationella standarder. Dokumentet innehåller även ett antal ytterligare åtaganden som syftar till att involvera andra viktiga aktörer i aktiviteterna och skapa transparens. Regeringen å sin sida åtar sig att assistera NATA finansiellt och informera organisationer om NATA:s roll som nationellt ackrediter- ingsorgan. Vidare kräver regeringen att just NATA utför ackreditering i vissa situationer.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;337&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_339"&gt;
&lt;DIV id="p339dimg1"&gt;
&lt;INGENBILD zsrc="H9B363339x1.jpg/" id="p339img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p443 ft21"&gt;NATA har också undertecknat internationella ackrediterings- avtal som föranleder ömsesidigt erkännande.&lt;/P&gt;
&lt;P class="p209 ft20"&gt;IRAP&lt;/P&gt;
&lt;P class="p71 ft63"&gt;The Information Security Registered Assessors Program &lt;SPAN class="ft19"&gt;(IRAP) är &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft19"&gt;ASD-certifierade&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft19"&gt; &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft19"&gt;IKT-experter&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft19"&gt; som har särskild kunskap om ISM- säkerhetskrav (se nedan). IRAP syftar till att säkerställa att aktörer inom regeringen och industrin kan få tillgång till högkvalitativa be- dömningar av IKT. Bedömarna kan tillhandahålla bedömningar av bl.a. informationssystem upp till ”top &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft19"&gt;secret”-nivån.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft19"&gt; De ackrediterar eller certifierar dock inte system å ASD:s vägnar.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft26"&gt;Reglering av informations- och cybersäkerhet&lt;/P&gt;
&lt;P class="p420 ft20"&gt;Allmänt&lt;/P&gt;
&lt;P class="p76 ft17"&gt;Lagtext om det nationella cybersäkerhetsarbetet är begränsad i Australien. Landet lägger visserligen stora ansträngningar på cyber- säkerhet, men gör det utan lagstiftning och förlitar sig mer på ”mjuk lag” (soft law).&lt;SPAN class="ft54"&gt;179&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p102 ft20"&gt;Nationell cybersäkerhetsstrategi&lt;/P&gt;
&lt;P class="p71 ft18"&gt;2020 antog Australien en ny cybersäkerhetstrategi.&lt;SPAN class="ft79"&gt;180 &lt;/SPAN&gt;I strategin an- ges att regeringen kommer att stödja företagens cybermotstånd bl.a. genom att dela hotinformation, ställa tydliga förväntningar på roller och stärka partnerskap. Regeringen avser vidare att arbeta med in- dustrin för att skydda landets mest kritiska system från mer all- varliga hot. Dessutom ges brottsbekämpande myndigheter större befogenhet att skydda medborgarna online.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Strategin framhåller även att berörda företag bör producera säkra produkter och tjänster samt att en frivillig uppförandekod kommer att beskriva regeringens säkerhetsförväntningar för internetanslutna konsumentenheter som medborgarna använder dagligen. Regeringen bedömer att lagstiftningsreformer och ett samarbete med industrin&lt;/P&gt;
&lt;P class="p30 ft110"&gt;&lt;SPAN class="ft56"&gt;179&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Se &lt;/SPAN&gt;Cybersecurity law overview – a report by Mannheimer Swartling&lt;SPAN class="ft87"&gt;, april 2017, s. 8.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft56"&gt;180&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se &lt;/SPAN&gt;&lt;NOBR&gt;www.homeaffairs.gov.au/about-us/our-portfolios/cyber-security/strategy.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;338&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_340"&gt;
&lt;DIV id="p340dimg1"&gt;
&lt;INGENBILD zsrc="H9B363340x1.jpg/" id="p340img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;behövs för att tydliggöra industrins skyldigheter angående cyber- säkerhet i framtiden.&lt;/P&gt;
&lt;P class="p122 ft46"&gt;Slutligen kommer den australienska regeringen att lägga mer resur- ser på att öka allmänhetens medvetenhet om cybersäkerhetshot.&lt;/P&gt;
&lt;P class="p90 ft20"&gt;AISEP – program för evaluering av &lt;NOBR&gt;it-säkerhetsprodukter&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p185 ft49"&gt;Australasian Information Security Evaluation Program&lt;SPAN class="ft17"&gt;, AISEP, han- terar evaluering och certifiering av &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;it-säkerhetsprodukter&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; enligt &lt;/SPAN&gt;Com- mon &lt;NOBR&gt;Criteria&lt;SPAN class="ft17"&gt;-standarden&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; för att skydda system och information mot cyberhot. Det är främst australienska och nyzeeländska statliga myn- digheter som förvärvar och använder de certifierade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;it-säkerhets-&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; produkterna. Genom AISEP är Australien och Nya Zeeland signatärer inom CCRA.&lt;/SPAN&gt;&lt;SPAN class="ft54"&gt;181&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p131 ft20"&gt;ISM – nationell handbok för informationssäkerhet&lt;/P&gt;
&lt;P class="p351 ft17"&gt;Som en del av sin rådgivning tillhandahåller ACSC &lt;SPAN class="ft49"&gt;Australian Govern- ment Information Security Manual &lt;/SPAN&gt;(ISM) innehållande ett ramverk för cybersäkerhet som organisationer kan tillämpa för att skydda sina system och information från cyberhot.&lt;SPAN class="ft54"&gt;182&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p216 ft17"&gt;Organisationer är som utgångspunkt inte skyldiga enligt lag att följa ISM. ISM är vidare subsidiär i förhållande till avvikande lag- stiftning. Syftet med cybersäkerhetsprinciperna i ISM är att ge prak- tisk vägledning om cybersäkerhet, inbegripet &lt;NOBR&gt;IKT-säkerhet.&lt;/NOBR&gt; Hand- boken använder ett ramverk för riskhantering som är baserat på NIST &lt;NOBR&gt;800-37&lt;/NOBR&gt; (se ovan under USA), enligt vilket systemet ska definie- ras och anpassade säkerhetskontroller införs. ISM används framför allt för att styra myndigheters arbete med informations- och cyber- säkerhet.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;När det gäller informationstillgångar som ägs av eller anförtrotts den australiensiska regeringen finns ett antal grundläggande krav på informationssäkerhet som aktörer tillämpar. Bl.a. måste varje enhet säkerställa en säker drift av sina &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; för att skydda informa-&lt;/P&gt;
&lt;P class="p660 ft87"&gt;&lt;SPAN class="ft56"&gt;181&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Certifikat på evalueringsnivåerna EAL &lt;/SPAN&gt;&lt;NOBR&gt;1–4&lt;/NOBR&gt; är därmed ömsesidigt erkända.&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;182&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;ISM är avsedd att användas av informationssäkerhets- och &lt;/SPAN&gt;&lt;NOBR&gt;it-chefer.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;339&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_341"&gt;
&lt;DIV id="p341dimg1"&gt;
&lt;INGENBILD zsrc="H9B363341x1.jpg/" id="p341img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;tion om statliga angelägenheter genom att tillämpa ISM:s cyber- säkerhetsprinciper under alla stadier av varje systems livscykel.&lt;SPAN class="ft101"&gt;183&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;För kvalificerat hemliga (”top secret”) system kan bedömningar av säkerhetskontroller genomföras av &lt;NOBR&gt;ASD-bedömare&lt;/NOBR&gt; (eller deras delegater). På nivån hemlig och lägre kan säkerhetsbedömningen av systemen göras av en organisations egna bedömare eller &lt;NOBR&gt;IRAP-be-&lt;/NOBR&gt; dömare (Information Security Registered Assessors Program). I alla fall ska bedömarna ha ett lämpligt säkerhetsgodkännande och till- räcklig kompetens i förhållande till berörd systemtyp.&lt;SPAN class="ft79"&gt;184&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Innan ett system får tas i drift behöver beslut fattas i fråga om åtföljande säkerhetsrisk kan accepteras. Om riskerna med systemets drift accepteras kan driftsättningen godkännas, annars kan den nekas. Den som har till uppgift att godkänna systemet (authorising officer) kan dessutom, i avvaktan på att en acceptabel standard nås, kräva ytterligare information av systemägaren eller tillåta driftsätt- ning av systemet med vissa användningsbegränsningar. För kvali- ficerat hemliga system och system som bearbetar, lagrar eller kom- municerar kvalificerat hemlig eller känslig kompartmentaliserad in- formation är ASD:s generaldirektör godkännandeorgan. På nivån hemlig och lägre ligger uppgiften att godkänna systemet hos en orga- nisations informationssäkerhetschef eller motsvarande. I alla fall bör godkännaren ha en lämplig nivå av kompetens och förståelse för säker- hetsrisker.&lt;/P&gt;
&lt;P class="p661 ft18"&gt;Som tidigare berörts utför ASD produktevalueringar i syfte att tillhandahålla en högre nivå av assurans hos produkters säkerhets- funktionalitet. Som vägledning vid anskaffning (”acquisition”) hän- visar ISM till dessa evalueringar som sker genom dels programmet &lt;SPAN class="ft45"&gt;ASD Cryptographic Evaluation &lt;/SPAN&gt;(ACE) för produkter som används för att skydda klassificerad (”classified”) information, dels &lt;SPAN class="ft45"&gt;High Assurance &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;Evaluation&lt;/SPAN&gt;-programmet&lt;/NOBR&gt; för produkter som används för mycket känslig (”highly classified”) information. Vid upphandling av specifik &lt;NOBR&gt;IKT-utrustning&lt;/NOBR&gt; med assuransnivån hög kontaktas ACSC.&lt;/P&gt;
&lt;P class="p72 ft21"&gt;ISM har många likheter med NIST RMF (se ovan), fast är något förenklad.&lt;/P&gt;
&lt;P class="p662 ft107"&gt;&lt;SPAN class="ft56"&gt;183&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Se den australienska regeringens &lt;/SPAN&gt;&lt;SPAN class="ft106"&gt;Protective Security Policy Framework&lt;/SPAN&gt;, Policy 11 om robusta &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; (www.protectivesecurity.gov.au/information/Pages/default.aspx).&lt;/P&gt;
&lt;P class="p372 ft41"&gt;&lt;SPAN class="ft56"&gt;184&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Ibid.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;340&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_342"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Policyramverk för säkerhetsskydd&lt;/P&gt;
&lt;P class="p232 ft18"&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;Attorney-General’s&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; Department &lt;/SPAN&gt;inom den australienska regeringen har tagit fram ett policyramverk för säkerhetsskydd, där robusta &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; är en del av policyn. Huvudkravet i denna del är att aktö- rerna måste säkerställa en säker drift av sina &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; för att skydda information om statliga angelägenheter genom att tillämpa ISM:s cybersäkerhetsprinciper under alla stadier av varje systems livscykel. Enheter får endast hantera information om &lt;NOBR&gt;IKT-systemets&lt;/NOBR&gt; drift auktoriserats av behörig auktoritet. När man skapar nya &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; eller implementerar förbättringar av befintliga system måste beslutet att godkänna att ett &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; tas i drift baseras på den riskbase- rade cybersäkerhetsstrategin i ISM. Det krävs att alla &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; erhåller godkännande inför driftsättningen för att säkerställa att en lämplig säkerhetsnivå tillämpas på systemet och att återstående säker- hetsrisker accepterats av den berörda myndigheten. &lt;NOBR&gt;IKT-systemen&lt;/NOBR&gt; måste vara godkända för åtminstone den känslighet eller klassificer- ing av information som det kommer att behandla.&lt;/P&gt;
&lt;P class="p216 ft17"&gt;Bemyndigande att driva ett &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; är inte permanent. Under ett &lt;NOBR&gt;IKT-systems&lt;/NOBR&gt; livscykel kan det kräva att godkännande återkallas för att kunna drivas eller så småningom tas ur drift. T.ex. kan för- ändringar av systemet eller upptäckten av nya cyberhot motivera en omprövning.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Kvalificerat hemliga system ska säkerhetsbedömas, och i tillämp- liga fall godkännas, av ASD.&lt;/P&gt;
&lt;P class="p663 ft26"&gt;Sammanfattning av särskilda krav på IKT i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p57 ft18"&gt;Av inhämtade uppgifter framgår att det finns myndigheter i Australien med ansvar för nationell informations- och cybersäkerhet samt upp- gifter att evaluera respektive certifiera IKT. När det gäller informa- tion om statliga angelägenheter som tillhör regeringen behöver berörda &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; godkännas innan de får tas i drift. För kvalifice- rat hemliga system och system som hanterar kvalificerat hemlig eller känslig kompartmentaliserad information är en underrättelse- och säkerhetstjänst (ASD:s generaldirektör) godkännandeorgan. I övriga fall brukar uppgiften att godkänna systemen ligga hos respektive&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;341&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_343"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;organisations säkerhetschef. Några motsvarande nationella krav på certifiering av sådana system har dock inte framkommit.&lt;/P&gt;
&lt;P class="p209 ft48"&gt;&lt;SPAN class="ft48"&gt;9.13&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Gränsöverskridande system&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft26"&gt;Inledning&lt;/P&gt;
&lt;P class="p289 ft17"&gt;Så som uppdraget får förstås har utredningen i denna del endast till uppgift att göra en jämförelse med nationell lagstiftning i andra in- tressanta länder. För att utröna behovet av ytterligare nationella krav på certifiering och godkännande är det emellertid relevant att även göra en kartläggning av gränsöverskridande system och förfaranden som kan aktualiseras på internationell nivå. I kapitel 13 lämnar ut- redningen en sammanfattning av de gränsöverskridande systemen på området.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;Nationella säkerhetsmyndigheter (NSA)&lt;/P&gt;
&lt;P class="p277 ft18"&gt;Det ska finnas säkerhetsmyndigheter i EU:s medlemsstater med uppdrag att så långt det är möjligt enligt nationell rätt säkerställa att aktörer på deras territorium vidtar alla lämpliga åtgärder för att skydda säkerhetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; under förhand- lingar som förs innan ett kontrakt ingås och när ett kontrakt som kräver säkerhetsskyddsavtal genomförs. Vidare ska medlemsstaterna säkerställa att entreprenörerna innehar ett säkerhetsskyddsgodkän- nande av verksamhetsställe på relevant säkerhetsskyddsklassificerings- nivå (se artikel 11 p. 4 och 5 i &lt;SPAN class="ft45"&gt;Rådets beslut om säkerhetsbestämmelser för skydd av säkerhetsskyddsklassificerade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;EU-uppgifter&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; &lt;/SPAN&gt;[2013/488/EU]). Medlemsstaterna ska således utse en nationell säkerhetsmyndighet (NSA) med ansvar för säkerhetsarrangemangen för skydd av uppgif- terna så att Rådets beslut (2013/488/EU, se nedan) respekteras av be- rörda aktörer.&lt;/P&gt;
&lt;P class="p106 ft46"&gt;Organisationen av säkerhetsmyndigheter varierar i medlemssta- terna. I t.ex. Frankrike har man en dedikerad myndighet som har det samlade ansvaret för säkerheten nationellt (ANSSI). I Sverige finns i stället flera myndigheter som har olika mandat; Försvarsmakten och Säkerhetspolisen. Härutöver finns internationella överenskommelser.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;342&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_344"&gt;
&lt;DIV id="p344dimg1"&gt;
&lt;INGENBILD zsrc="H9B363344x1.jpg/" id="p344img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p601 ft46"&gt;Enligt säkerhetsskyddsförordningen (2018:658) 6 kap. 1 § ska Regeringskansliet vara nationell säkerhetsmyndighet för internatio- nella säkerhetsskyddsåtaganden gentemot Europeiska unionen och dess medlemsländer inom ramen för &lt;NOBR&gt;EU-arbetet,&lt;/NOBR&gt; Nato och Euro- peiska rymdorganet (ESA) och fullgöra de uppgifter som en sådan myndighet har enligt dessa internationella säkerhetsskyddsåtagan- den. I 20 § 8 p. förordningen med instruktion för Regeringskansliet (2009:923) anges att Regeringskansliet ska vara den nationella säker- hetsmyndighet som ansvarar för att upprätthålla säkerheten för sekre- tessbelagda uppgifter enligt Europeiska rådets säkerhetsföreskrifter samt enligt Sveriges åtaganden om detta i överenskommelser med Västeuropeiska unionen och Nato inom ramen för samarbetet &lt;SPAN class="ft60"&gt;Part- nerskap för fred&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p350 ft18"&gt;&lt;NOBR&gt;NSA-funktionen&lt;/NOBR&gt; i Sverige är placerad på UD.&lt;SPAN class="ft79"&gt;185 &lt;/SPAN&gt;Säkerhetspolisen är enligt säkerhetsskyddsförordningen 7 kap. 1 § s.k. kompetent säker- hetsmyndighet (med föreskrifts- och tillsynsrätt) civilt medan den mili- tära underrättelse- och säkerhetstjänsten (Must) vid Försvarsmakten är det militärt. FMV är nationell industrisäkerhetsmyndighet enligt förordningens 6 kap. 1 §.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;NSA ansvarar för att upprätthålla säkerheten för de säkerhets- skyddsklassificerade uppgifter som Sverige tar emot från EU, ESA och NATO – oavsett var den förvaras (inrikes/utrikes, myndighet/ organ respektive offentliga/privata). NSA ska vidare periodiskt in- spektera att säkerheten är tillfredställande, vilket sköts av Försvars- makten och Säkerhetspolisen. NSA ansvarar för att personal som hanterar &lt;NOBR&gt;EU-/Nato-konfidentiell&lt;/NOBR&gt; information säkerhetsgodkänns (3 kap. säkerhetsskyddslagen). NSA:s uppdrag inbegriper även att säkerhetsplaner för informationen upprättas.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;&lt;NOBR&gt;NSA-funktionen&lt;/NOBR&gt; vid Regeringskansliet står även som garant för de säkerhetsgodkännanden som görs mot EU, ESA och NATO vad gäller ackrediteringar av &lt;NOBR&gt;it-system&lt;/NOBR&gt; och anläggningar. Funktionen han- terar och koordinerar vidare &lt;NOBR&gt;EU-,&lt;/NOBR&gt; ESA- och &lt;NOBR&gt;Nato-förfrågningar,&lt;/NOBR&gt; där godkännande av krypton respektive delgivning av &lt;NOBR&gt;EU-/ESA-/Nato-&lt;/NOBR&gt; interna dokument är en del.&lt;/P&gt;
&lt;P class="p664 ft87"&gt;&lt;SPAN class="ft56"&gt;185&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Regeringskansliets föreskrifter med arbetsordning för Utrikesdepartementet (UF 2019:3,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p437 ft87"&gt;&lt;SPAN class="ft58"&gt;37&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;§) anger att Säkerhetsenheten ansvarar för frågor rörande säkerheten för sekretessbelagda uppgifter enligt säkerhetsskyddsavtal med Europeiska unionens medlemsländer och Euro- peiska rådet samt enligt åtaganden om detta i överenskommelser med Nato och Europeiska rymdorganet (ESA).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;343&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_345"&gt;
&lt;DIV id="p345dimg1"&gt;
&lt;INGENBILD zsrc="H9B363345x1.jpg/" id="p345img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft162"&gt;Rådets beslut om skydd av säkerhetsskyddsklassificerade&lt;/P&gt;
&lt;P class="p230 ft26"&gt;&lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; och AQVA&lt;/P&gt;
&lt;P class="p261 ft18"&gt;Den 23 september 2013 antog Europeiska unionens råd ett beslut om säkerhetsbestämmelser för skydd av säkerhetsskyddsklassifi- cerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; (2013/488/EU). Beslutet fastställer grundläg- gande principer och miniminormer för säkerhet för att skydda säker- hetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;SPAN class="ft79"&gt;186&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft79"&gt; &lt;/SPAN&gt;som ska gälla för rådet och rådets generalsekretariat. Reglerna ska iakttas av medlemsstaterna i enlighet med deras nationella författningar, så att de alla kan vara för- vissade om att säkerhetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; ges en mot- svarande skyddsnivå.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Rådets beslut innehåller bl.a. bestämmelser om hur säkerhets- skyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; i kommunikations- och informa- tionssystem ska skyddas. Dessa system ska till en början genomgå en ackrediteringsprocess, där godkännandet från säkerhetssynpunkt syftar till att skapa förvissning om att alla lämpliga säkerhetsåtgärder vidtagits och att tillräckligt hög skyddsnivå för uppgifterna och syste- men uppnåtts i enlighet med beslutet. Vidare ska säkerhetsåtgärder genomföras för att skydda system som hanterar uppgifter på säker- hetsskyddsklassificeringsnivån &lt;SPAN class="ft45"&gt;EU CONFIDENTIAL &lt;/SPAN&gt;och högre mot vissa risker för oavsiktlig spridning. Om de säkerhetsskydds- klassificerade &lt;NOBR&gt;EU-uppgifterna&lt;/NOBR&gt; skyddas med hjälp av kryptoprodukter, ska sådana produkter godkännas på föreskrivet sätt. Rådet är krypto- godkännande myndighet för uppgifter på säkerhetsskyddsklassifi- ceringsnivån &lt;SPAN class="ft45"&gt;EU SECRET&lt;/SPAN&gt;. Konfidentialiteten för uppgifter på säkerhetsskyddsklassificeringsnivån &lt;SPAN class="ft45"&gt;EU CONFIDENTIAL &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;EU RESTRICTED &lt;/SPAN&gt;ska skyddas genom kryptoprodukter som har godkänts av rådets generalsekreterare. Uppgifter på denna nivå inom medlemsstaternas nationella system får även skyddas genom krypto- produkter som godkänts av en medlemsstats kryptogodkännande myndighet.&lt;/P&gt;
&lt;P class="p106 ft46"&gt;Endast godkänd utrustning eller godkända anordningar ska an- vändas för att skydda säkerhetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; på nivån &lt;SPAN class="ft60"&gt;EU CONFIDENTIAL &lt;/SPAN&gt;eller högre. Om angivna produkter inte används ska uppgifterna antingen överföras på elektroniska medier som&lt;/P&gt;
&lt;P class="p665 ft41"&gt;&lt;SPAN class="ft56"&gt;186&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Säkerhetsskyddsklassificerade &lt;/SPAN&gt;&lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; är uppgifter vars obehöriga röjande skulle kunna åsamka Europeiska unionens eller en eller flera av dess medlemsstaters väsentliga intressen olika grader av skada.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;344&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_346"&gt;
&lt;DIV id="p346dimg1"&gt;
&lt;INGENBILD zsrc="H9B363346x1.jpg/" id="p346img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t26"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p666 ft21"&gt;skyddas med godkända kryptoprodukter eller som föreskrivet av den behöriga säkerhetsmyndigheten om säkerhetsåtgärder.&lt;/P&gt;
&lt;P class="p667 ft18"&gt;När säkerhetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; överförs på elek- tronisk väg ska godkända kryptoprodukter användas (artikel 10.7). Trots detta krav får specifika förfaranden i krissituationer eller spe- cifika tekniska konfigurationer enligt bilaga IV till beslutet tillämpas. I bilagan beskrivs bl.a. ett förfarande för utvärdering och godkän- nande av produkter för &lt;NOBR&gt;it-säkerhet.&lt;/NOBR&gt; Säkerhetsnivån, som avser den grad av förtroende som krävs i säkerhetsåtgärderna, ska kontrolleras genom att internationellt erkända eller nationellt godkända proces- ser och metoder används. Detta inbegriper i första hand evaluering, skyddsåtgärder och revision. Kryptoprodukter för skydd av säker- hetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; ska evalueras och godkännas av en medlemsstats nationella kryptogodkännande myndighet. Innan sådana kryptoprodukter rekommenderas för godkännande av rådet eller generalsekreteraren ska de ha genomgått och klarat en andra- partsevaluering av en medlemsstats kvalificerade utvärderingsmyn- dighet, &lt;SPAN class="ft45"&gt;Appropriately Qualified Authority &lt;/SPAN&gt;(AQUA) som inte deltagit i utformningen eller tillverkningen av utrustningen. Hur detaljerad andrapartsevalueringen ska vara beror på den planerade högsta säker- hetsskyddsklassificeringsnivån för de säkerhetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; som ska skyddas genom dessa produkter. En kvalifi- cerad utvärderingsmyndighet (AQUA) ska vara en kryptogodkän- nande myndighet i en medlemsstat, vilken har ackrediterats på grundval av kriterier som rådet har fastställt för att genomföra andraparts- evalueringen av kryptoprodukter för skydd av säkerhetsskyddsklas- sificerade &lt;NOBR&gt;EU-uppgifter.&lt;SPAN class="ft79"&gt;187&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p668 ft18"&gt;AQUA, dvs. godkänd andrapartsevaluerare av krypto inom EU, finns i fem medlemsstater, däribland Sverige&lt;SPAN class="ft79"&gt;188&lt;/SPAN&gt;. Frankrike, Italien, Nederländerna och Tyskland är de övriga kryptogodkända länderna.&lt;SPAN class="ft79"&gt;189 &lt;/SPAN&gt;Även om säkerhetskraven i det nu nämnda beslutet formellt endast riktar sig till rådet och den egna organisationen har angivna krav in- korporerats även i multilaterala avtal (se nedan) som en form av stan- dard och bästa praxis i ett vidare sammanhang. I denna del blir det&lt;/P&gt;
&lt;P class="p669 ft85"&gt;&lt;SPAN class="ft56"&gt;187&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Det kan emellertid även förhålla sig på det sättet att EU accepterar att en medlemsstat under viss tid använder s.k. &lt;/SPAN&gt;&lt;NOBR&gt;Nato-godkänt&lt;/NOBR&gt; krypto.&lt;/P&gt;
&lt;P class="p670 ft85"&gt;&lt;SPAN class="ft56"&gt;188&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Det är Swedish NCSA (National Communications Security Authority) som är AQUA i Sverige, och vidare är Must Swe NCSA (utpekade av NSA på UD).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p671 ft41"&gt;&lt;SPAN class="ft56"&gt;189&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Alla länder skapar sina egna krypton för nationellt bruk, men vissa kryptoprodukter som blir evaluerade kan fritt användas för &lt;/SPAN&gt;&lt;NOBR&gt;EU-klassificerade&lt;/NOBR&gt; uppgifter och motsvarande, med för- delen att produkterna är föremål för ömsesidigt erkännande.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;345&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_347"&gt;
&lt;DIV id="p347dimg1"&gt;
&lt;INGENBILD zsrc="H9B363347x1.jpg/" id="p347img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;därmed fråga om en gemensam regeluppsättning för säkerhet och en samverkan mellan medlemsstaterna om hur säkerhetsskyddsklas- sificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; ska hanteras.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;Multilateralt säkerhetsskyddsavtal&lt;/P&gt;
&lt;P class="p355 ft18"&gt;Vid hantering av gemensamt hemliga uppgifter ingår EU:s medlems- stater bl.a. multilaterala säkerhetsskyddsavtal för att skydda upp- gifterna. I dessa avtal hänvisas till rådets beslut (se ovan) i fråga om gällande säkerhetskrav och &lt;NOBR&gt;-åtgärder,&lt;/NOBR&gt; vilket innebär att godkända kryptoprodukter/gemensamhetsprodukter ska användas. Avtalet anger att rådets beslut ska respekteras och att det nationella skyddet minst ska motsvara det som föreskrivs vad gäller hanteringen av säker- hetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;EU:s medlemsstater har ingått ett multilateralt avtal om skydd av säkerhetsskyddsklassificerade uppgifter som utbyts i EU:s intresse (2011/C 202/05). Syftet med avtalet är att skydda säkerhetsskydds- klassificerade uppgifter som härrör från unionen eller parterna.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Genom det multilaterala avtalet förbinder sig parterna att vidta alla lämpliga åtgärder enigt nationell rätt för att säkerställa att den säkerhetsnivå som ges säkerhetsskyddsklassificerade uppgifter som omfattas av avtalet är likvärdig med den som ges enligt säkerhets- bestämmelserna inom unionens råd för säkerhetsskyddsklassifice- rade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; som har motsvarande säkerhetsskyddsklassificer- ingsnivå (artikel 3). Parterna ska vidare säkerställa att de uppgifter som omfattas av avtalet har vederbörligt skydd (artikel 6). Varje part ska också säkerställa att lämpliga åtgärder&lt;SPAN class="ft79"&gt;190 &lt;/SPAN&gt;vidtas för skydd av de säkerhetsskyddsklassificerade uppgifter som hanteras i kommunika- tions- och informationssystem (artikel 7).&lt;/P&gt;
&lt;P class="p672 ft41"&gt;&lt;SPAN class="ft56"&gt;190&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Sådana åtgärder ska åtminstone säkerställa uppgifternas konfidentialitet, integritet och till- gänglighet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;346&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_348"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft26"&gt;NATO:s regler för säkerhet&lt;/P&gt;
&lt;P class="p673 ft17"&gt;Liksom vid utbyte på &lt;NOBR&gt;EU-nivå&lt;/NOBR&gt; (se ovan) aktualiseras gemensamma hemliga uppgifter också vid &lt;NOBR&gt;Nato-samarbetet.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p186 ft17"&gt;För att skydda &lt;NOBR&gt;Nato-information&lt;/NOBR&gt; och informationssystem som behandlar &lt;NOBR&gt;Nato-information&lt;/NOBR&gt; eller &lt;NOBR&gt;Nato-utrustning&lt;/NOBR&gt; kan krav i natio- nell rätt gälla när inget annat följer av Nato:s säkerhetsregler.&lt;/P&gt;
&lt;P class="p111 ft19"&gt;Förutom nationella klassificeringar av hemlig information be- aktas att det även finns kategorier som avser Nato: &lt;SPAN class="ft63"&gt;Nato Restricted&lt;/SPAN&gt;, &lt;SPAN class="ft63"&gt;Nato Confidential&lt;/SPAN&gt;, &lt;SPAN class="ft63"&gt;Nato Secret &lt;/SPAN&gt;och &lt;SPAN class="ft63"&gt;Cosmic Top Secret&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Behörighet krävs för tillgång till &lt;NOBR&gt;Nato-klassificerad&lt;/NOBR&gt; information för ett specifikt kontrakt. Vissa internationella avtal kräver Nato- godkännanden för personal och organisationer.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Ett kryptosystem avsett att skydda information klassificerad &lt;SPAN class="ft45"&gt;Nato Secret &lt;/SPAN&gt;och uppåt ska vara godkänt av &lt;SPAN class="ft45"&gt;Nato Military Committee&lt;/SPAN&gt;, (NAMILCOM) vilket innefattar en andrapartsevaluering av &lt;SPAN class="ft45"&gt;Nato’s Information Security and Evaluation Agency &lt;/SPAN&gt;(SECAN). För att natio- nellt skydda &lt;SPAN class="ft45"&gt;Nato Restricted &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;Nato Confidential &lt;/SPAN&gt;ska systemet vara godkänt av lämplig myndighet i landet. För länder som inte tillhör Nato krävs det dock ett särskilt godkännande för detta, och ett sådant har Sverige och Swe NCSA (dvs. Must).&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;9.14&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Sammanfattande slutsatser&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p124 ft19"&gt;En allt viktigare aspekt för &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; är att dessa alltmer behöver säkerställa informations konfidentialitet men även bibehålla dess integritet och tillgänglighet. Utmaningarna med samhällets ökande grad av digitalisering är gränsöverskridande och många. Nationella myndigheter i de flesta jämförbara länder tillstår att den digitala ut- vecklingen medför oerhörda positiva möjligheter samtidigt som ett stort antal säkerhetsutmaningar måste hanteras.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;I syfte att öka cybersäkerheten i &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; har många stater utvecklat sina egna nationella ordningar för cybersäkerhetscerti- fiering med olika cybersäkerhetskrav och assuransnivåer, vilka åter- speglar deras rättsliga och ekonomiska kontexter. Särskilda krav på evaluering och certifiering av IKT förekommer i varierande säker- hetskänsliga domäner. Flertalet länder har också infört krav på god- kännande av informationssystem i säkerhetskänslig verksamhet. Det&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;347&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_349"&gt;
&lt;DIV id="p349dimg1"&gt;
&lt;INGENBILD zsrc="H9B363349x1.jpg/" id="p349img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft21"&gt;finns även gränsöverskridande processer för evaluering och ackre- ditering av IKT, inbegripet användning av kryptoutrustning.&lt;/P&gt;
&lt;P class="p325 ft18"&gt;Merparten av de undersökta länderna lägger stor vikt vid en hel- hetssyn, även om de organisatoriska lösningarna för att skapa skydd skiljer sig något åt.&lt;SPAN class="ft79"&gt;191 &lt;/SPAN&gt;Alla länder har också en eller flera nationella svarsmiljöer för hantering av &lt;NOBR&gt;IKT-händelser.&lt;/NOBR&gt; Överlag lägger länderna tonvikt på att organisera sitt cybersäkerhetsarbete på ett sätt som säkerställer att förebyggande säkerhetsarbete ses i ett sammanhang av brottsförebyggande, beredskap och incidenthantering.&lt;SPAN class="ft79"&gt;192 &lt;/SPAN&gt;Samtidigt ökar medvetenheten om vikten av att inkludera alla relevanta aktörer i cybersäkerhetsarbetet.&lt;SPAN class="ft79"&gt;193 &lt;/SPAN&gt;Flera av länderna prioriterar att inkludera offentliga och privata företag, säkerhetsindustrin, den akademiska världen och andra organisationer både i utvecklingen av nationella cybersäkerhetsstrategier och genomförandet av anslutande åtgärder.&lt;SPAN class="ft79"&gt;194 &lt;/SPAN&gt;Under de senaste åren har myndigheterna i flera av länderna varit mycket tydliga med att cybersäkerhet är ett högt prioriterat område på den politiska agendan. I linje med detta har de offentliga bud- geterna för organ som ansvarar för cybersäkerhet ökat betydligt de senaste åren. Detta återspeglar en växande oro över &lt;NOBR&gt;IKT-riskbilden&lt;/NOBR&gt; och en större vilja att stoppa denna utveckling.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Länderna investerar i att bygga både offensiva och defensiva kapa- citeter relaterade till cybersäkerhet. Dock finns för närvarande inga länder som har övergripande nationella indikatorer för att mäta IKT- säkerhet. Ett genomgående drag är att &lt;NOBR&gt;justitie-/inrikes-&lt;/NOBR&gt; och försvars- departement har centrala roller i länderna. Flera länder utvecklar också sin egen ”cyberdiplomati” som en del av utrikestjänsten.&lt;/P&gt;
&lt;P class="p82 ft46"&gt;Av utredningens internationella jämförelse av ett tiotal utländska system framgår att nästintill alla länder har krav på att informations-&lt;/P&gt;
&lt;P class="p674 ft107"&gt;&lt;SPAN class="ft56"&gt;191&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Skydd av personliga uppgifter är visserligen en viktig faktor i samband med informations- säkerhet, men denna aspekt behandlas inte närmare i detta betänkande med hänsyn till upp- dragets snävare utformning. Av samma anledning har också brottsbekämpande myndigheter lämnats därhän. Inte heller personal- eller fysisk säkerhet tillägnas närmare studier i kapitlet, om än dessa utgör delar av informationssäkerheten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p675 ft85"&gt;&lt;SPAN class="ft56"&gt;192&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Mekanismer och plattformar för informationsutbyte är ofta nära integrerade med incident- hanteringsmiljöer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p647 ft85"&gt;&lt;SPAN class="ft56"&gt;193&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;I vissa länder med särskilt stort fokus på samarbete mellan offentlig och privat sektor har marknadsincitament skapats för innovation och utveckling av säkerhetslösningar, samt en grund för implementering av övergripande standarder för cybersäkerhet. Dessa länder in- kluderar många relevanta aktörer i utvecklingen av sina cybersäkerhetsstrategier och genom- förandet av åtgärder.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p676 ft41"&gt;&lt;SPAN class="ft56"&gt;194&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Sedan 2010 har samtliga av de undersökta länderna utvecklat egna nationella strategier för &lt;/SPAN&gt;&lt;NOBR&gt;informations-,&lt;/NOBR&gt; it- och/eller cybersäkerhet. Flertalet länder har en nationell säkerhetsstrategi som cybersäkerhetsstrategin är förankrad i.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;348&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_350"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td89"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td90"&gt;&lt;P class="p2 ft37"&gt;Internationell utblick&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p342 ft17"&gt;system som kan komma att hantera hemlig och/eller kvalificerat hemlig information ska godkännas av en utpekad nationell myn- dighet, eller ett departement, innan systemet får driftsättas i säker- hetskänslig verksamhet. Nationella krav på evaluering och/eller certi- fiering av motsvarande IKT framstår som emellertid inte som lika vanliga, om än det förekommer i ett par jämförbara länder. Utred- ningen kan samtidigt notera att det på området finns betydande orga- nisatoriska skillnader mellan merparten av de undersökta länderna och Sverige.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;349&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_351"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_352"&gt;
&lt;DIV id="p352dimg1"&gt;
&lt;INGENBILD zsrc="H9B363352x1.jpg/" id="p352img1"&gt;
&lt;/DIV&gt;


&lt;P class="p0 ft16"&gt;10 Allmänna överväganden&lt;/P&gt;
&lt;P class="p56 ft48"&gt;&lt;SPAN class="ft48"&gt;10.1&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Utredningen bedömer att det finns skäl att som utgångspunkt för överväganden i de frågor som tas upp i direktiven till utredningen behandla några mer grundläggande frågor om digitaliseringens konse- kvenser för informations- och cybersäkerhet mer allmänt, utvecklingen av hot, risker och sårbarheter som följer av den pågående digitaliser- ingen samt förekomsten av brister i informations- och cybersäker- heten inom säkerhetskänsliga och samhällsviktiga verksamhetsområden.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Vidare behandlas även betydelsen av styrning och samordning av arbetet med informations och – cybersäkerhet samt behovet av kom- petens på detta område. Förekomsten av brister inom dessa områden kan allvarligt påverka förutsättningarna att kunna åstadkomma stärkt informations- och cybersäkerhet inom olika viktiga samhällsverk- samheter, bl.a. vad gäller säkerhet i nätverks- och informationssystem som används i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;10.2&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Digitaliseringen av samhällsverksamheter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p677 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Den pågående digitala utvecklingen i Sverige och i världen går på många plan mycket fort. Digitaliseringen påverkar hela samhället och området kan beskrivas som horisontellt, bland annat för att det omfattar alla samhällssektorer. På samma sätt som utvecklingen av digitaliseringen kan föra med sig fördelar kan den också föra med sig nya eller förändrade hot, sårbarheter och risker som påverkar informations- och cybersäkerheten i bl.a. nät- verks- och informationssystem hos olika verksamhetsutövare.&lt;/P&gt;
&lt;P class="p678 ft31"&gt;351&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_353"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft18"&gt;Utredningen kan konstatera – och som också Digitaliseringskom- missionen framhåller – att digitaliseringen utgör en katalysator och motor i samhällsutvecklingen sedan ett par decennier tillbaka och att utvecklingen nu går mycket fort. Samhällsutvecklingen har genom historien varit nära sammanlänkad med den tekniska utvecklingen. Det som är särskilt kännetecknande för den av digitaliseringen drivna samhällsutvecklingen är hastigheten i utvecklingen. Det har sin grund&lt;/P&gt;
&lt;P class="p340 ft18"&gt;&lt;SPAN class="ft21"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft150"&gt;att informations- och kommunikationstekniken (IKT) kontinuer- ligt och snabbt utvecklar nya användningsområden och funktioner, högre prestanda samt att användarnas intresse för och kompetens att använda tekniken ständigt växer och driver utvecklingen. Det med- för en omvälvande förändring och en transformering inom flera vik- tiga samhällsområden. Det medför nya förutsättningar för samhället&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p340 ft23"&gt;&lt;SPAN class="ft21"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft163"&gt;stort och påverkar alla samhällsaktörer, t.ex. påverkar det sättet att arbeta med olika utmaningar inom de flesta samhällsområden. Digi- taliseringen och användningen av ny teknik förändrar förutsättningar och villkor för både offentlig och enskild verksamhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p679 ft18"&gt;Som framgår av kapitel 4 har Sverige tagit fram en rad olika strategier för att tillvarata digitaliseringens möjligheter. I det övergripande målet&lt;/P&gt;
&lt;P class="p340 ft17"&gt;&lt;SPAN class="ft21"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft88"&gt;den nuvarande digitaliseringsstrategin anges att Sverige ska vara bäst i världen på att använda digitaliseringens möjligheter samtidigt som ett antal olika delmål satts upp, bl.a. ska det finnas de bästa för- utsättningarna för alla att på ett säkert sätt ta del av, ta ansvar för och ha tillit till det digitala samhället &lt;/SPAN&gt;&lt;NOBR&gt;(D-trygghet).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p62 ft19"&gt;Betydelsen av att Sverige stärks inom digital infrastruktur och datahantering har pekats på i både regeringsuppdrag och internatio- nella mätningar. Olika initiativ sker för att i större utsträckning kunna strukturera, tillgängliggöra och vidareutnyttja centrala datamängder, skapa en gemensam digital infrastruktur för informationsutbyte samt utveckla och effektivisera verksamheter genom datadriven innova- tion och automatisering med stöd av &lt;NOBR&gt;AI-tillämpningar.&lt;/NOBR&gt; Därutöver är användandet av molntjänster och outsourcad &lt;NOBR&gt;it-drift&lt;/NOBR&gt; redan en reali- tet för många myndigheter.&lt;/P&gt;
&lt;P class="p61 ft18"&gt;Myndigheten för digital förvaltning (DIGG) bedömer också att det på senare tid har det skett en tydlig ambitionshöjning vad gäller den digitala förvaltningen i Sverige. Sedan 2018 har flera större pro- jekt initierats, bl.a. etablerandet av en förvaltningsgemensam digital infrastruktur för informationsutbyte, etableringen av flera nationella grunddatadomäner och ett intensifierat arbete med öppna data. Vidare&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;352&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_354"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td91"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td92"&gt;&lt;P class="p2 ft37"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft18"&gt;har styrningen av den offentliga sektorns digitalisering, som tidigare präglades av fragmentering och ett stort självbestämmande, ändrat fokus och handlar i dag mycket om att öka helhetssynen och konso- lidera och standardisera de komponenter och lösningar som behövs i hela eller stora delar av förvaltningen. Denna utveckling bedöms kunna ha stor positiv inverkan på den svenska förvaltningens förut- sättningar att tillvarata digitaliseringens möjligheter.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Statliga myndigheter bedriver sedan många år olika digitaliserings- arbeten. Digitaliseringen har använts och används fortsatt som ett verktyg för att uppnå kostnadsbesparingar, effektivisera och utveckla myndigheters förmåga att lösa sina uppdrag. Från att tidigare ha datoriserat informationshantering är svenska myndigheter nu inne i en fas som karaktäriseras av effektivisering och kapacitetsförbättring av sin verksamhet och tillgängliggörande av data, som är ett viktigt steg mot att Sverige ska kunna tillvarata digitaliseringens möjligheter.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;DIGG leder även ett arbete med att etablera en hållbar digital infrastruktur som ska möjliggöra ett effektivt och säkert utbyte av information inom och med det offentliga. Utvecklingen av infrastruk- turen ska främja nya förvaltningsgemensamma tjänster och lösningar för framtiden. Arbetet med den digitala infrastrukturen möjliggör även att nya datadrivna tekniker, t.ex. AI, kan användas för att öka inno- vationsförmågan och ge bättre service. En fullt utvecklad digital infra- struktur ska underlätta för medborgare och företagare i deras myn- dighetskontakter både nationellt och inom EU, där en uppgift till exempel bara ska behöva lämnas en gång.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen anser att man dock inte kan bortse för att digitali- seringen även medför nya eller förändrade hot, sårbarheter och ris- ker. I takt med ett större beroende till och sammankoppling av olika digitala system, t.ex. nätverks- och informationssystem, skapas situa- tioner där cyberangrepp och enskilda &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; kan få stora och svårutredda konsekvenser som även kan påverka andra aktörer. På motsvarande sätt kan cyberangrepp och &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; utanför den egna verksamheten, även utanför det egna landet, medföra stora natio- nella konsekvenser och för offentliga och enskilda aktörer. Digita- liseringsrådet framhåller vikten av funktionell säkerhet i digitala system, dvs. att nätverks- och informationssystem är tillförlitliga, tillgängliga och robusta. Över tid kan man förvänta sig att en hög informations- och cybersäkerhet också bidrar till ökad tillit för information och för nätverks- och informationssystem. Ökad tillit stödjer ökad använd-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;353&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_355"&gt;
&lt;DIV id="p355dimg1"&gt;
&lt;INGENBILD zsrc="H9B363355x1.jpg/" id="p355img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;ning av de digitala systemen vilket i sin tur driver på transformer- ingen i samhället.&lt;/P&gt;
&lt;P class="p209 ft48"&gt;&lt;SPAN class="ft48"&gt;10.3&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Hot, sårbarheter och risker&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p680 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Digitaliseringen av samhällets olika verksamheter medför att hot, sårbarheter och risker kontinuerligt ökar. Det innebär att risken för cyberangrepp ökar mot olika samhällsverk- samheter, särskilt vad gäller säkerhetskänsliga och andra sam- hällsviktiga verksamheter, som många har höga skyddsvärden.&lt;/P&gt;
&lt;P class="p681 ft17"&gt;Hoten kommer främst från statliga aktörer som genomför cyberangrepp i olika syften, bl.a. som förberedelser för cyberangrepp och som industrispionage. Hoten kommer även från kriminella aktörer och ideellt motiverade aktörer, som har förmåga till cyber- angrepp för olika syften.&lt;/P&gt;
&lt;P class="p682 ft17"&gt;Att kunna skydda sig mot cyberangrepp från kvalificerade hotaktö- rer är en nationell angelägenhet. Metoder och verktyg för cyber- angrepp utvecklas ständigt och hotaktörernas spelplan förändras i takt med teknikutvecklingen. Bland de svenska mål som utsätts för cyberangrepp finns verksamheter som är väsentliga för samhällets grundläggande funktioner.&lt;/P&gt;
&lt;P class="p211 ft46"&gt;Som framgår av den myndighetsgemensamma rapporten som Säker- hetspolisen, Försvarsmakten, Försvarets radioanstalt (FRA) och Myn- digheten för samhällsskydd och beredskap (MSB) offentliggjort 2020 ökar den aktuella hotbilden (se kapitel 5). Ett stort antal stater be- döms i dagsläget ha förmåga att genomföra cyberangrepp och använder cyberangrepp för att uppfylla olika nationella intressen. Vissa statliga aktörer är dessutom mycket kvalificerade och genomför cyberangrepp på ett sätt som är storskaligt, systematiskt, uthålligt och globalt. Cyber- angrepp ger även angriparen möjligheter till anonymitet, förnekbar- het och vilseledning jämfört med mer traditionella metoder, vilket öppnar upp för nya möjligheter att agera utan att hamna i öppna kon- flikter med andra länder. Cyberangrepp från statliga aktörer pågår ständigt mot svenska mål i syfte att inhämta underrättelser. De an- griper bland annat verksamheter som hanterar känslig eller skydds- värd information som rör Sveriges säkerhet, men även öppen infor- mation kan vara av intresse.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;354&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_356"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td91"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td92"&gt;&lt;P class="p2 ft37"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p64 ft18"&gt;I rapporten påpekas också att många länder utvecklar förmåga att genomföra avancerade cyberoperationer, bl.a. i form av offensiva cyberangrepp, t.ex. angrepp som stör eller avbryter försvarsrelate- rade eller samhällsviktiga funktioner i syfte att minska ett lands förmåga att stå emot ett kommande militärt angrepp eller försvaga ett lands motståndskraft mot påtryckningar. Statliga aktörer bedri- ver även underrättelseinhämtning mot svenska myndigheter och för- svarsindustri i form av cyberangrepp i syfte att kartlägga Sveriges förmåga och sårbarheter med koppling till den nationella försvars- förmågan. Statliga aktörer studerar – som förberedelse för att an- vända cyberangrepp i konflikter – sårbarheter som kan utnyttjas och utvecklar därefter verktyg som behövs för att genomföra cyberope- rationer. Sårbarheterna utnyttjas för att ta sig in i system och infek- tera dessa för att kunna slå ut systemet i det fall en konflikt uppstår. Attackerna förbereds således i fredstid och kan sedan koordineras med konventionella stridsmedel om det gynnar operationen. Takten i den tekniska utvecklingen är hög och det upptäcks kontinuerligt nya sårbarheter och det pågår en ständig kapplöpning mellan medel och motmedel och det krävs därför ett fortlöpande utvecklingsarbete för att upprätthålla en förmåga till och skydd mot avancerade cyber- operationer.&lt;/P&gt;
&lt;P class="p683 ft18"&gt;Cyberangrepp genomförs även av stater som bedriver omfattande program som syftar till att genom industrispionage stjäla företags- hemligheter från andra länder för att påskynda sin egen teknikut- veckling. Cyberangrepp i syfte att genomföra industrispionage mot svenska mål är vanligt förekommande och innebär att svenska företag som utvecklar ny teknik kan komma att konkurreras ut av sina egna lösningar som stulits av statliga aktörer.&lt;/P&gt;
&lt;P class="p65 ft19"&gt;Cyberangrepp genomförs även av kriminella aktörer som bedri- ver cyberkriminalitet där det finns möjligheter till ekonomisk vinning. Ransomware, bedrägerier, stölder och liknande kriminella aktiviteter drabbar såväl myndigheter som företag och deras leverantörer, som ofta bedriver verksamheter med höga skyddsvärden. Cyberangrepp genomförs också av ideologiskt motiverade aktörer, som betraktar angrepp mot svenska mål som legitima, även om förmågan inte mot- svarar vilja och ambition att genomföra sådana angrepp. Försök till cyberangrepp med enklare metoder och tekniska medel bedöms dock fortsätta, t.ex. genom distribuerade överbelastningsattacker och kapade hemsidor.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;355&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_357"&gt;
&lt;DIV id="p357dimg1"&gt;
&lt;INGENBILD zsrc="H9B363357x1.jpg/" id="p357img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p684 ft18"&gt;Sammanfattningsvis kan utredningen konstatera att hotbilden är sammansatt, komplex och fortlöpande ökar. Cyberangreppen både ökar i omfattning och blir alltmer tekniskt avancerade i takt med den globala teknikutvecklingen på cyberområdet. Den nationella ambi- tionen med den pågående digitaliseringen i samhället och av säker- hetskänsliga och andra samhällsviktiga verksamheter öppnar upp för nya sårbarheter och risker, bl.a. i de nätverks- och informationssystem som används i dessa verksamheter.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Som utredningen tidigare beskrivit följs takten i digitaliseringen inte av motsvarande utveckling när det gäller informations- och cyber- säkerhet i stort i samhället och inom många viktiga samhällsverksam- heter kapitel 4).&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;10.4&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Brister i informations- och cybersäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p685 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Av offentliga utredningar och myndighetsrapporter framkommer att det finns allvarliga brister i informations- och cybersäkerheten inom en rad olika samhällsverksamheter. Detta gäller såväl statliga myndigheter som regioner och kommuner men även organisationer och näringslivet. Bristerna innebär uppenbara risker för angrepp mot nätverveks- och informationssystem som kan medföra allvarliga konsekvenser för samhället och aktörer inom olika verksamhetsområden.&lt;/P&gt;
&lt;P class="p686 ft18"&gt;Utredningen har – som framgår ovan – strävat efter att skaffa sig en överblicksbild över nivån på informations- och cybersäkerhet i säkerhetskänslig verksamhet. Utredningen har tagit del av offentliga utredningar och myndighetsrapporter som offentliggjorts under den senast femårsperioden, några har offentliggjorts så sent som under 2020 och 2021. Ett fåtal av dessa utredningar har behandlat frågor med anknytning till nivån på informations- och cybersäkerhet i säker- hetskänsliga verksamheter. De övriga utredningar som förekommer i detta avseende omfattas naturligen av sekretess eller i något fall även av kvalificerad sekretess, vilket innebär att utredningen inte haft tillgång till allt underlag som kan belysa om det föreligger anled- ning att föreslå att det införs en nationellt anpassad certifierings- ordning för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;356&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_358"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td91"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td92"&gt;&lt;P class="p2 ft37"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p342 ft21"&gt;informationssystem i säkerhetskänslig verksamhet. Utredningen anser att detta påverkat förutsättningarna för utredningsarbetet.&lt;/P&gt;
&lt;P class="p262 ft18"&gt;Även om det av offentliggjorda utredningar och myndighets- rapporter som utredningen tagit del av, och som redogjorts för i kapi- tel 8, kan dras slutsatsen att det förekommer allvarliga brister i in- formations- och cybersäkerheten i verksamheten hos många offentliga aktörer och i viss mån även i företag så kan inte dras en tillräckligt säker slutsats om nivån när det gäller den säkerhetskänsliga verksamheten.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen bedömer dessutom att när det gäller aktörer och verksamheter som avser säkerhetskänslig verksamhet finns anled- ning att göra viss åtskillnad vid analyser av verksamhet som bedrivs inom Säkerhetspolisens respektive Försvarsmaktens ansvarsområde. Inom den senare myndighetens ansvarsområde återfinns i huvudsak myndigheter under Försvarsdepartementet, dvs. i första hand inom den militära försvarssektorn. Inom Säkerhetspolisens tillsynsområde återfinns i praktiken övriga aktörer som bedriver säkerhetskänslig verksamhet. Försvarsmakten har en sedan lång tid tillbaka meddelat föreskrifter om informations- och cybersäkerhet som gäller för de övriga s.k. försvarsmyndigheterna och har dessutom genom den mili- tära säkerhets- och underrättelsetjänstens (MUST) arbete en väl- utvecklad ordning för att bedriva tillsynsverksamhet inom tilldelat ansvarsområde. Utredningen har i samtal med experter med anknyt- ning till Försvarsmaktens tillsynsområde inte erhållit sådan informa- tion att det finns befogad anledning anta att det på det området skulle förekomma motsvarande allvarliga brister i informations- och cyber- säkerheten som kan återfinnas hos övriga civila aktörer som – i större eller mindre omfattning – bedriver verksamhet som omfattas av regler- ingen om säkerhetsskydd.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Det innebär också att när utredningen analyserar behov av åtgär- der för att stärka säkerheten i nätverks- och informationssystem i säkerhetskänslig verksamhet blir utgångspunkten i denna del den överblicksbild på brister i informations- och cybersäkerhet som kan observeras i första hand hos statliga myndigheter samt kommuner och regioner inom Säkerhetspolisens tillsynsområde. Av några rap- porter och studier kan även dras vissa slutsatser när det gäller brister i informations- och cybersäkerhet hos företag i näringslivet.&lt;/P&gt;
&lt;P class="p119 ft46"&gt;Av sammanställningen av offentliga utredningar och myndig- hetsrapporter framkommer en mycket bekymmersam bild av nivån på och omfattningen av informations- och cybersäkerheten i främst&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;357&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_359"&gt;
&lt;DIV id="p359dimg1"&gt;
&lt;INGENBILD zsrc="H9B363359x1.jpg/" id="p359img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft46"&gt;offentlig verksamhet men även till viss del hos enskilda verksamhets- utövare. Sammantaget måste bristerna bedömas som allvarliga och utredningen anser att omfattande och samordnade åtgärder behöver vidtas i syfte att stärka informations- och cybersäkerheten i sam- hället i stort och särskilt inom säkerhetskänsliga och andra samhälls- viktiga verksamheter. Frågor som berör förslag på mer övergripande åtgärder för att öka informations- och cybersäkerheten inom angivna verksamheter, såväl vad avser styrning som organisering och resurs- behov, kräver omfattande utredningsresurser. Även om frågorna be- rör förutsättningarna för de åtgärder som utredningen har att över- väga ligger dessa frågor utanför utredningsuppdraget och utredningen har avgränsat arbetet främst till frågorna om behov av certifiering respektive godkännande av myndighet av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; – tjänster och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p513 ft48"&gt;&lt;SPAN class="ft48"&gt;10.5&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Behovet av ökad informations- och cybersäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p685 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Den digitala utvecklingen i samhället visar att det blir allt mer nödvändigt för alla typer av myndigheter, kommuner och regioner, organisationer och företag att arbeta systematiskt med informationssäkerhet. Det finns en grupp av myndigheter som fokuserar på digitaliseringens möjligheter, t.ex. ur ett effek- tiviseringsperspektiv, och en annan grupp som fokuserar på olika typer av hot, sårbarheter och risker. I takt med ökad digitalisering kommer en ökad samverkan och samordning mellan dessa grup- per att få betydelse för utvecklingen i sin helhet.&lt;/P&gt;
&lt;P class="p687 ft18"&gt;Vidare krävs att informations- och cybersäkerhet går från att vara en teknikfråga till en strategisk verksamhetsfråga hos verk- samhetsutövare. Ledningsfunktioner i olika former av verksam- heter behöver ta ett större ansvar för det systematiska arbetet med informations- och cybersäkerhet. För det krävs kunskap och kompetens samt att dessa frågor i högre grad integreras i verk- samhetsutövarnas ordinarie styrningsprocesser, t.ex. i system för ledning- och ekonomistyrning.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;358&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_360"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td91"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td92"&gt;&lt;P class="p2 ft37"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft18"&gt;Digitaliseringen är något som ofta drivs genom att visa på nytta, t.ex. genom att förenkla processer och arbetssätt. Digitaliseringen med- för att myndigheter och andra aktörer måste ha tillgång till och kunna behandla digital information. Detta ställer krav på ett struk- turerat arbetssätt för att säkerställa att den information som behand- las hanteras på ett säkert sätt. Med säker hantering avses både att säkra tillgång till öppen information och att information som inte är öppen ska skyddas. Det kräver även att nätverks- och informations- system som används för styrning och kontroll av verksamhet på samhällsviktiga områden är säkra. När det uppstår brister i informa- tions- och cybersäkerheten kan följden bli omfattande konsekvenser både för samhället i stort och för individers integritet.&lt;/P&gt;
&lt;P class="p80 ft19"&gt;Utredningen kan emellertid konstatera att det många gånger är en betydande utmaning att kunna motivera investeringar i informa- tions- och cybersäkerhet eftersom det inte omedelbart ger synbar eller upplevd nytta direkt vid investeringstillfället. Åtgärder som syftar till en stärkt informations- och cybersäkerhet i verksamheten kan i många fall betraktas som något som endast riskerar att försvåra, försena och fördyra ett projekt eller den löpande verksamheten. Många aktörer ser även utmaningar med att sätta sig in i vilka värden en säker hantering av information och säkra nätverks- och informa- tionssystem har på längre sikt.&lt;/P&gt;
&lt;P class="p119 ft18"&gt;Utredningen kan även konstatera att inte sällan betraktas också informations- och cybersäkerhetsfrågor som enbart &lt;NOBR&gt;it-säkerhetsfrå-&lt;/NOBR&gt; gor vilket medför att säkerhetsåtgärder av administrativ och organi- satorisk art riskerar att förbises, t.ex. när det gäller utformning och följsamhet av rutiner och arbetssätt. Krav på personella och ekono- miska resurser i syfte att stärka informations- och cybersäkerheten tenderar dessutom ofta att ingå ordinarie budgetarbete för verksam- heten och riskerar därmed också att inte tas upp eller beaktas som en strategisk lednings- och resursfråga.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Ett aktivt arbete med informations- och cybersäkerhet är en för- utsättning för en fortsatt säker digitalisering. Det bör ses som ett grundkrav i alla verksamhetsutövares hantering av information samt nätverks- och informationssystem. Målbilden för styrning inom in- formations- och cybersäkerhetsområdet bör vara att få motsvarande effekt av styrningen som på t.ex. arbetsmiljö och miljöområdet. Det innebär att höja medvetenheten om behovet av strategisk styrning och ett systematiskt informationssäkerhetsarbete och att tydliggöra&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;359&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_361"&gt;
&lt;DIV id="p361dimg1"&gt;
&lt;INGENBILD zsrc="H9B363361x1.jpg/" id="p361img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;detta inte bara hos statliga myndigheter utan även hos andra offent- liga och enskilda verksamhetsutövare. Alla statliga myndigheter och andra offentliga aktörer, dvs. regioner och kommuner, måste bedriva ett systematiskt och riskbaserat informations- och cybersäkerhetsarbete med stöd av ett ledningssystem för informationssäkerhet. Vikten av att medvetenheten om informations- och cybersäkerhet ökar och att dessa frågor ingår i alla digitaliseringsprocesser har också tidigare fram- hållits i olika offentliga utredningar och rapporter (kapitel 4 och 8).&lt;/P&gt;
&lt;P class="p688 ft62"&gt;&lt;SPAN class="ft48"&gt;10.6&lt;/SPAN&gt;&lt;SPAN class="ft164"&gt;Ökat behov av styrning och samordning av informations- och cybersäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p689 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Bristen på reglering, styrning och samordning i det samlade arbetet med att stärka informations- och cybersäkerhe- ten i samhället i stort medför betydande utmaningar för både offentliga och enskilda verksamhetsutövare. Åtgärder krävs som ger offentliga och enskilda aktörer förutsättningar att kunna uppnå en tillräcklig grad av informations- och cybersäkerhet i verksam- heten. Det närmare behovet av ytterligare reglering samt tyd- ligare styrning och samordning av arbetet med samhällets infor- mations- och cybersäkerhet bör därför utredas i särskild ordning.&lt;/P&gt;
&lt;P class="p690 ft18"&gt;Utredningen kan konstatera att arbetet med informations- och cyber- säkerhet i dag är – i enligt med den nationella regleringen och model- len för arbetet med informations- och cybersäkerhet – i allt väsent- ligt varje verksamhetsutövares eget ansvar. I och med att verksam- hetsutövare i dag är blir allt mer beroende av andra aktörer för sin informationshantering, bl.a. i förvaltningsgemensamma digitala system- lösningar och funktioner, är det nödvändigt med samordnade åtgärder för att öka informations- och cybersäkerheten, dvs säkerhetsnivån och samtidigt reducera sårbarheter och risker i informations- och nätverkssystemen.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;Utredningen kan även notera att det nationella informations- och cybersäkerhetsarbetet alltjämt är uppdelat i olika, delvis överlappande, ansvarsområden, både på departements- och på myndighetsnivå. Detta medför att det i dag också saknas ett enhetligt regelverk och ett en- hetligt arbetssätt för samhällets informations- och cybersäkerhets- arbete samtidigt som det är få gemensamma krav på informations-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;360&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_362"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td91"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td92"&gt;&lt;P class="p2 ft37"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;och cybersäkerhet, utom när det gäller tillsynsmyndigheternas krav på säkerhet i nätverks- och informationssystem i säkerhetskänslig verksamhet och verksamhet som avser samhällsviktiga och digitala tjänster. Expert- och sektorsmyndigheter har, utifrån sitt specifika ansvarsområde eller expertområde, gett ut föreskrifter som i olika grad ställer krav på säkerhet i dessa system.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen bedömer att det finns en stor risk att fragmenter- ingen av bl.a. kravställningen på området ökar när flera aktörer – om inte samordning sker när det är möjligt – utfärdar föreskrifter och allmänna råd om informations- och cybersäkerhet för olika verksam- heter på området Detta riskerar även att få till följd att kunskap och erfarenheter som finns hos olika aktörer inte nyttjas ändamålsenligt och effektivt, dvs. att tillgängliga resurser inte riktas mot och används inom de områden där bristerna i informations- och cybersäkerheten är som störst. Det riskerar även att information om och krav på åt- gärder för att möta hot och reducera sårbarheter och risker fördröjs eller aldrig blir utförda på grund av oklara ansvarsförhållanden.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Utredningen bedömer att det fragmenterade arbetet även leder till att det i allt väsentligt inom den samlade offentliga sektorn saknas gemensamma riktlinjer för vilket skydd olika typer av nätverks- och informationssystem bör ha. Detta riskerar att leda till att samma typ av information och nätverks- och informationssystem kan erhålla olika skyddsåtgärder beroende på vilken verksamhetsutövare som han- terar informationen och var i dennes system som informationen och nätverks- och informationssystemen finns. Detta riskerar att med- föra effektivitetsbrister och ökade kostnader, då systemen kan få olika utformning som medför minskad interoperabilitet.&lt;/P&gt;
&lt;P class="p80 ft46"&gt;Utredningen behandlar i delbetänkande vissa frågor med anknyt- ning till tillsyn, bl.a. att det är viktigt att regleringens olika delar sam- spelar så att det inte uppstår en obalans mellan dem. Om t.ex. vissa delar av tillsynsverksamheten är reglerad med avseende på vilka pre- stationer en tillsynsmyndighet ska åstadkomma medan andra delar har mer övergripande målformuleringar finns en risk att den detal- jerade regleringen får en styrande inverkan på tillsynen, med den kon- sekvensen att annan mer strategiskt inriktad tillsyn får stå tillbaka. Det finns också en stor risk att verksamhetsutövare som är utsatta för tillsyn fokuserar arbetet på de delar som granskas mer specifikt och att arbetet med det övergripande arbetet med informations- säkerhet får stå tillbaka.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;361&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_363"&gt;
&lt;DIV id="p363dimg1"&gt;
&lt;INGENBILD zsrc="H9B363363x1.jpg/" id="p363img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p691 ft17"&gt;Mot bakgrund av detta anser utredningen att bristen på gemen- sam reglering, styrning och samordning av arbetet med informa- tions- och cybersäkerhet medför betydande utmaningar i arbetet för såväl offentliga som enskilda verksamhetsutövare, t.ex. när det gäller arbete uppnå tillräcklig säkerhet i nätverks- och informationssystem i verksamheten.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Utredningen bedömer dock att förlag på åtgärder som ger offent- liga och enskilda aktörer bättre förutsättningar med att genomföra och förvalta digitaliseringsarbetet och samtidigt uppnå en tillräcklig grad av informations- och cybersäkerhet kräver en fördjupad analys som ligger utanför utredningens uppdrag. Utredningen anser dock att frågan om gemensamma regler och tydligare styrning och sam- ordning av arbetet med samhällets informations- och cybersäkerhet bör utredas och analyseras ytterligare i särskild ordning.&lt;/P&gt;
&lt;P class="p692 ft62"&gt;&lt;SPAN class="ft48"&gt;10.7&lt;/SPAN&gt;&lt;SPAN class="ft164"&gt;Tillgången på personal med kompetens inom informations- och cybersäkerhet måste öka&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p693 ft46"&gt;&lt;SPAN class="ft165"&gt;Bedömning: &lt;/SPAN&gt;Det finns i dag ett omfattande behov av personal med kompetens i informations- och cybersäkerhet på olika nivåer hos många verksamhetsutövare, såväl inom den offentliga verk- samheten som i näringslivet. Tillgången på personal med kompe- tens inom informations- och cybersäkerhet behöver därför öka.&lt;/P&gt;
&lt;P class="p694 ft18"&gt;En förutsättning för att kunna hantera frågor om informations- och cybersäkerhet i offentlig och privat sektor är att det finns tillgång till kvalificerad kompetens på området. Det råder emellertid en stor brist på kompetens inom informations- och cybersäkerhetsområdet.&lt;/P&gt;
&lt;P class="p82 ft53"&gt;Enligt IT &amp; Telekomföretagens rapport &lt;NOBR&gt;&lt;SPAN class="ft125"&gt;IT-kompetensbristen&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft125"&gt; – en rapport om den svenska digitala sektorns behov av spetskompetens&lt;/SPAN&gt;&lt;SPAN class="ft124"&gt;1 &lt;/SPAN&gt;är bristen på kompetens så stor att den fortsatta utvecklingen och till- växtkraften inom hotas. I rapporten bedöms underskottet ligga på ungefär 70 000 personer i Sverige år 2022.&lt;/P&gt;
&lt;P class="p695 ft74"&gt;&lt;SPAN class="ft80"&gt;1&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft95"&gt;IT-kompetensbristen&lt;/SPAN&gt;&lt;/NOBR&gt; – en rapport om den svenska digitala sektorns behov av spetskompetens&lt;SPAN class="ft41"&gt;, IT &amp; Telekomföretagens, 2020.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;362&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_364"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td91"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td92"&gt;&lt;P class="p2 ft37"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p696 ft21"&gt;Brister som kan ha sin orsak i kompetensbrist på området är:&lt;/P&gt;
&lt;P class="p252 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;En betydande andel myndigheter arbetar inte systematiskt med att identifiera sina skyddsvärden eller att säkerhetsskyddsklassi- ficera sina uppgifter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p98 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;Säkerhetsincidenter med misstänkt eller konstaterad informations- förlust av hemliga uppgifter till följd av bristfälligt implementerad och underhållen &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhetsarkitektur.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p237 ft167"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft166"&gt;It-system&lt;/SPAN&gt;&lt;/NOBR&gt; som hanterar skyddsvärd information är uppkopplat mot ett öppet nätverk.&lt;/P&gt;
&lt;P class="p697 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;Bristfälliga kravställningar på cybersäkerhet vid upphandlingar.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p314 ft19"&gt;I Digitaliseringsrådets lägesbild för digital kompetens beskrivs be- hovet av digital kompetensförsörjning där informationssäkerhet är en del. En av rekommendationerna i lägesbilden är att utöka antalet utbildningsplatser för digitala specialister hos lärosätena genom rik- tade insatser. För informationssäkerhet är det dock inte bara antalet utbildningsplatser som är ett problem utan avsaknaden av utbild- ningar hos universitet och högskolor.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;I ett digitalt samhälle behöver alla grundläggande digital kompe- tens för att kunna vara delaktiga. Kompetensen handlar om att förstå såväl möjligheter som risker. Internetstiftelsen anger att den gene- rella internetkunskapen behöver öka i Sverige för att fler ska förstå riskerna med användandet av digitala tjänster och vad man själv kan göra för att förebygga riskerna. Digitaliseringsrådet framhåller be- hovet att växla upp arbetet med att nå alla invånare för att öka kun- skapen om bland annat informationssäkerhetsfrågor. Digitaliserings- rådet föreslår att även att t.ex. Myndigheten för samhällsskydd och beredskap (MSB) kartlägger vilken typ av ytterligare stöd som efter- frågas hos myndigheter och kommuner och regioner och i vilken om- fattning det befintliga metodstödet används och är känt.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Utredningen kan konstatera att bristen på informations- och cyber- säkerhetskompetens i olika verksamheter är något som utmanar säker- heten hos många verksamhetsutövare. Även om tekniska risker många gånger kan hanteras riskerar ett mer strukturerat arbete med infor- mations- och cybersäkerhet och som ser till olika aspekter och risker i verksamheten att falla bort eller bli underutvecklat. Rätt kompetens&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;363&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_365"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;är också en förutsättning för att kunna driva systematiskt arbetet med informations- och cybersäkerhet.&lt;/P&gt;
&lt;P class="p209 ft48"&gt;&lt;SPAN class="ft48"&gt;10.8&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Sammanfattning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft46"&gt;Av vad som framkommer av offentliga utredningar och myndighets- rapporter under den senaste femårsperioden kan slutsatsen dras att det pågår en omfattande digitalisering av det svenska samhället och av verksamheter inom flera viktiga samhällsområden. Digitaliser- ingen medför stora utvecklingsmöjligheter men medför också ökade hot, sårbarheter och risker. Informations- och cybersäkerheten har inte utvecklats på motsvarande sätt vilket medför att gapet mellan digitaliseringen och informations- och cybersäkerheten ökat och fort- sätter att öka om inte kraftfulla åtgärder vidtas på området. Orsaken till att gapet ökar har sin förklaring bl.a. i form av brister i reglering, styrning och samordning av arbetet med informations- och cyber- säkerhet samt brist på kompetent personal. Åtgärder som behöver vidtas innefattar bl.a. bättre styrning och samordning av arbetet med att stärka informations- och cybersäkerheten mer allmänt i samhället och särskilt inom säkerhetskänsliga och samhällsviktiga verksam- heter. Vidare behöver utbildning och tillgång till personal med kom- petens inom informations- och cybersäkerhet öka. Många verksam- hetsutövare behöver också förbättra arbetet med ett systematiskt informationssäkerhetsarbete.&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Utredningen har genom kartläggningen och sammanställningen av offentliga utredningar och myndighetsrapporter i ett tidigt skede av utredningsarbetet dragit slutsatsen att det föreligger flera olika mer eller mindre allvarliga brister i informations- och cybersäkerheten mer allmänt inom många samhällssektorer och viktiga samhällsverksam- heter, bl.a. i säkerhetskänsliga verksamheter på främst Säkerhetspolisens tillsynsområde. Utredningen bedömer att flera åtgärder krävs för att stärka säkerheten i dessa verksamheter. Arbetet med att överväga sådana mer generella åtgärder för att stärka informations- och cyber- säkerheten i viktiga samhällsverksamheter kräver en fördjupad och omfattande analys och ligger dessutom utanför utredningens uppdrag som är avgränsad till den säkerhetskänsliga verksamheten. Utredningen vill samtidigt framhålla att frågan med att stärka informations- och cybersäkerheten i samhället i stort och inom olika säkerhetskänsliga&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;364&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_366"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td91"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td92"&gt;&lt;P class="p2 ft37"&gt;Allmänna överväganden&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;och samhällsviktiga verksamheter präglas av gemensamma grunder och samberoenden, bl.a. påverkar brister i det grundläggande systematiska arbetet med informations- och cybersäkerhet i verksamheten även förutsättningarna för att kunna uppnå säkerhet i nätverks- och infor- mationssystem i säkerhetskänslig verksamhet hos samma verksamhets- utövare. Vidare kan cyberangrepp mot en enskild verksamhetsutövare innebära följdskador hos en eller flera andra verksamhetsutövare, vid mer allvarliga angrepp kan i vissa fall kan hela samhällssektorer slås ut. I nästa kapitel (kapitel 11) redovisas utredningens allmänna över- väganden om behovet av att stärka säkerheten i nätverks- och infor- mationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;365&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_367"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_368"&gt;


&lt;P class="p698 ft109"&gt;&lt;SPAN class="ft16"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft168"&gt;Åtgärder för stärkt säkerhet i nätverks- och informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p699 ft48"&gt;&lt;SPAN class="ft48"&gt;11.1&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft46"&gt;Utredningen har i föregående kapitel behandlat några av de mer grund- läggande frågor som är av betydelse för möjligheterna att kunna stärka informations- och cybersäkerhet mer allmänt men som även utgör förutsättningar för att kunna stärka säkerheten i nätverks- och informationssystem i säkerhetskänslig verksamhet. För nätverks- och informationssystem som används i eller har betydelse för säker- hetskänslig verksamhet finns i dag särskilda krav i säkerhetsskydds- förordningen (2018:658). Det rör sig bl.a. om förberedande åtgärder inför driftsättning av informationssystem och om säkerhetskrav som kontinuerligt ställs på informationssystemen. Bestämmelserna inne- håller även krav på samråd med Säkerhetspolisen eller Försvarsmakten i vissa fall. Detta gäller för informationssystem som kan komma att behandla säkerhetsskyddsklassificerade uppgifter av visst slag och informationssystem där obehörig åtkomst till systemen kan medföra en skada för Sveriges säkerhet som inte är obetydlig. Bestämmel- serna innebär att det är verksamhetsutövaren som ansvarar för att se till att informationssystemen upprätthåller kraven på informations- säkerhet.&lt;/P&gt;
&lt;P class="p700 ft31"&gt;367&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_369"&gt;
&lt;DIV id="p369dimg1"&gt;
&lt;INGENBILD zsrc="H9B363369x1.jpg/" id="p369img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Åtgärder för stärkt säkerhet i nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft48"&gt;&lt;SPAN class="ft48"&gt;11.2&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Begreppet informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p680 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Begreppet informationssystem används i säkerhets- skyddslagen respektive säkerhetsskyddsförordningen, medan be- greppet nätverks- och informationssystem är det begrepp som används i första hand inom bl.a. det europeiska ramverket för cybersäkerhetscertifiering och området för samhällsviktiga och digitala tjänster (dvs. &lt;NOBR&gt;NIS-direktivets&lt;/NOBR&gt; tillämpningsområde). Båda begreppen används i nationell författningsreglering och tillämpas för i allt väsentligt samma typer av nätverks- och informations- system. Efter införandet av föreslagna ändringar i säkerhetsskydds- regleringen (se bl.a. prop. 2020/21:194) bör vid en ny författnings- översyn på området frågan om samstämmighet av nu nämnda begrepp övervägas närmare.&lt;/P&gt;
&lt;P class="p701 ft18"&gt;Som utredningen tidigare anger förekommer, såväl nationellt som internationellt, olika begrepp och definitioner på informations- och cybersäkerhetsområdet. Mångfalden av begrepp väcker frågan vad som avses med begreppet i det sammanhang som det används. Ett exempel på en sådan fråga är om det föreligger någon skillnad mellan begreppet informationssystem, som är det begrepp som används i den nationella regleringen av säkerhetsskydd och begreppet nätverks- och informationssystem, som är det begrepp som används inom bl.a. det europeiska ramverket för cybersäkerhetscertifiering och inom tillämpningsområdet för samhällsviktiga och digitala tjänster, dvs. &lt;NOBR&gt;NIS-direktivets&lt;/NOBR&gt; tillämpningsområde. Det senare begreppet används i den nationella författningsreglering som införts i anslutning till EU:s författningsreglering på angivna områden. Det medför att såväl begreppen informationssystem som nätverks- och informations- system används i den nationella författningsregleringen och tillämpas för i allt väsentligt samma typer av nätverks- och informationssystem. Företeelsen är i och för sig förståelig mot bakgrund av områdets i vissa fall mycket komplexa karaktär och att utvecklingen på nätverks- och informationsområdet sker över tid med många olika aktörer involverade, såväl nationellt som internationellt. Man kan samtidigt notera att i den nationella regleringen på säkerhetsskyddsområdet används begreppet informationssystem genomgående, såväl i gäl- lande författningsreglering som i offentliga utredningar och rappor- ter från myndigheter, vilket medför en utmaning när det gäller vilka&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;368&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_370"&gt;
&lt;DIV id="p370dimg1"&gt;
&lt;INGENBILD zsrc="H9B363370x1.jpg/" id="p370img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td93"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td94"&gt;&lt;P class="p2 ft37"&gt;Åtgärder för stärkt säkerhet i nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft21"&gt;begrepp som utredningen lämpligen bör använda i detta utrednings- arbete.&lt;/P&gt;
&lt;P class="p522 ft18"&gt;Utredningen anser att det finns starka skäl för att samma begrepp och definition bör användas för nätverks- och informationssystem om det inte finns anledning till annat förhållningssätt. Utredningen kan emellertid konstatera att den nationella författningsregleringen för skydd av säkerhetskänslig verksamhet tidigare och även nu är föremål för revidering och att någon ändring av begreppet informa- tionssystem i denna författningsreglering inte aktualiserats.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Uppdraget innefattar frågor – som det uttrycks i direktiven – om behovet av att stärka säkerheten i nätverks- och informationssystem i säkerhetskänslig verksamhet. Utredningen anser att begreppet infor- mationssystem som det används i den nu gällande författningsregler- ingen och i det förslag till förförfattningsförändring som tas upp i propositionen &lt;SPAN class="ft45"&gt;Ett starkare skydd för Sveriges säkerhet &lt;/SPAN&gt;(prop. 2020/ 21:194) bör kvarstå i avvaktan på revidering av lagstiftningen. Vid en ny översyn av författningsregleringen av skydd för säkerhetskänslig verksamhet bör dock frågan om samstämmighet av begreppen på området övervägas närmare. Utredningen använder därför begreppet informationssystem i efterföljande kapitel när frågan om certifiering respektive godkännande av informationssystem övervägs, utom i de fall då begreppet informationssystem relaterar till begreppet nätverks- och informationssystem i annan författning, då det senare begreppet används. I sak avses emellertid inte någon skillnad.&lt;/P&gt;
&lt;P class="p702 ft62"&gt;&lt;SPAN class="ft48"&gt;11.3&lt;/SPAN&gt;&lt;SPAN class="ft164"&gt;Nuvarande brister i säkerheten i informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p703 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Av offentliga utredningar och myndighetsrapporter kan slutsatsen dras att det finns allvarliga brister mer allmänt i informations- och cybersäkerhet hos offentliga och enskilda verk- samhetsutövare. Om motsvarande brister även finns hos verksam- hetsutövare som bedriver säkerhetskänslig verksamhet är svårare att överblicka och redovisa då dessa uppgifter naturligen omfattas av sekretess med stöd av offentlighet- och sekretesslagen. Av vad som anges i ett begränsat antal offentliga utredningar och myn- dighetsrapporter kan ändå – med viss grad av säkerhet – slutsatsen dras att framför allt offentliga verksamhetsutövare, dvs. statliga&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;369&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_371"&gt;
&lt;DIV id="p371dimg1"&gt;
&lt;INGENBILD zsrc="H9B363371x1.jpg/" id="p371img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Åtgärder för stärkt säkerhet i nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p704 ft46"&gt;myndigheter, regioner och kommuner, som bedriver säkerhets- känslig verksamhet på Säkerhetspolisens tillsynsområde uppvisar allvarliga brister i informations- och cybersäkerhet i verksamheten och att det även gäller brister i säkerheten i informationssystem som används i sådan verksamhet. I vad mån motsvarande brister finns hos enskilda verksamhetsutövare, dvs. företag i näringslivet, är mer osäkert men utredningen bedömer att utgångspunkten här bör vara att även hos dessa behöver säkerheten öka i informa- tionssystem.&lt;/P&gt;
&lt;P class="p705 ft17"&gt;Angivna brister innebär uppenbara risker för angrepp mot in- formationssystem i säkerhetskänslig verksamhet och som kan med- föra allvarliga konsekvenser för samhället som helhet och för olika aktörer inom samhällsviktiga områden.&lt;/P&gt;
&lt;P class="p690 ft46"&gt;Som utredningen tidigare framhåller förutsätter förslag på åtgärder som syftar till att stärka säkerheten i informationssystem i säker- hetskänslig verksamhet att det föreligger brister i denna säkerhet alternativt att det kan klarläggas att även om några egentliga brister inte kan observeras så finns det skäl att ytterligare förstärka säker- heten för att motverka eventuella framtida hot, sårbarheter och ris- ker. Genom sammanställningen av de olika offentliga utredningar och rapporter som redogörs för i kapitel 8 framkommer en bekym- mersam bild över nivån på informations- och cybersäkerheten i många samhällsviktiga verksamheter, detta gäller såväl säkerhetskäns- liga verksamheter som verksamheter som avser samhällsviktiga och digitala tjänster. Denna bild har också bekräftats av utredningens sakkunniga och experter under utredningsarbetet. Som utredningen konstaterar i kapitel 8 respektive 10 berör bristerna många olika delar av informations- och cybersäkerheten, bl.a. vad gäller brister i styrning och samordning av arbetet med informations- och cyber- säkerhet men även i det systematiska informationssäkerhetsarbetet och i &lt;NOBR&gt;it-säkerheten&lt;/NOBR&gt; hos både offentliga och enskilda verksamhets- utövare.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;370&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_372"&gt;
&lt;DIV id="p372dimg1"&gt;
&lt;INGENBILD zsrc="H9B363372x1.jpg/" id="p372img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td93"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td94"&gt;&lt;P class="p2 ft37"&gt;Åtgärder för stärkt säkerhet i nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p706 ft62"&gt;&lt;SPAN class="ft48"&gt;11.4&lt;/SPAN&gt;&lt;SPAN class="ft164"&gt;Flera olika åtgärder krävs för att öka säkerheten i informationssystem i säkerhetskänslig verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p707 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Det saknas en enhetlig styrning och samordning av arbetet med att stärka informations- och cybersäkerheten i säker- hetskänslig verksamhet. Vidare behöver det systematiska infor- mationssäkerhetsarbetet och säkerheten i nätverks- och informa- tionssystem hos verksamhetsutövare i sådan verksamhet öka. Det krävs därför åtgärder som ger offentliga och enskilda aktörer bättre förutsättningar att kunna uppnå informations- och cyber- säkerhet i den säkerhetskänsliga verksamheten. Frågan om behov av ytterligare åtgärder – utöver vad som anges i direktiven – be- döms dock ligga utanför utredningens uppdrag och behandlas inte vidare i betänkandet.&lt;/P&gt;
&lt;P class="p708 ft18"&gt;Som ovan framkommer anser utredningen att det finns ett stort behov av att stärka säkerheten i nät- och informationssystem i säker- hetskänslig verksamhet, särskilt vad gäller verksamheten på Säker- hetspolisens tillsynsområde. Behoven som framträder genom sam- manställningen av offentliga utredningar och myndighetsrapporter framstår – mot redovisade aktuella hot, sårbarheter och risker – som akuta och omfattande inom flera olika områden på informations- och cybersäkerhetsområdet. Behoven av stärkt säkerhet i nätverks- och informationssystem i säkerhetskänslig verksamhet finns hos många aktörer som bedriver sådan verksamhet, bl.a. statliga myndig- heter, regioner och kommuner. Det krävs åtgärder inom såväl arbetet med systematisk informationssäkerhet som mer &lt;NOBR&gt;it-tekniska&lt;/NOBR&gt; åtgärder för att stärka denna säkerhet. Vidare behöver kompetensen och kunskapen om informations- och cybersäkerhet öka hos myn- digheter och verksamhetsutövare, hos vilka även frågor om strategisk styrning och ökade resurser på området behöver uppmärksammas mer. Informations- och cybersäkerhet kan endast uppnås när alla väsentliga förutsättningar för en sådan säkerhet är uppfyllda.&lt;/P&gt;
&lt;P class="p109 ft46"&gt;Utredningen kan konstatera att arbetet med informations- och cybersäkerhet i dag är i allt väsentligt varje verksamhetsutövares eget ansvar, även när det gäller den säkerhetskänsliga verksamheten. Detta gäller även om Säkerhetspolisen och Försvarsmakten inom respek- tive tillsynsområde har både en stödjande roll och uppgiften att –&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;371&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_373"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Åtgärder för stärkt säkerhet i nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft21"&gt;tillsammans med övriga tillsynsmyndigheter – kontrollera att regel- systemet efterlevs.&lt;/P&gt;
&lt;P class="p325 ft18"&gt;I och med att hot, sårbarheter och risker förändras och ökar ställs ökade krav på gemensam och samordnad hantering av åtgärder för att stärka informations- och cybersäkerheten inom det säkerhets- känsliga området och särskilt vad avser de informationssystem som hanterar skyddsvärd eller mycket skyddsvärd information. Mot- svarande krav på gemensamma och samordnade åtgärder gäller också för att stärka nätverks- och informationssystem som används för styrning och kontroll av säkerhetskänsliga funktioner och verksam- heter inom bl.a. elektroniska kommunikationer och, energiförsörj- ning, och som är av betydelse för Sveriges säkerhet. Verksamhetsut- övare inom säkerhetskänslig verksamhet blir allt mer beroende av andra aktörer för sin informationshantering, bl.a. i förvaltningsgemen- samma digitala funktioner och systemlösningar och det blir alltmer nödvändigt med samordnade åtgärder för att öka informations- och cybersäkerheten, dvs. säkerhetsnivån och samtidigt reducera sår- barheter och risker i informations- och nätverkssystemen.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Utredningen kan konstatera att det finns en rad olika statliga aktörer som har olika uppdrag och roller för det nationella arbetet med informations- och cybersäkerhet i säkerhetskänslig verksam- het. Säkerhetspolisen och Försvarsmakten är samrådsmyndigheter och har även tillsynsansvar. Vidare har Försvarets radioanstalt (FRA), Försvarets materielverk (FMV) och övriga tillsynsmyndigheter upp- drag och roller på området. Myndigheternas arbete samordnas sedan 2020 genom det nationella cybersäkerhetscentret. Myndigheterna har på regeringens uppdrag tagit fram en samlad handlingsplan med förslag på olika åtgärder som kan stärka Sveriges arbete med infor- mations- och cybersäkerhet (se kapitel 3). Dessa förslag och åtgär- der ska konkretisera behov och rekommendationer som identifierats på en mer övergripande nivå i den nationella informations- och cyber- säkerhetsstrategin. Den centrala handlingsplanen som myndigheterna i cybersäkerhetscentret lagt fram stödjer i och för sig till del genom föreslagna åtgärder en ökad ambition med att stärka informations- och cybersäkerheten i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p83 ft46"&gt;Utredningen kan samtidigt notera att regeringen anger att upp- gifterna i det nationella cybersäkerhetscentret är mer av samverkans- karaktär och att varje myndighet i enlighet med ansvarsprincipen har ansvar för respektive myndighets eget ansvars- och tillsynsområde.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;372&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_374"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td93"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td94"&gt;&lt;P class="p2 ft37"&gt;Åtgärder för stärkt säkerhet i nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p113 ft17"&gt;Utredningen kan även konstatera att förändrad hotbild med åt- följande ökning av sårbarheter och risker i förening med den snabba tekniska utvecklingen ställer ökade krav på enhetlig styrning samt gemensamma och samordnade åtgärder när det gäller framtagande av bl.a. en nationell hotbild och sårbarhets- och riskbedömningar som kan tillämpas av verksamhetsutövare inom det säkerhetskäns- liga området (se även kapitel 12).&lt;/P&gt;
&lt;P class="p65 ft46"&gt;Vidare behöver arbetet med systematisk informationssäkerhet öka mer generellt hos verksamhetsutövare och vikten av detta gör sig särskilt påmind inom det säkerhetskänsliga området, bl.a. vad gäller strategisk styrning, ökning av kompetens och tilldelning av såväl ekonomiska som personella resurser hos ansvariga verksam- hetsutövare. Det är ett rimligt antagande att många verksamhets- utövare, inom olika samhällsområden med olika förutsättningar och krav, kan komma att behöva stöd från en central myndighet i arbetet med informations- och cybersäkerhet, särskilt vad gäller anskaffning och utveckling av nätverks- och informationssystem i säkerhets- känslig verksamhet, men även &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning i anslutning till anskaffning och utveckling av sådana system. Ut- redningen anser därför att omfattande åtgärder bör skyndsamt vid- tas för att höja informations- och cybersäkerheten mer allmänt och särskilt vad gäller nivån på säkerheten i nätverks- och informations- system. Utöver åtgärder som omhändertar de allvarliga brister som framkommit bör även åtgärder genomföras som bidrar till att öka användningen av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-proces-&lt;/NOBR&gt; ser i nätverks- och informationssystem i samhället generellt, men särskilt i säkerhetskänsliga verksamheter och i verksamheter som avser samhällsviktiga digitala tjänster. Åtgärder som generellt bidrar till ökad användning av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-pro-&lt;/NOBR&gt; cesser i statliga myndigheters verksamhet bör därför eftersträvas (se kapitel 12).&lt;/P&gt;
&lt;P class="p709 ft18"&gt;Som utredningen tidigare anger förutsätter flera av dessa fråge- ställningar fördjupad analys innan förslag på närmare åtgärder kan lämnas och som kan bidra till att öka informations- och cybersäker- heten mer allmänt, men särskilt vad gäller säkerheten i informations- system i säkerhetskänslig verksamhet och övrig samhällsviktig verk- samhet. Frågorna berörs inte heller i direktiven och utredningen har därför – som tidigare framgår – avgränsat utredningsarbetet till frå- gorna om det finns anledning att införa en nationell särskilt anpassad&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;373&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_375"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Åtgärder för stärkt säkerhet i nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;certifieringsordning för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och processer som används i informationssystem i säkerhetskänslig verksamhet och/ eller kräva godkännande av en myndighet innan ett sådant system får driftsättas samt vissa därtill anslutande frågor. Den första frågeställ- ningen gällande certifiering behandlas i kapitel 12 och den senare frå- gan om krav på godkännande övervägs i kapitel 13.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;374&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_376"&gt;
&lt;DIV id="p376dimg1"&gt;
&lt;INGENBILD zsrc="H9B363376x1.jpg/" id="p376img1"&gt;
&lt;/DIV&gt;


&lt;P class="p710 ft109"&gt;&lt;SPAN class="ft16"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft168"&gt;Certifiering av nätverks- och informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p711 ft17"&gt;&lt;SPAN class="ft68"&gt;Förslag: &lt;/SPAN&gt;Regeringen ska ge Försvarets materielverk (FMV) i upp- drag att i samråd med övriga myndigheter som ingår i det natio- nella cybersäkerhetscentret och övriga tillsynsmyndigheter inom säkerhetsskyddsområdet&lt;/P&gt;
&lt;P class="p712 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;analysera och lämna förslag på formerna för framtagande av ordning för nationell kravställning som utgör grund för evaluer- ing och/eller certifiering av &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-pro-&lt;/NOBR&gt; cesser i nätverks- och informationssystem i säkerhetskänslig verksamhet,&lt;/P&gt;
&lt;P class="p713 ft18"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft134"&gt;analysera och lämna förslag på vilka resurser som behövs för att inrätta en sådan ordning, vilka myndigheter som bör ges i uppgift att bidra till kravställningsarbetet samt hur näringsliv och företag kan beredas möjlighet att delta i arbetet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p471 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;analysera och lämna förslag på formerna för hur myndigheter och andra verksamhetsutövare kan få stöd vid upphandling och användning av certifierade &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-proces-&lt;/NOBR&gt; ser i syfte att främja ökad användning av certifierade &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i säkerhetskänslig verksamhet, och&lt;/P&gt;
&lt;P class="p714 ft46"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;analysera behov av och formerna för framtagande av en natio- nell sammanställning över certifierade och rekommenderade &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för användning i nät- verks- och informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p715 ft31"&gt;375&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_377"&gt;
&lt;DIV id="p377dimg1"&gt;
&lt;INGENBILD zsrc="H9B363377x1.jpg/" id="p377img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p162 ft19"&gt;&lt;SPAN class="ft169"&gt;Bedömning: &lt;/SPAN&gt;Eftersom det bl.a. saknas en nationell fastställd &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning som kan ligga till grund för kravställning och framtagande av skyddsprofiler vid certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; och då oklarheter råder kring övriga förutsättningar föreligger för närvarande inte skäl att föreslå att den aktuella certifieringsordningen införs.&lt;/P&gt;
&lt;P class="p716 ft19"&gt;Tillsynsmyndigheterna kan redan i dag ställa krav på att certi- fierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; ska användas med stöd av gällande författningar som reglerar krav på säkerhetsskydds- åtgärder i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p716 ft18"&gt;En nationell gemensamt framtagen och fastställd &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sår- barhets- och riskbedömning utgör en av flera förutsättningar för införande av en nationell särskilt anpassad ordning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och infor- mationssystem i säkerhetskänslig verksamhet. Att ställa krav på certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; vid upphand- ling och driftsättning förutsätter kunskap och teknisk kompetens på området. För att stödja användning av certifierade &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-produkter&lt;/NOBR&gt; behöver det finnas stöd i form av råd och anvisningar om hur certifiering kan användas som krav- ställning vid upphandling, vilka eventuellt ytterligare säkerhets- relevanta krav som kan behöva ställas vid upphandlingen och hur certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem kan driftsättas på ett sätt som höjer säker- heten i systemen. Stöd kan t.ex. lämnas av central funktion som även tillhandahåller en nationell sammanställning över certifierade och rekommenderade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för användning i nätverks- och informationssystem i säkerhetskäns- lig verksamhet.&lt;/P&gt;
&lt;P class="p717 ft18"&gt;Vidare föreligger oklarhet hur det europeiska ramverket för cybersäkerhetscertifiering utvecklas och i vilken utsträckning som &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; på nivå hög kommer att finnas tillgängliga och som – vid behov efter nationell anpassning kan användas i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p717 ft18"&gt;Det råder även osäkerhet om den nationella marknaden är till- räckligt omfattande för att medge förutsättningar för införande av en nationell certifieringsordning för säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_3"&gt;
&lt;P class="p0 ft31"&gt;376&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_378"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;12.1&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft46"&gt;Som framgår av föregående kapitel (kapitel 10 och 11) gör utred- ningen bedömningen att det föreligger allvarliga brister i informa- tions- och cybersäkerheten inom många samhällsverksamheter och då även inom verksamheter som är att bedöma som säkerhetskäns- liga. Det finns brister vad avser såväl det systematiska informations- säkerhetsarbetet och som i &lt;NOBR&gt;it-säkerheten.&lt;/NOBR&gt; Det finns enligt utred- ningens uppfattning därför ett stort behov av att skyndsamt vidta många olika åtgärder inom ramen för det systematiska informations- säkerhetsarbetet och i &lt;NOBR&gt;it-säkerheten&lt;/NOBR&gt; hos många aktörer inom såväl offentlig som enskild verksamhet för att öka säkerheten i närverks- och informationssystem. Detta berör frågor om organisering, styr- ning- och ledning av verksamheter, kompetens inom cybersäkerhet, kunskapsuppbyggnad, m.m. Flertalet av dessa frågeställningar och åtgärder är av komplex och långsiktig karaktär och kan varken be- handlas närmare av utredningen eller bedöms ens ligga i utredningens uppdrag som det formulerats i direktiven.&lt;/P&gt;
&lt;P class="p718 ft18"&gt;Utredningen ska dock enligt direktivet överväga om ytterligare krav bör införas för att säkerställa att nätverks- och informations- system som ska användas i säkerhetskänslig verksamhet uppfyller de krav som behövs för att upprätthålla skyddet av sådana verksamheter. En möjlighet kan – enligt direktivet – vara att införa krav på att IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem som ska användas i säkerhetskänslig verksamhet ska vara certifierade enligt en nationell särskild certifieringsordning som ställer krav an- passade för användning i säkerhetskänslig verksamhet. Vidare anges att en kompletterande eller alternativ möjlighet är att införa krav på godkännande från en utpekad myndighet innan en sådan &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukt, &lt;NOBR&gt;-tjänst&lt;/NOBR&gt; eller &lt;NOBR&gt;-process&lt;/NOBR&gt; tas i drift i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;I detta kapitel redogörs för utredningens analys och övervägan- den när det gäller frågan om det bör införas krav på att &lt;NOBR&gt;IKT-produk-&lt;/NOBR&gt; ter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem som ska användas i säkerhetskänslig verksamhet ska vara certifierade en- ligt en särskild certifieringsordning som ställer krav anpassade för användning i säkerhetskänslig verksamhet. Frågan om godkännande av myndighet innan driftsättning av sådana system behandlas i nästa kapitel.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;377&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_379"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft48"&gt;&lt;SPAN class="ft48"&gt;12.2&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Utgångspunkter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft19"&gt;Det systematiska informations- och cybersäkerhetsarbetet inklude- rar bl.a. uppgifter att identifiera informationsmängder i verksam- heten, klassa dessa och göra val avseende säkerhetsåtgärder för att skydda informationen. Ett systematiskt informations- och cyber- säkerhetsarbete innefattar administrativa, fysiska och tekniska åtgär- der, och där analys och behov av t.ex. evaluerade och certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och information- ssystem utgör en delmängd av alla åtgärder som kan behövas för att uppnå tillräcklig säkerhet i systemen.&lt;/P&gt;
&lt;P class="p719 ft20"&gt;Innebörden av evaluering och certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p71 ft19"&gt;Frågan i vilken utsträckning som &lt;SPAN class="ft63"&gt;certifiering &lt;/SPAN&gt;av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjäns-&lt;/NOBR&gt; ter och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem kan anses bidra till ökad säkerhet i sådana system har tidigare behandlats i utred- ningens delbetänkande (kapitel 3 och 5). Utredningen behandlar i delbetänkandet bl.a. betydelsen av och formerna för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; jämte behovet och betydel- sen av att använda vedertagna standarder i evaluerings- och certifier- ingsarbetet (s. 75 ff.).&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utgångspunkten för utredningens analys och överväganden i den delen var emellertid behovet av att komplettera det europeiska ram- verket för cybersäkerhetscertifiering med bl.a. kompletterande natio- nell författningsreglering och att lämna förslag på nationell myndighet för cybersäkerhetscertifiering i enlighet med EU:s cybersäkerhets- akt. Utredningens uppdrag var sålunda inte att behandla och överväga frågan om behov av &lt;SPAN class="ft45"&gt;krav på certifiering &lt;/SPAN&gt;av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för att öka säkerheten i nätverks- och informations- system i säkerhetskänslig verksamhet. Redogörelsen i delbetänkan- det är avgränsat mot det behov som förelåg i den första delen av uppdraget och som redovisas i delbetänkandet.&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Utredningen har dock i delbetänkandet framhållit att certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; anses allmänt bidra till ökat säkerhet i dessa och därigenom även ökat tillit till funktionalitet och säkerhet. Certifieringsprocessen består av en formell och oberoende utvärdering (evaluering) av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;378&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_380"&gt;
&lt;DIV id="p380dimg1"&gt;
&lt;INGENBILD zsrc="H9B363380x1.jpg/" id="p380img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;utifrån fastställda kriterier. Certifiering är ett formellt fastställande av resultatet från utvärderingen (evaluering). I det ingår granskning att evalueringsarbetet genomförts med erforderlig noggrannhet och med utnyttjande av godkänd metodik samt att resultatet påvisat att evalueringsobjektet svarar mot någon viss &lt;SPAN class="ft45"&gt;kravnivå &lt;/SPAN&gt;enligt givna &lt;SPAN class="ft45"&gt;evalueringskriterier&lt;/SPAN&gt;. Ett utfärdat certifikat och tillhörande rapporter informerar användaren om säkerhetsegenskaperna hos &lt;NOBR&gt;IKT-produk-&lt;/NOBR&gt; ten, &lt;NOBR&gt;-tjänsten&lt;/NOBR&gt; och &lt;NOBR&gt;-processen.&lt;/NOBR&gt; Certifiering utgör dessutom ofta ett väsentligt underlag vid ackreditering av system.&lt;SPAN class="ft79"&gt;1 &lt;/SPAN&gt;En certifierings- process under ackreditering innebär att en organisation, produkt eller person – av ett ackrediterat certifieringsorgan – bedöms uppfylla krav som ställs i standarder eller andra styrdokument.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Det finns särskilda organ med uppgiften att fatta beslut om ut- färdande av certifikat rörande &lt;NOBR&gt;it-säkerhet.&lt;/NOBR&gt; Behovet av certifieringsorgan för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; grundar sig på att man med internationellt accepte- rade standarder kan bidra med tillit och förtroende (s.k. assurans) såväl inom som mellan organisationer, nationellt och internatio- nellt.&lt;SPAN class="ft79"&gt;2 &lt;/SPAN&gt;I Sverige är det för närvarande endast det offentliga organet CSEC vid Försvarets materielverk (FMV) som är erkänt inom CCRA och &lt;NOBR&gt;SOG-IS&lt;/NOBR&gt; MRA och som certifierar enligt &lt;SPAN class="ft45"&gt;Common Criteria &lt;/SPAN&gt;på it- säkerhetsområdet (se nedan).&lt;SPAN class="ft79"&gt;3&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p216 ft17"&gt;I många länder finns inom cybersäkerhetsområdet myndigheter som utgör nationella certifieringsorgan för &lt;NOBR&gt;it-säkerhet,&lt;/NOBR&gt; ofta med nära koppling till myndigheter med ansvar för nationell säkerhet (se kapitel 9).&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Det europeiska ramverket för cybersäkerhetscertifiering&lt;/P&gt;
&lt;P class="p91 ft46"&gt;Ökad digitalisering, samman- och uppkoppling av bl.a. ”smarta” digitala produkter (IoT) och den allt snabbare tekniska utvecklingen (t.ex. kvantdatorer) leder till ökade cyberhot, sårbarheter och risker i bl.a. nätverks- och informationssystem. För att minska dessa sår- barheter och risker måste nödvändiga åtgärder vidtas för att stärka&lt;/P&gt;
&lt;P class="p132 ft85"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Certifiering utgör ofta ett väsentligt underlag vid ackreditering (driftsgodkännande) av system. En certifiering under ackreditering (kompetensprövning) innebär att en organisation, produkt eller person – av ett ackrediterat certifieringsorgan – bedöms uppfylla kompetenskrav som ställs i standarder eller andra styrdokument.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p567 ft85"&gt;&lt;SPAN class="ft56"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Bl.a. CCRA och svensk standard EN ISO/IEC 17065:2012 innehåller krav på certifierings- organs opartiskhet och oberoende.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p317 ft41"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se bl.a. kapitel 5 i utredningens delbetänkande.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;379&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_381"&gt;
&lt;DIV id="p381dimg1"&gt;
&lt;INGENBILD zsrc="H9B363381x1.jpg/" id="p381img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p125 ft17"&gt;cybersäkerheten i &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nät- verks- och informationssystem, elektroniska kommunikationsnät samt styr- och kontrollsystem för kritisk infrastruktur, m.m.&lt;/P&gt;
&lt;P class="p62 ft18"&gt;Det europeiska ramverket för cybersäkerhetscertifiering, dvs. EU:s cybersäkerhetsakt och anslutande genomförandeordningar, innebär att det införs ett omfattande och komplext system på europeisk nivås om ska bidra till att öka informations- och cybersäkerheten i sam- hället, bl.a. i ovan angivna system. I ramverket behandlas och regleras frågor om bl.a. certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-proces-&lt;/NOBR&gt; ser i nätverks- och informationssystem i syfte att öka säkerheten i dessa system. Det europeiska ramverket för cybersäkerhetscertifier- ing beskrivs närmare i utredningens delbetänkande &lt;SPAN class="ft45"&gt;EU:s cybersäker- hetsakt – kompletterande bestämmelser om cybersäkerhetscertifiering &lt;/SPAN&gt;(SOU 2020:58).&lt;/P&gt;
&lt;P class="p720 ft20"&gt;Den nuvarande nationella ordningen för certifiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system&lt;/P&gt;
&lt;P class="p128 ft18"&gt;I 5 § förordningen med instruktion för Försvarets materielverk (FMV) anges att det vid myndigheten ska finnas ett nationellt certi- fieringsorgan för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system. FMV/certi- fieringsorganet ska verka för att uppnå och vidmakthålla internatio- nellt erkännande för utfärdade certifikat. Certifieringsorganet utgörs av myndighetens enhet Sveriges Certifieringsorgan för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; (CSEC), som har en oberoende ställning inom myndigheten.&lt;/P&gt;
&lt;P class="p62 ft19"&gt;CSEC har till uppgift att utveckla den nationella certifierings- ordningen för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; med regler och metoder för oberoende granskning och se till att ordningen följs. CSEC:s verksamhet styrs bl.a. av standarden ISO/IEC 17065 och lagen om ackreditering och teknisk kontroll som bygger på &lt;NOBR&gt;EG-förordningen&lt;/NOBR&gt; 765/2008&lt;SPAN class="ft101"&gt;4&lt;/SPAN&gt;. CSEC verkar också som Sveriges nationella certifieringsorgan för &lt;NOBR&gt;it-säker-&lt;/NOBR&gt; het i produkter och system enligt den internationella standarden &lt;SPAN class="ft63"&gt;Common Criteria &lt;/SPAN&gt;(CC). CSEC:s huvuduppgifter är att skriva certi- fieringsrapporter, utfärda certifikat och publicera en lista på certifie- rade produkter samt granska evalueringsrapporter och utöva tillsyn över evalueringar.&lt;/P&gt;
&lt;P class="p721 ft41"&gt;&lt;SPAN class="ft80"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Europaparlamentets och Rådets förordning (EG) nr 765/2008 av den 9 juli 2008 &lt;/SPAN&gt;&lt;SPAN class="ft74"&gt;om krav för ackreditering och marknadskontroll i samband med saluföring av produkter och upphävande av förordning (EEG) nr 339/93&lt;/SPAN&gt;.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;380&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_382"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p212 ft17"&gt;CSEC ska även licensiera evalueringsföretag och utöva tillsyn över deras verksamhet samt bidra med stöd och råd vid utnyttjandet av CC för kravspecifikation.&lt;/P&gt;
&lt;P class="p13 ft17"&gt;CSEC deltar även i internationellt samarbete för tolkningar av CC och utveckling av standarder samt marknadsför CC. CSEC represen- terar Sverige i arbetet inom ramen för &lt;SPAN class="ft49"&gt;Common Criteria Recognition Arrangement &lt;/SPAN&gt;(CCRA) i rollerna som nationellt certifieringsorgan och signatär, där samverkan för närvarande sker mellan 31 länder, var- av 17 är ackrediterade att utfärda certifikat upp till och med evaluer- ingsnivå EAL2 och upp till EAL4 för skyddsprofiler med tillhörande stöddokument.&lt;/P&gt;
&lt;P class="p108 ft17"&gt;CSEC representerar även Sverige inom den europeiska organisa- tionen &lt;NOBR&gt;SOGIS-MRA.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p68 ft17"&gt;Medlemmarna i CCRA- och &lt;NOBR&gt;SOGIS-MRA-grupperna&lt;/NOBR&gt; utövar även vis tillsyn över CSEC och dess certifieringsordning i enlighet med respektive arrangemang.&lt;/P&gt;
&lt;P class="p13 ft21"&gt;CSEC representerar även FMV i det nationella cybersäkerhets- centret, som är under etablering (se kapitel 3).&lt;/P&gt;
&lt;P class="p722 ft17"&gt;CSEC verkar i nära samarbete med Militära underrättelse- och säkerhetstjänsten (MUST) i nationella frågor om krypto. MUST granskar och godkänner också &lt;NOBR&gt;it-säkerhetsprodukter&lt;/NOBR&gt; för användning i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p65 ft19"&gt;Den svenska myndigheten Swedac är nationellt ackrediterings- organ. Det innebär att myndigheten bl.a. ackrediterar evaluerings- laboratorier, certifieringsorgan och kontrollorgan enligt internatio- nella standarder och regelverk. Myndigheten ger även råd i frågor om teknisk kontroll och i frågor om s.k. bedömning av överensstäm- melse. Swedac ackrediterade CSEC som nationellt certifieringsorgan 2008. Swedac utövar även regelbunden tillsyn över CSEC för att säkerställa att certifieringsorganet håller den standard som ligger till grund för ackrediteringen.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;381&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_383"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p723 ft61"&gt;&lt;SPAN class="ft48"&gt;12.3&lt;/SPAN&gt;&lt;SPAN class="ft170"&gt;Finns krav på evaluering/testning av &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i olika verksamheter?&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Som redovisas i kapitel 3 finns i dag &lt;SPAN class="ft45"&gt;ingen allmän reglering &lt;/SPAN&gt;med krav på säkerhet i nätverks- och informationssystem i samhället. Som ut- redningen redovisar i kapitel 6 och 7 finns i dag en detaljerad reglering för skydd av säkerhetskänslig verksamhet i form av säkerhetsskydds- lagen, säkerhetsskyddsförordningen och tillsynsmyndigheternas före- skrifter med krav på olika säkerhetsskyddsåtgärder, bl.a. i form av informationssäkerhetsåtgärder i säkerhetsskyddad verksamhet. Dessa senare författningar innehåller dock &lt;SPAN class="ft45"&gt;inga formella krav på certifiering &lt;/SPAN&gt;av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informa- tionssystem.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Frågan som då uppkommer är om – i de fall det finns en reglering av informationssäkerhet på andra samhällsviktiga områden – det före- kommer krav på att &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nät- verks- och informationssystem ska certifieras eller i övrigt bli före- mål för evaluering/testning för att uppnå ökad säkerhet.&lt;/P&gt;
&lt;P class="p548 ft21"&gt;Det blir då närmast fråga om författningsreglering som gäller för&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;statliga myndigheters verksamhet allmänt,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p258 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;samhällsviktiga och digitala tjänster i anslutning till &lt;/SPAN&gt;&lt;NOBR&gt;NIS-direk-&lt;/NOBR&gt; tivet och&lt;/P&gt;
&lt;P class="p30 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;övriga samhällssektorer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Krav på informationssäkerhet i statliga myndigheters verksamhet&lt;/P&gt;
&lt;P class="p71 ft17"&gt;Myndigheten för samhällsskydd och beredskap (MSB) har med stöd av 21 § förordningen (2015:1052) om krisberedskap och bevaknings- ansvariga myndigheters åtgärder vid höjd beredskap utfärdat före- skrifter som ansluter till bestämmelserna om statliga myndigheters informationssäkerhet i 19 § i förordningen. Av 19 § i förordningen följer att varje myndighet har ansvar för säker informationshanter- ing. Ansvaret gäller även när myndighetens information hanteras av en extern aktör eller när myndigheten tillhandahåller andra aktörer tjänster för informationshantering inom &lt;NOBR&gt;e-förvaltning&lt;/NOBR&gt; eller mot- svarande.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;382&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_384"&gt;
&lt;DIV id="p384dimg1"&gt;
&lt;INGENBILD zsrc="H9B363384x1.jpg/" id="p384img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p655 ft18"&gt;I 1 § i myndighetens föreskrifter om informationssäkerhet för statliga myndigheter&lt;SPAN class="ft79"&gt;5 &lt;/SPAN&gt;anges att dessa avser sådana säkerhetskrav som avses i 19 § i den angivna förordningen. Av 2 § följer att om en annan författning innehåller en bestämmelse som ställer högre krav än vad som anges i dessa föreskrifter tillämpas den bestämmelsen.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Av 4 § följer att en myndighet ska bedriva ett systematiskt och riskbaserat informationssäkerhetsarbete med stöd av standarderna &lt;NOBR&gt;SS-EN&lt;/NOBR&gt; ISO/IEC 27001:2017 Informationsteknik – Säkerhetstekniker&lt;/P&gt;
&lt;P class="p658 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft76"&gt;Ledningssystem för informationssäkerhet – Krav och &lt;/SPAN&gt;&lt;NOBR&gt;SS-EN&lt;/NOBR&gt; ISO/ IEC 27002:2017 Informationsteknik – Säkerhetstekniker – Riktlinjer för informationssäkerhetsåtgärder eller motsvarande. Om en myndig- het väljer att använda en annan standard bör myndigheten analysera och dokumentera de likheter och skillnader som finns mellan ISO- standarden och vald standard för att säkerställa att vald standard ger tillräckligt stöd i det systematiska och riskbaserade informations- säkerhetsarbetet.&lt;/P&gt;
&lt;P class="p141 ft17"&gt;I 5 § anges att informationssäkerhetsarbetet ska utformas utifrån de risker och behov myndigheten identifierar. Det ska omfatta all behandling av information som myndigheten ansvarar för och integ- reras med myndighetens befintliga sätt att leda och styra sin orga- nisation&lt;/P&gt;
&lt;P class="p724 ft17"&gt;Av 6 § följer att myndigheten ska säkerställa att informations- säkerhetsarbetet är systematiskt och riskbaserat genom att&lt;/P&gt;
&lt;P class="p725 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;klassa sin information avseende konfidentialitet, riktighet och tillgänglighet i olika nivåer utifrån vilka konsekvenser ett bristande skydd kan få (informationsklassning),&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p726 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;identifiera, analysera och värdera risker för sin information (risk- bedömning),&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p509 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;utifrån genomförd informationsklassning och riskbedömning identifiera behov av och införa ändamålsenliga och proportionella säkerhetsåtgärder, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p727 ft19"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft146"&gt;utvärdera säkerhetsåtgärderna och vid behov anpassa skyddet av informationen. I arbetet ingår att genomföra en gapanalys.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p728 ft41"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Myndigheten för samhällsskydd och beredskaps föreskrifter om informationssäkerhet för statliga myndigheter (MSBFS 2020:6).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;383&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_385"&gt;
&lt;DIV id="p385dimg1"&gt;
&lt;INGENBILD zsrc="H9B363385x1.jpg/" id="p385img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;MSB har även med stöd av 21 § förordningen (2015:1052)1 om kris- beredskap och bevakningsansvariga myndigheters åtgärder vid höjd beredskap utfärdat föreskrifter och allmänna råd om säkerhets- åtgärder i informationssystem för statliga myndigheter.&lt;SPAN class="ft79"&gt;6 &lt;/SPAN&gt;Dessa före- skrifter innehåller bestämmelser om sådana säkerhetskrav som avses i 19 § förordningen (2015:1052) om krisberedskap och bevaknings- ansvariga myndigheters åtgärder vid höjd beredskap. Om en annan författning innehåller en bestämmelse som ställer högre krav än kraven i dessa föreskrifter tillämpas den bestämmelsen.&lt;/P&gt;
&lt;P class="p73 ft19"&gt;Med begreppet informationssystem i föreskrifterna avses appli- kationer, tjänster eller andra komponenter som hanterar informa- tion samt nätverk och infrastruktur. Av 3 kap 1 § i föreskrifterna följer att en myndighet ska vid anskaffning, utveckling eller utkon- traktering av informationssystem identifiera krav på säkerhet i syste- met. I myndighetens allmänna råd till den angivna bestämmelsen anges att ”vid anskaffning av informationssystem bör myndigheten överväga att välja produkter som är certifierade genom tredjeparts- granskning mot etablerad standard.” Några formella krav på att an- vända certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; eller &lt;NOBR&gt;-processer&lt;/NOBR&gt; finns så- lunda inte i föreskrifterna.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Krav på informationssäkerhet för samhällsviktiga och digitala tjänster&lt;/P&gt;
&lt;P class="p71 ft17"&gt;Till grund för den nationella författningsregleringen om informa- tionssäkerhet för samhällsviktiga och digitala tjänster ligger Europa- parlamentets och rådets direktiv (EU) 2016/1148 av den 6 juli 2016 om åtgärder för en hög gemensam nivå på säkerhet i &lt;SPAN class="ft49"&gt;nätverks- och informationssystem &lt;/SPAN&gt;i hela unionen &lt;NOBR&gt;(NIS-direktivet).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p115 ft18"&gt;I &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; samt anslutande nationell författningsreglering på området finns bestämmelser som bl.a. reglerar krav på säkerhet i närverks- och informationssystem i verksamheter som rör samhälls- viktiga tjänster. Säkerhet i system och anläggningar enligt artikel 16.1 a i direktiv (EU) 2016/1148 avser säkerheten för nät- och informa- tionssystem och deras fysiska miljö och innefattar följande aspekter:&lt;/P&gt;
&lt;P class="p419 ft41"&gt;&lt;SPAN class="ft80"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Myndigheten för samhällsskydd och beredskaps föreskrifter om säkerhetsåtgärder i infor- mationssystem för statliga myndigheter (MSBFS 2020:7).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;384&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_386"&gt;
&lt;DIV id="p386dimg1"&gt;
&lt;INGENBILD zsrc="H9B363386x1.jpg/" id="p386img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p729 ft18"&gt;&lt;SPAN class="ft27"&gt;a)&lt;/SPAN&gt;&lt;SPAN class="ft171"&gt;Systematisk förvaltning av nät- och informationssystem, vilket avser mappning av informationssystem och fastställande av ett antal ändamålsenliga policyer för hantering av informationssäker- heten, inklusive riskanalys, mänskliga resurser, driftssäkerhet, säker- hetsarkitektur, säker livscykelhantering av data och system och, i förekommande fall, kryptering och hantering av sådan kryptering.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p489 ft19"&gt;&lt;SPAN class="ft21"&gt;b)&lt;/SPAN&gt;&lt;SPAN class="ft172"&gt;Fysisk säkerhet och miljösäkerhet, vilket avser tillgången till ett antal åtgärder för att skydda säkerheten för nät- och informa- tionssystem hos leverantörer av digitala tjänster från skador med användning av en riskbaserad strategi som omfattar alla faror och som t.ex. omfattar systemfel, den mänskliga faktorn, avsiktligt skadliga handlingar eller naturfenomen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p730 ft46"&gt;&lt;SPAN class="ft33"&gt;c)&lt;/SPAN&gt;&lt;SPAN class="ft173"&gt;Försörjningstrygghet, vilket avser införande och upprätthållande av lämpliga policyer för att säkerställa tillgängligheten och i före- kommande fall spårbarheten för kritiska insatsprodukter som används för tillhandahållandet av tjänsten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p731 ft17"&gt;&lt;SPAN class="ft21"&gt;d)&lt;/SPAN&gt;&lt;SPAN class="ft88"&gt;Åtkomstkontroll för nät- och informationssystem, vilket avser tillgången till en uppsättning åtgärder för att säkerställa att den fysiska och logiska åtkomsten till nät- och informationssystem, inklusive administrativ säkerhet för nät och informationssystem, tillåts och begränsas baserat på verksamhetskrav och säkerhets- krav.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p732 ft45"&gt;&lt;SPAN class="ft18"&gt;I &lt;/SPAN&gt;Kommissionens genomförandeförordning (EU) 2018/151 av den 30 januari 2018 om tillämpningsföreskrifter för Europaparlamentets och rådets direktiv (EU) 2016/1148 om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen &lt;SPAN class="ft18"&gt;finns närmare specificering av de aspekter som ska beaktas av leve- rantörer av digitala tjänster när de hanterar risker som hotar säker- heten i deras nät- och informationssystem samt parametrarna för fastställande av om en incident har avsevärd inverkan.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;7&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p733 ft58"&gt;&lt;SPAN class="ft56"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Kommissionens genomförandeförordning (EU) 2018/151 av den 30 januari 2018 om till- lämpningsföreskrifter för Europaparlamentets och rådets direktiv (EU) 2016/1148 om åt- gärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen vad gäller närmare specificering av de aspekter som ska beaktas av leverantörer av digitala tjänster när de hanterar risker som hotar säkerheten i deras nät- och informationssystem samt parametrarna för fastställande av om en incident har avsevärd inverkan. I förordningen fram- hålls att enligt direktiv (EU) 2016/1148 bör (1) leverantörer av digitala tjänster fritt kunna vidta de tekniska och organisatoriska åtgärder som de anser lämpliga för att hantera risker för&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;385&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_387"&gt;
&lt;DIV id="p387dimg1"&gt;
&lt;INGENBILD zsrc="H9B363387x1.jpg/" id="p387img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p89 ft18"&gt;I lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster finns bestämmelser om informationssäkerhet för sådana tjänster. Lagen gäller för (1) leverantörer av det slag som anges i bilaga 2 till &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; och som tillhandahåller en sam- hällsviktig tjänst, under förutsättning att leverantören är etablerad i Sverige, att tillhandahållandet av tjänsten är beroende av nätverk och informationssystem och att en incident skulle medföra en betydande störning vid tillhandahållandet av tjänsten (leverantörer av samhälls- viktiga tjänster), och (2) juridiska personer som tillhandahåller en digital tjänst och som har sitt huvudsakliga etableringsställe i Sverige eller har utsett en företrädare som är etablerad här (leverantörer av digitala tjänster). Av 8 § framgår att lagen dock inte gäller för verk- samhet som omfattas av säkerhetsskyddslagen (2018:585). Vidare anges i 9 § att när det gäller leverantörer som omfattas av krav på in- formationssäkerhet i andra författningar ska – om det i lag eller annan författning finns bestämmelser som innehåller krav på säkerhetsåt- gärder och incidentrapportering – de bestämmelserna gälla om verkan av kraven minst motsvarar verkan av skyldigheterna enlig lagen, varvid bestämmelsernas omfattning ska beaktas samt vilken tillsyn och vilka sanktioner som är kopplade till kraven i bestämmelserna.&lt;/P&gt;
&lt;P class="p61 ft46"&gt;I 5 § i förordningen (2018:1175) om informationssäkerhet för samhällsviktiga och digitala tjänster anges att leverantörer av sam- hällsviktiga tjänster och leverantörer av digitala tjänster ska när det gäller organisatoriska och tekniska åtgärder beakta europeiska och&lt;/P&gt;
&lt;P class="p734 ft58"&gt;säkerheten i deras nät- och informationssystem, om dessa åtgärder säkerställer en lämplig säker- hetsnivå och tar hänsyn till de aspekter som föreskrivs i direktivet. (2) När leverantörer av digitala tjänster fastställer vilka tekniska och organisatoriska åtgärder som är ändamålsenliga och proportionella bör de ta ett systematiskt grepp på informationssäkerheten och tillämpa ett riskbaserat tillvägagångssätt. (3) För att garantera säkerheten för system och anläggningar bör leverantörer av digitala tjänster genomföra bedömnings- och analysförfaranden. Förfaran- dena bör omfatta en systematisk förvaltning av nät- och informationssystem, fysisk säkerhet och miljösäkerhet, försörjningstrygghet och åtkomstkontroll. (4) När leverantörer av digitala tjänster utför en riskanalys inom ramen för en systematisk förvaltning av nät- och informa- tionssystem bör de uppmuntras att identifiera särskilda risker och kvantifiera deras betydelse, t.ex. genom att identifiera hot mot kritiska tillgångar och hur dessa hot påverkar driften och fastställa hur de bäst kan begränsas baserat på befintlig kapacitet och befintliga resurskrav.&lt;/P&gt;
&lt;P class="p340 ft58"&gt;&lt;SPAN class="ft58"&gt;(5)&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Policyn för mänskliga resurser kan avse förvaltningen av kompetens, inklusive aspekter förbundna med utvecklingen av säkerhetsrelaterad kompetens och åtgärder för att öka med- vetenheten. Vid fastställandet av ett antal ändamålsenliga policyer för driftssäkerhet bör leve- rantören av digitala tjänster uppmuntras att ta hänsyn till aspekter rörande förändringshanter- ing, sårbarhetshantering, formaliserade drifts- och förvaltningsmetoder och systemmappning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p735 ft87"&gt;&lt;SPAN class="ft87"&gt;(6)&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Policyerna för säkerhetsarkitektur kan i synnerhet omfatta segregering av nätverk och system liksom specifika säkerhetsåtgärder för kritisk drift såsom förvaltningsdrift. Segreger- ingen av nätverk och system kan göra det möjligt för en leverantör av digitala tjänster att skilja mellan element som dataflöden och datorresurser som hör till en kund, en grupp av kunder, leverantören av digitala tjänster eller tredje part.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;386&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_388"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;internationellt accepterade standarder och specifikationer vid ut- formningen av säkerhetsåtgärder.&lt;/P&gt;
&lt;P class="p181 ft21"&gt;Av 6 § följer att vid bedömningen av om säkerhetsåtgärder enligt&lt;/P&gt;
&lt;P class="p411 ft18"&gt;15 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster säkerställer en nivå på säkerheten i nätverk och informationssystem som är lämplig i förhållande till risken, ska bl.a. beaktas säkerheten i system och anläggningar (punkten 1), hanter- ing av driftskontinuitet, övervakning (punkten 3), revision och test- ning (punkten 4), och efterlevnad av internationella standarder (punk- ten 5). I förordningen anges vidare att i artikel 2 i kommissionens genomförandeförordning om leverantörer av digitala tjänster finns bestämmelser som närmare anger vad som avses med bl.a. punk- terna 1 och &lt;NOBR&gt;3–5.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p58 ft18"&gt;I förordningen anges vidare att Myndigheten för samhällsskydd och beredskap får, efter att ha gett tillsynsmyndigheterna och Social- styrelsen tillfälle att yttra sig, meddela föreskrifter om systematiskt och riskbaserat informationssäkerhetsarbete enligt 11 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Statens energimyndighet, Transportstyrelsen, Finansinspek- tionen, Livsmedelsverket och Post- och telestyrelsen får meddela föreskrifter om säkerhetsåtgärder enligt &lt;NOBR&gt;12–14&lt;/NOBR&gt; §§ lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster för sina respektive tillsynsområden. Socialstyrelsen får meddela sådana föreskrifter för Inspektionen för vård och omsorgs tillsynsområde. Innan föreskrifterna meddelas ska Myndigheten för samhällsskydd och beredskap ges tillfälle att yttra sig. Vidare anges att Myndigheten för samhällsskydd och beredskap ska lämna råd och stöd till tillsyns- myndigheterna och Socialstyrelsen när de tar fram föreskrifterna.&lt;/P&gt;
&lt;P class="p11 ft45"&gt;Myndigheten för samhällsskydd och beredskap &lt;SPAN class="ft18"&gt;har med stöd av den angivna lagen och förordningen meddelat föreskrifter om informa- tionssäkerhet för leverantörer av samhällsviktiga tjänster med krav på att aktörer med verksamhet inom samhällsviktiga tjänster ska be- driva ett systematiskt arbete med informationssäkerhet och vidta åtgärder som stärker &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft18"&gt;it-säkerheten&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft18"&gt; i verksamheten. I 8 § angivna före- skrifter anges att leverantör ska ha ett dokumenterat arbetssätt för sitt informationssäkerhetsarbete som stöd för att klassa information med utgångspunkt i vilka konsekvenser som kan uppkomma vid bris- ter i konfidentialitet, riktighet och tillgänglighet (punkten 1), iden- tifiera, analysera och värdera risker för organisationens information,&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;387&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_389"&gt;
&lt;DIV id="p389dimg1"&gt;
&lt;INGENBILD zsrc="H9B363389x1.jpg/" id="p389img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft19"&gt;nätverk och informationssystem (punkten 2), utifrån genomförd in- formationsklassning och riskbedömning införa ändamålsenliga och proportionella säkerhetsåtgärder (punkten 3) samt följa upp och ut- värdera säkerhetsåtgärder i syfte att vid behov anpassa skyddet av informationen (punkten 4). Av 10 § följer att en leverantör ska ha interna regler och arbetssätt som säkerställer att samtliga nätverk och informationssystem för samhällsviktiga tjänster uppfyller identifierade behov av informationssäkerhet. Drift och förvaltning över tid, arkitek- tur samt sammankoppling mot andra nätverk och informationssystem ska särskilt beaktas.&lt;/P&gt;
&lt;P class="p324 ft17"&gt;De angivna sektorsmyndigheterna/tillsynsmyndigheterna inom respektive sektor har rätt att meddela föreskrifter på respektive område.&lt;SPAN class="ft54"&gt;8&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p61 ft18"&gt;&lt;SPAN class="ft45"&gt;Post och telestyrelsen &lt;/SPAN&gt;har utfärdat myndighetsföreskrifter och all- männa råd om säkerhetsåtgärder för samhällsviktiga tjänster inom sektorn digital infrastruktur (TSFS 2021:3)&lt;SPAN class="ft79"&gt;9 &lt;/SPAN&gt;I föreskrifterna finns bestämmelser om säkerhetsåtgärder för nätverk och informations- system enligt &lt;NOBR&gt;12–14&lt;/NOBR&gt; §§ lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Föreskrifterna och allmänna råd gäller för leverantörer av samhällsviktiga tjänster inom sektorn digital infrastruktur. Av 6 § följer att leverantören ska bedöma om risker ska elimineras, reduceras eller accepteras utifrån genomförd riskbedömning enligt 4 §. Om leverantören behöver eliminera eller reducera identifierade risker ska leverantören vidta åtgärder för att hantera riskerna i enlighet med vad som föreskrivs i &lt;NOBR&gt;8–16&lt;/NOBR&gt; §§ nedan. Leverantören ska därutöver vidta de ytterligare åtgärder som är nöd- vändiga för att hantera de risker som framkommit utifrån genom- förd riskbedömning enligt 4 §. Samtliga åtgärder ska vidtas på en nivå som är proportionerlig i förhållande till den föreliggande risken. Redogörelser för skälen för bedömning av om riskerna ska elimine- ras, reduceras eller accepteras ska dokumenteras och bevaras i fem år. I till 6 § anslutna allmänna råd anges att leverantören bör beakta den senaste tekniska utvecklingen för att säkerställa en nivå på säker- heten i nätverk och informationssystem som är lämplig i förhållande till den föreliggande risken. Leverantören bör endast acceptera risker&lt;/P&gt;
&lt;P class="p736 ft85"&gt;&lt;SPAN class="ft80"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Statens energimyndighet, Transportstyrelsen, Finansinspektionen, Livsmedelsverket och Post- och telestyrelsen. Socialstyrelsen får meddela sådana föreskrifter för Inspektionen för vård- och omsorgs tillsynsområde.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p737 ft58"&gt;&lt;SPAN class="ft56"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Post- och telestyrelsen har utfärdat föreskrifterna och allmänna råd med stöd av stöd av 8 § förordningen (2018:1175) om informationssäkerhet för samhällsviktiga och digitala tjänster.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;388&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_390"&gt;
&lt;DIV id="p390dimg1"&gt;
&lt;INGENBILD zsrc="H9B363390x1.jpg/" id="p390img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft17"&gt;om riskbedömningen i det aktuella fallet påvisar att säkerheten i den samhällsviktiga tjänsten kan upprätthållas. Av 7 § följer att eventu- ella åtgärder ska dokumenteras. Några formella krav på certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i &lt;SPAN class="ft49"&gt;nätverks- och informa- tionssystem &lt;/SPAN&gt;uppställs inte.&lt;/P&gt;
&lt;P class="p80 ft46"&gt;I &lt;SPAN class="ft60"&gt;Statens energimyndighets &lt;/SPAN&gt;föreskrifter och allmänna råd om risk- analys och säkerhetsåtgärder för nätverk och informationssystem inom energisektorn (STEMFS 2021:3)&lt;SPAN class="ft97"&gt;10 &lt;/SPAN&gt;föreskrivs i 2 § att leve- rantören ska upprätta en systemförteckning över sin IT och OT genom att kartlägga och analysera de IT- och &lt;NOBR&gt;OT-tjänster&lt;/NOBR&gt; samt nät- verk och informationssystem som används vid leverantörens till- handahållande av samhällsviktiga tjänster samt hur dessa kommuni- cerar med och är beroende av varandra (punkten 1), inventera vilka hårdvaror som används i leverantörens IT och OT (punkten 2), in- ventera vilka mjukvaror som används i leverantörens IT och OT (punkten 3), identifiera vilka interna och externa nätverk och infor- mationssystem liksom vilka hårdvaror och mjukvaror som är mest kritiska för leverantörens tillhandahållande av samhällsviktiga tjäns- ter (punkten 4), samt upprätta en nätverkskarta avseende leverantö- rens IT och OT (punkten 5).&lt;/P&gt;
&lt;P class="p738 ft18"&gt;Inga av de övriga angivna sektorsmyndigheterna/tillsynsmyndig- heterna har på motsvarande sätt som PTS eller Statens energimyn- dighet utfärdat några föreskrifter och allmänna råd om riskanalys och säkerhetsåtgärder för nätverk och informationssystem hos leve- rantörer av samhällsviktiga tjänster.&lt;/P&gt;
&lt;P class="p80 ft19"&gt;Utredningen kan notera att varken i MSB:s föreskrifter eller i någon av sektorsmyndigheternas förskrifter ställs sålunda några for- mella krav på att &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; eller &lt;NOBR&gt;-processer&lt;/NOBR&gt; i &lt;SPAN class="ft63"&gt;nätverks- och informationssystem &lt;/SPAN&gt;som används i verksamhet som innefattar samhällsviktiga och digitala tjänster ska vara &lt;SPAN class="ft63"&gt;certifierade &lt;/SPAN&gt;enligt en av Sverige erkänd certifieringsordning. I föreskrifterna finns i och för sig bestämmelser om att en leverantör ska ha interna regler och arbets- sätt som säkerställer att samtliga nätverk- och informationssystem för samhällsviktiga tjänster uppfyller identifierade behov av informa- tionssäkerhet, dock saknas bestämmelser om evaluering eller certi- fiering av sådana.&lt;/P&gt;
&lt;P class="p739 ft58"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Statens energimyndighets föreskrifter och allmänna råd om riskanalys och säkerhetsåtgärder för nätverk och informationssystem inom energisektorn (STEMFS 2021:3).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;389&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_391"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Informationssystem i verksamhet hos kommuner och regioner&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Det finns i dag inte någon formell författningsreglering med krav på att använda certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i &lt;SPAN class="ft45"&gt;nät- verks- och informationssystem &lt;/SPAN&gt;som används i verksamheter som be- drivs av kommuner och regioner, annat än om verksamheten i ett eller flera avseenden träffas av kraven på informationssäkerhet i regler- ingen av säkerhetsskydd eller om samhällsviktiga och digitala tjänster.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Näringslivet och företag&lt;/P&gt;
&lt;P class="p220 ft19"&gt;På motsvarande sätt som gäller för kommuner och regioner finns det för enskilda företag eller enskilda organisationer i dag inte någon formell författningsreglering med krav på att använda certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i &lt;SPAN class="ft63"&gt;nätverks- och informations- system &lt;/SPAN&gt;som används i olika verksamheter. Detta gäller dock inte om verksamheten i ett eller flera avseenden träffas av kraven på infor- mationssäkerhet i regleringen av säkerhetsskydd eller om samhälls- viktiga och digitala tjänster.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;12.4&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Finns krav på certifiering i andra länder?&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft18"&gt;Utredningen har genomfört en översiktlig kartläggning av om det i andra jämförbara länder finns reglering som innefattar krav på certi- fiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i verksamhet som motsvarar den svenska definitionen av säkerhetskänslig verksamhet eller i övrigt definitionen på verksamhet som kan anses beröra natio- nell säkerhet. En sammanfattning av vad som framkommit vid kart- läggningen finns i kapitel 9.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Utredningen kan konstatera att det framkommer en splittrad bild av förekomsten av reglering med krav på certifiering av &lt;NOBR&gt;IKT-produk-&lt;/NOBR&gt; ter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i verksamhet som kan anses motsvara det svenska begreppet säkerhetskänslig verksamhet eller i övrigt natio- nell säkerhet.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;I &lt;SPAN class="ft60"&gt;Norge &lt;/SPAN&gt;ställs i nationell författning krav på att verksamheter vid valet av säkerhetsåtgärder använder &lt;SPAN class="ft60"&gt;evaluerade &lt;/SPAN&gt;produkter och tjäns- ter om dessas funktion är avgörande för att personer inte obefogat ska få tillgång till hemlig eller kvalificerat hemlig information och&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;390&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_392"&gt;
&lt;DIV id="p392dimg1"&gt;
&lt;INGENBILD zsrc="H9B363392x1.jpg/" id="p392img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;inte heller påverkar driften av kritisk infrastruktur. Evalueringen ska utföras av den nationella säkerhetsmyndigheten (NSM) eller ett ackre- diterat laboratorium som utsetts av NSM. &lt;SPAN class="ft45"&gt;Kraven på själva evaluer- ingen &lt;/SPAN&gt;kan uppfyllas genom en &lt;SPAN class="ft45"&gt;certifiering &lt;/SPAN&gt;utfärdat av NSM eller ett ackrediterat certifieringsorgan som utsetts av NSM.&lt;SPAN class="ft79"&gt;11&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p80 ft19"&gt;Av inhämtade uppgifter framgår att det finns myndigheter i &lt;SPAN class="ft63"&gt;Finland &lt;/SPAN&gt;med ansvar för nationell informations- och cybersäkerhet samt uppgiften att godkänna vissa informationssystem. Några natio- nella krav på &lt;SPAN class="ft63"&gt;certifiering &lt;/SPAN&gt;av sådana system har dock inte framkommit. Det kan i vissa fall vara obligatoriskt att inhämta intyg om godkän- nande från behörig myndighet för informationssystem som behand- lar säkerhetsklassificerad information.&lt;/P&gt;
&lt;P class="p80 ft19"&gt;I &lt;SPAN class="ft63"&gt;Danmark &lt;/SPAN&gt;finns krav på cybersäkerhetscertifiering i fråga om säkerheten i nätverks- och informationssystem, främst i vissa sek- torer (bl.a. inom transport och sjöfart). För statliga myndigheter finns också krav på att ackreditering av informationssystem som an- vänds för klassificerad information. Sådana system kan vara föremål för certifiering och/eller godkännande.&lt;/P&gt;
&lt;P class="p109 ft46"&gt;I &lt;SPAN class="ft60"&gt;Nederländerna &lt;/SPAN&gt;finns centrala myndigheter med ansvar för nationell cybersäkerhet, evaluering respektive godkännande av informations- säkerhetsprodukter och system för att skydda särskild information av betydelse för staten. Några nationella krav på formell &lt;SPAN class="ft60"&gt;certifiering &lt;/SPAN&gt;av nedan angivna system och produkter har inte kunnat noteras. Produkter för information som kan medföra negativa konsekvenser för staten ska dock evalueras av den nationella byrån för kommuni- kationssäkerhet (NBV). Arbetsgruppen för särskild informations- säkerhet, WBI, lämnar sedan råd till Inrikesministeriet som har att godkänna användningen av informationssäkerhetssystem och dess komponenter. Vidare kan användning av viss mjukvaruutrustning som omfattas av försvarskontrakt förutsätta godkännande av s.k. säker- hetskontor.&lt;/P&gt;
&lt;P class="p740 ft18"&gt;I &lt;SPAN class="ft45"&gt;Tyskland &lt;/SPAN&gt;finns myndigheter med ansvar för informationssäker- het och certifiering respektive godkännande av &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-system&lt;/NOBR&gt; i säkerhetskänslig verksamhet i landet. Vissa komponenter och ändringar av &lt;NOBR&gt;it-system&lt;/NOBR&gt; som ska behandla klassificerat material ska godkännas av chefer på berörda myndigheter. En förutsättning för användning av &lt;NOBR&gt;it-system&lt;/NOBR&gt; för klassificerad information är ett in-&lt;/P&gt;
&lt;P class="p741 ft41"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Det rör sig här inte om ett absolut krav på certifiering, utan överensstämmelse kan visas även på andra sätt.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;391&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_393"&gt;
&lt;DIV id="p393dimg1"&gt;
&lt;INGENBILD zsrc="H9B363393x1.jpg/" id="p393img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft46"&gt;formationssäkerhetskoncept i enlighet med angivna standarder. Dess- utom finns krav på sekretesskydd som går utöver det grundläggande &lt;NOBR&gt;it-skyddet&lt;/NOBR&gt; och som ska definieras av säkerhetschefer enligt admi- nistrativa instruktioner för skyddet av klassificerat material. Utöver certifiering av &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-system&lt;/NOBR&gt; med avseende på deras säker- hetsfunktioner finns även tillgång till tjänsten att certifiera enligt tekniska riktlinjer avseende särskilda funktionskrav. En certifiering enligt tekniska riktlinjer krävs om implementeringen av särskilda funktionskrav är avgörande för driften av en &lt;NOBR&gt;it-produkt&lt;/NOBR&gt; eller ett it- system. Detta gäller i synnerhet &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; eller &lt;NOBR&gt;-system&lt;/NOBR&gt; som är avsedda att sättas in i säkerhetskänsliga domäner i Tyskland. BSI be- dömer tillverkares och distributörers &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; och &lt;NOBR&gt;-system&lt;/NOBR&gt; varvid oberoende evaluering av överensstämmelse med de tekniska rikt- linjerna görs.&lt;SPAN class="ft97"&gt;12&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p742 ft19"&gt;I &lt;SPAN class="ft63"&gt;Frankrike &lt;/SPAN&gt;finns centrala myndigheter med ansvar för nationell informations- och cybersäkerhet. Myndigheterna ansvarar för &lt;SPAN class="ft63"&gt;evaluer- ing &lt;/SPAN&gt;och &lt;NOBR&gt;-godkännande&lt;/NOBR&gt; av informationssystem och dess säkerhets- funktioner där behandlad information är av betydelse för nationell säkerhet. Några nationella krav på &lt;SPAN class="ft63"&gt;certifiering &lt;/SPAN&gt;av sådana system har dock inte framkommit När det gäller informationssystem som be- handlar information som klassificerats som kvalificerat hemlig ska generalsekreteraren för försvar och nationell säkerhet (SGDSN) god- känna systemet.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;I &lt;SPAN class="ft45"&gt;Storbritannien &lt;/SPAN&gt;finns myndigheter med ansvar för nationell informations- och cybersäkerhet samt &lt;SPAN class="ft45"&gt;certifiering &lt;/SPAN&gt;av IKT. I fråga om produkter som hanterar hemlig information krävs särskilt utvecklat skydd. På denna nivå används normalt inte vanligen förekommande kommersiella lösningar. Tillgång till känslig information ska endast ges till auktoriserade system. Företag som tillhandahåller vissa IKT- produkter och &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; för hantering av känslig och officiell infor- mation kan behöva &lt;SPAN class="ft45"&gt;certifiering &lt;/SPAN&gt;eller motsvarande. Tillhandahållare av tjänster och tredjepartsleverantörer som hanterar hemlig offentlig information måste vidare erhålla ackreditering och använda lämpligt ackrediterad &lt;NOBR&gt;it-utrustning&lt;/NOBR&gt; och godkänd mjukvara.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;I &lt;SPAN class="ft45"&gt;USA &lt;/SPAN&gt;finns flera departement och federala myndigheter med ansvar för nationell informations- och cybersäkerhet. Det finns krav&lt;/P&gt;
&lt;P class="p743 ft113"&gt;&lt;SPAN class="ft56"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft112"&gt;Om &lt;/SPAN&gt;&lt;NOBR&gt;it-system&lt;/NOBR&gt; ska användas för hemligt material måste säkerhetsansvariga låta BSI utföra vissa tekniska tester av &lt;NOBR&gt;it-systemet&lt;/NOBR&gt; för att se om nödvändiga &lt;NOBR&gt;it-säkerhetsfunktioner&lt;/NOBR&gt; implemen- terats korrekt. När nätverksbaserade &lt;NOBR&gt;it-system&lt;/NOBR&gt; används för klassificerat material kan även säkerhetsansvariga behöva genomföra ett penetrationstest.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;392&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_394"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;på att driftsättningen av federala informationssystem ska godkännas av behöriga federala tjänstemän. Nationella säkerhetssystem som be- handlar nationell säkerhetsinformation fordrar ytterligare säkerhets- krav som behöver godkännas. Vidare ska sådana system genomgå en oberoende tredjepartsbedömning där systemets överensstämmelse med särskilda instruktioner på området valideras. I USA kan kom- mersiella informationssäkerhetsprodukter i förhållandevis stor ut- sträckning användas för att skydda nationella säkerhetssystem och klassificerad information (om lösningarna är godkända av NSA och assuransfunktionerna validerade).&lt;/P&gt;
&lt;P class="p80 ft19"&gt;I &lt;SPAN class="ft63"&gt;Kanada &lt;/SPAN&gt;finns myndigheter med ansvar för informations- och cybersäkerhet samt &lt;SPAN class="ft63"&gt;certifiering &lt;/SPAN&gt;av IKT. Federala departement och myndigheter måste ha sina &lt;NOBR&gt;it-system&lt;/NOBR&gt; och tjänster &lt;SPAN class="ft63"&gt;certifierade &lt;/SPAN&gt;och ackrediterade innan de godkänns för drift. Organisationer som ingår kontrakt med regeringen och har &lt;NOBR&gt;it-system&lt;/NOBR&gt; som ska behandla säker- hetsklassificerad information (mellan leverantören och en statlig myndighet) måste få sitt system godkänt av en myndighet (PSPC) före det att arbetet kan påbörjas och systemet används. Säkerhets- kraven är emellertid specifika för varje kontrakt och beror på hur känslig den berörda informationen är.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;I &lt;SPAN class="ft45"&gt;Nya Zeeland &lt;/SPAN&gt;finns departement med ansvar för informations- och cybersäkerhet, bl.a. när det gäller nationell säkerhet. Statliga nationella myndigheter som hanterar hemlig information om natio- nen är skyldiga att ha kontroll över sina system och hålla informa- tionen säker. &lt;NOBR&gt;IKT-systemen&lt;/NOBR&gt; kan vidare behöva genomgå en särskild &lt;SPAN class="ft45"&gt;certifierings&lt;/SPAN&gt;- och ackrediteringsprocess för att få tas i drift. Detta för- farande regleras i en nationell handbok vars användning rekommen- deras brett i samhället. Rör hanterad information nationell säkerhet måste myndighetens system ackrediteras av den nationella byrån för kommunikationssäkerhet (GCSB) innan ett resulterande formellt godkännande av systemets driftsättning kan ske. Vidare kräver system och tjänster med kompartmentaliserad eller förbehållen (”caveated”) information klassificerad som konfidentiell och högre ackreditering av generaldirektören på GCSB (eller formell delegat). Också använd- ning av &lt;NOBR&gt;högassurans-kryptoutrustning&lt;/NOBR&gt; kräver kontroll i form av ackre- ditering av GCSB. Generellt i fall där information och system är klas- sificerade begränsat hemliga (restricted) eller lägre ligger uppgiften att godkänna systemet internt hos organisationens chef.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;393&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_395"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft19"&gt;I &lt;SPAN class="ft63"&gt;Australien &lt;/SPAN&gt;finns myndigheter med ansvar för informations- och cybersäkerhet samt uppgifterna att &lt;SPAN class="ft63"&gt;evaluera &lt;/SPAN&gt;respektive &lt;SPAN class="ft63"&gt;certifiera &lt;/SPAN&gt;IKT. När det gäller information om statliga angelägenheter som tillhör regeringen behöver berörda &lt;NOBR&gt;IKT-system&lt;/NOBR&gt; godkännas innan de får tas i drift. För kvalificerat hemliga system och system som hanterar kvalificerat hemlig eller känslig kompartmentaliserad information är en underrättelse- och säkerhetstjänst (ASD:s generaldirektör) god- kännandeorgan. I övriga fall brukar uppgiften att godkänna systemen ligga hos respektive organisations säkerhetschef. Några motsvarande nationella krav på certifiering av sådana system har dock inte fram- kommit.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;12.5&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Överväganden&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p744 ft26"&gt;&lt;SPAN class="ft26"&gt;12.5.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Behov av att stärka säkerheten i nätverks- och informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p261 ft17"&gt;Utredningen ska – enligt direktiven - överväga om det finns behov av att stärka säkerheten i nätverks- och informationssystem i säker- hetskänslig verksamhet, t.ex. genom att det införs en nationell sär- skild anpassad ordning med krav på certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ska användas i informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Utgångpunkten för utredningens överväganden när det gäller frå- gan om det finns anledning att införa en nationell särskilt anpassad ordning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet är att det finns konstaterade brister i säkerheten i systemen som ett krav på certifiering av produkter, tjänster och &lt;NOBR&gt;-processer&lt;/NOBR&gt; kan bidra till att åtgärda.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utredningens experter på informations- och cybersäkerhet, bl.a. på området för evaluering och certifiering, har framhållit att IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som genomgår evaluering och certifiering bidrar till att öka säkerheten i nätverks- och informa- tionssystem, men att det inte genom ett sådant förfarande går att uppnå någon fullständig säkerhet. Även andra nödvändiga säkerhets- skyddsåtgärder måste vidtas och finnas på plats. En ökad användning av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; utgör således endast en delmängd av många andra angelägna åtgärder som behöver&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;394&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_396"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft18"&gt;vidtas inom ramen för ett systematiskt informationssäkerhetsarbete och i arbetet med att stärka &lt;NOBR&gt;it-säkerheten&lt;/NOBR&gt; i säkerhetskänslig verk- samhet (se kapitel 10 och 11).&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Utredningen tolkar vidare uppdraget när det gäller frågan om det finns anledning att införa en nationell särskilt anpassad ordning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet som att ut- gångspunkten är att utreda behovet av en särskild certifieringsord- ning som till struktur, regelsystem och arbetsformer motsvarar den nu befintliga nationella certifieringsordningen vid FMV/CSEC, men som är anpassad för den säkerhetskänsliga verksamheten. Utred- ningens överväganden om det finns anledning att införa en nationell särskilt anpassad ordning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskäns- lig verksamhet ska därför göras mot den ovan angivna bakgrunden. Det kan samtidigt konstateras att det därutöver måste föreligga ett antal förutsättningar för att möjliggöra ett införande och tillämpning av en sådan ordning och att i detta sammanhang även att ett antal andra bedömningar behöver göras, bl.a. vilken påverkan som certi- fieringar som sker med stöd av det europeiska ramverket kan ha för behovet av nationella certifieringar av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i för säkerhetskänslig verksamhet. Dessa förutsättningar och andra grundläggande fråge- ställningar behandlas mer utförligt i efterföljande avsnitt.&lt;/P&gt;
&lt;P class="p745 ft35"&gt;&lt;SPAN class="ft26"&gt;12.5.2&lt;/SPAN&gt;&lt;SPAN class="ft145"&gt;Förutsättningar för en nationell certifieringsordning för säkerhetskänslig verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft20"&gt;Befintligt regelsystem&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Frågan om krav på certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-pro-&lt;/NOBR&gt; cesser i säkerhetskänslig verksamhet berör även frågor av rättslig karaktär, dvs. hur detta i sådana fall ska regleras. Oavsett om regler- ingen sker i lag, förordning eller förskrifter ställer det rättsliga krav på dels att eventuella krav är förutsebara, dels att de begrepp och definitioner som används i regleringen är tydligt definierade, vilket får en särskild betydelse om det finns administrativa åtgärder och sanktioner kopplade till krav på en aktör att använda certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i en viss typ av verksamhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;395&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_397"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p336 ft18"&gt;Den fråga som inledningsvis uppkommer är om nu gällande regel- system för informationssäkerhet i säkerhetskänslig verksamhet ger stöd för att närmare reglera och ställa krav på användning av evalue- rade och certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nät- verks- och informationssystem i sådan verksamhet.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Av 4 § första stycket i säkerhetsskyddsförordningen framgår – när det gäller säkerhetskrav för informationssystem som används i säkerhetskänslig verksamhet – att en verksamhetsutövare som an- svarar för ett informationssystem som ska användas i sådan verksam- het ska vidta &lt;SPAN class="ft45"&gt;lämpliga skyddsåtgärder &lt;/SPAN&gt;för att kunna upptäcka, försvåra och hantera skadlig inverkan på informationssystemet samt obehö- rig avlyssning av, åtkomst till och nyttjande av informationssyste- met. Av 6 § följer att Säkerhetspolisen och Försvarsmakten får inom respektive myndighets tillsynsområde meddela föreskrifter om undan- tag från kraven i 4 §.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Utredningen noterar att av Säkerhetspolisen förskrifter om &lt;SPAN class="ft45"&gt;gransk- ning &lt;/SPAN&gt;vid utveckling och anskaffning av informationssystem i säker- hetskänslig verksamhet framgår att verksamhetsutövaren ska se till att &lt;SPAN class="ft45"&gt;egenutvecklad programvara &lt;/SPAN&gt;i informationssystem som har bety- delse för säkerhetskänslig verksamhet &lt;SPAN class="ft45"&gt;granskas &lt;/SPAN&gt;för att upptäcka och åtgärda säkerhetsbrister och sårbarheter (4 §). Vidare anges att verk- samhetsutövaren ska se till att &lt;SPAN class="ft45"&gt;tredjepartsprogramvara &lt;/SPAN&gt;i informations- system som har betydelse för säkerhetskänslig verksamhet &lt;SPAN class="ft45"&gt;granskas &lt;/SPAN&gt;för att upptäcka och åtgärda säkerhetsbrister och sårbarheter, eller att programvaran på annat sätt &lt;SPAN class="ft45"&gt;bedöms vara tillförlitlig &lt;/SPAN&gt;från säker- hetsskyddssynpunkt (5 §).&lt;/P&gt;
&lt;P class="p62 ft18"&gt;Utredningens experter från Säkerhetspolisen respektive För- svarsmakten har under utredningsarbetet gjort bedömningen att nu gällande författningsreglering av säkerhetsskydd i och för sig ger stöd för att meddela föreskrifter som anger att en verksamhetsutövare i vissa fall &lt;SPAN class="ft45"&gt;ska &lt;/SPAN&gt;använda &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ska vara &lt;SPAN class="ft45"&gt;evaluerade &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;certifierade &lt;/SPAN&gt;enligt en viss ordning men att några sådana föreskrifter inte utfärdats.&lt;/P&gt;
&lt;P class="p61 ft18"&gt;Utredningen gör därför bedömningen att nuvarande författnings- reglering ger tillräckligt utrymme för tillsynsmyndigheterna att – vid behov – kunna meddela närmare föreskrifter om &lt;SPAN class="ft45"&gt;krav &lt;/SPAN&gt;på användning av evaluerade och certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-proces-&lt;/NOBR&gt; ser i nätverks- och informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;396&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_398"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p644 ft20"&gt;Den nationella ordningen för certifiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system&lt;/P&gt;
&lt;P class="p91 ft18"&gt;I detta sammanhang kan noteras att det finns en nationell ordning för certifiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system, även om den ordningen inte närmare reglerar vad som ska gälla för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; på det säkerhetsskyddade området. Den fråga som då uppkommer är om denna certifierings- ordning kan anses ge samma möjligheter att uppnå tillräcklig säker- het i nätverks- och informationssystem som en särskilt anpassad certifieringsordning med certifieringskrav på området kan medföra.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Här uppkommer även frågan vilken uppgift och roll som det nationella certifieringsorganet CSEC bör och kan ha när det kom- mer till frågan om evaluering och certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i säkerhetskänslig verksamhet. Här ska note- ras att den nu gällande nationella certifieringsordningen kan komma att upphöra om/när en motsvarande certifieringsordning inom ramen för det europeiska ramverket för cybersäkerhetscertifiering införs, som då blir den gällande certifieringsordningen på det aktuella området. Vidare kan noteras att regeringen har givit FMV i uppdrag att vara nationell cybersäkerhetsmyndighet enligt EU:s cybersäker- hetsakt med uppgifter som följer av denna förordning, vilket bl.a. innebär att det nationella certifieringsorganet CSEC, som är en fris- tående enhet i vid myndigheten, har ansvar för certifieringar på nivå hög enligt det europeiska ramverket för cybersäkerhetscertifiering.&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Frågan om vilken betydelse den befintliga nationella ordningen för certifiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system kan få när det gäller att överväga eventuellt behov av att införa en särskild mot- svarande ordning för det säkerhetskänsliga området behandlas mer i efterföljande avsnitt.&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Det europeiska ramverket för cybersäkerhet&lt;/P&gt;
&lt;P class="p110 ft46"&gt;För nationellt vidkommande uppkommer även frågan vilken bety- delse och påverkan som certifieringsordningar inom ramen för det europeiska ramverket för cybersäkerhetscertifiering – utöver vad som följer direkt av tillämpningsområdet för dessa ordningar – kan få för arbetet med att stärka den nationella informations- och cybersäker-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;397&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_399"&gt;
&lt;DIV id="p399dimg1"&gt;
&lt;INGENBILD zsrc="H9B363399x1.jpg/" id="p399img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p125 ft21"&gt;heten, och särskilt vad gäller nätverks- och informationssystem i säker- hetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p325 ft17"&gt;Utredningen noterar att de olika certifieringsordningar som kom- mer att etableras inom ramen för det europeiska ramverket för cyber- säkerhetscertifiering kan förväntas användas för certifiering av allt från programvaror, IoT, molntjänster till olika styr- och kontrollsystem, dvs. många olika former och typer av informations- och kommuni- kationsteknologi (IKT) och som berör nätverks- och informations- system.&lt;/P&gt;
&lt;P class="p82 ft17"&gt;Utredningens experter har under utredningsarbetet framhållit behovet av att fler certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-pro-&lt;/NOBR&gt; cesser för nivån hög tas fram inom ramen för det europeiska ramverket för cybersäkerhetscertifiering och att dessa ska kunna användas – vid behov efter anpassning till nationella krav – i såväl säkerhetskänslig som annan samhällsviktig verksamhet.&lt;/P&gt;
&lt;P class="p63 ft17"&gt;Målbilden bör vara att certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; på nivån hög och som tas fram inom det angivna ram- verket, eller på annat sätt, ska kunna användas också nationellt på motsvarande sätt som sker inom ramen för samarbetet inom CCRA och där Sverige aktivt deltagit.&lt;/P&gt;
&lt;P class="p62 ft19"&gt;Frågan uppkommer om det finns behov av att, utöver den redan befintliga nationella certifieringsordningen för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produk- ter och system&lt;SPAN class="ft101"&gt;13 &lt;/SPAN&gt;och vad som följer genom införandet av det euro- peiska ramverket för cybersäkerhetscertifiering, även införa en sär- skild anpassad nationell certifieringsordning för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som ska användas i nätverks- och informa- tionssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p324 ft17"&gt;I anslutning till denna frågeställning uppkommer även frågan om certifiering enligt de ordningar som skapas inom ramen för det euro- peiska ramverket för cybersäkerhet kan/bör användas på detta om- råde och om det eventuellt föreligger behov av en kombination av sådana certifieringsordningar.&lt;/P&gt;
&lt;P class="p746 ft113"&gt;&lt;SPAN class="ft56"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft112"&gt;Denna nationella certifieringsordning kan delvis eller helt komma att upphöra när mot- svarande europeiska certifieringsordningar antas inom ramen för EU:s cybersäkerhetsakt.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;398&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_400"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Utkast till reviderat &lt;NOBR&gt;NIS-direktiv&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Det kan i detta sammanhang noteras att det för närvarande pågår ett arbete med att utveckla &lt;NOBR&gt;NIS-ramverket&lt;/NOBR&gt; inom ramen för det så kallade &lt;NOBR&gt;NIS2-direktivet&lt;/NOBR&gt; och som föremål för en pågående förhandling inom EU. Enligt det utkast till &lt;NOBR&gt;NIS2-direktiv&lt;/NOBR&gt; som offentliggjorts kommer det att ställas betydande krav på säkerhet i nätverks- och informa- tionssystem i berörda verksamheter inom hela unionen.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;En fråga som då uppkommer i detta sammanhang är om det finns skäl att överväga krav på certifieringar av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskäns- lig verksamhet och inte samtidigt analysera behovet av motsvarande krav på certifiering i verksamhet som rör samhällsviktiga och digitala tjänster (NIS2) eller kritisk infrastruktur (se nedan).&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Vidare uppkommer frågan om den praktiska tillämpningen av krav på säkerhet i nätverks- och informationssystem enligt &lt;NOBR&gt;NIS-lagen&lt;/NOBR&gt; och säkerhetsskyddslagen. Detta kan vid en första anblick förefalla okomplicerat men det kan observeras att hos många verksamhets- utövare finns moderna nätverks- och informationssystem som är både omfattande och komplexa, eller i vissa fall mycket komplexa, sam- tidigt som olika delar av nätverks- och informationssystemen kan beröras av bl.a. olika rättsliga och tekniska krav. Det gäller t.ex. krav enligt lagen (2018:1174) om informationssäkerhet för samhällsvik- tiga och digitala tjänster och/eller säkerhetsskyddslagen (2018:585).&lt;/P&gt;
&lt;P class="p111 ft19"&gt;Det kan därför ifrågasättas om inte säkerhetskraven på &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som tas fram inom ramen för bl.a. det europeiska ramverket för cybersäkerhetscertifiering för att an- vändas i nätverks- och informationssystem på nivån hög bör kunna användas – vid behov efter anpassning till nationella säkerhetskrav – även i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Utredningen vill i detta sammanhang betona vikten att det skapas förutsättningar för att det utvecklas fler certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som kan användas inom ramen för alla ovan nämnda regelverk. Frågan om krav på nationell certifiering av IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet kan därför inte behandlas eller bedö- mas avskilt från frågan om den mer allmänna nivån på informations- och cybersäkerhet i samhället generellt och särskilt vad gäller nivån&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;399&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_401"&gt;
&lt;DIV id="p401dimg1"&gt;
&lt;INGENBILD zsrc="H9B363401x1.jpg/" id="p401img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;på och behovet av ökad säkerhet i verksamheter som rör samhälls- viktiga och digitala tjänster.&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Förslag till &lt;NOBR&gt;EU-direktiv&lt;/NOBR&gt; om kritiska entiteters motståndskraft&lt;/P&gt;
&lt;P class="p285 ft46"&gt;&lt;NOBR&gt;EU-kommissionen&lt;/NOBR&gt; har den 16 december 2020 presenterat ett förslag till &lt;SPAN class="ft60"&gt;Europaparlamentets och Rådets direktiv om kritiska entiteters mot- ståndskraft &lt;/SPAN&gt;(COM[2020] 829 final). Syftet med förslaget är att för- bättra tillhandahållandet på den inre marknaden av tjänster som är nödvändiga för att upprätthålla centrala samhällsfunktioner eller central ekonomisk verksamhet genom att öka kritiska entiteters mot- ståndskraft som tillhandahåller sådana tjänster. Det avspeglar de upp- maningar om åtgärder som nyligen har utfärdats av rådet&lt;SPAN class="ft97"&gt;14 &lt;/SPAN&gt;och Europa- parlamentet,&lt;SPAN class="ft97"&gt;15 &lt;/SPAN&gt;som båda har uppmuntrat kommissionen att se över den nuvarande strategin för att bättre avspegla de ökade utmaningarna för kritiska entiteter och säkerställa en närmare överensstämmelse med direktivet om säkerhet i nätverks- och informationssystem &lt;NOBR&gt;(NIS-direktivet).&lt;/NOBR&gt; Förslaget är förenligt och skapar nära synergier med det föreslagna &lt;NOBR&gt;NIS2-direktivet&lt;/NOBR&gt; i syfte att ta itu med den ökade sammankopplingen mellan den fysiska och digitala världen genom en lagstiftningsram med kraftfulla åtgärder för motståndskraft för såväl cyberrelaterade som fysiska aspekter, i enlighet med strategin för EU:s säkerhetsunion.&lt;/P&gt;
&lt;P class="p104 ft19"&gt;Ett syfte med det föreslagna direktivet är att införa harmonise- rade minimiregler för att säkerställa tillhandahållandet av samhälls- viktiga tjänster på den inre marknaden och öka kritiska entiteters motståndskraft. För att uppnå det målet bör medlemsstaterna iden- tifiera kritiska entiteter som bör omfattas av särskilda krav och till- syn, men också särskilt stöd och vägledning för att uppnå en hög motståndskraft mot alla relevanta risker. Därmed ska medlemssta- terna enligt förslaget säkerställa att kritiska entiteter vidtar lämpliga och proportionella tekniska och organisatoriska åtgärder för att säker- ställa sin motståndskraft samt kan genomföra säkerhetskontroller av personal. Några uttryckliga krav på certifiering anger direktivet emeller- tid inte.&lt;/P&gt;
&lt;P class="p208 ft85"&gt;&lt;SPAN class="ft56"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Europaparlamentets och rådets direktiv 2019/944 av den 5 juni 2019 om gemensamma regler för den inre marknaden för el.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p243 ft41"&gt;&lt;SPAN class="ft56"&gt;15&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Europaparlamentets och rådets förordning (EU) 2019/943 om den inre marknaden för el.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;400&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_402"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Behovet av nationell kravställning&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Utredningens experter har vidare betonat behovet och vikten av att det finns en gemensamt framtagen och fastställt nationell kravställ- ning som kan ligga till grund för evaluering och certifiering av IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer,&lt;/NOBR&gt; särskilt på det säkerhetsskyddade området, men även som nationellt instrument inom ramen för det med &lt;NOBR&gt;EU-institutioner&lt;/NOBR&gt; och andra medlemsstater gemensamma arbetet med att utveckla det europeiska ramverket för cybersäkerhetscerti- fiering. I dag saknas en sådan kravställning som grundas på en gemen- samt framtagen hotbild, sårbarhets- och riskbedömningar och som möjliggör framtagande av adekvata skyddsprofiler i arbetet med eva- luering och certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p187 ft19"&gt;Frågan som också uppkommer är hur arbetet med att styra, orga- nisera och resurssätta arbetet med framtagande av en kravställning ska ske, bl.a. vilken eller vilka myndigheter som ska delta och vilka andra berörda aktörer som är involveras i arbetet. Utredningen be- dömer att utgångspunkten här bör vara att det är en statlig myndig- het som får ansvaret för att utveckla och fastställa kravbilden och säkerhetskrav när det gäller säkerhetskänslig verksamhet och i övrigt på nivån hög inom ramen för det europeiska ramverket för cyber- säkerhetscertifiering.&lt;/P&gt;
&lt;P class="p747 ft45"&gt;Behovet av nationell sammanställning över certifierade och rekommenderade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p57 ft18"&gt;Utredningens experter har även påpekat att en grundläggande för- utsättning för att kunna ställa krav – vid behov med stöd av författ- ning – på att certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; ska användas i nätverks- och informationssystem i säkerhetskänslig verk- samhet är att det kan ske först när en utvecklad &lt;SPAN class="ft45"&gt;sammanställning &lt;/SPAN&gt;över certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; är tillgänglig.&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Marknadsfrågor&lt;/P&gt;
&lt;P class="p124 ft53"&gt;Flera av utredningens experter på detta område har under utred- ningsarbetet även ifrågasatt om det kan anses föreligga tillräckliga förutsättningar för att införa en nationell särskilt anpassad ordning&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;401&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_403"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft46"&gt;med krav på certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; enbart för att täcka det nationella behovet på området för säker- hetskänslig verksamhet. Bl.a. har ifrågasatts möjligheterna att natio- nellt ställa enskilda certifieringskrav för det begränsade användnings- område som det nationella området i detta sammanhang utgör. Från experthåll framhålls vidare att dessa &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som eventuellt tas fram för nationella behov även måste ha en internationell räckvidd eftersom den nationella marknaden inte bedöms som tillräcklig. Det innebär att det föreligger en risk för att det kommer att saknas marknadsmässiga förutsättningar för att ta fram särlösningar för enbart nationella behov. På motsvarande sätt behöver svenska företag som tar fram olika &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; verka på den globala marknaden och därför även ha en internationell räckvidd.&lt;/P&gt;
&lt;P class="p748 ft20"&gt;Förekomsten av certifieringsordningar i andra jämförbara länder&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Utredningen har genom den internationella utblicken eftersträvat att få en översiktlig bild över förekomsten av certifieringsordningar för nätverks- och informationssystem som används inom området för nationell säkerhet i andra länder. Det ska noteras att den inter- nationella utblicken och kartläggningen i allt väsentligt grundas på tillgänglig offentlig information som kunnat återfinnas på berörda myndigheters hemsidor. I syfte att kvalitetssäkra information har även skriftliga frågor ställts till myndigheterna. Mot bakgrund av att frågeställningarna rör frågor med beröring till nationell säkerhet och försvar har myndigheternas svar av naturliga skäl varit av skiftande slag och digitala möten har inte kunnat avhjälpa bristen av att på plats i olika länder kunna diskutera och inhämta information i frågor av känslig natur. Detta har medfört en begränsning av utredningens möjligheter att få ett fullgott underlag i denna del och informationen i den internationella utblicken ska bedömas mot denna bakgrund.&lt;/P&gt;
&lt;P class="p172 ft21"&gt;Den internationella utblicken – med ovan angivna begränsningar&lt;/P&gt;
&lt;P class="p401 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft161"&gt;ger vid handen att det i några med Sverige jämförbara länder finns regleringar som behandlar certifiering av &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverk- och informationssystem som används i verksamhet som motsvarar det svenska begreppet säkerhetskänslig verksamhet eller annars rör nationell säkerhet (se kapitel 9.).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;402&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_404"&gt;
&lt;DIV id="p404dimg1"&gt;
&lt;INGENBILD zsrc="H9B363404x1.jpg/" id="p404img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p64 ft18"&gt;I bl.a. Norge är föreskrivet i författning att &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjäns-&lt;/NOBR&gt; ter och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem som behand- lar hemlig eller kvalificerat hemlig information eller som används i kritisk och mycket kritisk infrastruktur ska evalueras, och att evaluer- ingen &lt;SPAN class="ft45"&gt;kan &lt;/SPAN&gt;godtas om den bl.a. certifieras av certifieringsorganet vid den norska säkerhetsmyndigheten, och godkänns ) av utpekad myn- dighet.&lt;SPAN class="ft79"&gt;16 &lt;/SPAN&gt;I andra länder saknas helt reglering om formella krav på &lt;SPAN class="ft45"&gt;certi- fiering &lt;/SPAN&gt;enligt en nationell certifieringsordning för nationell säkerhet även om det i flertalet fall finns krav på att sådana nätverks- och in- formationssystem ska godkännas av en myndighet.&lt;/P&gt;
&lt;P class="p749 ft26"&gt;&lt;SPAN class="ft26"&gt;12.5.3&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Inhämtade synpunkter från Säkerhetspolisen och Försvarsmakten&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p750 ft19"&gt;Utredningen har begärt att &lt;SPAN class="ft63"&gt;Säkerhetspolisen, &lt;/SPAN&gt;i egenskap av tillsyns- myndighet för den civila delen av tillämpningsområdet för säkerhets- skyddsregleringen och där behovet av ytterligare säkerhetsskydds- åtgärder för nätverks- och informationssystem framstår som mest akut, ska lämna myndighetens bedömning över ett eventuellt behov av att införa en nationell särskilt anpassad certifieringsordning för den säkerhetskänsliga verksamheten.&lt;/P&gt;
&lt;P class="p65 ft46"&gt;&lt;SPAN class="ft60"&gt;Säkerhetspolisen&lt;/SPAN&gt;, som samrått med &lt;SPAN class="ft60"&gt;Försvarsmakten &lt;/SPAN&gt;i denna fråga, bedömer att det kan finnas både för- och nackdelar med särskilda certifieringsordningar för nätverk- och informationssystem i säker- hetskänslig verksamhet, men anser att det för närvarande är oklart om fördelarna överväger, bl.a. om säkerheten skulle öka i de nät- verks- och informationssystem som certifieras. Myndigheten anser att det inte är klarlagt om certifiering är den åtgärd som skulle lösa de brister i säkerhetsskyddet som har konstaterats. Effekterna av ytter- ligare krav på certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem som används i säkerhetskänslig verksamhet behöver därför utredas närmare innan en sådan reglering införs.&lt;/P&gt;
&lt;P class="p751 ft18"&gt;&lt;SPAN class="ft45"&gt;Säkerhetspolisen &lt;/SPAN&gt;pekar vidare på att det för närvarande är osäkert vilken påverkan som framtida certifieringar inom ramen för det&lt;/P&gt;
&lt;P class="p752 ft87"&gt;&lt;SPAN class="ft56"&gt;16&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;I exempelvis Tyskland ska vissa &lt;/SPAN&gt;&lt;NOBR&gt;it-system&lt;/NOBR&gt; och &lt;NOBR&gt;-produkter,&lt;/NOBR&gt; som är avsedda att användas i säkerhetskänslig verksamhet, certifieras enligt tekniska riktlinjer avseende särskilda funk- tionskrav. En oberoende evaluering av överensstämmelse görs baserat på de testspecifikationer som definieras i den tekniska riktlinjen.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;403&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_405"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;europeiska ramverket för cybersäkerhetscertifiering kan få för möj- ligheten att stärka säkerheten i nätverks- och informationssystem. Myndigheten kommer att behöva förhålla sig till de certifieringar som kommer att utfärdas med stöd av olika certifieringsordningar enligt EU:s cybersäkerhetsakt. Detta förhållningssätt kan med för- del förtydligas genom att behöriga myndigheter inom säkerhets- skyddet i föreskrifter och genom vägledning anger hur verksamhets- utövare ska förhålla sig till och tillämpa sådana certifieringar.&lt;/P&gt;
&lt;P class="p73 ft53"&gt;&lt;SPAN class="ft125"&gt;Säkerhetspolisen &lt;/SPAN&gt;anser sammanfattningsvis att en nationell sär- skild anpassad certifieringsordning för säkerhetskänslig verksamhet inte bör tas fram i nuläget och dessutom behöver frågan om effek- terna av sådan certifieringsordning på säkerheten i nätverks- och in- formationssystem utredas närmare.&lt;/P&gt;
&lt;P class="p191 ft26"&gt;&lt;SPAN class="ft26"&gt;12.5.4&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Behovet av gemensam och fastställd kravbild&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p355 ft18"&gt;Flera av utredningens experter har samstämmigt framhållit att en grundläggande förutsättning för att överväga införande av en nationell särskilt anpassad ordning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskäns- lig verksamhet är att det finns en nationell, gemensam och fastställd &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning. En certifiering av &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; behöver utgå från en gemensam be- dömning som grund för det efterföljande arbetet med att ta fram gemensamma säkerhetskrav och nivåer för att kunna ta fram ade- kvata skyddsprofiler och granskningsscheman. Detta behov före- ligger såväl för arbetet med informations- och cybersäkerhet i stort i samhället och som för arbetet med att stärka säkerheten i nätverks- och informationssystem i säkerhetskänslig verksamhet. För närvarande saknas dock en sådan nationell gemensam struktur för framtagning av &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets och riskbedömning och en reglerad kravbild på säkerhetsnivåer och skyddsprofiler. Eftersom säkerhetshöjande effek- ter kommer ur den kravställning som ligger bakom certifieringen blir en central frågeställning i detta sammanhang hur formerna för att ta fram kravställning i samband med certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem ska se ut.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Utredningen anser att det är av betydande nationellt intresse att en formell struktur etableras för arbetet med att ta fram en gemen-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;404&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_406"&gt;
&lt;DIV id="p406dimg1"&gt;
&lt;INGENBILD zsrc="H9B363406x1.jpg/" id="p406img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p130 ft53"&gt;sam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning som kan ligga till grund för nationell kravställning och verksamhet, och som också kan an- vändas för nationella syften inom det &lt;NOBR&gt;EU-gemensamma&lt;/NOBR&gt; arbetet med framställning av skyddsprofiler inom ramen för bl.a. det europeiska ramverket för cybersäkerhetscertifiering (se nedan).&lt;/P&gt;
&lt;P class="p224 ft20"&gt;Formerna för arbetet med kravställning&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Utgångspunkten för all certifiering är att det finns krav på det som ska certifieras och en ordning för hur detta ska ske, hur gransk- ningen och evalueringen ska gå till. Detta gäller oaktat vilken typ av &lt;NOBR&gt;IKT-produkt,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; eller &lt;NOBR&gt;-process&lt;/NOBR&gt; det rör sig om. Hur dessa krav ut- trycks kan också variera utifrån vilken typ av verksamhet det rör sig om.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;En vanlig utgångspunkt är en internationell standard som tagits fram för ändamålet, t.ex. en &lt;NOBR&gt;ISO-standard&lt;/NOBR&gt; som tagits fram inom ramen för &lt;SPAN class="ft63"&gt;International Organization for Standardization&lt;/SPAN&gt;. Det finns i dags- läget över 22 000 globala standarder som ISO tagit fram, bl.a. stan- darden &lt;NOBR&gt;ISO-27001&lt;/NOBR&gt; avseende informationssäkerhet.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;När det gäller höga krav på &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; så har arbetet internatio- nellt skett inom ramen för &lt;SPAN class="ft63"&gt;Common Criteria Recognition Arrange- ment &lt;/SPAN&gt;(CCRA), och motsvarande överenskommelse inom Europa, &lt;SPAN class="ft63"&gt;Senior Officials Group Information Systems Security – Mutual Recogni- tion Arrangement &lt;/SPAN&gt;&lt;NOBR&gt;(SOG-IS&lt;/NOBR&gt; MRA).&lt;SPAN class="ft101"&gt;17&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Som beskrivs i utredningens delbetänkande (SOU 2020:58) till- låts privata certifieringsorgan endast att utfärda certifikat på nivån ”grundläggande” eller ”betydande”. För nivån ”hög”, som kan anses motsvara säkerhetskraven i säkerhetskänslig verksamhet, är det den nationella myndigheten för cybersäkerhetscertifiering som är behörig.&lt;SPAN class="ft79"&gt;18 &lt;/SPAN&gt;Med den utgångspunkten uppkommer frågan &lt;SPAN class="ft45"&gt;hur &lt;/SPAN&gt;formerna för arbe- tet med att ta fram en nationell kravbild ska se ut och &lt;SPAN class="ft45"&gt;vilken &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;vilka &lt;/SPAN&gt;myndigheter som bör ansvara för detta arbete.&lt;/P&gt;
&lt;P class="p753 ft107"&gt;&lt;SPAN class="ft56"&gt;17&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Denna ordning beskrivs i utredningens delbetänkande &lt;/SPAN&gt;&lt;SPAN class="ft106"&gt;EU:s cybersäkerhetsakt – komplette- rande bestämmelser om cybersäkerhetscertifiering &lt;/SPAN&gt;(SOU 2020:58). Där beskrivs certifiering och betydelsen av standarder i evaluerings- och certifieringsarbetet (s. 75 ff.).&lt;/P&gt;
&lt;P class="p754 ft41"&gt;&lt;SPAN class="ft56"&gt;18&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se avsnitt 3.5 i delbetänkandet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;405&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_407"&gt;
&lt;DIV id="p407dimg1"&gt;
&lt;INGENBILD zsrc="H9B363407x1.jpg/" id="p407img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Tidigare och pågående arbete med kravställning&lt;/P&gt;
&lt;P class="p220 ft19"&gt;Utredningen kan notera att berörda myndigheter har inom ramen för samverkan i SAMFI bedrivit olika arbeten för att ta fram gemen- samma skyddsprofiler för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p73 ft60"&gt;&lt;SPAN class="ft46"&gt;I den &lt;/SPAN&gt;Nationella handlingsplanen för samhällets informationssäkerhet &lt;SPAN class="ft46"&gt;från 2012 redogörs för arbetet och där bl.a. målet för detta anges som:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p755 ft12"&gt;Att svenska myndigheter, och andra verksamheter, ska få stöd vid upp- handling av &lt;NOBR&gt;it-säkerhetsprodukter,&lt;/NOBR&gt; genom att myndigheterna i SAMFI utvecklar en serie skyddsprofiler. Skyddsprofilerna utgör grund för minimikrav på säkerhetsfunktioner och granskning av sådana produkter som har stor betydelse för verksamheters informationssäkerhet.&lt;SPAN class="ft80"&gt;19&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p541 ft21"&gt;Den föreslagna åtgärden innebar att bl.a.:&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;utveckla och certifiera skyddsprofiler,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p361 ft23"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft147"&gt;ta fram föreskrifter (MSB) med krav på &lt;/SPAN&gt;&lt;NOBR&gt;it-produkternas&lt;/NOBR&gt; säkerhets- egenskaper, baserade på kraven i certifierade skyddsprofiler, och&lt;/P&gt;
&lt;P class="p361 ft18"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft66"&gt;ta fram råd och anvisningar för hur verksamheter kan använda produkter som certifieras för att uppnå god informationssäkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p450 ft17"&gt;Genomförandet av arbetet med föreslagna åtgärder skulle ske enligt följande:&lt;/P&gt;
&lt;P class="p449 ft19"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft160"&gt;Arbetet med skyddsprofiler skulle genomföras av MSB med stöd av FMV/CSEC och experter från övriga myndigheter i SAMFI.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p756 ft19"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft160"&gt;Arbetet med föreskrifter med krav på &lt;/SPAN&gt;&lt;NOBR&gt;it-produkternas&lt;/NOBR&gt; säkerhets- egenskaper skulle genomföras av MSB i samverkan med FMV/ CSEC och Försvarsmakten samt andra berörda aktörer.&lt;/P&gt;
&lt;P class="p624 ft49"&gt;&lt;SPAN class="ft17"&gt;I &lt;/SPAN&gt;Samlad informations- och cybersäkerhetshandlingsplan för åren &lt;NOBR&gt;2019–2022,&lt;/NOBR&gt; &lt;SPAN class="ft17"&gt;från de myndigheter som tidigare har ingått i SAMFI och numera ingår i det nationella cybersäkerhetscentret, finns föl- jande målsättningar och förslag på åtgärder:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;etablera och förvalta en referenslista för &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhetsprodukter&lt;/NOBR&gt; där MSB i samverkan med FMV anges som ansvariga,&lt;SPAN class="ft102"&gt;20&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p652 ft110"&gt;&lt;SPAN class="ft56"&gt;19&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Kapitel 5.2 – &lt;/SPAN&gt;Ökad användning av &lt;NOBR&gt;CC-evaluerade&lt;/NOBR&gt; produkter.&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft56"&gt;20&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Kapitel 1.1.13.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;406&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_408"&gt;
&lt;DIV id="p408dimg1"&gt;
&lt;INGENBILD zsrc="H9B363408x1.jpg/" id="p408img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p757 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;utveckla säkerhetskrav för specifika &lt;/SPAN&gt;&lt;NOBR&gt;it-produkter&lt;/NOBR&gt; med FMV i sam- verkan med MSB som ansvariga,&lt;SPAN class="ft102"&gt;21&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p758 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;utveckling och anskaffning av &lt;/SPAN&gt;&lt;NOBR&gt;it-säkerhetsprodukter&lt;/NOBR&gt; med För- svarsmakten och FMV som ansvariga myndigheter.&lt;/P&gt;
&lt;P class="p247 ft17"&gt;Utredningen kan notera att det historiska nationella arbetet kring säkerhetskrav på &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; har skett mer systematiskt inom ramen för Försvarsmaktens arbete och då med fokus på det egna behovet och inte primärt generella behov i övriga samhällsviktiga verksamheter. Det arbete som bedrivit utifrån samhällets mer allmänna behov har skett inom ramen för SAMFI och primärt i samarbete mellan MSB och FMV och med stöd av i första hand Försvarsmakten och FRA, vilket framkommer av de handlingsplaner för informations- och cybersäkerhet som redogörs för ovan.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Utredningen kan också notera att frågan om kravställning på &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för samhällsviktig verksam- het är en fråga som angivna ansvariga myndigheter för informations- och cybersäkerhet arbetat med under en längre tid. Det arbete som bedrivits har dock varit av begränsad omfattning vad avser det fak- tiska framtagandet av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för samhället i stort. En del av förklaringen till detta står sannolikt att finna i att arbetet tidigare bedrivits splittrat hos flera olika myndig- heter med olika ansvar för denna typ av kravställning. Därtill kom- mer att ingen myndighet haft det uttalade direkta ansvaret från reger- ingen att bedriva detta arbete samlat.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Närmare om arbetet med att ta fram skyddsprofiler&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Det kan noteras att det arbete som bedrivits nationellt har från början utgått från CCRA och inom ramen för detta alltmer utifrån arbetet med så kallade &lt;SPAN class="ft45"&gt;Collaborative protection profiles &lt;/SPAN&gt;(CPP). Arbete med CPP har internationellt bedrivits inom ramen för CCRA och där inom olika arbetsgrupper, s.k. &lt;SPAN class="ft45"&gt;International Technical Com- munities &lt;/SPAN&gt;(iTC). De iTC som skapas inom ramen för arbetet i CCRA i syfte att ta fram en CPP utgörs främst av olika experter från natio-&lt;/P&gt;
&lt;P class="p147 ft41"&gt;&lt;SPAN class="ft56"&gt;21&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Kapitel 1.3.5.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;407&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_409"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft21"&gt;nella myndigheter, produktleverantörer, laboratorier, och andra in- tressenter med.&lt;/P&gt;
&lt;P class="p325 ft17"&gt;I Sverige har arbeten med flera olika CPP genomförts, dels har svenska aktörer deltagit i det internationella arbetet inom ramen för iTC för olika internationella CPP, därtill har ett nationellt arbete bedrivits för &lt;SPAN class="ft49"&gt;Virtual Private Network &lt;/SPAN&gt;(VPN), brandväggar, VoIP klienter till mobila enheter, m.m. Utgångspunkten för arbetet har varit att dessa &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; även ska kunna tillhandhållas på den internationella marknaden. De centrala myn- digheterna i detta arbete har främst varit FMV och MSB med stöd av Försvarsmakten, och FRA. Även Säkerhetspolisen har i viss utsträck- ning deltagit i arbetet.&lt;/P&gt;
&lt;P class="p82 ft46"&gt;Utredningen bedömer att det sedan tidigare finns förutsättningar och en god grund för att etablera en mer strukturerad nationell pro- cess för kravställning i samband med certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer,&lt;/NOBR&gt; bl.a. i syfte att skapa förutsättningar att kunna utveckla och få tillgång till certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjäns-&lt;/NOBR&gt; ter och &lt;NOBR&gt;-processer&lt;/NOBR&gt; på nivå ”hög” inom ramen för det europeiska ramverket för cybersäkerhetscertifiering. Efterhand som &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; utvecklas av olika aktörer i närings- livet, kommer allt fler sådana certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; att finnas tillgängliga och som kan användas inom ramen för såväl säkerhetskänslig verksamhet enligt säkerhetsskydds- lagen (2018:585) och som lagen (2018:1174) om informationssäker- het för samhällsviktiga och digitala tjänster men även inom övrig verksamhet.&lt;/P&gt;
&lt;P class="p742 ft18"&gt;Sammanfattningsvis gör utredningen bedömningen att denna typ av arbete och reglering av säkerhetsnivåer och krav måste ske i form av sammanhållet ansvar för samhällets informations- och cybersäker- het och utgå från en central instans (myndighet) med sådant ansvar.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Utredningen bedömer vidare att eftersom säkerhetsmässiga sam- beroenden är utbredda inom informations- och cybersäkerhetsom- rådet pekar detta mot att gemensamma certifieringsordningar inom ramen för det europeiska ramverket för cybersäkerhetscertifiering i framtiden kan komma att användas i stor utsträckning. Det medför även ett nationellt behov av att gemensamt med andra länder påverka och ta fram relevanta skyddsprofiler till grund för evaluering och certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som sker med stöd av det europeiska ramverket för cybersäkerhetscertifiering. Det&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;408&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_410"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;utbredda säkerhetsberoendet innebär att nationell säkerhet kan till- varatas genom ett aktivt nationellt deltagande i utarbetandet av gemen- samma skyddsprofiler och ett sådant samarbete innebär inte avsteg från den egna rådigheten över nationell säkerhet och försvar.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;För att kunna bevaka och tillvarata nationella intressen i detta sammanhang måste det finnas en nationell struktur som skapar för- utsättningar för att nationella krav kan bevakas vid &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömningar och vid framtagande av skyddsprofiler inom ramen för det europeiska ramverket för cybersäkerhetscertifiering.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;En annan förutsättning för att ställa krav på att verksamhets- utövare i första hand ska använda certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjäns-&lt;/NOBR&gt; ter &lt;NOBR&gt;och-processer&lt;/NOBR&gt; är att detupprättas en &lt;SPAN class="ft45"&gt;nationell sammanställning &lt;/SPAN&gt;över certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som bör alternativt inte bör användas i nätverks- och informationssystem i säkerhetskänslig respektive samhällsviktig verksamhet och som under- hålls av en kompetent myndighet (se nedan).&lt;/P&gt;
&lt;P class="p759 ft26"&gt;&lt;SPAN class="ft26"&gt;12.5.5&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Behov av nationell sammanställning över certifierade och rekommenderade &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;&lt;SPAN class="ft174"&gt;-&lt;/SPAN&gt;processer&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p760 ft18"&gt;Utredningen bedömer att en grundläggande förutsättning för att kunna ställa krav – vid behov med stöd av författning – på att certi- fierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; ska användas i nät- verks- och informationssystem i säkerhetskänslig verksamhet är att det kan ske först när en utvecklad &lt;SPAN class="ft45"&gt;sammanställning &lt;/SPAN&gt;över certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; är tillgänglig. Detta kan t.ex. åstadkommas genom att en utsedd myndighet ges i uppdrag att administrera en katalog med certifierade och rekommenderade IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; och som underlättar för en verk- samhetsutövare att planera för och införa säkra nätverks- och in- formationssystem (se nedan).&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Statliga myndigheter bör – om det inte finns skäl att frångå rekom- mendationerna – utgå från denna sammanställning vid val av tekniska komponenter och lösningar för säkerhet i nätverks- och informa- tionssystem i sin verksamhet. Finns certifierade produkter som möter verksamhetens krav så ska de i första hand användas. Finns det inga certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som möter verk-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;409&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_411"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p125 ft21"&gt;samhetens krav bör det rapporteras till myndigheten för att kunna återföras till framtida kravställning.&lt;/P&gt;
&lt;P class="p234 ft19"&gt;Aktörer som nyttjar &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; från den nationella sammanställningen bidrar även till att skapa en bild över behövliga säkerhetsfunktioner. I den praktiska tillämpningen identifieras brister, risker, nya behov av säkerhetsfunktioner, m.m. och som genererar information som återförs in i systemet för att utgöra grund för att kravställa nästa generation eller version av it- säkerhetsprodukter. Information erhålls direkt från tillverkarna om nya sårbarheter som upptäcks hos aktörerna, vilket kan återföras in i systemet för kommande arbete med kravställning av säkerhet. Vidare kan incidentrapportering och tillsynsverksamhet identifiera risker, sårbarheter eller behov av åtgärder som föds in i systemet. Den föreslagna ordningen bidrar även till en uppdaterad lägesbild över hur, vilka och i vilken omfattning vissa produktkategorier används inom offentlig sektor, dvs. i första hand statliga myndigheter, vilken sedan kan användas för att prioritera vilka fokusområden Sverige bör ha i det kravställande och normerande arbetet på central nivå gentemot kommissionen och Enisa.&lt;/P&gt;
&lt;P class="p61 ft18"&gt;Det nu redovisade nationella systemet (ordningen) ger enligt utredningens bedömning betydande möjligheter att dra nytta av det europeiska ramverket för cybersäkerhetscertifiering för nationella ändamål när det gäller att stärka informations- och cybersäkerheten generellt i samhället, men särskilt i säkerhetskänslig verksamhet och samhällsviktig verksamhet. Detta förutsätter samtidigt att följande beaktas i den fortsatt utvecklingen av den föreslagna ordningen:&lt;/P&gt;
&lt;P class="p761 ft46"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft51"&gt;Ska Sverige i större omfattning nyttja certifierade &lt;/SPAN&gt;&lt;NOBR&gt;IKT-produk-&lt;/NOBR&gt; ter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; är det nödvändigt att det på nationell nivå sker ett aktivt arbete med kravställning och utveckling på området samt samverkan mellan berörda aktörer i dessa frågor.&lt;/P&gt;
&lt;P class="p762 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft134"&gt;Vidare förutsätter det föreslagna ordningen att det finns ett tyd- ligt nationellt engagemang i arbetet med kommissionen och i Enisa:s arbete med det europeiska ramverket för cybersäkerhets- certifiering, dvs. arbetet med de framtida certifieringsordningarna. Om så inte sker finns – enligt utredningens bedömning – en uppen- bar risk för att det uppstår ett läge där Sverige nationellt ställer krav på nyttjande men inte deltar och påverkar utformningen och därmed inte heller utvecklar och tillgodoser säkerheten utifrån&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;410&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_412"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p763 ft46"&gt;nationella behov och krav. Det innebär att stora delar av de resur- ser som tillförs det nationella arbetet med det europeiska ram- verket med cybersäkerhetscertifiering inte kommer det nationella arbetet med att stärka informations- och cybersäkerheten tillgodo.&lt;/P&gt;
&lt;P class="p764 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft175"&gt;För att åstadkomma ett ändamålsenligt och effektivt arbete med att stärka informations- och cybersäkerheten måste centrala myn- digheter ges tydliga roller och uppgifter samtidigt som ett aktivt deltagande av svensk industri i arbetet säkerställs. Det innebär att myndigheter med ansvar inom informations- och cybersäkerhet ska få ett tydligt uppdrag att delta i det nationella arbetet inom ramen för respektive ansvarsområde. De författningar som i dag primärt berörs är &lt;/SPAN&gt;&lt;NOBR&gt;NIS-lagen&lt;/NOBR&gt; och säkerhetsskyddslagen, vilket innebär att MSB, Försvarsmakten, Säkerhetspolisen och berörda sektorsmyndigheter utgör centrala aktörer i detta arbete. Vidare måste näringslivet delta i arbetet, bl.a. stora företag som Ericsson, Saab, m.fl. Vidare behöver intresseorganisationer i form av t.ex. Teknikföretagen och Säkerhets- och försvarsföretagen (SOFF) delta, detta för att kunna samla och ge innovationsföretag som kommer beröras av den föreslagna ordningen ökade möjligheter att delta.&lt;/P&gt;
&lt;P class="p765 ft18"&gt;Sammanfattningsvis anser utredningen att en nationell ordning med framtagande av den kravställning som utredningen föreslår ska tas fram och upprättandet av den ovan angivna sammanställningen be- höver utvecklas omgående och som bidrar till att möta ökade krav på säkerhet i nätverks- och informationssystem i säkerhetskänsliga respektive samhällsviktiga verksamheter. En sådan ordning bedöms också i betydande omfattning bidra till att resultaten av det euro- peiska ramverket för cybersäkerhetscertifiering kan återföras till det nationella arbetet med att stärka säkerheten i nätverks- och informa- tionssystem mer allmänt i samhället men särskilt vad gäller säker- hetskänslig respektive samhällsviktig verksamhet. En sådan ordning kommer därigenom även att i betydande omfattning bidra till att stärka utvecklingen av informations- och cybersäkerheten i totalförsvaret, såväl det civila som det militära försvaret.&lt;/P&gt;
&lt;P class="p65 ft46"&gt;Utredningen vill samtidigt betona att användningen av certifie- rade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; inte i sig självt skapar ett fullgod skydd och tillräckliga mekanismer för en korrekt och säker informationshantering. Den föreslagna ordningen ska ses som ett kom-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;411&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_413"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft18"&gt;plement och en åtgärd i det systematiska informations- och cyber- säkerhetsarbetet som också understödjer säkerhetsskyddskänslig verk- samhet. Övriga säkerhetsskyddsåtgärder i form av rekommendationer/ vägledningar kring &lt;NOBR&gt;designval/it-arkitektur&lt;/NOBR&gt; är en nödvändighet och ut- gör kompletterade åtgärder för att kunna åtgärda många av de allvar- liga brister som för närvarande finns i informations- och cybersäker- heten i många verksamheter, vilket tidigare redovisats i 8 kapitlet.&lt;/P&gt;
&lt;P class="p766 ft35"&gt;&lt;SPAN class="ft26"&gt;12.5.6&lt;/SPAN&gt;&lt;SPAN class="ft145"&gt;Det föreligger f.n. inte behov av en nationell särskild ordning för certifiering i säkerhetskänslig verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p76 ft17"&gt;Utgångspunkten är enligt direktiven att överväga om det finns skäl att införa en nationell särskilt anpassad certifieringsordning för IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet. Under utredningens gång har därför förutsättningarna för att införa en nationell certifieringsordning för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; eller &lt;NOBR&gt;-processer&lt;/NOBR&gt; enbart för säkerhetskänslig verksamhet diskuterats.&lt;/P&gt;
&lt;P class="p106 ft46"&gt;Som ovan anges måste ett antal grundläggande förutsättningar föreligga och andra faktorer beaktas för att överväga införande av en nationell anpassad ordning för (krav) certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säker- hetskänslig verksamhet. Dessa är bl.a.:&lt;/P&gt;
&lt;P class="p767 ft20"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;nuvarande &lt;/SPAN&gt;regelsystem för säkerhetskänslig verksamhet&lt;SPAN class="ft21"&gt;,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p256 ft49"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;tillgång till en &lt;/SPAN&gt;gemensam och fastställd nationell kravbild &lt;SPAN class="ft17"&gt;som byg- ger på en gemensam &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;hot-,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; sårbarhets- och riskbedömning till stöd för arbetet med skyddsprofiler,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft49"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;en &lt;/SPAN&gt;nationell sammanställning &lt;SPAN class="ft17"&gt;över certifierade och rekommende- rade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;IKT-produkter,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;-tjänster&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft17"&gt; och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft17"&gt;-produkter,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p258 ft20"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;den fortsatta &lt;/SPAN&gt;utvecklingen &lt;SPAN class="ft21"&gt;av det &lt;/SPAN&gt;europeiska ramverket för cyber- säkerhetscertifiering&lt;SPAN class="ft21"&gt;, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p768 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;tillgång till en tillräckligt omfattande &lt;/SPAN&gt;&lt;SPAN class="ft49"&gt;nationell marknad&lt;/SPAN&gt;, dvs. till- räcklig utbud och efterfrågan på certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjäns-&lt;/NOBR&gt; ter och &lt;NOBR&gt;-produkter&lt;/NOBR&gt; som skapar ekonomiska incitament för företag tillhandhålla sådana produkter, tjänster och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för säker- hetskänslig verksamhet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;412&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_414"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft20"&gt;Nuvarande regelsystem&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Frågan om behovet av och eventuella krav på användning av certi- fierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och in- formationssystem i verksamhetsutövares säkerhetskänsliga verksam- het bör i första hand – enligt utredningen bedömning – regleras i föreskrifter som utfärdas av berörda tillsynsmyndigheter och som meddelas med stöd av säkerhetsskyddslagen och säkerhetsskyddsför- ordningen. Vidare bör frågan om eventuella behov och krav dessutom utgöra en central del av det samråd om bl.a. säkerheten i informations- systemet som en verksamhetsutövare ska ha med tillsynsmyndigheten vid framtagande, utveckling och driftsättning av informationssystem i säkerhetskänslig verksamhet. En sådan utvecklad samrådsprocess kan dessutom bidra till att utveckla generella krav och rekommenda- tioner när det gäller ökat utnyttjande av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p187 ft18"&gt;I detta sammanhang bör uppmärksammas de svårigheter som uppkommer för en verksamhetsutövare i frågan vem som ska fast- ställa certifieringskrav, säkerhetsprofiler och andra eventuella krav på säkerhetsnivåer, m.m. och som bör ligga till grund för samrådet. Samrådsförfarandet, bl.a. vad avser rådgivning, rekommendationer, säkerhetsbeslut, m.m. i dessa frågor, försvåras redan i dag genom av- saknad av närmare reglering inom detta område.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Som framgår ovan bedömer utredningen att gällande regelsystem för säkerhetskänslig verksamhet medger tillsynsmyndigheterna redan i dag att inom ramen för föreskriftsrätten närmare reglera och ställa krav på att en verksamhetsutövare ska använda evaluerade och certi- fierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och in- formationssystem när säkerheten i systemet kräver en sådan åtgärd. Tillsynsmyndighetens roll vid samrådet bör inledas redan då sådant system planeras eftersom säkerhet behöver utgöra en central del av nätverks- och informationssystemet funktion och design och där adekvat kravställning och frågan om användande av certifierade IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; utgör en viktig del av samrådet.&lt;/P&gt;
&lt;P class="p58 ft46"&gt;Utredningen anser att denna möjlighet bör prövas i syfte att stärka säkerheten i nätverk- och informationssystem i säkerhetskänslig verk- samhet. Det kan t.ex. avse &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som kommer att bli framtagna med stöd av det europeiska ramverket för cybersäkerhetscertifiering, företrädesvis på assuransnivån hög,&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;413&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_415"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;Det kan dock uppstå behov av ytterligare evaluering av sådana pro- dukter, tjänster och produkter med anledning av de nationella säker- hetskrav som finns i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p769 ft20"&gt;Den nuvarande nationella ordningen för certifiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system&lt;/P&gt;
&lt;P class="p285 ft18"&gt;Som ovan framgår finns det i dag redan en nationell ordning för certi- fiering av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system, även om den ordningen inte närmare reglerar vad som ska gälla för certifiering av &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; på det säkerhetsskyddade området. Osäkerhet råder dock kring giltigheten av denna certifieringsord- ning när en motsvarande certifieringsordning fastställs inom ramen för det europeiska ramverket för cybersäkerhetscertifiering. Vidare kan noteras att regeringen har givit FMV i uppdrag att vara nationell cybersäkerhetsmyndighet enligt EU:s cybersäkerhetsakt med uppgif- ter som följer av denna förordning, vilket bl.a. innebär att det nationella certifieringsorganet CSEC, som är en fristående enhet i vid myndig- heten, har ansvar för certifieringar på nivå hög enligt det europeiska ramverket för cybersäkerhetscertifiering. Det råder dock osäkerhet om vilken uppgift och roll som det nationella certifieringsorganet CSEC bör och kan ha, utöver vad som följer av det europeiska ram- verket för cybersäkerhetscertifiering, bl.a. när det kommer till frågan om evaluering och certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-pro-&lt;/NOBR&gt; cesser i säkerhetskänslig verksamhet. Denna fråga behöver utredas ytterligare i belysning av utvecklingen av det europeiska ramverket för cybersäkerhetscertifiering.&lt;/P&gt;
&lt;P class="p209 ft20"&gt;En gemensam och fastställd nationell kravbild&lt;/P&gt;
&lt;P class="p289 ft17"&gt;Som ovan framgår är en grundläggande förutsättning i sig för en natio- nell särskild anpassad ordning för certifiering tillgången på en av be- rörda myndigheter gemensam och fastställd nationell kravbild som i sin tur grundas på gemensam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning, och som kan ligga till grund för framtagande av säkerhetskrav och skyddsprofiler.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Utredningen kan konstatera att frågan om kravställning på IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; är en fråga som ansvariga myn-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;414&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_416"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;digheter för informations- och cybersäkerhet arbetat med under en längre tid. &lt;SPAN class="ft45"&gt;I Samlad informations- och cybersäkerhetshandlingsplan för åren &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;2019–2022,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; &lt;/SPAN&gt;från de myndigheter som tidigare har ingått i SAMFI och numera ingår i det nationella cybersäkerhetscentret framkommer att det dock finns målsättningar och förslag på åtgärder, dock har – enligt uppgift – inte något mer konkret arbete ännu påbörjats.&lt;/P&gt;
&lt;P class="p80 ft18"&gt;Utredningen bedömer att behovet av ta fram en sådan kravställ- ning är angeläget och att detta arbete bör omgående påbörjas, efter- som det är av betydelse inte bara för möjligheten att åstadkomma ökad säkerhet i nätverks- och informationssystem i säkerhetskänslig verksamhet utan även har stor betydelse för möjligheterna att natio- nellt kunna påverka arbetet med att ta fram och certifiera säkra IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; inom ramen för det europeiska ramverket för cybersäkerhetscertifiering.&lt;/P&gt;
&lt;P class="p770 ft20"&gt;Nationell sammanställning över certifierade och rekommenderade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-produkter&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p512 ft19"&gt;Som tidigare framgår finns ett stort behov av en nationell samman- ställning över evaluerade och certifierade samt rekommenderade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-produkter&lt;/NOBR&gt; som kan användas i såväl säkerhetskänslig verksamhet som verksamhet som rör samhällsvik- tiga och digitala tjänster. Någon sådan sammanställning finns ännu inte och utredningen anser att även arbetet med en sådan samman- ställning bör omgående påbörjas.&lt;/P&gt;
&lt;P class="p771 ft20"&gt;Utvecklingen och effekter av det europeiska ramverket för cybersäkerhetscertifiering&lt;/P&gt;
&lt;P class="p117 ft18"&gt;Utvecklingen av olika certifieringsordningar inom ramen för det euro- peiska ramverket för cybersäkerhetscertifiering har betydelse för be- dömningen av behov av ytterligare ordningar för certifiering på natio- nell nivå av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-produkter&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet. Oklarheter om den framtida utvecklingen av och tillämpningsområdet för olika certi- fieringsordningar medför dock svårigheter att bedöma behov av och utformningen av en nationell särskild ordning för evaluering och certi- fiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-produkter&lt;/NOBR&gt; i nätverks- och&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;415&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_417"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;informationssystem i säkerhetskänslig verksamhet. Vidare bör effek- terna – som också Säkerhetspolisen och Försvarsmakten anför – av utvecklingen av det europeiska ramverket för cybersäkerhetscerti- fiering beaktas och utvärderas innan en nationell särskilt anpassat ordning för certifiering införs, även om det inte finns några formella hinder i sig mot en sådan ordning eftersom det gäller frågor som rör bl.a. försvar och säkerhet.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Nationell marknad&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Frågan om ett eventuellt införande av en nationell särskilt anpassad ordning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet väcker även – som ovan framgår – marknads- och handelsrelaterade frågor. En mer svårbedömd frågeställning är om det finns förutsätt- ningar för försörjning av den svenska marknaden, dvs. tillgång till certifierade och lämpliga &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för användning i nätverks- och informationssystem i säkerhetskäns- lig verksamhet. Certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-pro-&lt;/NOBR&gt; cesser utförs på initiativ av producerande företag i syfte att vinna konkurrens- eller marknadsfördelar. En evaluering och certifiering innebär kostnader som behöver kalkyleras och göras till en del av beslutsunderlag. Det råder stor osäkerhet om den svenska marknaden är tillräckligt omfattande för att skapa förutsättningar och ekono- miska incitament för aktuella företag att låta evaluera och certifiera &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i enlighet med nationella krav på säkerhet. Det förefaller inte självklart att företag med en global marknad för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; kommer att få eller ha incitament att lägga resurser och i detta sammanhang inte obetydliga kostnader för certifiering som ger tillgång till en i sam- manhanget – globalt sett – mycket begränsad marknad.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Vidare riskerar nationella certifieringskrav som t.ex. inte ansluter till gemensamma standarder att i betydande mån begränsa utbudet av tillgängliga &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; och därigenom också negativt påverka samhällets cybersäkerhet och förmåga till att upprätthålla och utveckla säkerhetsskydd. Om en sådan ordning om- fattar &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; som också omfattas av krav på nationella godkännanden medför detta att Sverige kan&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;416&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_418"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;komma att ställa krav som går utöver de som gemensamt beslutats inom t.ex. det europeiska kryptosamarbetet. Detta skulle innebära att svenska företag på området skulle få konkurrensnackdelar gentemot övrig europeisk industri på området. Det väcker även frågan om det finns risk för uppkomsten av handelshinder gentemot andra med- lemsstater som godkänt &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; inom ramen för t.ex. det europeiska kryptosamarbetet.&lt;/P&gt;
&lt;P class="p80 ft46"&gt;Utredningen bedömer att även ovan angivna marknads- och han- delsrelaterade frågor behöver analyseras ytterligare innan det kan bli aktuellt att införa en nationell ordning av det aktuella slaget.&lt;/P&gt;
&lt;P class="p772 ft45"&gt;Slutsatser i frågan om behovet av en nationell särskilt anpassad ordning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p67 ft17"&gt;För att en nationell särskilt anpassad ordning för certifiering ska ha förutsättningar att fungera ställs krav på strukturer, funktioner och processer som i dag i viss mån saknas. Det har inte varit möjligt för utredningen att inom ramen för uppdraget, främst på grund av till- gänglig tid och resurser, att i tillräcklig omfattning utreda alla dessa frågor och det väcker även frågan om angivna frågor kan anses rym- mas i uppdraget som det formulerats i direktiven. Att utreda, överväga och föreslå om, och i sådana fall, hur angivna strukturer, funktioner och processer kan skapas och hur de bör och kan fungera, kräver i flera av frågorna långtgående analyser och klargöranden. Det har inte bedömts möjligt att inom ramen för utredningen – och som upp- draget formulerats – att genomföra denna typ av djupgående analy- ser och utredningar.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Flera av de ovan behandlade frågeställningarna är av sådan grund- läggande karaktär och behöver bli föremål för en djupare och samlad analys varför ett förslag att införa en nationell särskilt anpassad ord- ning för certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nät- verks- och informationssystem i säkerhetskänslig verksamhet för närvarande inte är lämplig och skulle sannolikt inte heller framgångs- rikt kunna omsättas i praktik. Flera av de ovan angivna frågeställ- ningarna indikerar dessutom på behov av omfattande undantag från obligatoriskt användande av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;417&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_419"&gt;
&lt;DIV id="p419dimg1"&gt;
&lt;INGENBILD zsrc="H9B363419x1.jpg/" id="p419img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p773 ft21"&gt;och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i aktuell verksamhet.&lt;SPAN class="ft102"&gt;22 &lt;/SPAN&gt;Sådana behov av undantag kom- mer troligen också främst att uppkomma hos de myndigheter som i störst omfattning redan hanterar skyddsvärd information och skydds- värda system.&lt;/P&gt;
&lt;P class="p679 ft18"&gt;Sammanfattningsvis bedömer utredningen att det för närvarande inte finns tillräckliga skäl att införa en nationell särskilt anpassad ord- ning med krav på certifiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-pro-&lt;/NOBR&gt; cesser som används i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Det är viktigt att åtgärder som planeras införs fullt ut först när nationell kravställning och en sammanställning med certifierade och rekommenderade &lt;NOBR&gt;IKT-produkter.&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; finns till- gänglig. Samtidigt kommer verksamheter som omfattas av nationella godkännanden, t.ex. kryptoprodukter och specifika verksamheter med särskilda krav och förutsättningar, att eventuellt behöva undan- tas från en nationell certifieringsordning på området.&lt;/P&gt;
&lt;P class="p83 ft17"&gt;Utredningen kan samtidigt notera att frågan om krav på och användning av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem bör kunna utgöra del i det för- stärkta samråd som är under införande och där även Säkerhetspolisen och Försvarsmakten föreslås få möjlighet att besluta åtgärdsföre- läggande och förbjuda driftsättning i de fall systemen inte bedöms som säkra (se vidare kapitel 13.).&lt;/P&gt;
&lt;P class="p774 ft63"&gt;Behov av att öka användningen av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i statlig verksamhet&lt;/P&gt;
&lt;P class="p338 ft18"&gt;Utredningen vill i detta sammanhang samtidigt framhålla att det finns behov av att öka användningen av certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i statlig verksamhet. Det är i dag upp till en statlig myndighet, dvs. verksamhetsutövare, att själv avgöra om en &lt;NOBR&gt;IKT-produkt,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänst&lt;/NOBR&gt; eller &lt;NOBR&gt;-process&lt;/NOBR&gt; är tillräckligt säker, att eventuella kryptofunktioner är korrekt implementerade och att det finns säker- hetsfunktioner som är granskade av någon annan än tillverkaren själv. Det är således upp till varje myndighet, dvs. verksamhetsutövare, att&lt;/P&gt;
&lt;P class="p775 ft87"&gt;&lt;SPAN class="ft56"&gt;22&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Till detta kommer att det kan finnas behov av att en nationell certifieringsordning anpassad för säkerhetskänslig verksamhet skapar synergier med eventuella krav, till följd av &lt;/SPAN&gt;&lt;NOBR&gt;NIS2-direk-&lt;/NOBR&gt; tivet, att väsentliga och viktiga entiteter certifierar viss IKT enligt särskilda europeiska ord- ningar för cybersäkerhetscertifiering.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;418&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_420"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft21"&gt;på eget ansvar avgöra behovet av att använda certifierade &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p522 ft18"&gt;Myndigheten för samhällsskydd och beredskap (MSB) anger i och för sig i myndighetens allmänna råd att en statlig myndighet bör &lt;SPAN class="ft45"&gt;överväga &lt;/SPAN&gt;– vid anskaffning av informationssystem – att välja produk- ter som är certifierade genom tredjepartsgranskning mot etablerad standard, med det är endast en rekommendation. En sådan åtgärd är därför frivillig för statliga myndigheter och det är oklart för utred- ningen i vilken utsträckning som myndigheterna följer detta råd.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Utredningen bedömer – som tidigare anges – att informations- och cyberssäkerheten i statliga myndigheters verksamhet behöver stärkas och en åtgärd är att myndigheterna i större utsträckning använder certifierade kommersiella &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i verksamheten om inte detta fram- står som olämpligt eller omöjligt att genomföra. Även om utred- ningen bedömer att det för närvarande inte finns förutsättningar för att införa en nationell särskilt anpassad ordning med krav på certi- fiering av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-produkter&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet bedömer utred- ningen att det bör vidtas åtgärder som kan öka användningen av sådana produkter, tjänster och processer generellt i statliga myndig- heters verksamhet. Det kan t.ex. övervägas om det bör ställas krav på att certifierade, även kommersiella, &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; ska användas i nätverks- och informationssystem i övrig verksamhet om det inte finns skäl för undantag från en sådan skyl- dighet. En sådan ordning saknas för närvarande, eftersom det är upp till varje statlig verksamhetsutövare att i enlighet med ansvarsprin- cipen själv bedöma och besluta om vilka åtgärder som är nödvändiga för att stärka informations- och cybersäkerheten i den egna verk- samheten.&lt;/P&gt;
&lt;P class="p776 ft18"&gt;Genom att ställa krav på att statliga myndigheter att de bör an- vända certifierade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; så skapas en ordning som förutom att bidra till att stärka säkerheten i nät- verks- och informationssystem även kan bidra till att generera nöd- vändig eller behövlig information och som bidrar till att utveckla kravställningen och grundnivån på säkerheten i &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjäns-&lt;/NOBR&gt; ter och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem.&lt;/P&gt;
&lt;P class="p109 ft46"&gt;En ordning som innebär att i första hand bör certifierade, även kommersiella, &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; användas skulle&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;419&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_421"&gt;
&lt;DIV id="p421dimg1"&gt;
&lt;INGENBILD zsrc="H9B363421x1.jpg/" id="p421img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;ge statliga myndigheter, men även andra aktörer, ett stöd i val av it- säkerhetsprodukter. Det skulle också medföra att det skapas ett grundläggande fundament som kan utvecklas vidare för att stärka säkerheten i nätverks- och informationssystem i olika verksamheter och därigenom även bidra till att möta krav i den säkerhetskänsliga verksamheten. Ett sådant grundläggande fundament saknas dock för närvarande eftersom det är upp till varje statlig verksamhetsutövare att i enlighet med ansvarsprincipen själv bedöma och besluta om vilka åtgärder som är nödvändiga för att stärka informations- och cybersäkerheten i den egna verksamheten.&lt;/P&gt;
&lt;P class="p777 ft176"&gt;Figur 12.1 Effekter av ökad användning av certifierade&lt;/P&gt;
&lt;P class="p778 ft29"&gt;&lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p779 ft18"&gt;Ökade krav på användning och en ökad tillgång på certifierade IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; bidrar till att generera kunskap och erfarenheter som kan återföras in i den nationella ordningen utan att behöva röja att produkten, tjänsten och processen används i säkerhetskänslig verksamhet. Granskning (evaluering) av de tillkom- mande funktions- och säkerhetskrav på &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;420&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_422"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft46"&gt;och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem som används i säkerhetskänslig verksamhet, och som det europeiska ramverket för cybersäkerhetscertifiering inte omhändertar, kan ske genom den kompletterande nationella granskning (evaluering) som redan i dag sker, bl.a. med stöd av Säkerhetspolisens och Försvarsmaktens sam- råds- och tillsynsverksamhet samt föreskrifter på område. Vidare kan genom tillsynsverksamheten av säkerhetsskydd kunskap och erfarenheter vinnas när det gäller omfattning av nyttjandegraden av olika &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer,&lt;/NOBR&gt; vilket kan bidra till att kraftsamla nationella resurser i kravställningen för olika framtida produktkategorier inom bl.a. det europeiska ramverket för cyber- säkerhetscertifiering. Även implementeringsval och design i säker- hetskänslig verksamhet kan påverka kravbilden när det gäller utform- ning och funktionalitet på produkter och tjänster som används i sådan verksamhet.&lt;/P&gt;
&lt;P class="p780 ft18"&gt;Detta medför också att den befintliga verksamheten i det natio- nella certifieringsorganet CSEC vid Försvarets materielverk (FMV) bör kunna utnyttjas på ett mer ändamålsenligt och kostnadseffektivt sätt i verksamhet som gäller evaluering och certifiering av IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer,&lt;/NOBR&gt; även sådana som används i nät- verks- och informationssystem i säkerhetskänslig verksamhet. FMV och dess certifieringsorgan bör därigenom även kunna utvecklas till att – utöver att vara nationell cybersäkerhetsmyndighet enligt det europeiska ramverket för cybersäkerhetscertifiering – utgöra en natio- nell resurs för kompletterande nationella granskningar av &lt;NOBR&gt;IKT-pro-&lt;/NOBR&gt; dukter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i bl.a. säkerhetskänslig verksamhet. I detta samarbete bedöms också Försvarsmakten och Försvarets radioanstalt behöva bidra, framför allt med kompetens inom kryptologi och frågor som rör kryptolös- ningar. Samverkan bör även ske med Myndigheten för samhällsskydd och säkerhet, även om myndigheten i dag inte har några formella uppgifter inom ramen för säkerhetskyddsregleringen. Myndigheten har dock i uppdrag och en central roll med att stärka informations- och cybersäkerheten i samhället mer allmänt och även en central roll när det gäller informations- och cybersäkerhet i nätverks- och infor- mationssystem i samhällsviktiga och digitala tjänster.&lt;/P&gt;
&lt;P class="p119 ft46"&gt;Sammantaget gör utredningen bedömningen att alla åtgärder som tar sikte på att stärka säkerheten i nätverks- och informationssystem som inte omfattas av reglering av säkerhetsskyddskänslig verksam-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;421&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_423"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;het bidrar till att mer allmänt höja nivån på informations- och cyber- säkerhet hos statliga myndigheter och därigenom även inom det säkerhetskänsliga området.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Utredningen kan samtidigt konstatera att frågan om eventuell ytterligare reglering av och krav på åtgärder mer allmänt för att stärka &lt;NOBR&gt;informations-och&lt;/NOBR&gt; cybersäkerheten i statliga myndigheter inte om- fattas av utredningens uppdrag, som är begränsat till den säkerhets- känsliga verksamheten, och frågeställningen behandlas utöver vad som ovan framhållits därför inte ytterligare i detta betänkande.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;12.6&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Uppdrag till berörda myndigheter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft46"&gt;Utredningen bedömer att arbetet med att ta fram en nationell krav- ställning, dvs. en gemensamt framtagen och fastställd kravställning som grundas på en gemensam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning, och som kan ligga till grund för arbetet med att ta fram säkerhetskrav och skyddsprofiler för att evaluera och certifiera &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i bl.a. nätverks- och informationssystem bör påbörjas omgående. En sådan kravställning är också av stor nationell betydelse för att kunna påverka arbetet inom ramen för det euro- peiska ramverket för cybersäkerhetscertifiering. Vidare bör även arbetet med att ta fram en nationell sammanställning över certifie- rade och rekommenderade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för användning inom främst säkerhetskänslig och samhällsviktig verk- samhet påbörjas.&lt;/P&gt;
&lt;P class="p781 ft20"&gt;Vilken myndighet som bör ansvara för detta arbete?&lt;/P&gt;
&lt;P class="p76 ft17"&gt;När det gäller frågan vilken eller vilka myndigheter som bör ges upp- giften och ansvaret för att leda och genomföra detta arbete kan ett antal myndigheter övervägas.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Försvarsmakten har etablerade strukturer för denna typ av krav- ställning. Myndighetens huvudsakliga uppgift finns dock i första hand på det militära försvarsområdet till stöd för Sveriges säkerhet varför en sådan uppgift framstår som mindre lämplig för den myn- digheten. Däremot bör myndigheten kunna delta i och stödja arbetet med att ta fram säkerhetskrav för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-pro-&lt;/NOBR&gt; cesser inom andra samhällsviktiga verksamheter.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;422&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_424"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p655 ft18"&gt;När det gäller Säkerhetspolisen så kan även den myndigheten övervägas då myndigheten har en helhetsbild över de hot som finns mot det civila samhällets säkerhetskänsliga verksamheter och kan därför vara den myndighet som har detta ansvar för kravställningen. Myndigheten har dock – på motsvarande sätt som Försvarsmakten&lt;/P&gt;
&lt;P class="p658 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft76"&gt;i första hand ett ansvar för Sveriges säkerhet (förutom militärt för- svar) och inte ansvar för generell säkerhet för IKT för all samhälls- viktig verksamhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p65 ft17"&gt;FRA har en mycket djup och omfattande teknisk kompetens inom informations- och cybersäkerhetsområdet. Myndigheten har också i uppdrag att stödja Försvarsmakten i verksamhet som avser utveckling och vidmakthållande av Försvarsmaktens cyberförsvars- förmåga. Verksamheten inom FRA är dock mer av teknisk karaktär där den förmåga myndigheten besitter är kritisk för Sveriges säker- het och där fokus är att nyttja denna unika förmåga till att stödja andra verksamheter. Med det som utgångspunkt är myndighetens roll mer att stödja i arbetet med att ta fram de mer tekniska kraven i en ordning som nu övervägs.&lt;/P&gt;
&lt;P class="p119 ft18"&gt;Utredningen bedömer att alla dessa tre myndigheter dock är cen- trala – var och en utifrån sina förutsättningar – för det kvalificerade arbetet som behöver ske i samband med att det tas fram en nationell kravställning för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p65 ft18"&gt;MSB har i dag ett brett uppdrag och mandat på området för sam- hällets informations – och cybersäkerhet och har som ovan framgår en roll och uppgift på området inom ramen för &lt;NOBR&gt;SAMFI-arbetet.&lt;/NOBR&gt; MSB har även ett övergripande ansvar för att utfärda föreskrifter och allmänna råd för statliga myndigheters informationssäkerhet och för verksamheter som avser samhällsviktiga och digitala tjänster (NIS- lagen). Inom ramen för &lt;NOBR&gt;NIS-arbetet&lt;/NOBR&gt; sker också sedan flera år tillbaka ett strukturerat arbete mellan MSB och de myndigheter som har tillsynsansvar för de samhällsviktiga sektorer som NIS omfattar. Detta samarbete ger framöver också en möjlighet för MSB att struk- turerat få del av de utmaningar som dessa samhällskritiska sektorer har vad avser IKT. Denna kunskap kan vägas samman med den unika kunskap avseende kvalificerade hot- och riskbedömningar som För- svarsmakten, Säkerhetspolisen och FRA besitter.&lt;/P&gt;
&lt;P class="p109 ft46"&gt;MSB har teknisk kompetens på området genom det arbete som myndigheten bedriver i sitt systematiska informationssäkerhetsarbete men myndigheten skulle behöva att i viss omfattning stärka den&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;423&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_425"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft19"&gt;djupa tekniska kompetensen som krävs för det samlade arbetet med kravställning för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i nätverks- och informationssystem i säkerhetskänslig verksamhet. Härtill kom- mer att myndighetens ansvarsområde formellt inte omfattar verk- samhet inom den säkerhetskänsliga verksamheten, som primärt är Säkerhetspolisens och Försvarsmaktens ansvarsområden inom re- spektive tillsynsområde.&lt;/P&gt;
&lt;P class="p129 ft17"&gt;FMV är den myndighet som nu har den högsta kompetensen när det kommer till frågor som rör evaluering och certifiering av IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-produkter.&lt;/NOBR&gt; Myndigheten har vidare – i linje med de bedömningar och förslag som lämnats i utredningens del- betänkande (SOU 2020:58), och som delas av regeringen, – fått del- vis nya uppgifter på området, bl.a. som nationell myndighet för cybersäkerhetscertifiering.&lt;/P&gt;
&lt;P class="p83 ft46"&gt;FMV framstår mot den bakgrunden som lämplig myndighet att få i uppgift och ansvar att leda och organisera arbetet med att ta fram struktur för en nationell kravställning, dvs. en gemensamt framtagen och fastställd kravställning som grundas på en gemensam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sår- barhets- och riskbedömning, och som kan ligga till grund för arbetet med att ta fram säkerhetskrav och skyddsprofiler för att evaluera och certifiera &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i bl.a. nätverks- och informationssystem. En sådan kravställning är också av stor natio- nell betydelse för att kunna påverka arbetet inom ramen för det europeiska ramverket för cybersäkerhetscertifiering, där myndighe- ten också har en viktig uppgift som nationell myndighet för cyber- säkerhetscertifiering. I uppgiften bör även ingå att överväga hur arbetet med att ta fram en nationell sammanställning över certifie- rade och rekommenderade &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; för användning inom främst säkerhetskänslig och annan samhälls- viktig verksamhet kan utföras.&lt;/P&gt;
&lt;P class="p679 ft46"&gt;Ett första steg i att etablera en ordning som denna bör vara ett regeringsuppdrag till FMV att i samråd med Försvarsmakten, Säker- hetspolisen, FRA och MSB, ta fram ett närmare förslag till hur en ordning som den nu föreslagna kan etableras till den 1 januari 2023.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;424&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_426"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td9"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td95"&gt;&lt;P class="p2 ft37"&gt;Certifiering av nätverks- och informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p655 ft18"&gt;Detta myndighetsgemensamma arbete bedrivs lämpligen inom ramen för det cybersäkerhetscentrum som nu etablerats av Försvars- makten, MSB, FRA och Säkerhetspolisen och där även flera andra myndigheter av vikt för en ordning som denna redan ingår.&lt;/P&gt;
&lt;P class="p108 ft17"&gt;I uppdraget bör också ingå att samråda och samverka med de myndigheter som har tillsynsansvar inom &lt;NOBR&gt;NIS-området.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;425&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_427"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_428"&gt;
&lt;DIV id="p428dimg1"&gt;
&lt;INGENBILD zsrc="H9B363428x1.jpg/" id="p428img1"&gt;
&lt;/DIV&gt;


&lt;P class="p782 ft109"&gt;&lt;SPAN class="ft16"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft168"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p711 ft21"&gt;&lt;SPAN class="ft26"&gt;Förslag: &lt;/SPAN&gt;Säkerhetsskyddsförordningens bestämmelser om för- beredande åtgärder inför driftsättning av informationssystem ska överföras till säkerhetsskyddslagen.&lt;/P&gt;
&lt;P class="p783 ft18"&gt;Dessutom införs krav på verksamhetsutövaren att pröva om en driftsättning av ett informationssystem i säkerhetskänslig verk- samhet, eller en väsentlig förändring av informationssystemet, är lämplig ur säkerhetsskyddssynpunkt. Lämplighetsprövningen ska, liksom den särskilda säkerhetsskyddsbedömningen, dokumen- teras. Om lämplighetsprövningen leder till bedömningen att det planerade förfarandet är olämpligt från säkerhetsskyddssynpunkt får det inte inledas. Om lämplighetsprövningen leder till bedöm- ningen att det planerade förfarandet inte är olämpligt från säker- hetsskyddssynpunkt ska verksamhetsutövaren i vissa fall samråda med samrådsmyndigheten (Säkerhetspolisen eller Försvarsmakten). Eventuella samråd med Säkerhetspolisen eller Försvarsmakten ska emellertid inte begränsas till en skriftlig process.&lt;/P&gt;
&lt;P class="p784 ft18"&gt;Även samrådsmyndigheten ska ha rätt att initiera samråd. Sam- rådsmyndigheten ska inom ramen för ett samråd kunna besluta åtgärdsföreläggande mot verksamhetsutövaren. Om ett sådant före- läggande inte följs eller om det planerade förfarandet är olämpligt från säkerhetsskyddssynpunkt även om ytterligare åtgärder vidtas, ska samrådsmyndigheten få besluta att driftsättningen eller för- ändringen av informationssystemet inte får genomföras (förbud).&lt;/P&gt;
&lt;P class="p785 ft17"&gt;Befintligt krav på att verksamhetsutövaren ska godkänna drift- sättningen av ett informationssystem som ska användas i säker- hetskänslig verksamhet ska uppfyllas efter samrådet.&lt;/P&gt;
&lt;P class="p786 ft31"&gt;427&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_429"&gt;
&lt;DIV id="p429dimg1"&gt;
&lt;INGENBILD zsrc="H9B363429x1.jpg/" id="p429img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p787 ft18"&gt;&lt;SPAN class="ft59"&gt;Bedömning: &lt;/SPAN&gt;Även med beaktande av de ändringar i säkerhets- skyddslagen (2018:585) som regeringen nyligen föreslagit finns behov av att ytterligare stärka säkerheten i nätverks- och infor- mationssystem som ska användas i säkerhetskänslig verksamhet. Ett krav på att informationssystem som behandlar vissa säker- hetsklassificerade uppgifter, eller andra informationssystem där obehörig åtkomst kan medföra en skada för Sveriges säkerhet, ska godkännas av en utpekad central myndighet före driftsättning torde i sammanhanget kunna bidra till ökad säkerhet. För närvarande finns emellertid övervägande skäl att i stället först utvärdera vilka effekter de kompletterande säkerhetsskyddsbestämmelserna, i för- ening med en stärkt samrådsroll, har.&lt;/P&gt;
&lt;P class="p781 ft48"&gt;&lt;SPAN class="ft48"&gt;13.1&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Inledning och utgångspunkter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft18"&gt;I utredningsdirektiven anges att särskilda krav på säkerhet måste kunna ställas på nätverks- och informationssystem för att skydda nationell säkerhet. Utredningen ska enligt direktiven överväga om det finns anledning att införa krav på godkännande från en utpekad myn- dighet av &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; inom nätverks- och informationssystem som ska tas i drift i viss eller all säkerhets- känslig verksamhet. I detta kapitel redogörs för utredningens analys, överväganden och förslag i frågan om det bör införas ett sådant krav. Frågan om behovet av krav på certifiering av nätverks- och infor- mationssystem i säkerhetskänslig verksamhet har behandlats i före- gående kapitel.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Utredningen är enligt utredningsdirektiven också fri att lämna sådana författningsförslag som i övrigt behövs och är lämpliga. Vid bedömningen av om det finns behov av ett nytt krav på formellt för- handsgodkännande behöver en jämförelse göras med det befintliga systemet och de av regeringen föreslagna ändringarna i säkerhets- skyddslagen som avses träda i kraft den 1 december 2021 (se propo- sitionen &lt;SPAN class="ft45"&gt;Ett starkare skydd för Sverige säkerhet &lt;/SPAN&gt;[prop. 2020/21:194]). I sammanhanget är effekterna av en utvidgad samrådsskyldighet och utökade tillsynsbefogenheter av särskilt intresse. En stärkt samråds- roll för Säkerhetspolisen och Försvarsmakten är ett tänkbart alter- nativ till godkännandeförfarandet som övervägs närmare.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;428&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_430"&gt;
&lt;DIV id="p430dimg1"&gt;
&lt;INGENBILD zsrc="H9B363430x1.jpg/" id="p430img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p601 ft18"&gt;Som berörts i det föregående är begreppsanvändningen på infor- mationssäkerhetsområdet inte helt konsekvent. Flera &lt;NOBR&gt;EU-dokument,&lt;/NOBR&gt; såsom &lt;NOBR&gt;NIS-direktivet,&lt;/NOBR&gt; EU:s cybersäkerhetsakt m.fl., omfattar &lt;SPAN class="ft45"&gt;nät- verks- och informationssystem &lt;/SPAN&gt;medan begreppet &lt;SPAN class="ft45"&gt;informationssystem &lt;/SPAN&gt;företrädesvis används på säkerhetsskyddsområdet. Enligt vissa natio- nella definitioner kan nätverk ingå i begreppet informationssystem (se t.ex. MSBFS 2020:7). Med informationssystem avses enligt säker- hetsskyddsförordningen (2018:658) ett system av sammansatt mjuk- och hårdvara som behandlar information (5 §). Med hänsyn till den begreppsanvändning som är dominerande i Sverige vad beträffar säker- hetsskydd använder utredningen i detta kapitel främst begreppet infor- mationssystem när författning relaterar till det. I avsnitt 11.2 redogörs närmare för övervägandena kring begreppen.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;13.2&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Allvarliga brister i informationssäkerheten&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p6 ft26"&gt;&lt;SPAN class="ft26"&gt;13.2.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Utredningar och kartläggningar&lt;/SPAN&gt;&lt;SPAN class="ft102"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft45"&gt;&lt;SPAN class="ft18"&gt;Som framgår av kapitel 8 har &lt;/SPAN&gt;Utredningen om vissa säkerhetsskydds- frågor &lt;SPAN class="ft18"&gt;(SOU 2018:82) identifierat ett antal allvarliga problem och brister i säkerhetsskyddsarbetet i Sverige. Enligt denna utredning gäller vissa av bristerna säkerhetsskyddet generellt, t.ex. att verksam- hetsutövaren inte tillämpar säkerhetsskyddsreglerna eller har bris- tande kunskap om sina skyddsvärden. Det konstateras att det finns verksamheter av stor betydelse för Sveriges säkerhet som inte alls tillämpar säkerhetsskyddslagens bestämmelser. Utöver att medveten- heten om säkerhetsskyddsregleringen är för dålig hos vissa verksam- hetsutövare kopplas problemen till att säkerhetsskyddsarbetet inte har en tillräckligt framskjuten roll inom verksamheten. Andra bris- ter handlar specifikt om olika förfaranden där utomstående involve- ras i den säkerhetskänsliga verksamheten. Bristerna handlar om att man inte alltid prövar om förfarandet är lämpligt eller att det är svårt att pröva lämpligheten, att säkerhetsskyddsavtal kan vara bristfälliga, att man inte följer upp förfarandet medan det pågår och att det sak- nas tillräckliga möjligheter för samhället att ingripa mot förfaranden&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p788 ft41"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Se kap. 8 för en utförligare redogörelse av bristerna i informationssäkerheten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;429&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_431"&gt;
&lt;DIV id="p431dimg1"&gt;
&lt;INGENBILD zsrc="H9B363431x1.jpg/" id="p431img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p403 ft21"&gt;som är olämpliga från säkerhetsskyddssynpunkt.&lt;SPAN class="ft102"&gt;2 &lt;/SPAN&gt;Denna uppfatt- ning delas av regeringen.&lt;SPAN class="ft102"&gt;3&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Av kapitel 8 framgår vidare att det genomförts ett stort antal ut- redningar om och kartläggningar av informationssäkerheten i Sverige det senaste decenniet. Som utredningen anfört i kapitel 3 görs be- dömningen att detta underlag får anses ge en tillräckligt säker bild av förekommande brister i nationell informationssäkerhet.&lt;/P&gt;
&lt;P class="p73 ft17"&gt;Nedan redogörs för vad som i huvudsak framkommit om bris- terna i syfte att belysa om det finns ytterligare behov av åtgärder för att öka säkerheten i nätverk och informationssystem.&lt;/P&gt;
&lt;P class="p73 ft127"&gt;När det gäller informationssäkerhet inom ramen för säkerhets- skyddet har det identifierats behov av att förtydliga och utvidga säker- hetsskyddschefens roll i arbetet med att ta fram och bibehålla ett väl anpassat skydd. Behovet har bl.a. framkommit genom flera upp- märksammade händelser de senaste åren där det visat sig att centrala verksamhetsutövare haft ett eftersatt säkerhetsskydd. Ett exempel är den upphandling om förändrad &lt;NOBR&gt;it-drift&lt;/NOBR&gt; hos Transportstyrelsen som medförde att säkerhetsskyddsklassificerade och av andra skäl sekretess- belagda uppgifter hanterades på ett sätt som stred mot svensk lag. Under 2017 genomfördes därför en granskning av upphandlingen som redovisas i promemorian &lt;SPAN class="ft72"&gt;Granskning av Transportstyrelsens upp- handling av &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft72"&gt;it-drift&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft72"&gt; &lt;/SPAN&gt;(Ds 2018:6). Av granskningen framgår att det före- kommit allvarliga brister i Transportstyrelsens hantering av hemliga uppgifter och andra skyddsvärda uppgifter, bl.a. känsliga person- uppgifter, för att man i allt för hög grad saknade relevant kunskap om vilken information myndigheten hade och hur denna information skulle hanteras. Skäl till detta var bl.a. att arbetet med informations- säkerhet vid myndigheten var eftersatt under lång tid samt avsakna- den av tillräcklig kunskap om relevanta regler. Utredaren identifierade att säkerhetsfunktionerna på myndigheten var utspridda och saknade tillräcklig samordning. Enligt utredaren uppfattade säkerhetsskydds- chefen att det var svårt att få genomslag för säkerhetsskyddsfrågor både på ledningsnivå och i verksamheten samt att säkerhetsfrågorna kom in alldeles för sent i processen.&lt;SPAN class="ft153"&gt;4&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p789 ft18"&gt;Myndigheten för samhällsskydd och beredskap (MSB) fick 296 rap- porter år 2019 om allvarliga &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; från 101 myndigheter, vil-&lt;/P&gt;
&lt;P class="p790 ft110"&gt;&lt;SPAN class="ft80"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft91"&gt;Kompletteringar till den nya säkerhetsskyddslagen &lt;/SPAN&gt;&lt;SPAN class="ft87"&gt;(SOU 2018:82), s. 24 och 196.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft110"&gt;&lt;SPAN class="ft80"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Prop. 2020/21:194, &lt;/SPAN&gt;Ett starkare skydd för Sverige säkerhet&lt;SPAN class="ft87"&gt;, s. 75.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p222 ft41"&gt;&lt;SPAN class="ft80"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Ds 2018:6 s. 98 och 220.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;430&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_432"&gt;
&lt;DIV id="p432dimg1"&gt;
&lt;INGENBILD zsrc="H9B363432x1.jpg/" id="p432img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;ket motsvarar 40 procent av det totala antalet rapporteringsskyldiga myndigheter. Motsvarande siffror för 2018 var 297 rapporter från 34 procent av myndigheterna. Den vanligaste typen av incident under 2019 var handhavandefel, följd av rapporterade angrepp och oönskad eller oplanerad störning i kritisk infrastruktur.&lt;/P&gt;
&lt;P class="p65 ft19"&gt;MSB har de senaste åren gjort flera kartläggningar av informa- tionssäkerhetsarbetet i länsstyrelserna och kommunerna samt små och medelstora företag (se kapitel 8). Resultaten visar att det på i princip samtliga nivåer behövs ytterligare resurser och kompetens på informationssäkerhetsområdet samt tydligare ansvarsroller. MSB drar även slutsatserna att få myndigheter följer myndighetens föreskrif- ter i sin helhet samt att arbetet med informations- och cybersäkerhet och säkerhetsskydd inte är tillräckligt integrerat. Man konstaterar vidare att företagens informationssäkerhet inte ökar i samma takt som den digitala utvecklingen i samhället. Också för kommunernas del återstår arbete i införandet av ett systematiskt och riskbaserat informationssäkerhetsarbete, inom samtliga undersökta områden. Många gånger förefaller det saknas tillräcklig kunskap om den egna organisationens behov av informationssäkerhet. Särskilt informa- tionssäkerhetsarbete relaterat till säkerhetsskydd eller samhällsviktig verksamhet uppfattas ofta som en utmaning. MSB anser att en för- bättring av informationssäkerhetsarbetet är påkallad men bedömer att såväl deltagande av offentlig förvaltning som resurstillsättning behövs.&lt;/P&gt;
&lt;P class="p141 ft17"&gt;Det finns ytterligare studier om läget för informationssäkerheten i regioner och kommuner som visar att det föreligger stora utma- ningar för huvuddelen av aktörerna i arbetet med att skapa en säker digitalisering. En av de största utmaningarna för en enskild offentlig aktör är att ha tillräckliga resurser för att informationssäkra sina it- miljöer.&lt;SPAN class="ft54"&gt;5&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Vidare framgår av Riksrevisionens rapport &lt;SPAN class="ft45"&gt;Föråldrade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft45"&gt;it-system&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; – hinder för en effektiv digitalisering &lt;/SPAN&gt;(RiR 2019:28) att det finns ett stort antal större myndigheter som har föråldrade &lt;NOBR&gt;it-system,&lt;/NOBR&gt; varav ett fler- tal av verksamhetskritisk karaktär, och att många myndigheter inte gör tillräckligt för att hantera de problem som systemen innebär. Riks- revisionen fann också att regeringen hade bristande kunskap om&lt;/P&gt;
&lt;P class="p791 ft74"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft114"&gt;Övergripande studie av offentlig &lt;/SPAN&gt;&lt;NOBR&gt;it-drift&lt;/NOBR&gt; (informationssäkerhet) i Västra Götaland&lt;SPAN class="ft41"&gt;, Knowit, 2020.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;431&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_433"&gt;
&lt;DIV id="p433dimg1"&gt;
&lt;INGENBILD zsrc="H9B363433x1.jpg/" id="p433img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;förekomsten och konsekvenserna av problemen med föråldrade it- system.&lt;/P&gt;
&lt;P class="p139 ft18"&gt;Genom &lt;NOBR&gt;&lt;SPAN class="ft45"&gt;It-driftsutredningens&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; &lt;/SPAN&gt;(SOU 2021:1)&lt;SPAN class="ft79"&gt;6 &lt;/SPAN&gt;kartläggning av 200 stat- liga myndigheter framkommer att hälften av myndigheterna inte arbetar systematiskt med informationssäkerhet i sin verksamhet. Enligt insamlade enkätsvar hanterar 40 procent säkerhetsskyddsklas- sificerade uppgifter, medan 4 procent inte vet om de hanterar sådana uppgifter.&lt;SPAN class="ft79"&gt;7 &lt;/SPAN&gt;&lt;NOBR&gt;It-driftsutredningen&lt;/NOBR&gt; bedömer att två av de största hindren för säker &lt;NOBR&gt;it-drift&lt;/NOBR&gt; är bristande informationsklassificering och avsak- nad av kompetens inom it och säkerhet.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Därutöver har Säkerhetspolisen rapporterat att de myndigheter som bedriver de mest skyddsvärda verksamheterna i många fall har svårt att bedöma vad som är skyddsvärt med hänsyn till Sveriges säkerhet. Enligt Säkerhetspolisen har myndigheter också vanligtvis svårt att bedöma hotbilden mot den egna verksamheten. I stor ut- sträckning saknar även myndigheter förmågan att bedöma den egna verksamhetens sårbarheter. Som följd av dessa brister har många myndigheter svårt att vidta ändamålsenliga och kostnadseffektiva säkerhetsskyddsåtgärder. Säkerhetspolisen finner det därför ange- läget att alla myndigheter genomför säkerhetsanalyser och bedömer vilken information och verksamhet som är skyddsvärd. Dessutom framhålls att säkerhetsarbetet bör prioriteras högre.&lt;SPAN class="ft79"&gt;8&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Sverige anses ha en hög nivå av digitalisering. Dock bedöms cyber- sårbarheten vara besvärande hög.&lt;SPAN class="ft79"&gt;9 &lt;/SPAN&gt;Enligt OECD behöver regeringen vidta olika åtgärder för en bättre hantering av data. Bl.a. förespråkas ökade befogenheter för och användning av DIGG.&lt;SPAN class="ft79"&gt;10&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Även flera av utredningens experter har påtalat att informations- säkerhetsarbetet i Sverige är undermåligt. Utredningen har också varit i kontakt med andra aktörer på den svenska &lt;NOBR&gt;IKT-marknaden&lt;/NOBR&gt; – både offentliga och privata – som påpekat att det brådskar med att göra &lt;NOBR&gt;IKT-systemen&lt;/NOBR&gt; säkrare.&lt;/P&gt;
&lt;P class="p792 ft93"&gt;&lt;SPAN class="ft80"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Delbetänkandet &lt;/SPAN&gt;Säker och kostnadseffektiv &lt;NOBR&gt;it-drift&lt;/NOBR&gt; – rättsliga förutsättningar för utkontraktering &lt;SPAN class="ft85"&gt;(SOU 2021:1).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft80"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Utredningen skickade en enkät till 200 statliga myndigheter. 22 myndigheter svarade inte på frågorna.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft80"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Säkerhetspolisens offentliga redovisning &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Säkerhetsskydd hos myndigheter med mest skyddsvärd verksamhet&lt;/SPAN&gt;, &lt;NOBR&gt;2018-02-13.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p223 ft93"&gt;&lt;SPAN class="ft80"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;ITU: &lt;/SPAN&gt;Global Cybersecurity Index (GCI&lt;SPAN class="ft85"&gt;), 2018, och OECD: &lt;/SPAN&gt;Digital Government Index&lt;SPAN class="ft85"&gt;, resul- tat för 2019.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p243 ft74"&gt;&lt;SPAN class="ft56"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;OECD: &lt;/SPAN&gt;Digital Government Review of Sweden – Towards a &lt;NOBR&gt;Data-driven&lt;/NOBR&gt; Public Sector&lt;SPAN class="ft41"&gt;, 2019.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;432&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_434"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;13.2.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Slutsatser om säkerhetsbrister och &lt;/SPAN&gt;&lt;NOBR&gt;-behov&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Som utredningen anfört i föregående kapitel kan konstateras att det under det senaste decenniet framkommit av olika offentliga kart- läggningar och utredningar att det finns betydande brister i såväl det systematiska informationssäkerhetsarbetet som i själva &lt;NOBR&gt;it-säkerheten.&lt;/NOBR&gt; Kompetensbrist, utebliven eller inkorrekt informationsklassificer- ing och undermåliga &lt;NOBR&gt;it-system&lt;/NOBR&gt; är en del av problembilden. Bristerna förekommer brett i samhället, både hos offentliga och privata aktö- rer. Underlaget ger vid handen att mycket information samlas i informationssystemen, varav en betydande del är skyddsvärd. Fråga uppkommer då om motsvarande brister föreligger i även säkerhets- känslig verksamhet. För denna slutsats talar förarbetena till kom- pletteringarna till den nya säkerhetsskyddslagen (SOU 2018:82 och prop. 2020/21:194), &lt;NOBR&gt;&lt;SPAN class="ft45"&gt;It-driftsutredningens&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft45"&gt; &lt;/SPAN&gt;kartläggning samt utlåtan- den av utredningens experter. Det kan således antas att nu nämnda problem med informationssäkerhet även gör sig påtagligt gällande i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Utredningen gör mot bakgrund av vad som ovan redovisats be- dömningen att det finns ett betydande behov av att om möjligt vidta åtgärder för att stärka säkerheten i nätverk och informationssystem. Behovet framstår som skyndsamt. Som framgår av kapitel 4, 5 och 8 förekommer allvarliga angrepp mot &lt;NOBR&gt;it-systemen&lt;/NOBR&gt; i dag. Om säker- heten inte höjs i nätverken och informationssystemen finns en uppen- bar risk att det uppstår allvarliga följder och skador i samhället och för Sveriges säkerhet. I utredningsdirektiven anges att en möjlig skydds- åtgärd i sammanhanget skulle kunna vara att ställa krav på godkän- nande från utpekad myndighet innan driftsättning av systemen. Utred- ningen kan konstatera att något sådant krav inte finns i befintlig reglering men att säkerhetsskyddslagstiftningen är föremål för kom- pletteringar. Så sent som i maj 2021 föreslog regeringen i sin proposi- tion &lt;SPAN class="ft45"&gt;Ett starkare skydd för Sverige säkerhet &lt;/SPAN&gt;(prop. 2020/21:194) bety- dande kompletteringar bl.a. vad gäller organisation och tillsyn av säkerhetskänslig verksamhet, inbegripet informationssäkerhet.&lt;/P&gt;
&lt;P class="p58 ft46"&gt;De konstaterade allvarliga bristerna i arbetet med informations- säkerheten ligger till grund för utredningens överväganden om den nuvarande och föreslagna ordningen bör kompletteras med ett for- mellt krav på godkännande innan driftsättning sker av &lt;NOBR&gt;IKT-systemen&lt;/NOBR&gt; i säkerhetskänslig verksamhet. Ett sådant krav kan avse alla system i&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;433&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_435"&gt;
&lt;DIV id="p435dimg1"&gt;
&lt;INGENBILD zsrc="H9B363435x1.jpg/" id="p435img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft17"&gt;säkerhetskänslig verksamhet, vissa delar av sådan verksamhet eller endast system som hanterar information som delas in i viss säkerhets- skyddsklass.&lt;/P&gt;
&lt;P class="p102 ft48"&gt;&lt;SPAN class="ft48"&gt;13.3&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Nuvarande system&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft18"&gt;Som utredningen konstaterat i föregående avsnitt föreligger bety- dande brister brett inom flera olika samhällsområden och hos alla typer av aktörer. Fråga uppkommer då om den nuvarande regler- ingen i förening med föreslagna lagstiftningsåtgärder på säkerhets- skyddsområdet kan anses tillräckliga för att säkerställa fullgod säker- het i nätverks- och informationssystem i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;&lt;SPAN class="ft26"&gt;13.3.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Granskning och godkännande&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p413 ft20"&gt;Begrepp och nationella system&lt;/P&gt;
&lt;P class="p220 ft17"&gt;Såsom redogjorts för i kapitel 3 och 11 föreligger viss osäkerhet i fråga om innebörden av begreppen granskning, godkännande och ackreditering och deras inbördes förhållanden. Att granskning i sam- manhanget certifieringsgranskning av produkt eller tjänst inte sker innebär inte att produkten eller systemet på säkerhetsskyddsnivå inte är granskade eller godkända. Militära underrättelse- och säker- hetstjänsten (Must) som tillsynsutövare inom Försvarsmakten och som nationell kryptomyndighet har, liksom Säkerhetspolisen, nyckel- roller i detta.&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Kryptomekanismer som föreskrivs i säkerhetsskyddsförordningen granskas av Must som också utfärdar nationella godkännanden. Så- dana granskningar och godkännanden finns också avseende produkter utanför det omedelbara kryptoområdet. Must är också tillsynsmyn- dighet inom Försvarsmakten och granskar system, dvs. sammansatta system av ibland hundratals produkter, liksom ”system av system”.&lt;SPAN class="ft79"&gt;11 &lt;/SPAN&gt;Verksamhetschefen godkänner efter att systemet befunnits uppfylla aktuella krav. Säkerhetspolisen har en liknande roll gentemot andra myndigheter och privat sektor. Det är verksamhetsutövaren som har uppgiften att godkänna driftsättningen av informationssystem i säker-&lt;/P&gt;
&lt;P class="p220 ft58"&gt;&lt;SPAN class="ft56"&gt;11&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Försvarsmakten har tillsynsansvar för säkerhetsskyddet inom försvarssektorn, dvs. de myn- digheter som ligger under Försvarsdepartementet samt Försvarshögskolan och Fortifikations- verket. Dessa myndigheter är i vissa fall skyldiga att samråda med Försvarsmakten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;434&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_436"&gt;
&lt;DIV id="p436dimg1"&gt;
&lt;INGENBILD zsrc="H9B363436x1.jpg/" id="p436img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p342 ft17"&gt;hetskänslig verksamhet (se nedan) efter Säkerhetspolisens eller För- svarsmaktens granskning och utlåtande om uppfyllandet av säkerhets- och författningskrav. Nu nämnda granskningar och godkännanden ska inte förväxlas med motsvarande termer avseende certifierings- verksamheten.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Av utredningens internationella jämförelse (se kapitel 9 och av- snitt 13.5) framgår att ackreditering respektive godkännande av skydds- värda informationssystem ofta hänger ihop och mer eller mindre används synonymt (jfr t.ex. Australiens system med Nya Zeelands krav). I detta sammanhang inbegriper ackreditering (”accreditation”) och godkännande eller tillåtelse (”authorisation”) att en behörig per- son dels formellt accepterar återstående säkerhetsrisker med drift av informationssystemet, dels godkänner/tillåter dess driftsättning. När fråga är om det för nationen mest skyddsvärda brukar uppgiften att ackreditera/godkänna ligga hos ett departement eller en myndighet. Vidare kan noteras att kraven på godkännande i säkerhetskänslig verksamhet vanligtvis gäller informationssystemen och den informa- tion som systemen behandlar. Kravet på formellt godkännande syftar här till att bidra till ökad säkerhet i informationssystem. Det före- kommer också att vissa it- och informationssäkerhetsprodukter, inte minst kryptoutrustning, omfattas av godkännandeförfarandena.&lt;/P&gt;
&lt;P class="p119 ft17"&gt;Ett godkännande kan även innebära att en process tillåts fort- skrida, utan att närmare ställningstagande till eller dokumentation av befintliga brister görs. Detta förfarande framstår emellertid, enligt föreliggande system, inte som dominerande på området. Om inte annat anges avses fortsättningsvis med godkännande ett behörigen fattat beslut att acceptera kvarvarande säkerhetsrisker med driftsät- tning av ett informationssystem.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Vid utredningen har framkommit att kraven på godkännande pri- märt tar sikte på tre parametrar: antingen nationell säkerhet, säker- hetsklassificerad information på viss nivå, eller assuransnivå (hög). Värt att framhålla är emellertid att assuransnivån hög inte automa- tiskt innebär att berörd produkt, tjänst eller process även ska vara säkerhetsskyddsklassificerad, om än dessa i praktiken inte sällan torde vara skyddsvärda.&lt;SPAN class="ft79"&gt;12 &lt;/SPAN&gt;Krav på godkännande i förhållande till assurans- nivå och produkttyp förefaller vara vanligast förekommande i fråga&lt;/P&gt;
&lt;P class="p793 ft58"&gt;&lt;SPAN class="ft56"&gt;12&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Vidare hänger själva assuransnivån snarare ihop med evaluerings- och certifieringsprocesser än godkännandeförfaranden. Assurans avser tilltro till en produkt och har inget att göra med om produkten är säkerhetsskyddsklassificerad – vanligen är den inte det.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;435&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_437"&gt;
&lt;DIV id="p437dimg1"&gt;
&lt;INGENBILD zsrc="H9B363437x1.jpg/" id="p437img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;om s.k. &lt;NOBR&gt;högassurans-kryptoutrustning&lt;/NOBR&gt; (se t.ex. systemen i Australien och Nya Zeeland).&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Gränsöverskridande krypto- och säkerhetssamarbete&lt;/P&gt;
&lt;P class="p71 ft46"&gt;Godkännande av kryptoprodukter och vissa närliggande produkter sker inte enbart mot nationella krav och föreskrifter utan också inom ramen för ett internationellt kryptosamarbete (se kapitel 9). Detta kryptosamarbete utgör en gemensam bottenplatta för tekniska krav och processer som medverkar till att göra såväl produkter som pro- cesser föremål för ömsesidiga granskningar, värderingar och god- kännanden. Detta medför interoperabilitet mellan nationer och orga- nisationer och skapar också en internationell marknad för denna typ av produkter. Inte minst genom det europeiska kryptosamarbetet som genom gemensamma krav och möjligheter till ömsesidiga god- kännanden skapas en inre marknad för krypto- och andra säkerhets- produkter.&lt;SPAN class="ft97"&gt;13 &lt;/SPAN&gt;I sammanhanget bidrar &lt;NOBR&gt;AQUA-förfarandet&lt;/NOBR&gt; till ett ökat förtroende (se kapitel 9).&lt;SPAN class="ft97"&gt;14&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p794 ft72"&gt;Rådets beslut om säkerhetsbestämmelser för skydd av säkerhetsskydds- klassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; &lt;SPAN class="ft127"&gt;(2013/488/EU) innehåller bestämmelser om hur säkerhetsskyddsklassificerade &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft127"&gt;EU-uppgifter&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft127"&gt; i kommunika- tions- och informationssystem ska skyddas. Dessa system ska genomgå en ackrediteringsprocess och vissa säkerhetsåtgärder ska vidtas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Överföring av klassificerad &lt;NOBR&gt;EU-information&lt;/NOBR&gt; ska enligt Rådets be- slut ske med godkänd krypteringsmetod. För överföring av säkerhets- skyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; på nivåerna &lt;SPAN class="ft45"&gt;EU RESTRICTED &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;EU CONFIDENTIAL &lt;/SPAN&gt;ställs krav på metod som omfattas av nationellt godkännande. För överföring av &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; säkerhets- skyddsklassificerade som &lt;SPAN class="ft45"&gt;EU SECRET &lt;/SPAN&gt;eller högre ställs krav på an-&lt;/P&gt;
&lt;P class="p795 ft85"&gt;&lt;SPAN class="ft56"&gt;13&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Det bör observeras att ordningen och processen för kryptogodkännande kan brytas upp, vilket i sin tur har inverkan på de internationella krypto- och säkerhetssamarbetena, inbegripet möjligheterna till ömsesidiga godkännanden.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p636 ft107"&gt;&lt;SPAN class="ft56"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft154"&gt;Den s.k. &lt;/SPAN&gt;&lt;NOBR&gt;AQUA-evalueringen&lt;/NOBR&gt; är ett system för &lt;NOBR&gt;EU-samarbete&lt;/NOBR&gt; på kryptoområdet. Vid elektronisk överföring av säkerhetsskyddsklassificerade &lt;NOBR&gt;EU-uppgifter&lt;/NOBR&gt; ska som utgångspunkt godkända kryptoprodukter användas. Kryptoprodukterna som ska skydda dessa uppgifter ska evalueras och godkännas av en medlemsstats nationella kryptogodkännande myndighet. En del av godkännandeprocessen avser andrapartsevaluering av en medlemsstats kvalificerade ut- värderingsmyndighet (AQUA) – i antingen Frankrike, Italien, Nederländerna, Sverige eller Tyskland – som inte deltagit i utformningen eller tillverkningen av utrustningen. Det kan emellertid även förhålla sig på det sättet att EU accepterar att en medlemsstat under viss tid använder s.k. &lt;NOBR&gt;Nato-godkänt&lt;/NOBR&gt; krypto.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;436&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_438"&gt;
&lt;DIV id="p438dimg1"&gt;
&lt;INGENBILD zsrc="H9B363438x1.jpg/" id="p438img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t26"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p796 ft18"&gt;vändning av produkter som omfattas av specifikt &lt;NOBR&gt;EU-godkännande&lt;/NOBR&gt; som innefattar andrapartsevaluering utförd av annan medlemsstat.&lt;SPAN class="ft79"&gt;15 &lt;/SPAN&gt;Vidare finns inom såväl det europeiska säkerhetssamarbetet som inom Nato en pågående diskussion om huruvida man bör närma sig användandet av s.k. ”kommersiellt tillgängliga produkter” för skyd-&lt;/P&gt;
&lt;P class="p573 ft21"&gt;det av begränsat hemlig information.&lt;/P&gt;
&lt;P class="p797 ft26"&gt;&lt;SPAN class="ft26"&gt;13.3.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Allmänna krav på informationssäkerhet i statliga myndigheters verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p798 ft19"&gt;Som framgår av kapitel 3 och 12 har Myndigheten för samhällsskydd och beredskap (MSB) uppdaterat sina föreskrifter om informations- säkerhet för statliga myndigheter.&lt;SPAN class="ft101"&gt;16 &lt;/SPAN&gt;Föreskrifterna ställer krav på att myndigheterna ska bedriva ett systematiskt och riskbaserat informa- tionssäkerhetsarbete. MSB har även utfärdat nya föreskrifter om säkerhetsåtgärder i informationssystem &lt;NOBR&gt;(it-säkerhet)&lt;/NOBR&gt; för statliga myn- digheter.&lt;SPAN class="ft101"&gt;17 &lt;/SPAN&gt;Dessa föreskrifter är tvingande och ligger till grund för myndigheternas arbete med säkerhet i nätverk och informations- system&lt;SPAN class="ft101"&gt;18&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p799 ft18"&gt;MSB:s reviderade föreskrifter om informationssäkerhet för stat- liga myndigheter (MSBFS 2020:6) anger att myndigheterna ska be- driva ett systematiskt och riskbaserat informationssäkerhetsarbete med stöd av vissa internationellt erkända standarderna (ISO/IEC &lt;NOBR&gt;27001-serien)&lt;/NOBR&gt; eller motsvarande (4 §). Systematiskt informations- säkerhetsarbete ska vidare utformas utifrån de risker och behov som myndigheten identifierar (5 och 6 §§). Ändringarna innebär att det nu ställs tydligare krav på myndighetsledningens uppgift att inrikta, säkerställa resurser och följa upp informationssäkerhetsarbetet.&lt;SPAN class="ft79"&gt;19 &lt;/SPAN&gt;Kraven är tämligen allmänt hållna och även om de anger att informa-&lt;/P&gt;
&lt;P class="p800 ft107"&gt;&lt;SPAN class="ft56"&gt;15&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Även om säkerhetskraven i nu nämnda beslut utformats för Rådet och den egna organisa- tionen har angivna krav inkorporerats även i multilaterala säkerhetsskyddsavtal som en form av säkerhetsstandard vid utbyte av säkerhetsskyddsklassificerade uppgifter. Hänvisningen i dessa avtal till Rådets beslut i fråga om gällande säkerhetskrav innebär således bl.a. att god- kända kryptoprodukter/gemensamhetsprodukter ska användas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p801 ft93"&gt;&lt;SPAN class="ft56"&gt;16&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;MSBFS 2020:6, &lt;/SPAN&gt;Myndigheten för samhällsskydd och beredskaps föreskrifter om informations- säkerhet för statliga myndigheter&lt;SPAN class="ft85"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p802 ft93"&gt;&lt;SPAN class="ft56"&gt;17&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;MSBFS 2020:7, &lt;/SPAN&gt;Myndigheten för samhällsskydd och beredskaps föreskrifter om säkerhetsåtgärder i informationssystem för statliga myndigheter&lt;SPAN class="ft85"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p803 ft87"&gt;&lt;SPAN class="ft56"&gt;18&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Det bör noteras att MSB i föreskrifterna enbart använder begreppet informationssystem.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p804 ft41"&gt;&lt;SPAN class="ft56"&gt;19&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Ändringarna innebär att det nu ställs tydligare krav på myndighetsledningens uppgift att inrikta, säkerställa resurser och följa upp informationssäkerhetsarbetet. Det har även tillkom- mit nya krav på säkerhetsåtgärder rörande lokaler och personal.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;437&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_439"&gt;
&lt;DIV id="p439dimg1"&gt;
&lt;INGENBILD zsrc="H9B363439x1.jpg/" id="p439img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft17"&gt;tion ska behandlas utifrån informationsklassning och riskbedöm- ning, finns inte några uttryckliga krav på godkännande av nätverk och informationssystemen. De omfattar inte heller andra aktörer än statliga myndigheter.&lt;/P&gt;
&lt;P class="p82 ft17"&gt;MSB:s föreskrifter om &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; (MSBFS 2020:7) inriktar myn- digheternas arbete genom att tydliggöra vilka säkerhetsåtgärder som en statlig myndighet minst ska ha på plats i den tekniska &lt;NOBR&gt;it-miljön.&lt;/NOBR&gt; Föreskrifterna är subsidiära till författningar som ställer högre krav (1 kap. 2 §). Enligt 3 kap. 2 § ska statliga myndigheter, innan drift- sättning och inför förändring som kan påverka säkerheten i informa- tionssystemen,&lt;/P&gt;
&lt;P class="p464 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;genom säkerhetstester och granskning kontrollera att valda säker- hetsåtgärder är tillräckliga för att möta identifierade krav på säker- het, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p805 ft21"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft65"&gt;verifiera att det finns nödvändig dokumentation för drift och förvaltning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p694 ft18"&gt;I de fall brister identifieras ska myndigheten riskbedöma och hantera dessa brister innan driftsättning eller inför förändring som kan på- verka säkerheten i informationssystemen. Myndigheterna ska vidare ha interna regler för dels kryptering med krav på godkännande av krypteringslösningar (4 kap. 9 § 2 p.), dels ärendehantering med krav på vilka kriterier som ska användas för att godkänna hård- och mjuk- vara innan installation eller användning (4 kap. 12 § 1 p.). MSB be- dömer att majoriteten av de säkerhetsåtgärder som nämns i före- skrifterna om &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; redan är införda.&lt;SPAN class="ft79"&gt;20 &lt;/SPAN&gt;Utredningen noterar dock att det här inte finns någon tillsyn eller något sanktionssystem.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Till följd av &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; har MSB meddelat föreskrifter om anmälan och identifiering av leverantörer av samhällsviktiga tjänster (MSBFS 2018:7) samt rapportering av &lt;NOBR&gt;it-incidenter&lt;/NOBR&gt; för statliga myn- digheter (2020:8). På området har MSB också tagit fram föreskrifter om informationssäkerhet och metodstöd för leverantörer av sam- hällsviktiga tjänster. Sådana leverantörer ska enligt regleringen be- driva ett systematiskt och riskbaserat informationssäkerhetsarbete&lt;/P&gt;
&lt;P class="p806 ft87"&gt;&lt;SPAN class="ft56"&gt;20&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Det kan tilläggas att &lt;/SPAN&gt;&lt;SPAN class="ft110"&gt;Utredningen om civilt försvar &lt;/SPAN&gt;(SOU 2021:25) föreslagit en ny bered- skapsförordning men att dess bestämmelse om informationssäkerhet (14 §) motsvarar den nu gällande (19 §): ”Varje myndighet ansvarar för att egna informationshanteringssystem upp- fyller sådana grundläggande och särskilda säkerhetskrav att myndighetens verksamhet kan utföras på ett tillfredsställande sätt”.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;438&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_440"&gt;
&lt;DIV id="p440dimg1"&gt;
&lt;INGENBILD zsrc="H9B363440x1.jpg/" id="p440img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p588 ft21"&gt;med stöd av ISO &lt;NOBR&gt;27000-standarden&lt;/NOBR&gt; (5 §).&lt;SPAN class="ft102"&gt;21 &lt;/SPAN&gt;Särskilda krav på att IKT ska godkännas av en utpekad myndighet anges inte.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Det kan i detta sammanhang noteras att &lt;NOBR&gt;NIS-direktivet&lt;/NOBR&gt; är före- mål för upphävande genom ett nytt direktiv (NIS2) som bl.a. med- för ändrade definitioner av och krav på samhällsviktiga verksamheter i EU. Förslaget till &lt;NOBR&gt;NIS2-direktivet&lt;/NOBR&gt; innehåller inte krav på formellt godkännande. Dock ska noteras att medlemsstaterna enligt den före- slagna artikeln 21.1, för kontroll av att vissa krav är uppfyllda, ges möjlighet att kräva att väsentliga och viktiga entiteter certifierar viss IKT enligt särskilda europeiska certifieringsordningar. Frågan om krav på certifiering behandlas i kapitel 12.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Som redogjorts för i föregående kapitel har sektorsmyndigheterna till följd av bl.a. &lt;NOBR&gt;NIS-regleringen&lt;/NOBR&gt; föreskriftsrätt avseende informa- tionssäkerhet inom sina respektive ansvarsområden. Dessa författ- ningar är emellertid begränsade och i förekommande fall huvudsak- ligen av mer allmän karaktär. &lt;SPAN class="ft45"&gt;Statens energimyndighet &lt;/SPAN&gt;har förvisso föreskrivit flera specifika krav på riskanalys och säkerhetsåtgärder för nätverk och informationssystem inom energisektorn. Vidare har PTS nyligen meddelat föreskrifter relaterade till NIS som bl.a. kräver att leverantörer av samhällsviktiga tjänster inom digital infrastruktur ska vidta säkerhetsåtgärder avseende nätverk och informationssystem för att hantera vissa risker. Nu nämnda föreskrifter innehåller emeller- tid inga formella krav på att produkter, tjänster eller processer inom nätverks- och informationssystem som används i samhällsviktig verk- samhet ska vara godkända.&lt;/P&gt;
&lt;P class="p68 ft17"&gt;Sammanfattningsvis kan konstateras att varken i MSB:s generella förskrifter för statliga myndigheter eller föreskrifter utfärdade av MSB och sektorsmyndigheter på &lt;NOBR&gt;NIS-området&lt;/NOBR&gt; förekommer det några krav på godkännande från en utpekad myndighet av nätverks- och informationssystem.&lt;/P&gt;
&lt;P class="p807 ft41"&gt;&lt;SPAN class="ft56"&gt;21&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Även leverantörer av digitala tjänster ska vidta säkerhetsåtgärder för att hantera risker och säkerställa kontinuiteten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;439&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_441"&gt;
&lt;DIV id="p441dimg1"&gt;
&lt;INGENBILD zsrc="H9B363441x1.jpg/" id="p441img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p808 ft35"&gt;&lt;SPAN class="ft26"&gt;13.3.3&lt;/SPAN&gt;&lt;SPAN class="ft145"&gt;Krav på informationssäkerhet i säkerhetsskyddsregleringen&lt;/SPAN&gt;&lt;SPAN class="ft177"&gt;22&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft20"&gt;Inledning&lt;/P&gt;
&lt;P class="p76 ft17"&gt;Att ansvaret för identifiering och bedömning av behovet av säker- hetsskydd är knutet till verksamhetsutövaren har ansetts vara grund- läggande för säkerhetsskyddslagstiftningen.&lt;SPAN class="ft54"&gt;23&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Som framgår av kapitel 6 och 7 uppställer säkerhetsskyddsregler- ingen särskilda krav för informationssystem som används i eller har betydelse för säkerhetskänslig verksamhet. Verksamhetsutövare ska dels vidta förberedande åtgärder inför driftsättning av sådana infor- mationssystem, dels tillgodose de säkerhetskrav som kontinuerligt ställs på informationssystemen.&lt;SPAN class="ft79"&gt;24 &lt;/SPAN&gt;Vidare finns det krav på samråd med Säkerhetspolisen eller Försvarsmakten i vissa fall.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Säkerhetsskyddsavtal och samråd vid vissa anskaffningar&lt;/P&gt;
&lt;P class="p355 ft19"&gt;Verksamhetsutövare har enligt säkerhetsskyddslagen en skyldighet att ingå säkerhetsskyddsavtal inför vissa upphandlingar och andra anskaffningar, om den leverantör som anlitas kan få tillgång till verk- samhetsutövarens säkerhetskänsliga verksamhet. Säkerhetsskyddsav- talet ska klargöra för leverantören vilka säkerhetsskyddsåtgärder som denne ska vidta under samarbetets gång för att säkerhetsskyddet ska kunna tillgodoses.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Skyldigheten att ingå säkerhetsskyddsavtal kompletteras för stat- liga myndigheter med ett krav på att göra en särskild säkerhets- skyddsbedömning och samråda med tillsynsmyndigheten inför vissa särskilt känsliga upphandlingar.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Tillsynsmyndigheten får under samrådet förelägga myndigheten att vidta åtgärder enligt säkerhetsskyddslagen och de föreskrifter som har meddelats i anslutning till den lagen. Om ett föreläggande inte följs eller om tillsynsmyndigheten bedömer att säkerhetsskydds- lagens krav inte kan tillgodoses trots att ytterligare åtgärder vidtas,&lt;/P&gt;
&lt;P class="p120 ft87"&gt;&lt;SPAN class="ft56"&gt;22&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Hittills gällande säkerhetsskyddsreglering har redogjorts för mer ingående i kapitel 6 och 7.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p223 ft85"&gt;&lt;SPAN class="ft56"&gt;23&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Bedömningen av om en verksamhetsutövare omfattas av säkerhetsskyddslagen är beroende av att denne gjort en korrekt analys av verksamhetens skyddsvärden.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p250 ft41"&gt;&lt;SPAN class="ft56"&gt;24&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Verksamhetsutövaren är skyldig att se till att informationssystemet upprätthåller kraven på informationssäkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;440&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_442"&gt;
&lt;DIV id="p442dimg1"&gt;
&lt;INGENBILD zsrc="H9B363442x1.jpg/" id="p442img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;får tillsynsmyndigheten besluta att myndigheten inte får genomföra upphandlingen.&lt;/P&gt;
&lt;P class="p278 ft20"&gt;Inför driftsättning av skyddsvärda informationssystem&lt;/P&gt;
&lt;P class="p110 ft18"&gt;En verksamhetsutövare som avser att driftsätta ett informations- system som har betydelse för säkerhetskänslig verksamhet är ansvarig för att säkerhetsskyddet kring ett sådant informationssystem utfor- mas så att författningarna avseende säkerhetsskydd efterlevs.&lt;SPAN class="ft79"&gt;25 &lt;/SPAN&gt;Innan ett sådant informationssystem tas i drift ska verksamhetsutövaren enligt Säkerhetspolisens föreskrifter om säkerhetsskydd (4 kap. 7 § PMFS 2019:2) genomföra tester av sina säkerhetsskyddsåtgärder.&lt;SPAN class="ft79"&gt;26&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Innan ett informationssystem som kan förutses komma att be- handla säkerhetsskyddsklassificerade uppgifter i säkerhetsskydds- klassen &lt;SPAN class="ft60"&gt;konfidentiell &lt;/SPAN&gt;eller &lt;SPAN class="ft60"&gt;högre &lt;/SPAN&gt;tas i drift, eller i väsentliga avseenden förändras, ska verksamhetsutövaren skriftligen samråda med Säker- hetspolisen (3 kap. 2 § säkerhetsskyddsförordningen [2018:658]). Om verksamhetsutövaren hör till Försvarsmaktens tillsynsområde enligt 7 kap. 1 § första stycket 1 säkerhetsskyddsförordningen, ska denne i stället samråda med Försvarsmakten. Samrådsskyldigheten gäller även i fråga om andra informationssystem, om obehörig åtkomst till systemen kan medföra en skada för Sveriges säkerhet som inte är obetydlig.&lt;SPAN class="ft97"&gt;27&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p809 ft46"&gt;Vidare följer av 3 kap. 3 § säkerhetsskyddsförordningen att ett informationssystem som ska användas i säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p198 ft87"&gt;&lt;SPAN class="ft56"&gt;25&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Detta gäller såväl vid utveckling som anskaffning av ett system.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p288 ft107"&gt;&lt;SPAN class="ft56"&gt;26&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;Verksamhetsutövaren ska vidare årligen granska säkerheten i informationssystem som är avsett för att behandla uppgifter i säkerhetsskyddsklassen &lt;/SPAN&gt;&lt;SPAN class="ft106"&gt;hemlig &lt;/SPAN&gt;eller &lt;SPAN class="ft106"&gt;kvalificerat hemlig &lt;/SPAN&gt;eller i informationssystem där en incident kan medföra allvarlig eller synnerligen allvarlig skada för Sveriges säkerhet (4 kap. 11 § Säkerhetspolisens föreskrifter om säkerhetsskydd [PMFS 2019:2]). Försvarsmaktens förskrifter (FFS 2019:2, 9 kap. 2 §) anger att berörd verksamhetsutövare (dvs. en myndighet som hör till Försvarsdepartementet) ska kontrollera att en leverantör följer säkerhetsskyddsavtalet samt att kontrollen ska genomföras varje år om säkerhetsskyddsavtalet avser kvalificerat hemliga uppgifter eller säkerhetskänslig verksamhet som är av synnerlig be- tydelse för Sverige säkerhet.&lt;/P&gt;
&lt;P class="p411 ft58"&gt;&lt;SPAN class="ft56"&gt;27&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Vid ett sådant samråd lämnar Säkerhetspolisen ett yttrande kring de säkerhetsskyddsåtgär- der verksamhetsutövaren vidtagit, eller har för avsikt att vidta, samt hur dessa förhåller sig till bestämmelserna om säkerhetsskydd i författningarna. För att Säkerhetspolisen ska kunna lämna ett kvalitativt yttrande förutsätts att verksamhetsutövaren genomfört tester och ver- ifierat att de säkerhetsskyddsåtgärder (säkerhetskrav) som identifierats i den särskilda säker- hetsskyddsbedömningen har implementerats och att de ger avsedd effekt, säkerställt att samt- liga identifierade sårbarheter och säkerhetsbrister i informationssystemet som kan medföra negativ påverkan för den säkerhetskänsliga verksamheten har omhändertagits. samt säkerställt att eventuella undantag och kompenserande åtgärder som vidtagits i förhållande till säkerhets- kraven i den särskilda säkerhetsskyddsbedömningen är dokumenterade.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;441&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_443"&gt;
&lt;DIV id="p443dimg1"&gt;
&lt;INGENBILD zsrc="H9B363443x1.jpg/" id="p443img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;inte får tas i drift förrän det har godkänts ur säkerhetsskyddssyn- punkt av verksamhetsutövaren.&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Överlåtelse av säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p285 ft18"&gt;En verksamhetsutövare som avser att överlåta säkerhetskänslig verk- samhet är skyldig att göra en särskild säkerhetsskyddsbedömning och en lämplighetsprövning samt samråda med en samrådsmyndighet. Sam- rådsmyndigheten har möjlighet att förelägga verksamhetsutövare att vidta åtgärder för att uppfylla sina skyldigheter enligt lagen och ytterst besluta att en överlåtelse inte får genomföras (förbud).&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Övrig reglering&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Försvarsmakten och Säkerhetspolisen utfärdar föreskrifter kring hur system som hanterar Sveriges säkerhet konstrueras och vägledningar som styr andra myndigheter och privata aktörer inom säkerhets- skyddet. Försvarsmakten har tagit fram både föreskrifter och detal- jerade interna kravställningsdokument (s.k. KSF:er)&lt;SPAN class="ft79"&gt;28 &lt;/SPAN&gt;för att under- lätta att rätt säkerhet uppnås i &lt;NOBR&gt;it-systemen.&lt;/NOBR&gt; T.ex. har Försvarsmakten utförliga krav på &lt;NOBR&gt;it-säkerhetsförmågor&lt;/NOBR&gt; hos &lt;NOBR&gt;it-system.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p810 ft35"&gt;&lt;SPAN class="ft26"&gt;13.3.4&lt;/SPAN&gt;&lt;SPAN class="ft145"&gt;Cybersäkerhetscertifiering i enlighet med EU:s cybersäkerhetsakt&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft18"&gt;På cybersäkerhetsområdet har även den nationella myndigheten för cybersäkerhetscertifiering, FMV, sedan den 28 juni 2021 långtgående tillsynsbefogenheter och sanktionsmöjligheter (se EU:s cybersäker- hetsakt och lagen (2021:553) med kompletterande bestämmelser till EU:s cybersäkerhetsakt). Systemet avser cybersäkerhetscertifiering av IKT och syftar till att generellt höja nivån på cybersäkerhet, men inbegriper inget sådant godkännandeförfarande som utredningsdirek- tiven beskriver.&lt;/P&gt;
&lt;P class="p811 ft41"&gt;&lt;SPAN class="ft56"&gt;28&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;KSF står för ”Krav på säkerhetsförmågor”.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;442&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_444"&gt;
&lt;DIV id="p444dimg1"&gt;
&lt;INGENBILD zsrc="H9B363444x1.jpg/" id="p444img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p812 ft26"&gt;&lt;SPAN class="ft26"&gt;13.3.5&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Slutsatser om samrådsförfarandet och skyldigheter i säkerhetskänslig verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p236 ft18"&gt;Som framgår av det ovan anförda ska verksamhetsutövaren vidta ett antal åtgärder innan informationssystem får användas i säkerhets- känslig verksamhet. När informationssystem kan komma att be- handla uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;konfidentiell &lt;/SPAN&gt;eller &lt;SPAN class="ft45"&gt;högre&lt;/SPAN&gt;, eller i fråga om andra informationssystem där obehörig åtkomst kan medföra en &lt;SPAN class="ft45"&gt;inte obetydlig skada för Sveriges säkerhet&lt;/SPAN&gt;, ska verksam- hetsutövaren vidare samråda med Säkerhetspolisen eller Försvars- makten innan driftsättning eller vid väsentliga förändringar av syste- met. Innebörden av ett sådant samråd är dock inte helt klar. Det är inte heller klart vilka verktyg som står till buds om en verksamhets- utövare beslutar att driftsätta ett informationssystem trots ett nega- tivt samrådsyttrande från Säkerhetspolisen eller Försvarsmakten.&lt;SPAN class="ft79"&gt;29&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p205 ft18"&gt;&lt;SPAN class="ft21"&gt;I&lt;/SPAN&gt;&lt;SPAN class="ft150"&gt;vilket fall som helst innehåller säkerhetsskyddsregleringen inga ut- tryckliga krav på att tillsynsmyndigheten, eller någon annan utpekad myndighet, ska godkänna driftsättningen av informationssystem i säkerhetskänslig verksamhet.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;30 &lt;/SPAN&gt;Det finns visserligen redan förfaran- den där vissa &lt;NOBR&gt;IKT-produkter&lt;/NOBR&gt; i säkerhetskänslig verksamhet behöver godkännas av en utpekad myndighet, men dessa krav avser i huvud- sak krypto som i sammanhanget utgör en begränsad del av området.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Enligt utredningen är det samrådsförfarande som följer av säker- hetsskyddsregleringen – till skillnad från ett förfarande med formellt godkännande – inte ett uttryck för tillåtelse (se utförligare resone- mang nedan). Ansvaret för informationssystems säkerhetsskydd och samråd ligger vidare ytterst hos verksamhetsutövaren och inte hos någon tillsyns- eller samordningsmyndighet. Det innebär dock inte att tillsynsmyndigheten inte ska eller kan överpröva verksamhetsut- övarens bedömningar. Utredningen noterar också att det i dag endast finns begränsade befogenheter att ingripa mot den som inte sköter sitt säkerhetsskydd. Tillsynen på säkerhetsskyddsområdet är i huvud- sak av rådgivande och stödjande karaktär. Möjligheten för tillsyns- eller samordningsmyndigheten att förbjuda ett förfarande gäller endast vid vissa upphandlingar av statliga myndigheter och överlåtelser av&lt;/P&gt;
&lt;P class="p504 ft87"&gt;&lt;SPAN class="ft56"&gt;29&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Sannolikt hindrar inte ett negativt samrådsyttrande en driftsättning.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p418 ft41"&gt;&lt;SPAN class="ft56"&gt;30&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Vid kommunikation av säkerhetsskyddsklassificerade uppgifter till ett informationssystem utanför verksamhetsutövarens kontroll ska däremot uppgifterna skyddas med hjälp av krypto- grafiska funktioner som godkänts av Försvarsmakten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;443&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_445"&gt;
&lt;DIV id="p445dimg1"&gt;
&lt;INGENBILD zsrc="H9B363445x1.jpg/" id="p445img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p152 ft18"&gt;säkerhetskänslig verksamhet.&lt;SPAN class="ft79"&gt;31 &lt;/SPAN&gt;Tillsynsmyndigheterna har inga sär- skilda undersökningsbefogenheter och kan inte besluta sanktioner. Avsaknaden av sedvanliga tillsynsbefogenheter och möjligheter att ingripa gör att det finns en risk att verksamhetsutövare är mindre benägna att följa tillsynsmyndigheternas anvisningar och säkerhets- skyddslagstiftningens krav. Som regeringen konstaterat i propositio- nen &lt;SPAN class="ft45"&gt;Ett starkare skydd för Sverige säkerhet &lt;/SPAN&gt;(se prop. 2020/21:194, s. 21 f.) finns därför behov av att ytterligare skärpa säkerhetsskyddslagstift- ningen.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Den nuvarande ordningen innebär brister och medför att det finns en uppenbar risk för att aktörer inom informationssäkerhetsområdet kan agera skadligt för Sveriges säkerhet. Sammantaget kan regleringen inte anses tillräcklig för att nå fullgod informationssäkerhet i nät- verks- och informationssystem som ska användas i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p813 ft17"&gt;Utredningen noterar att regeringen i nyss nämnda proposition föreslagit att tillsynsmyndigheten ska få sedvanliga tillsynsbefogen- heter och kunna besluta sanktionsavgift, i syfte att möta behovet av skärpningar för att skydda Sveriges säkerhet. Delar av regeringens lagförslag behandlas nedan.&lt;/P&gt;
&lt;P class="p102 ft48"&gt;&lt;SPAN class="ft48"&gt;13.4&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Pågående åtgärder för ökad informationssäkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft18"&gt;För att stärka skyddet för Sveriges säkerhet har regeringen föreslagit vissa ändringar i säkerhetsskyddslagen (prop. 2020/21:194) som är avsedda att träda i kraft den 1 december 2021. Fråga uppkommer om dessa är tillräckliga för att omhänderta problemen med informations- säkerhet. Enligt utredningen kan lagskärpningarna i sig tjäna som belysning för de fortsatta övervägandena i fråga om behovet av ytter- ligare krav på godkännande.&lt;/P&gt;
&lt;P class="p814 ft58"&gt;&lt;SPAN class="ft56"&gt;31&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Fr.o.m. den 1 december 2021 kommer tillsynsmyndigheten i stort även ha motsvarande be- fogenheter i samband med vissa förfaranden som kräver säkerhetsskyddsavtal (se nedan).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;444&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_446"&gt;
&lt;DIV id="p446dimg1"&gt;
&lt;INGENBILD zsrc="H9B363446x1.jpg/" id="p446img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;13.4.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Anmälningsplikt&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p91 ft18"&gt;&lt;SPAN class="ft21"&gt;I&lt;/SPAN&gt;&lt;SPAN class="ft150"&gt;dag finns på säkerhetsskyddsområdet ingen skyldighet för en verk- samhetsutövare att anmäla sin verksamhet. Som tidigare berörts har regeringen dock föreslagit att den som till någon del bedriver säker- hetskänslig verksamhet ska anmäla detta till en tillsynsmyndighet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p815 ft169"&gt;&lt;SPAN class="ft178"&gt;13.4.2&lt;/SPAN&gt;&lt;SPAN class="ft179"&gt;Utvidgad samrådsskyldighet och befogenheter vid överlåtelse och utkontraktering av säkerhetskänslig verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p605 ft46"&gt;Regeringen har nu föreslagit en utvidgad skyldighet för verksam- hetsutövaren att i vissa fall samråda med tillsynsmyndigheten&lt;SPAN class="ft97"&gt;32&lt;/SPAN&gt;. En- ligt lagförslaget ska en verksamhetsutövare som avser att genomföra en upphandling, ingå ett avtal eller inleda en samverkan eller ett sam- arbete med en annan aktör, först ingå ett säkerhetsskyddsavtal med aktören, om aktören genom förfarandet kan få tillgång till säkerhets- känslig verksamhet av viss betydelse för Sveriges säkerhet. Innan ett sådant förfarande ska verksamhetsutövaren även göra en särskild säker- hetsskyddsbedömning och lämplighetsprövning. Om lämplighets- prövningen leder till bedömningen att det planerade förfarandet inte är olämpligt från säkerhetsskyddssynpunkt, ska verksamhetsutöva- ren samråda med tillsynsmyndigheten innan den inleder förfarandet, om det planerade förfarandet innebär att den andra aktören kan få tillgång till&lt;/P&gt;
&lt;P class="p816 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;säkerhetsskyddsklassificerade uppgifter i säkerhetsskyddsklassen hemlig eller högre, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p514 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;annan säkerhetskänslig verksamhet av motsvarande betydelse för Sveriges säkerhet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p358 ft46"&gt;Motsvarande krav föreslås gälla inför överlåtelse av säkerhetskänslig verksamhet. De föreslagna ändringarna i säkerhetsskyddslagen inne- bär vidare att tillsynsmyndigheten inom ramen för ett samråd får före- lägga verksamhetsutövaren att vidta åtgärder enligt säkerhetsskydds-&lt;/P&gt;
&lt;P class="p817 ft113"&gt;&lt;SPAN class="ft56"&gt;32&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Tillsynsmyndigheten är en sektorsmyndighet som ska kontrollera att verksamhetsutövaren följer lagen. Tillsyn i detta syfte ska även få utövas hos de aktörer som verksamhetsutövare ingått säkerhetsskyddsavtal med. Liksom tidigare ska tillsynen bedrivas sektorsvis. Försvars- makten och Säkerhetspolisen har emellertid en särställning inom tillsynen och samordningen avseende säkerhetsskyddet (jfr kapitel 6 och 8).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;445&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_447"&gt;
&lt;DIV id="p447dimg1"&gt;
&lt;INGENBILD zsrc="H9B363447x1.jpg/" id="p447img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;lagen och föreskrifter som meddelats i anslutning till den lagen. Sam- rådsansvaret fördelas mellan tillsynsmyndigheterna utifrån deras re- spektive ansvarsområde. Om verksamhetsutövaren inte samråder med tillsynsmyndigheten trots att det finns en skyldighet att göra det, ska tillsynsmyndigheten få inleda samrådet. Om ett beslut om före- läggande inte följs eller om tillsynsmyndigheten bedömer att det planerade förfarandet är olämpligt från säkerhetsskyddssynpunkt även om ytterligare åtgärder vidtas, ska tillsynsmyndigheten få besluta att verksamhetsutövaren inte får genomföra det planerade förfarandet (förbud). Utöver att tillsynsmyndigheten ska få förbjuda ett olämp- ligt förfarande kan den även ingripa i ett pågående förfarande (se nedan).&lt;/P&gt;
&lt;P class="p73 ft18"&gt;I sammanhanget bör framhållas att regeringen i sitt fortsatta för- ordningsarbete utreder om det i säkerhetsskyddsförordningen ska införas en skyldighet för tillsynsmyndigheterna att i vissa fall ge Säkerhetspolisen respektive Försvarsmakten tillfälle att yttra sig under ett samråd, eller i övrigt innan samrådet avslutas, så att deras unika kunskaper om bl.a. hotbilder vid behov kan tillföras ärendet.&lt;SPAN class="ft79"&gt;33&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Tillsynsmyndighetens åtgärdsföreläggande inom ramen för ett sam- råd kan exempelvis gälla vad en verksamhetsutövare behöver förbättra&lt;/P&gt;
&lt;P class="p292 ft18"&gt;&lt;SPAN class="ft21"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft150"&gt;fråga om säkerhetsskyddsåtgärderna som anges i 2 kap. &lt;/SPAN&gt;&lt;NOBR&gt;2–4&lt;/NOBR&gt; §§ säker- hetsskyddslagen, dvs. informationssäkerhet, personalsäkerhet och fysisk säkerhet. Föreläggandet bör också enligt regeringen kunna innebära att verksamhetsutövaren vid en senare tidpunkt under sam- rådsförfarandet ska återrapportera till tillsynsmyndigheten hur olika åtgärder har genomförts. I samrådet fyller alltså föreläggandet funk- tionen att beskriva vad som behöver göras för att det planerade för- farandet ska vara godtagbart från säkerhetsskyddssynpunkt. Dessa förelägganden behöver enligt regeringen inte kunna förenas med vite. Huvudskälet till detta är att följden av att inte följa ett föreläggande är att det planerade förfarandet inte får genomföras, och att något ytter- ligare incitament för verksamhetsutövaren att följa föreläggandet inte behövs. Föreläggande under samråd överlappar till viss del med be- fogenheten att besluta om åtgärdsföreläggande vid tillsyn (se nedan).&lt;SPAN class="ft79"&gt;34&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p818 ft87"&gt;&lt;SPAN class="ft56"&gt;33&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Prop. 2020/21:194 s. 59.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p230 ft41"&gt;&lt;SPAN class="ft56"&gt;34&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Prop. 2020/21:194, s. 61.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;446&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_448"&gt;
&lt;DIV id="p448dimg1"&gt;
&lt;INGENBILD zsrc="H9B363448x1.jpg/" id="p448img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p819 ft35"&gt;&lt;SPAN class="ft26"&gt;13.4.3&lt;/SPAN&gt;&lt;SPAN class="ft145"&gt;Närmare om tillsynsbefogenheter och ingripande möjligheter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p512 ft19"&gt;Genom den föreslagna säkerhetsskyddslagstiftningen ges tillsyns- myndigheterna även vissa undersökningsbefogenheter och möjlig- heter att besluta vitesföreläggande och sanktionsavgift mot den som inte följer säkerhetsskyddslagstiftningens krav.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Den som står under tillsyn ska på begäran ge tillsynsmyndigheten den information som behövs för tillsynen. Tillsynsmyndigheten har rätt att i den omfattning det behövs för tillsynen få tillträde till om- råden, lokaler och andra utrymmen, dock inte bostäder, som an- vänds i verksamhet som omfattas av tillsyn.&lt;SPAN class="ft79"&gt;35 &lt;/SPAN&gt;Tillsynsmyndigheten får vidare förelägga den som står under tillsyn att tillhandahålla in- formation och att ge tillträde till lokaler och liknande, vid äventyr av vite. Tillsynsmyndigheten får även begära handräckning av Kronofogde- myndigheten för att genomföra tillsynsåtgärder.&lt;/P&gt;
&lt;P class="p80 ft19"&gt;Regleringen av sanktionsavgift föreslås bygga på strikt ansvar. Det kommer emellertid inte vara obligatoriskt att ta ut sanktions- avgift för överträdelser, utan det ligger hos tillsynsmyndigheten att bedöma om en överträdelse ska leda till sanktionsavgift i det enskilda fallet. En sanktionsavgift ska enligt regeringen bestämmas till lägst 25 000 kronor och högst 50 miljoner kronor. För en statlig myndig- het, kommun eller region är det högsta sanktionsbeloppet dock 10 miljoner kronor. Vissa överträdelser av säkerhetsskyddslagstift- ningen är dessutom straffsanktionerade.&lt;SPAN class="ft101"&gt;36&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p820 ft85"&gt;&lt;SPAN class="ft56"&gt;35&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Utredningen noterar att undersökningsbefogenheterna inte innefattar en uttrycklig rätt till tillgång till tillsynsobjekts informationssystem. Denna fråga behandlas i kapitel 14.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p264 ft58"&gt;&lt;SPAN class="ft56"&gt;36&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Den som röjer säkerhetsskyddsklassificerade uppgifter för någon obehörig på ett sätt som kan medföra men för Sveriges säkerhet kan, under vissa förutsättningar, ha gjort sig skyldig till obehörig befattning med hemlig uppgift, grov obehörig befattning med hemlig uppgift eller vårdslöshet med hemlig uppgift enligt 19 kap. 7, 8 eller 9 § brottsbalken (BrB). Vidtas gärningen för att gå främmande makt tillhanda kan det i stället vara fråga om spioneri eller grovt spioneri enligt 19 kap. 5 eller 6 § BrB. Åsidosättanden av åligganden enligt säkerhetsskyddslagen kan även utgöra tjänstefel enligt 20 kap. 1 § BrB, om det sker vid myndighetsutövning, t.ex. i sam- band med en säkerhetsprövning av personal. Dessutom kan någon som olovligen röjer en hemlig (säkerhetsskyddsklassificerad) uppgift i vissa fall göra sig skyldig till brott mot tyst- nadsplikt enligt 20 kap. 3 § BrB. Detta gäller även om uppgiften hanterats av en enskild verk- samhetsutövare (5 kap. 2 § första stycket säkerhetsskyddslagen).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;447&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_449"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p821 ft35"&gt;&lt;SPAN class="ft26"&gt;13.4.4&lt;/SPAN&gt;&lt;SPAN class="ft145"&gt;Slutsatser om föreslagna ändringar i säkerhetsskyddslagen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p128 ft18"&gt;Utredningen kan konstatera att den föreslagna lagstiftningen på säkerhetsskyddsområdet innebär införandet av en anmälningsplikt och utvidgad samrådsskyldighet för verksamhetsutövaren samt ut- ökade befogenheter och ingripandemöjligheter för tillsynsmyndig- heter. Samrådet som aktualiseras i ett förhållandevis tidigt skede möj- liggör för berörda att lämna synpunkter på verksamhetsutövarens planerade förfarande (som innebär eventuell hantering av säkerhets- skyddsklassificerade uppgifter). Åtgärdsförelägganden, i vissa fall vid äventyr av vite, och sanktionsavgifter torde i detta sammanhang kunna vara effektiva verktyg för att få aktörer i säkerhetskänslig verksamhet att följa uppställda säkerhetskrav, vilket i förlängningen kan bidra till ökad informationssäkerhet.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Den föreslagna samrådsskyldigheten – med tillsynsmyndighetens befogenheter att inleda samråd och vid samrådet besluta åtgärd- sföreläggande och förbjuda ett ur säkerhetsskyddssynpunkt olämp- ligt förfarande – uppvisar visserligen vissa likheter med ett godkän- nandeförfarande, men utgör inte ett formellt krav på tillstånd. Vidare gäller dessa skyldigheter och befogenheter endast när en annan aktör än verksamhetsutövaren kan få tillgång till säkerhetskänslig verk- samhet (och säkerhetsskyddsavtal eventuellt ska ingås) genom upp- handling, samverkan, samarbete eller överlåtelse. Dessa förfaranden skiljer sig således från driftsättning av informationssystem som är en operativ åtgärd av verksamhetsutövaren utan att säkerhetskänslig verk- samhet behöver exponeras för utomstående.&lt;/P&gt;
&lt;P class="p61 ft18"&gt;Frågan är då om den av regeringen föreslagna regleringen ändå med- för effekter för säkerheten i nätverks- och informationssystem som är ändamålsenliga och likvärdiga med ett krav på förhandsgodkän- nande från en utpekad myndighet. I det följande behandlar utred- ningen argument för och emot införandet av ett kompletterande for- mellt godkännandeförfarande.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;448&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_450"&gt;
&lt;DIV id="p450dimg1"&gt;
&lt;INGENBILD zsrc="H9B363450x1.jpg/" id="p450img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p822 ft35"&gt;&lt;SPAN class="ft26"&gt;13.4.5&lt;/SPAN&gt;&lt;SPAN class="ft145"&gt;Åtgärder enligt den samlade informations- och cybersäkerhetshandlingsplanen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Utredningen noterar att FMV, FRA, Försvarsmakten, MSB, Polisen, PTS och Säkerhetspolisen enligt den samlade informations- och cybersäkerhetshandlingsplanen&lt;SPAN class="ft79"&gt;37 &lt;/SPAN&gt;vidtar ett antal åtgärder inom sina respektive ansvarsområden för att stärka informations- och cyber- säkerheten i det svenska samhället. Dock avser de pågående och plane- rade åtgärderna inte ytterligare krav på godkännande och/eller certi- fiering av IKT i säkerhetskänslig verksamhet. Den åtgärd som ligger närmast de frågor som utredningen arbetar med avser övervägandet av en nationell modell för cybersäkerhet där arbetet ska drivas av det natio- nella cybersäkerhetscentret. Den nationella handlingsplanen har även målsättningen att öka tillgången till säkra kryptosystem för it- och kommunikationslösningar, bl.a. genom att FMV med stöd av FRA, Försvarsmakten och MSB utarbetar en åtgärdsplan för säkra krypto- grafiska funktioner i samhället. Åtgärder har emellertid ännu inte vidtagits i denna del.&lt;/P&gt;
&lt;P class="p278 ft48"&gt;&lt;SPAN class="ft48"&gt;13.5&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Krav i andra länder&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Utredningen har i kapitel 9 gjort en kartläggning av ett tiotal ut- ländska system på området, med fokus på särskilda krav på IKT i säker- hetskänslig verksamhet. Nästintill alla länder har någon form av god- kännandeförfarande. Vanligt förekommande är en modell där en utpekad nationell myndighet, eller ett departement, har det yttersta ansvaret att inom sin jurisdiktion godkänna informationssystem som hanterar uppgifter som rör nationell säkerhet samt hemlig och/eller kvalificerat hemlig information.&lt;SPAN class="ft79"&gt;38 &lt;/SPAN&gt;Motsvarande krav på godkännande gäller i flera av de undersökta länderna också för vissa informations- säkerhetsprodukter i säkerhetskänslig verksamhet, inte minst krypto- utrustning. Samrådsförfarande i linje med den svenska modellen före- kommer däremot inte i nämnvärd utsträckning i utlandet.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Med tanke på de likheter som finns mellan Sverige och de övriga länderna i Norden är det naturligt att i första hand göra en jämförelse&lt;/P&gt;
&lt;P class="p823 ft85"&gt;&lt;SPAN class="ft56"&gt;37&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;MSB, FRA, FMV, Försvarsmakten, PTS, Polisen, Säkerhetspolisen: &lt;/SPAN&gt;&lt;SPAN class="ft93"&gt;Samlad informations- och cybersäkerhetshandlingsplan &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft93"&gt;2019–2022&lt;/SPAN&gt;,&lt;/NOBR&gt; Redovisning mars 2021.&lt;/P&gt;
&lt;P class="p824 ft41"&gt;&lt;SPAN class="ft56"&gt;38&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;I övriga fall brukar uppgiften att godkänna &lt;/SPAN&gt;&lt;NOBR&gt;IKT-systemen&lt;/NOBR&gt; ligga hos respektive organisations informationssäkerhetschef eller motsvarande.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;449&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_451"&gt;
&lt;DIV id="p451dimg1"&gt;
&lt;INGENBILD zsrc="H9B363451x1.jpg/" id="p451img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;med dessa. I Norge ska s.k. skyddsvärda informationssystem god- kännas av en nationell säkerhetsmyndighet (NSM), och även infor- mationssystem som ska behandla kvalificerat hemlig eller hemlig in- formation måste godkännas av NSM innan de tas i bruk.&lt;SPAN class="ft79"&gt;39 &lt;/SPAN&gt;I Finland har det nationella cybersäkerhetscentret vid Transport- och kommu- nikationsverket (&lt;SPAN class="ft45"&gt;Traficom) &lt;/SPAN&gt;behörigheten att godkänna informa- tionssystem i säkerhetskänslig verksamhet. Statsrådet har rätt att föreskriva att en myndighet är skyldig att skaffa ett intyg om godkän- nande från &lt;SPAN class="ft45"&gt;Traficom &lt;/SPAN&gt;i fråga om informationssystem som behandlar handlingar som hör till de två högsta säkerhetsklasserna (av fyra) där störst skada för nationell säkerhet riskeras. Denna föreskriftsrätt har emellertid inte utnyttjats, varför godkännande för informationssystem för närvarande inte är obligatoriskt i Finland. I Danmark uppställs krav på informationssäkerhet inom statliga myndigheter som inne- fattar ackreditering av informationssystem som används för klassi- ficerad information. Sådana system kan vara föremål för certifiering och/eller godkännande.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Om myndigheter i exempelvis Nya Zeeland har informations- system som behandlar information som rör nationell säkerhet måste systemet enligt nationell reglering ackrediteras av en central myn- dighet för kommunikationssäkerhet (GCSB) innan ett resulterande formellt godkännande av systemets driftsättning kan ske. Detta gäller oavsett informationens klassificeringsnivå. Ackreditering av gene- raldirektören på GCSB (eller formell delegat) krävs vidare för an- vändning av &lt;NOBR&gt;högassurans-kryptoutrustning&lt;/NOBR&gt; samt system och tjänster med kompartmentaliserad eller förbehållen (”caveated”) information klassificerad som &lt;SPAN class="ft45"&gt;konfidentiell &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;högre&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p82 ft19"&gt;I Australien måste just kvalificerat hemliga (”top secret”) system och system som bearbetar, lagrar eller kommunicerar kvalificerat hemlig eller känslig kompartmentaliserad information godkännas av en underrättelsetjänst (ASD) innan systemet får tas i drift.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Av den internationella jämförelsen kan slutsatsen dras att författ- ningar och förvaltningssystem på säkerhetsskyddsområdet inte sällan påtagligt skiljer sig åt mellan olika länder. Av inhämtad tillgänglig information framgår emellertid inte närmare hur den faktiska tillämp- ligheten ser ut i respektive land och i vilken utsträckning det i prakti- ken förekommer undantag eller speciallösningar (jfr avsnitt 9.9).&lt;/P&gt;
&lt;P class="p825 ft41"&gt;&lt;SPAN class="ft56"&gt;39&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Även kryptosystem som ska användas för att skydda säkerhetsklassificerad information måste godkännas av den nationella säkerhetsmyndigheten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;450&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_452"&gt;
&lt;DIV id="p452dimg1"&gt;
&lt;INGENBILD zsrc="H9B363452x1.jpg/" id="p452img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p826 ft62"&gt;&lt;SPAN class="ft48"&gt;13.6&lt;/SPAN&gt;&lt;SPAN class="ft164"&gt;Behov av samordnat samråd och nationellt godkännande för säkerhetskänslig verksamhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p827 ft17"&gt;Säkerhetspolisen expert har under utredningen tagit upp frågan om behov av ett nationellt godkännande för säkerhetskänslig verksam- het där ett informationssystem används av flera verksamhetsutövare. I samband med det har – efter samverkan med Försvarsmakten – följande synpunkter lämnats.&lt;/P&gt;
&lt;P class="p828 ft180"&gt;Säkerhetspolisen ser att det finns ett behov av att lämna ett samordnat samråd och godkännande inför driftsättning av informationssystem. Detta har kommit till uttryck genom att flera verksamhetsutövare in- kommit med förfrågan till Säkerhetspolisen om samråd om driftsättning av informationssystem som är lika i sin natur, t.ex. fristående dator för hemlig information. Det finns också ett behov av gemensamma nät- verkskopplade informationssystem där flera verksamhetsutövare tillsam- mans kan utbyta information. För sådana informationssystem skulle ett nationellt godkännande enligt Säkerhetspolisen innebära att säkerhets- skyddet på ett mer enhetligt sätt omhändertas.&lt;SPAN class="ft80"&gt;40&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p829 ft180"&gt;I dagsläget har Säkerhetspolisen kännedom om i vart fall en verksam- hetsutövare som har samordnat samrådsprocessen inför driftsättning av ett informationssystem som ska användas av andra verksamhetsutövare. Förhållandet har genomgått en samrådsprocess och har inte resulterat i ett negativt yttrande från Säkerhetspolisen. Ett sådant godkännande kan dock innebära svårigheter vid tillsyn då det kan vara svårt att avgöra vil- ken verksamhetsutövare som ska bära ansvaret för en brist i säkerhets- skyddet i ett sådant informationssystem.&lt;/P&gt;
&lt;P class="p829 ft12"&gt;Att informationssystem godkänns för användning för alla eller flera verksamhetsutövare skulle dock i sig kunna vara positivt och i förläng- ningen möjliggöra för dessa att få tillgång till säkra informationssystem.&lt;/P&gt;
&lt;P class="p830 ft41"&gt;Frågan blir då vem som ska godkänna driftsättningen i ett sådant fall. Att en verksamhetsutövare själv godkänner ett informationssystem inne- bär vissa problem om hur ansvaret ska fördelas mellan de olika verksam- heterna. Ett nationellt godkännande bör därför i dessa fall lämnas av en central myndighet och kompletteras med att vissa säkerhetsskydds- frågor ska hanteras med ett lokalt godkännande hos respektive verksam- hetsutövare. Exempel på sådana frågor som bör hanteras i ett lokalt god- kännande kan vara säkerställande av att utrustningen har ett tillräckligt fysiskt skydd och att endast behörig personal har tillgång till systemet.&lt;/P&gt;
&lt;P class="p831 ft12"&gt;En möjlig lösning är att informationssystem som är avsedda att stödja flera eller alla säkerhetskänsliga verksamheter ska nationellt godkännas av Säkerhetspolisen. Även övriga tillsynsmyndigheter bör kunna natio- nellt godkänna informationssystem inom egen sektor efter samråd med&lt;/P&gt;
&lt;P class="p832 ft41"&gt;&lt;SPAN class="ft56"&gt;40&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Med godkännande avses här primärt ett beslut av utpekad myndighet genom vilket kvar- varande säkerhetsrisker med verksamhetsutövares driftsättning av ett informationssystem accepteras.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;451&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_453"&gt;
&lt;DIV id="p453dimg1"&gt;
&lt;INGENBILD zsrc="H9B363453x1.jpg/" id="p453img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p833 ft12"&gt;Säkerhetspolisen. En sådan reglering bör avgränsas till informations- system som avser att hantera säkerhetsskyddsklassificerade uppgifter.&lt;/P&gt;
&lt;P class="p834 ft181"&gt;En reglering med nationellt godkännande bör kompletteras med att en eller flera myndigheter får i uppdrag att till andra myndigheter till- handahålla informationssystem för behandling av säkerhetsskyddsklas- sificerade uppgifter.&lt;/P&gt;
&lt;P class="p834 ft182"&gt;Sammanfattningsvis kan det konstateras att det finns ett behov av att kunna godkänna driftsättning av informationssystem för flera eller alla verksamhetsutövare samtidigt. En sådan lösning har både för- och nack- delar och skulle behöva hantera de andra frågor som nämnts ovan för att på ett ändamålsenligt sätt passa in i den säkerhetsskyddsrättsliga regler- ingen. Frågan om ett sådant nationellt godkännande behöver därför ut- redas närmare.&lt;/P&gt;
&lt;P class="p835 ft62"&gt;&lt;SPAN class="ft48"&gt;13.7&lt;/SPAN&gt;&lt;SPAN class="ft164"&gt;Kompletteringarna till säkerhetsskyddslagen kontra godkännandeförfarande&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p561 ft17"&gt;Nästa fråga som utredningen har att ta ställning till är om de före- slagna ändringarna i säkerhetsskyddslagen är tillräckliga för att jäm- ställa med ett krav på formellt godkännande från en utpekad myn- dighet.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Enligt förslaget till ändring av säkerhetsskyddslagen ska verksam- hetsutövare som avser att anskaffa, utkontraktera eller överlåta säker- hetskänslig verksamhet i vissa fall samråda med sin tillsynmyndighet. Om förfarandet är olämpligt ur säkerhetsskyddssynpunkt kan till- synsmyndigheten besluta att det inte får genomföras och även in- gripa i ett pågående förfarande. Om tillsynsmyndigheten inom ramen för ett samråd inte förbjuder ett förfarande som verksamhetsutövaren planerar kan det möjligen uppfattas som ett informellt tyst godkän- nande.&lt;SPAN class="ft79"&gt;41 &lt;/SPAN&gt;Därmed kan verksamhetsutövare inleda vissa förfaranden som innebär hantering av hemliga uppgifter. Den föreslagna förbuds- möjligheten avser emellertid inte själva driftsättningen av informations- system. Även om tillsynsmyndigheten också ges en generell befogenhet att besluta åtgärdsförelägganden vid tillsyn saknas i nu nämnda del motsvarande förebyggande åtgärder. Inte heller står det klart huru- vida ett negativt samrådsyttrande från berörd myndighet hindrar verk-&lt;/P&gt;
&lt;P class="p836 ft41"&gt;&lt;SPAN class="ft56"&gt;41&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Huruvida den föreslagna säkerhetsskyddsordningen kommer att innebära ett de facto- god- kännande är i dag oklart då myndigheterna har olika synpunkter om detta.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;452&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_454"&gt;
&lt;DIV id="p454dimg1"&gt;
&lt;INGENBILD zsrc="H9B363454x1.jpg/" id="p454img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;samhetsutövares beslut att driftsätta informationssystem.&lt;SPAN class="ft79"&gt;42 &lt;/SPAN&gt;En skillnad mellan processerna är att samrådet inte resulterar i en tydlig stämpel på att förfarandet är lämpligt utan bara inbegriper att det inte bedömts olämpligt. Inte desto mindre torde den föreslagna ordningen – inbe- gripet anmälningsplikten och möjligheten att vid samråd besluta åt- gärdsföreläggande och förbud – i likhet med angivna krav på formellt förhandsgodkännande bidra till ökad informationssäkerhet i informa- tionssystemen. Kraven bör medföra dels ökad identifiering av ansvar för säkerhetsskydd,&lt;SPAN class="ft79"&gt;43 &lt;/SPAN&gt;dels minskad risk för förfaranden som är olämp- liga från säkerhetsskyddssynpunkt. Det tillkommer incitament för nog- grannare kontroll av säkerheten i verksamheterna. Den föreslagna regleringen säkerställer emellertid inte en utomstående myndighets ställningstagande i varje tillämpligt fall. Å andra sidan förutsätter även ett effektivt förfarande för myndighetsgodkännande att verk- samhetsutövaren anmäler sitt informationssystem för godkännande.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Ett krav på godkännande från en myndighet innan driftsättning innebär enligt Säkerhetspolisens expert att den godkännande myn- digheten till viss del övertar ansvaret från verksamhetsutövaren och förändrar den för svensk säkerhetsskyddslagstiftning grundläggande principen att det är verksamhetsutövaren som ansvarar för att säker- hetsskyddet i den egna verksamheten är tillräcklig. En sådan regler- ing innebär både för- och nackdelar.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Utredningen anser inte att ett förhandsgodkännande från en myn- dighet fråntar verksamhetsutövarens ansvar för säkerheten i sina informationssystem. Godkännandet av en driftsättning innebär visser- ligen att riskerna och säkerhetsnivån vid tidpunkten för godkän- nandemyndighetens granskning av verksamhetsutövarens dokumen- tation accepteras, men det är fortfarande verksamhetsutövaren som ansvarar för att se till att informationssystemet upprätthåller kraven på informationssäkerhet. Utöver skyldigheterna att anmäla sin säker- hetskänsliga verksamhet och se till att berörda system är godkända skulle verksamhetsutövaren ha att fortlöpande kontrollera säkerhe- ten och åtgärda eventuella brister i systemen.&lt;SPAN class="ft79"&gt;44 &lt;/SPAN&gt;Dock kan det uppstå svårigheter att närmare bedöma innehållet i det formella godkännan-&lt;/P&gt;
&lt;P class="p650 ft85"&gt;&lt;SPAN class="ft56"&gt;42&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Ett sådant agerande skulle förmodligen innebära att verksamhetsutövaren blir föremål för tillsyn, men eftersom driftsättningen av informationssystemet redan skett har då även den even- tuella skadan för Sveriges säkerhet inträffat. Tillsynen syftar till att kontrollera att regelverket följs och är inte en förebyggande åtgärd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p317 ft87"&gt;&lt;SPAN class="ft56"&gt;43&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Den föreslagna anmälningsplikten bör också underlätta tillsynsverksamheten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p296 ft41"&gt;&lt;SPAN class="ft56"&gt;44&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Andra aspekter är tillräckligt fysiskt skydd och att endast behörig personal får tillgång till systemet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;453&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_455"&gt;
&lt;DIV id="p455dimg1"&gt;
&lt;INGENBILD zsrc="H9B363455x1.jpg/" id="p455img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft18"&gt;det och vid efterföljande tillsyn av verksamheten förhålla sig till god- kännandemyndighetens tidigare godkännande. T.ex. kan en tillsyns- myndighets benägenhet att utdöma sanktioner för observerade säker- hetsbrister i ett informationssystem påverkas om myndigheten tidigare godkänt driftsättning av systemet och det inte genomgått någon väsentlig förändring. En annan fråga som uppstår är om ett godkän- nande kan överföras till annan myndighet.&lt;/P&gt;
&lt;P class="p837 ft63"&gt;För- och nackdelar med ett myndighetsgodkännande av informationssystem&lt;/P&gt;
&lt;P class="p838 ft46"&gt;Det kan noteras att &lt;NOBR&gt;it-system&lt;/NOBR&gt; blir alltmer komplexa. Risk för skada på Sveriges säkerhet – orsakad av försumlighet, olyckshändelse eller antagonistiskt angrepp – kan uppstå omedelbart vid driftsättning av ett informationssystem i säkerhetskänslig verksamhet. Skada kan upp- komma genom att säkerhetsskyddsklassificerade uppgifter röjs, för- vanskas eller förstörs. T.ex. kan ett dataintrång röja alla uppgifter i ett system,&lt;SPAN class="ft97"&gt;45 &lt;/SPAN&gt;och det som väl är röjt går inte att ta tillbaka. Skada kan också uppstå genom att &lt;NOBR&gt;it-systemet&lt;/NOBR&gt; förstörs och funktionalitet slås ut varpå kontinuitet i den säkerhetskänsliga verksamheten inte kan upprätthållas.&lt;SPAN class="ft97"&gt;46 &lt;/SPAN&gt;Därför är det viktigt att tillräckliga skyddsåtgärder vidtas före driftsättningen. Ett krav på förhandsgodkännande av be- rört informationssystems driftsättning från en kompetent oberoende tredje part kan medverka till att reducera sådana säkerhetsrisker ytter- ligare.&lt;/P&gt;
&lt;P class="p839 ft18"&gt;En fördel med ett godkännandeförfarande med en central myn- dighet som godkännandeorgan är att det bidrar till skapandet av en minimistandard för kontroll av säkerhet och mer enhetliga säker- hetskrav hos verksamhetsutövarna på de aktuella nivåerna. Särskilt för system som behandlar hemliga eller kvalificerat hemliga upp- gifter, dvs. det mest skyddsvärda för Sverige, finns anledning att ställa långtgående krav på säkerheten. Här gör sig nämligen de största ris-&lt;/P&gt;
&lt;P class="p840 ft58"&gt;&lt;SPAN class="ft56"&gt;45&lt;/SPAN&gt;&lt;SPAN class="ft57"&gt;Ett dataintrång behöver emellertid inte nödvändigtvis innebära att alla uppgifter i systemet röjs. En annan fråga är om uppgifterna ändå &lt;/SPAN&gt;&lt;SPAN class="ft100"&gt;betraktas &lt;/SPAN&gt;som röjda. Normalt sett bör man be- trakta alla uppgifter som röjda om det inte går att visa att de inte kan ha röjts för obehöriga med anledning av intrånget. I vissa undantagsfall kan dock konstateras att intrånget är av- gränsat till vissa delar och då behöver inte uppgifter som finns i andra delar av systemet be- traktas som röjda. Således bör information i ett system där dataintrång kunnat påvisas betrak- tas som röjd tills tekniska undersökningar kunnat fastställa omfattning av intrånget.&lt;/P&gt;
&lt;P class="p841 ft41"&gt;&lt;SPAN class="ft56"&gt;46&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Säkerhetsskyddet syftar inte till att motverka påverkan på uppgifternas riktighet och till- gänglighet genom försumlighet eller olyckshändelse.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;454&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_456"&gt;
&lt;DIV id="p456dimg1"&gt;
&lt;INGENBILD zsrc="H9B363456x1.jpg/" id="p456img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft17"&gt;kerna gällande, vilket – även om inte behovet av teknisk kompetens nödvändigtvis ökar – kan motivera en oberoende tredjepartsbedöm- ning av en central nationell myndighet.&lt;/P&gt;
&lt;P class="p80 ft23"&gt;&lt;SPAN class="ft21"&gt;Å&lt;/SPAN&gt;&lt;SPAN class="ft163"&gt;ena sidan är det en rimlig utgångspunkt att verksamhetsutöva- ren själv ansvarar för verksamhetens skyddsvärden. Å andra sidan måste fördelarna med ett absolut ansvar för informationssäkerheten&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p842 ft23"&gt;&lt;SPAN class="ft21"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft163"&gt;informationsbehandlingen ställas mot vikten av kvalitetssäkring av att säkerhetskraven är uppfyllda för att förhindra allvarlig skada för Sveriges säkerhet. Till risken att informationssystemen annars blir angripna hör att informationssäkerhetsarbetet i stor utsträckning är eftersatt och utmaningarna på området är betydande.&lt;/SPAN&gt;&lt;SPAN class="ft156"&gt;47&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p843 ft18"&gt;Ett argument för att ansvaret att godkänna informationssyste- mets driftsättning bör kvarstå på verksamhetsutövaren är att denne torde ha bäst inblick i den egna verksamhetens förutsättningar och prioriteringar, särskilt när det gäller att acceptera kvarvarande säker- hetsrisker. En utomstående, även med god kompetens och omfat- tande erfarenhet av informationssäkerhet och &lt;NOBR&gt;IKT-system,&lt;/NOBR&gt; kan svår- ligen överblicka verksamhetens förutsättningar på samma sätt. Detta talar för att beslut om godkännande och därmed om hantering av residualrisker bör ske inom den egna organisationen.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Det kan tilläggas att s.k. godkännandemyndigheter i utlandet ofta har omfattande ansvar, kompetens respektive tillsynsbefogenheter på informationssäkerhetsområdet. Detta kan jämföras med Försvars- maktens roll på säkerhetsskyddsområdet (särskilt i fråga om krypto). Trots de nyligen föreslagna bestämmelserna om säkerhetsskydd finns utrymme för en aktör att i vissa fall driftsätta ett informationssystem&lt;/P&gt;
&lt;P class="p844 ft18"&gt;&lt;SPAN class="ft21"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft150"&gt;säkerhetskänslig verksamhet utan att tillsynsmyndigheten gjort en mer ingående granskning av riskerna.&lt;/SPAN&gt;&lt;SPAN class="ft79"&gt;48 &lt;/SPAN&gt;I t.ex. Norge utgör godkän- nandemyndighetens process för godkännande av informationssystem som behandlar säkerhetsklassificerad information en planerad och systematisk granskning av systemet – i form av en dokumentations- genomgång – för att fastställa om det uppnås en lämplig säkerhetsnivå. Genomgången tar också fasta på om och hur negativa &lt;NOBR&gt;IKT-händelser&lt;/NOBR&gt; hanteras. Vid granskningen utvärderas även informationssystemets&lt;/P&gt;
&lt;P class="p845 ft85"&gt;&lt;SPAN class="ft56"&gt;47&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Med undantag för Säkerhetspolisens och Försvarsmaktens områden råder i sektorerna all- varliga brister när det gäller systemsäkerhet och kompetens, såväl vid offentliga som privata aktörer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p392 ft41"&gt;&lt;SPAN class="ft56"&gt;48&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Försvarsmakten gör dock i tillämpliga fall en ingående granskning innan driftsättning, så länge berörd myndighet hemställer om samråd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;455&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_457"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;operativa miljö, dess behov av skydd och om föreslagna säkerhets- åtgärder är tillräckliga för att uppnå en lämplig skyddsnivå.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Den föreslagna möjligheten för tillsynsmyndigheterna på säker- hetsskyddsområdet att besluta en förhållandevis hög sanktionsavgift för överträdelser, som komplement till vitesföreläggande, kan i sig vara en tydlig och effektiv ekonomisk sanktion för den som har ett otillräckligt skydd för säkerhetsskyddsklassificerade uppgifter. Åt- gärden riktar sig vanligen mot en konstaterad överträdelse och är i huvudsak en tillbakaverkande sanktion som är handlingsdirigerande genom att verka avskräckande. När säkerhetsskyddsklassificerade upp- gifter väl röjts uppstår dock oåterkallelig risk för skada för Sveriges säkerhet, oavsett eventuellt efterföljande repressalier. I stället för att vara avhängig huruvida incitamenten i det enskilda fallet kan förutses tillräckligt motverka risktagande, t.ex. för stora och resursstarka aktörer, kan ett krav på formellt förhandsgodkännande förhindra att säkerhetskänsliga uppgifter över huvud taget hanteras före det att behörig myndighet finner säkerhetsriskläget acceptabelt. Ett god- kännandeförfarande kan också minska risken för att Sveriges säker- het skadas av misstag. Åtgärderna har olika skyddsändamål då kravet på godkännande syftar till att säkerställa att alla säkerhetskrav är upp- fyllda i förväg (innan informationssystemet används), medan sank- tionssystemet i sig primärt har en repressiv verkan. Sanktioner är alltså en för sen åtgärd då skadliga uppgifter redan kan vara röjda.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Utredningen noterar vidare att Sverige inte har något sådant god- kännandeförfarande som förekommer i merparten av jämförbara län- der. Den svenska samrådsmodellen framstår i sammanhanget som säregen. Regleringen som innebär att verksamhetsutövaren ska testa sina säkerhetsskyddsåtgärder och godkänna sitt informationssystem innan det får tas i drift i säkerhetskänslig verksamhet motsvarar när- mast vad som brukar gälla i utlandet för information som inte är hemlig eller kvalificerat hemlig.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Sammanfattande bedömning av behovet av myndighetsgodkännande&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Sammantaget kan det enligt utredningen inte antas att effekterna av den nya säkerhetsskyddsregleringen blir att likställa med ett krav på formellt förhandsgodkännande från en utpekad myndighet. Även om det kommande systemet är tämligen omfattande är det enligt ut-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;456&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_458"&gt;
&lt;DIV id="p458dimg1"&gt;
&lt;INGENBILD zsrc="H9B363458x1.jpg/" id="p458img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft46"&gt;redningens mening inte tillräckligt heltäckande. Mot bakgrund av de allvarliga följder som nationell säkerhet riskerar bedömer utred- ningen att det finns starka skäl att överväga införandet av ett sådant godkännandeförfarande som finns i flertalet andra jämförbara län- der.&lt;SPAN class="ft97"&gt;49 &lt;/SPAN&gt;Ett motsvarande krav kan fylla funktionen som en ytterligare välbehövlig kontrollstation och därmed bidra till stärkt informa- tionssäkerhet i säkerhetskänslig verksamhet.&lt;SPAN class="ft97"&gt;50 &lt;/SPAN&gt;Som anförts ovan medför emellertid ett sådant krav även ett antal svårigheter. Ändå finner utredningen att det finns behov av att införa ytterligare krav när det gäller driftsättning av informationssystem i säkerhetskänslig verksamhet. I linje med regleringen i flertalet jämförbara länder hade ett krav på myndighetgodkännande lämpligen kunnat avse informa- tionssystem som ska hantera hemlig och/eller kvalificerat hemlig in- formation.&lt;SPAN class="ft97"&gt;51&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p118 ft18"&gt;Ett alternativ till att nu införa ett nytt krav är att avvakta tills effek- terna av de kompletterande bestämmelserna till säkerhetsskyddslagen utvärderats.&lt;SPAN class="ft79"&gt;52 &lt;/SPAN&gt;Utredningen anser dock inte att det finns tillräcklig an- ledning att vänta med att införa ytterligare krav på informationssystem i säkerhetskänslig verksamhet för att se effekten av de nya åtgärderna. Det är snarare angeläget att i samband med övriga skärpningar av till- synssystemet också införa krav på myndighetsgodkännande av sär- skilt skyddsvärda informationssystem, eller ett likvärdigt förfarande, som ytterligare en säkerhetsskyddsåtgärd.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Säkerhetspolisen har, efter samverkan med Försvarsmakten, argu- menterat för att varken samråd, ett negativt samrådsyttrande eller tillsyn formellt förhindrar driftsättning av informationssystem i säker- hetskänslig verksamhet. Mot denna bakgrund har myndigheterna föreslagit att samrådsrollen inför driftsättning och vid väsentlig för- ändring av informationssystem stärks genom att Säkerhetspolisen och Försvarsmakten ges möjlighet att förelägga verksamhetsutövare att vidta säkerhetsskyddsåtgärder och, om föreläggandet inte följs, besluta om att det ifrågavarande systemet inte får tas i drift eller för-&lt;/P&gt;
&lt;P class="p846 ft58"&gt;&lt;SPAN class="ft56"&gt;49&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Med tanke på de likheter som finns mellan Sverige och de övriga länderna i Norden är det naturligt att dessa system kan tjäna som vägledning i frågan om krav på godkännande.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p593 ft85"&gt;&lt;SPAN class="ft56"&gt;50&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Ställningstagande i fråga om kvalificerat hemlig information kräver även särskilt god för- måga att göra en hotbildsanalys.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p847 ft85"&gt;&lt;SPAN class="ft56"&gt;51&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Dock bör observeras att inte särskilt många aktörer hanterar sådana system. Antalet system som behandlar kvalificerat hemliga uppgifter är begränsat och återfinns främst hos Försvars- makten, FRA och Säkerhetspolisen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p591 ft41"&gt;&lt;SPAN class="ft56"&gt;52&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Även etablerandet av cybersäkerhetscentret och dess planerade arbete är relevant i samman- hanget.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;457&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_459"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;ändras i väsentliga avseenden. En sådan lösning innebär inte någon ändring av ansvarsförhållandena och kan enligt utredningens mening vara ett lämpligt alternativ till ett krav på förhandsgodkännande från en myndighet. Fråga uppkommer således om de föreslagna verktygen i praktiken skulle omhänderta eventuella risker vid behandling av säkerhetsskyddsklassificerade uppgifter på ett likvärdigt och fullgott sätt, trots att det inte rör sig om ett formellt myndighetsgodkän- nande. Denna lösning utvärderas i avsnitt 13.8.&lt;/P&gt;
&lt;P class="p115 ft18"&gt;När det gäller frågan om behov av ett samordnat samråd och nation- ellt godkännande inför driftsättning av ett informationssystem, som används av flera verksamhetsutövare i säkerhetskänslig verksamhet, delar utredningen Säkerhetspolisens uppfattning (se avsnitt 13.6). På de av Säkerhetspolisen anförda skälen behöver frågan om ett sådant nationellt godkännande för säkerhetskänslig verksamhet utredas när- mare i särskild ordning och behandlas därför inte vidare i detta be- tänkande.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;13.8&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Ytterligare stärkt samrådsroll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Enligt Säkerhetspolisen och Försvarsmakten bör uppgiften att god- känna driftsättning av informationssystem ligga kvar hos verksam- hetsutövaren. Även om verksamhetsutövaren i vissa säkerhetskäns- liga fall även ska samråda med Säkerhetspolisen eller Försvarsmakten bedömer dessa myndigheter att man för närvarande inte har möj- lighet att vidta åtgärder inför eller förbjuda en driftsättning eller väsentlig förändring av informationssystem i säkerhetskänslig verk- samhet. Däremot kan dessa myndigheter inleda tillsyn.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Tillsyn är emellertid en reaktiv åtgärd. Ett dataintrång kan ske redan under själva driftsättningen varför tillsyn inte är en ändamålse- nlig åtgärd för att skydda mot röjandet av säkerhetsskyddsklassi- ficerade uppgifter och därmed skada på Sveriges säkerhet. För att undvika dessa följder vid driftsättning eller väsentlig förändring av informationssystem behövs således möjlighet att vidta åtgärder innan en driftsättning sker. En samrådsskyldighet och möjlighet att både förelägga verksamhetsutövaren att vidta säkerhetsskyddsåtgärder och förbjuda en driftsättning eller förändring av ett informationssystem är i sammanhanget tänkbara förebyggande åtgärder.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;458&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_460"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p601 ft46"&gt;Säkerhetspolisen och Försvarsmakten har bedömt att det inte finns skäl att flytta ansvaret för säkerhetsskyddet från verksamhets- utövare på det sätt som ett godkännande av en myndighet innan driftsättning skulle innebära. I stället har Säkerhetspolisen och För- svarsmakten föreslagit att deras samrådsroll inför driftsättning och vid väsentlig förändring av informationssystem stärks på samma sätt som nu sker när det gäller utkontraktering och överlåtelse av säker- hetskänslig verksamhet. Härigenom ges myndigheterna möjlighet att besluta åtgärdsföreläggande inom ramen för samrådet och, om föreläggandet inte följs, förbjuda det planerade förfarandet. Utred- ningen kan konstatera att de av regeringen föreslagna kompletter- ingarna till säkerhetsskyddslagen inte ger tillsyns- eller samrådsmyn- digheterna rätt att besluta att en driftsättning eller väsentlig föränd- ring av ett informationssystem inte får genomföras (förbud). En sådan stärkt samrådsroll har betydande likheter med ett krav på förhands- godkännande från en myndighet.&lt;/P&gt;
&lt;P class="p848 ft17"&gt;Nedan följer en beskrivning av hur en driftsättning eller väsentlig förändring av ett informationssystem i säkerhetskänslig verksamhet bör gå till enligt Säkerhetspolisen – från det att behovet uppstår till driftsättning.&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;Behov av nytt informationssystem, digitalisering, (verksamhets- utövaren).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft133"&gt;Lämplighetsprövning (verksamhetsutövaren, se nedan).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p267 ft17"&gt;&lt;SPAN class="ft27"&gt;3.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;Särskild säkerhetsskyddsbedömning (verksamhetsutövaren) (krav- ställning + lämplighetsprövning).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;4.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;Beslut om utveckling om så bedömts lämpligt (verksamhetsut- övaren).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p237 ft17"&gt;&lt;SPAN class="ft27"&gt;5.&lt;/SPAN&gt;&lt;SPAN class="ft130"&gt;Begäran om samråd – inkluderat särskild säkerhetsskyddsbedöm- ning (verksamhetsutövaren).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;6.&lt;/SPAN&gt;&lt;SPAN class="ft133"&gt;Utveckling (verksamhetsutövaren).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;7.&lt;/SPAN&gt;&lt;SPAN class="ft133"&gt;Test av säkerhetsskyddsåtgärder (verksamhetsutövaren).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p514 ft21"&gt;&lt;SPAN class="ft27"&gt;8.&lt;/SPAN&gt;&lt;SPAN class="ft133"&gt;Uppdatering av särskild säkerhetsskyddsbedömning skickas till Säkerhetspolisen (verksamhetsutövaren).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p24 ft21"&gt;&lt;SPAN class="ft27"&gt;9.&lt;/SPAN&gt;&lt;SPAN class="ft133"&gt;Samrådsyttrande inklusive förelägganden (Säkerhetspolisen)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;10.Hantera förelägganden (verksamhetsutövaren).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;459&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_461"&gt;
&lt;DIV id="p461dimg1"&gt;
&lt;INGENBILD zsrc="H9B363461x1.jpg/" id="p461img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p849 ft17"&gt;11.Meddela Säkerhetspolisen planerat driftsättningsdatum (eventu- ellt behöver minsta tid från meddelande till driftsättning regleras) (verksamhetsutövaren).&lt;/P&gt;
&lt;P class="p136 ft21"&gt;12.Eventuellt förbud (Säkerhetspolisen).&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft27"&gt;13.&lt;/SPAN&gt;&lt;SPAN class="ft183"&gt;Godkännande ur säkerhetsskyddssynpunkt (verksamhetsutövaren).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft27"&gt;14.&lt;/SPAN&gt;Driftsättning (verksamhetsutövaren).&lt;/P&gt;
&lt;P class="p850 ft18"&gt;Det kan tilläggas att driftsättning av informationssystem i säkerhets- känslig verksamhet endast föranleder samråd med Säkerhetspolisen eller Försvarsmakten (beroende på vilket tillsynsområde verksamhets- utövaren tillhör). Endast Säkerhetspolisen och Försvarsmakten har den samlade bilden av hoten mot Sveriges säkerhet och Sveriges samlade skyddsvärden. Med hänsyn till dessa myndigheters unika sakkunskap och utpräglade roll på området finns inte skäl att ändra ordningen för vem verksamhetsutövaren ska samråda med vid drift- sättning eller förändring av informationssystem.&lt;SPAN class="ft79"&gt;53 &lt;/SPAN&gt;Att ytterligare öka Säkerhetspolisens och Försvarsmaktens befogenheter att inrikta säkerhetsarbetet, överpröva analyser respektive beslut, begära kom- pletterande säkerhetsåtgärder och förbjuda olämpliga driftsättningar eller förändringar av informationssystem är att anse som ett rimligt alternativ till det övervägda kravet på förhandsgodkännande. En sådan lösning innebär inte heller någon ändring av ansvaret för säkerhets- skyddet i informationssystemet. Ett förfarande för godkännande av driftsättning hanterar inte heller helheten då framtida förändringar inte omhändertas.&lt;SPAN class="ft79"&gt;54 &lt;/SPAN&gt;Det bör vidare framhållas att det finns betydande organisatoriska skillnader mellan å ena sidan Sverige, å andra sidan merparten av jämförbara länder där man har en central nationell cyber- säkerhetmyndighet (t.ex. Danmark, Finland och Norge)&lt;SPAN class="ft79"&gt;55 &lt;/SPAN&gt;med långt- gående befogenheter och samlad kompetens inom informations- och cybersäkerhet, medan ansvaret för nationell informationssäkerhet i&lt;/P&gt;
&lt;P class="p367 ft85"&gt;&lt;SPAN class="ft56"&gt;53&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;För att samrådet ska vara verkningsfullt och motverka potentiellt skadlig exponering av upp- gifter eller verksamhet i övrigt, bör det, liksom tidigare, påbörjas innan verksamhetsutövaren inleder det förfarande som medför krav på samråd.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p292 ft85"&gt;&lt;SPAN class="ft56"&gt;54&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Som tidigare berörts kan baskrav för system bygga på befintliga internationella standarder och certifieringsordningar. Sedan behöver den specifika applikationen och dess fysiska miljö säkerställas. Den myndighet som hanterar kommande tillsyn behöver också på ett tydligt sätt ge återkoppling till verksamhetsutövaren på insänd anmälan att föreslagen specifik applikations driftsättning kan accepteras. Detta skall inte ses som ett generellt godkännande utan som en accept för driftsättning för just denna situation. Denna specifika applikation kommer därefter att vid behov vara föremål för tillsyn.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p554 ft41"&gt;&lt;SPAN class="ft56"&gt;55&lt;/SPAN&gt;&lt;SPAN class="ft114"&gt;Nasjonal sikkerhetsmyndighet &lt;/SPAN&gt;i Norge har cirka 300 anställda.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;460&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_462"&gt;
&lt;DIV id="p462dimg1"&gt;
&lt;INGENBILD zsrc="H9B363462x1.jpg/" id="p462img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;Sverige är påtagligt splittrat och placerat på ett flertal olika myndig- heter, däribland &lt;NOBR&gt;sektors-/tillsynsmyndigheter.&lt;/NOBR&gt; Införandet av ett gene- rellt krav på att informationssystem, som behandlar hemliga och/ eller kvalificerat hemliga uppgifter, ska godkännas av en utpekad myn- dighet hade sålunda bl.a. medfört behov av substantiella tillskott och omallokering av resurser.&lt;SPAN class="ft79"&gt;56 &lt;/SPAN&gt;Sammantaget bedömer utredningen att det lämpligaste alternativet i nuläget är att stärka samrådsrollen på det sätt som Säkerhetspolisen och Försvarsmakten föreslagit och efter viss tid utvärdera säkerhetseffekterna av myndigheternas nya verktyg. Tillkommande erfarenheter får utvisa eventuella behov av kompletterande krav på myndighetsgodkännande.&lt;/P&gt;
&lt;P class="p65 ft18"&gt;En möjlig form för hur verksamhetsutövarens beslut om god- kännande av driftsättning kan ske med en ökad roll för samrådsmyn- digheten är att beslutet föregås av en lämplighetsprövning och sam- råd med Säkerhetspolisen eller Försvarsmakten. Omfattningen av ett sådant samråd behöver dock öka om en sådan stödjande process ska träffa de organisationer som är i behov av stöd. Därför bör ett förslag om sådan process kring samråd inför driftsättning eller väsentlig förändring av informationssystem utsträckas till att omfatta även system för hantering av uppgifter i säkerhetsskyddsklassen &lt;SPAN class="ft45"&gt;konfi- dentiell &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;högre&lt;/SPAN&gt;. Utformningen av kraven bör i övrigt i möjligaste mån följa systematiken i det av regeringen föreslagna kapitlet om skyldigheter när en annan aktör kan få tillgång till säkerhetskänslig verksamhet (kapitel 4 i säkerhetsskyddslagen). Säkerhetsskyddsförord- ningens bestämmelser om förberedande åtgärder inför driftsättning av informationssystem (3 kap. &lt;NOBR&gt;1–3&lt;/NOBR&gt; §§) bör därför överföras till ett nytt kapitel i säkerhetsskyddslagen. Även om samtliga dessa regler inte avser skyldigheter för enskilda finns ett värde i att ha en samman- hållen ordning för frågorna som relaterar till samrådsprocessen (se vidare nedan). Någon ändring i sak är här inte avsedd, utöver att samma krav vid driftsättning bör gälla också för väsentlig förändring av informa- tionssystemen samt att samråd med Säkerhetspolisen eller Försvars- makten inte längre begränsas till en skriftlig process.&lt;/P&gt;
&lt;P class="p851 ft87"&gt;&lt;SPAN class="ft56"&gt;56&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;I Sverige medför Säkerhetspolisens och Försvarsmaktens unika kunskaper och utpräglade roller på säkerhetsskyddsområdet att dessa myndigheter framstår som naturligt val i fråga om godkännandemyndighet, men uppgiften att godkänna hade ändå inneburit ytterligare och mer djupgående insatthet i många verksamheter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;461&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_463"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Närmare om väsentlig förändring av informationssystem&lt;/P&gt;
&lt;P class="p220 ft46"&gt;En väsentlig förändring av ett informationssystem kan, i likhet med driftsättning i säkerhetskänslig verksamhet, innebära att systemet börjar hantera säkerhetsskyddsklassificerade uppgifter. En väsentlig förändring av ett informationssystem kan exempelvis vara att&lt;/P&gt;
&lt;P class="p364 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;ett befintligt informationssystem ska hantera uppgifter med en högre säkerhetsskyddsklassificering än tidigare,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p101 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;ett befintligt informationssystem ska integreras eller kommu- nicera med andra informationssystem, eller när exponering av annat skäl väsentligen ökar, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p256 ft17"&gt;&lt;SPAN class="ft21"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft55"&gt;ett befintligt informationssystem ska användas i en annan säker- hetskänslig verksamhet (om inte en sådan hantering omfattas av det ursprungliga samrådet).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p624 ft17"&gt;Man kan också uttrycka det som att verksamhetsutövaren driftsätter en förändring av informationssystemet. Utredningen ser följaktligen inte bärande skäl för att kravmässigt göra en distinktion mellan dessa förfaranden.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Det kan noteras att den särskilda säkerhetsskyddsbedömning som ska göras vid driftsättning och väsentlig förändring av informa- tionssystem är mer långtgående än säkerhetsskyddsbedömningarna vid förfarandena som kräver säkerhetsskyddsavtal. Skillnaden är emellertid befogad med hänsyn till det särskilt känsliga läge en driftsättning innebär (se ovan).&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Närmare om samråd och befogenheter&lt;/P&gt;
&lt;P class="p220 ft18"&gt;För att Säkerhetspolisen och Försvarsmakten ska få likvärdiga för- utsättningar som tillsynsmyndigheterna, för det fall de inte utövar tillsyn, bör också samrådsmyndigheten på motsvarande sätt kunna initiera samråd vid verksamhetsutövarens underlåtelse. Som tidigare berörts är det också motiverat med befogenheter att inom ramen för samrådet besluta åtgärdsföreläggande och vid behov besluta om för- bud. Samrådet med samrådsmyndigheten bör, i likhet med samråd med tillsynsmyndigheterna, inte vara begränsat till en skriftlig pro- cess. Även muntliga samråd med tillsynsmyndigheterna är avsedda att dokumenteras. Det följer redan av förvaltningslagen (2017:900)&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;462&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_464"&gt;
&lt;DIV id="p464dimg1"&gt;
&lt;INGENBILD zsrc="H9B363464x1.jpg/" id="p464img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;att en myndighet som får uppgifter på något annat sätt än genom en handling snarast ska dokumentera dem, om de kan ha betydelse för ett beslut i ärendet (21 §). Vidare underlättar upphävandet av form- kravet för berörd myndighet att göra en lämplig anpassning av sam- rådet utifrån föreliggande omständigheter och behov av skyndsamhet. Samrådsmyndigheten bör på samma sätt som gäller för tillsynsmyn- digheterna, inom ramen för samrådet få besluta att förelägga verk- samhetsutövaren att vidta åtgärder för att fullgöra sina skyldigheter enligt säkerhetsskyddslagen och föreskrifter som har meddelats i an- slutning till den lagen. Åtgärdsföreläggandet fyller, även inför drift- sättning eller förändring av informationssystem, funktionen att be- skriva vad som behöver göras för att det planerade förfarandet ska vara godtagbart från säkerhetsskyddssynpunkt.&lt;SPAN class="ft79"&gt;57 &lt;/SPAN&gt;Befogenheten möj- liggör för samrådsmyndigheten att förelägga verksamhetsutövaren att vidta säkerhetsskyddsåtgärder för att avhjälpa brister i ett infor- mationssystem som kan komma att behandla säkerhetsklassificerade uppgifter. Frågan är kopplad till vilka krav på säkerhetsskyddsåtgär- der som Säkerhetspolisen har föreskrivit. Det skulle t.ex. kunna vara föreläggande om att vidta konkreta säkerhetsskyddsåtgärder såsom flerfaktorsautentisering&lt;SPAN class="ft79"&gt;58 &lt;/SPAN&gt;eller att åtgärda brister i separationen av informationssystem. Samrådsmyndigheten kan vidare t.ex. förelägga verksamhetsutövaren att göra en dimensionerad hotbildsbedömning (jfr avsnitt 6.4.2) om sådan underlåtits. Ytterligare ett exempel är att det finns krav på att verksamhetsutövaren ska genomföra egna granskningar av informationssystem och samrådsmyndigheten anser att genomförda granskningar inte är tillräckliga, då skulle myndig- heten kunna förelägga verksamhetsutövaren att genomföra komplet- terande granskningar. Förutsatt att Säkerhetspolisen eller Försvars- makten föreskrivit ett krav på användande av certifierad &lt;NOBR&gt;IKT-produkt&lt;/NOBR&gt; så skulle samrådsmyndigheten även kunna förelägga verksamhets- utövaren att använda en sådan certifierad produkt vid driftsättning eller förändring av sitt informationssystem. Dessa åtgärdsföreläggan-&lt;/P&gt;
&lt;P class="p793 ft58"&gt;&lt;SPAN class="ft56"&gt;57&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Behovet av att säkerhetsbrister åtgärdas kan öka när det rör sig om driftsättning av ett in- formationssystem av påtaglig betydelse för samhällsviktig verksamhet och nationell säkerhet. Förvaltningslagen innehåller allmänna krav på skyndsam handläggning. Å andra sidan kan en verksamhetsutövares planering av en driftsättning i vissa fall ta ett par år.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p847 ft87"&gt;&lt;SPAN class="ft56"&gt;58&lt;/SPAN&gt;&lt;SPAN class="ft86"&gt;Flerfaktorsautentisering är en metod för åtkomstkontroll där användare endast beviljas åt- komst efter att framgångsrikt ha presenterat flera separata bevis för en autentiseringsmeka- nism. En lyckad identitetskontroll förutsätter vanligtvis två eller flera former av information (t.ex. lösenord, smartkort och biometrisk autentisering) inom kategorierna kunskap, innehav och inneboende.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;463&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_465"&gt;
&lt;DIV id="p465dimg1"&gt;
&lt;INGENBILD zsrc="H9B363465x1.jpg/" id="p465img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p270 ft17"&gt;den behöver enligt utredningen inte kunna förenas med vite. Ett skäl till detta är att följden av att inte följa ett föreläggande är att det planerade förfarandet inte får genomföras, och att något ytterligare incitament för verksamhetsutövaren att följa föreläggandet inte lär behövas. Därutöver bör överträdelser av samrådsskyldigheten eller agerande i strid mot meddelat förbud kunna föranleda sanktionsavgift (se nedan).&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Ett förbud bör även kunna aktualiseras när den planerade drift- sättningen eller förändringen av ett informationssystem bedöms olämpligt även om ytterligare åtgärder vidtas. Möjligheten att besluta sådana förbud är av stor vikt för att förhindra att förfaranden som kan skada Sveriges säkerhet genomförs. Befogenheten bör tillkomma respektive samrådsmyndighet, bl.a. eftersom samrådsmyndigheten genom samrådet redan är insatt i ärendet och ett sådant förfarande är i linje med vad som gäller för tillsyn vid anskaffning och över- låtelse av säkerhetskänslig verksamhet.&lt;SPAN class="ft79"&gt;59 &lt;/SPAN&gt;Det bör framhållas att ett beslut om att förbjuda ett visst förfarande är en mycket långtgående åtgärd och bör användas restriktivt. Samrådsmyndigheten måste också i varje enskilt fall göra en proportionalitetsbedömning.&lt;SPAN class="ft79"&gt;60&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Ett krav på lämplighetsprövning bör införas&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Säkerhetspolisen anser att verksamhetsutövaren även inför driftsätt- ning och väsentlig förändring av informationssystem bör göra en lämplighetsprövning i enlighet med vad som gäller vid anskaffning, utkontraktering och överlåtelse av säkerhetskänslig verksamhet. Verk- samhetsutövaren ska således pröva lämpligheten av införandet av ett informationssystem baserat på dess möjliga påverkan på Sveriges säkerhet. Prövningen avser att hantera situationer där introduce- randet av ett informationssystem kommer innebära stora risker för Sveriges säkerhet och som inte kan hanteras genom att vidta säker- hetsskyddsåtgärder. Det kan exempelvis röra som om funktioner som:&lt;/P&gt;
&lt;P class="p545 ft85"&gt;&lt;SPAN class="ft56"&gt;59&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Överklagande av dessa förbudsbeslut ska dock ske till förvaltningsdomstol och inte reger- ingen (se kapitel 15).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p852 ft41"&gt;&lt;SPAN class="ft56"&gt;60&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;I fall Säkerhetspolisen och Försvarsmakten har tillsynsansvar ska de enligt regeringens pro- position 2020/21:194 även ha möjlighet att ingripa i vissa pågående förfaranden genom före- läggande.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;464&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_466"&gt;
&lt;DIV id="p466dimg1"&gt;
&lt;INGENBILD zsrc="H9B363466x1.jpg/" id="p466img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p853 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;kraftigt påverkar samhällets motståndskraft, t.ex. att flera redun- danta samhällsviktiga funktioner ersätts av ett informationssystem, och/eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p726 ft17"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;sammanställningar av olika datamängder som inte ska vara möj- liga att sammanställa (s.k. &lt;/SPAN&gt;&lt;NOBR&gt;aggregat-problematik).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p854 ft18"&gt;Det rör sig alltså om funktioner som oavsett hur väl dessa skyddas innebär ett stort risktagande för Sveriges säkerhet. Lämplighetspröv- ningen syftar således primärt till att verksamhetsutövaren i ett tidigt skede ska vara tvungen att ta ställning till om digitaliseringen är lämplig med tanke på dess effekt på Sveriges säkerhet. Lämplighets- prövningens största effekt är dock att i ett tidigt skede få upp frågor gällande Sveriges säkerhet och att tvinga verksamhetsutövaren att ta ställning. Det innebär också, i de fall som digitaliseringen bedöms olämplig, att onödigt utvecklingsarbete inte behöver genomföras.&lt;SPAN class="ft79"&gt;61&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Som framgår ovan bör enligt Säkerhetspolisen lämplighetspröv- ningen göras före den särskilda säkerhetsskyddsbedömningen, direkt efter att verksamhetsutövaren har konstaterat att det finns ett behov av ett nytt informationssystem eller en väsentlig förändring. Reger- ingen har emellertid föreslagit att säkerhetsskyddsbedömningen ska göras först, när det gäller anskaffning och överlåtelse av säkerhets- känslig verksamhet. Ett skäl till den omvända ordning som Säkerhets- polisen förespråkar är att inga skyddsåtgärder kan minska framtida säkerhetsrisker när en driftsättning i säkerhetskänslig verksamhet väl sker, och att den särskilda säkerhetsskyddsbedömningen syftar till att identifiera just åtgärder för ökad säkerhet i systemet. Denna prövning syftar till att i ett tidigt skede tydliggöra för verksamhets- utövaren, i ett bredare perspektiv, huruvida planerad digitalisering är lämplig och erforderliga krav över huvud taget kan mötas (se ovan).&lt;/P&gt;
&lt;P class="p847 ft17"&gt;&lt;SPAN class="ft21"&gt;Å&lt;/SPAN&gt;&lt;SPAN class="ft88"&gt;andra sidan torde sådana slutsatser till följd av en lämplighets- prövning i sig förutsätta en bedömning av risker och hot, vilket en säkerhetsskyddsbedömning inbegriper.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p119 ft18"&gt;Utredningen finner mot bakgrund av det ovan anförda att verk- samhetsutövaren, i likhet med vad som gäller när en annan aktör kan få tillgång till säkerhetskänslig verksamhet, även ska vidta en lämp- lighetsprövning inför driftsättning eller väsentlig förändring av in- formationssystem i säkerhetskänslig verksamhet och att prövningen&lt;/P&gt;
&lt;P class="p855 ft41"&gt;&lt;SPAN class="ft56"&gt;61&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Säkerhetspolisen och Försvarsmakten torde kunna meddela närmare vägledning om för- farandet i sina föreskrifter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;465&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_467"&gt;
&lt;DIV id="p467dimg1"&gt;
&lt;INGENBILD zsrc="H9B363467x1.jpg/" id="p467img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;ska dokumenteras. Tillräckliga skäl att avvika från den ordningsföljd som föreslås gälla vid anskaffning och överlåtelse av säkerhetskänslig verksamhet – genom att föreskriva att lämplighetsprövningen ska ske före den särskilda säkerhetsskyddsbedömningen – föreligger inte. Då lämplighetsprövningen fyller en annan funktion än verksamhets- utövarens godkännande av driftsättning, som innebär ett beslut att kvarstående risker med användning av informationssystemet accep- teras, ska befintligt krav på godkännande kvarstå. Godkännandet sker lämpligen efter fullbordat samråd.&lt;/P&gt;
&lt;P class="p70 ft20"&gt;Närmare om överlappningar, undantag och samverkan&lt;/P&gt;
&lt;P class="p355 ft18"&gt;Fråga uppkommer om skyldigheten att pröva det planerade förfaran- dets lämplighet även kan överlappa med motsvarande krav vid anskaff- ning, utkontraktering och överlåtelse av säkerhetskänslig verksamhet. Om ett sådant förfarande omfattas av reglerna om överlåtelse av säkerhetskänslig verksamhet kan sättas ifråga om förfarandet även behöver omfattas av den nu föreslagna skyldigheten att göra en lämp- lighetsprövning. Samma sak gäller förslaget om krav på samråd. Sam- råd vid utkontraktering respektive driftsättning prövar emellertid olika saker. Ett samråd vid utkontraktering ska göras före upphandlingen där leverantören vidtar åtgärder som medför att denne får tillgång till säkerhetskänslig verksamhet. Efter samrådet för utkontraktering sker själva upphandlingen. Om driftsättning av ett informationssystem omfattas av det som upphandlas bör själva driftsättningen också blir föremål för samråd. I det samrådet ska då prövas om tillräckliga skydds- åtgärder i systemet är vidtagna. I detta avseende kan samråden således inte anses vara överlappande.&lt;SPAN class="ft79"&gt;62&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft18"&gt;När det gäller frågan om att undvika överlappande regleringar anser Säkerhetspolisen att det i nuläget inte är påkallat med en rätt att besluta om undantag från de föreslagna skyldigheterna i säker- hetsskyddslagen avseende samråd m.m. Ett sådant behov av undan- tag kan möjligen minska av den av regeringen övervägda&lt;SPAN class="ft79"&gt;63 &lt;/SPAN&gt;skyldig- heten för tillsynsmyndigheten att i vissa fall ge samrådsmyndigheten&lt;/P&gt;
&lt;P class="p682 ft85"&gt;&lt;SPAN class="ft56"&gt;62&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;I t.ex. fall då verksamhetsutövaren köper in ett färdigt informationssystem, som inte heller ska driftsättas av leverantören, kommer leverantören aldrig att få tillgång till de säkerhets- skyddsklassificerade uppgifterna.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p856 ft41"&gt;&lt;SPAN class="ft56"&gt;63&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Regeringen utreder för närvarande frågan om yttrande vid samråd i sitt fortsatta arbete med säkerhetsskyddsförordningen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;466&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_468"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft17"&gt;tillfälle att yttra sig vid ett samråd. Utredningen finner således inte anledning att i denna del lämna förslag på föreskriftsrätt i fråga om undantag.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Vidare torde samrådsmyndigheterna, när dessa inte utövar tillsyn, i behövliga fall informeras av tillsynsmyndigheten om verksamhets- utövare planerar driftsättning av informationssystem och därmed få kännedom om denne vidtar erforderliga åtgärder. Denna samverkan kan lösas praktiskt.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Sanktionsavgift som ett komplement&lt;/P&gt;
&lt;P class="p232 ft18"&gt;En avsaknad av ingripandebefogenheter gör att det finns en risk att verksamhetsutövare är mindre benägna att efterleva säkerhetsskydds- lagstiftningens krav, särskilt eftersom säkerhetsskyddsåtgärder kan vara kostsamma. Det har också framkommit att det finns fall där påpekade brister inte rättats till (se bl.a. SOU 2015:25 s. &lt;NOBR&gt;476–478).&lt;/NOBR&gt; Detta är inte en acceptabel ordning när det gäller åtgärder som ska motverka risker för Sveriges säkerhet. Utredningen anser därför att det, i linje med regeringens förslag i proposition 2020/21:194, bör införas en möjlighet även för samrådsmyndigheten att besluta om sanktionsavgift för att säkerställa säkerhetsskyddslagstiftningens efter- levnad. Utredningen finner på de av regeringen anförda skälen att sanktionsavgift är ett lämpligt ingripande vid överträdelser som avser samrådsskyldigheten och meddelat förbud (se prop. 2020/21:194, s. 85 ff.). Samrådsmyndigheternas befogenhet bör i denna del mot- svara tillsynsmyndigheternas och följa samma system som reger- ingen föreslagit (se avsnitt 13.4.4 och det av regeringen föreslagna 7 kap. i säkerhetsskyddslagen om administrativa sanktionsavgifter). Således ska det inte vara obligatoriskt att ta ut sanktionsavgift när en överträdelse konstaterats, utan det är samrådsmyndigheten som avgör om en avgift ska tas ut i det enskilda fallet. De omständigheter som särskilt ska beaktas vid den bedömningen anges i den av reger- ingen föreslagna 7 kap. 3 § i säkerhetsskyddslagen. Även statliga myn- digheter, kommuner och regioner ska kunna påföras sanktionsavgift. Innan samrådsmyndigheten tar ut en sanktionsavgift ska verksamhets- utövaren, enligt förvaltningslagen, ges tillfälle att yttra sig.&lt;/P&gt;
&lt;P class="p122 ft18"&gt;För ett effektivt samrådsförfarande som bidrar till ett bättre säker- hetsskydd är det av stor vikt att den verksamhetsutövare som är skyl-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;467&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_469"&gt;
&lt;DIV id="p469dimg1"&gt;
&lt;INGENBILD zsrc="H9B363469x1.jpg/" id="p469img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft19"&gt;dig att samråda lämnar korrekta uppgifter till samrådsmyndigheten i samband med samrådet. I syfte att motverka att oriktiga uppgifter lämnas vid samråd bör det vara möjligt att besluta om sanktions- avgift mot verksamhetsutövare när så ändå har skett.&lt;SPAN class="ft101"&gt;64&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Försvarsmakten har väckt frågan om inte även en underlåtelse av verksamhetsutövaren att godkänna driftsättningen av ett informa- tionssystem i säkerhetskänslig verksamhet bör kunna föranleda sank- tionsavgift från samrådsmyndigheten. Utredningen lämnar förslag om &lt;SPAN class="ft45"&gt;samråds&lt;/SPAN&gt;myndighetens möjlighet att ta ut sanktionsavgift, och bedömer att utgångspunkten bör vara att godkännandet sker efter det att samrådet avslutats. En risk med en sådan befogenhet som Försvarsmakten föreslår är således att samrådsrollen blir alltför ut- sträckt. Överträdelser som enligt utredningens förslag ska kunna rendera en sanktionsavgift är om samrådsskyldigheten åsidosatts, för- bud inte respekteras eller oriktiga uppgifter lämnats vid samråd. Verk- samhetsutövaren får inte – utan att först samråda – driftsätta eller väsentligen ändra informationssystem som kan förutses komma att behandla &lt;SPAN class="ft45"&gt;konfidentiella &lt;/SPAN&gt;uppgifter och &lt;SPAN class="ft45"&gt;högre&lt;/SPAN&gt;, eller andra system där åtkomst kan medföra inte obetydlig skada för Sveriges säkerhet. Om denna skyldighet överträds ska alltså sanktionsavgift kunna utdömas av samrådsmyndigheten. En annan fråga är om &lt;SPAN class="ft45"&gt;tillsynsmyndigheterna &lt;/SPAN&gt;bör ha befogenheten att ta ut sanktionsavgift vid bristande godkän- nande och vilken skada som annars riskeras för Sveriges säkerhet. Mot bakgrund av de förslag som regeringen respektive utredningen lämnar om anmälningsplikt, lämplighetsprövning, nya kraftfulla verk- tyg för samråds- och tillsynsmyndigheterna (bl.a. åtgärdsföreläggande och förbud) och sanktionssystemet i övrigt finns, enligt utredningens mening, för närvarande inte tillräckliga skäl att även sanktionsbe- lägga godkännandkravet. Om det med tillkommande erfarenheter visar sig finnas behov av sanktioner även i denna del får den frågan be- handlas närmare i kommande lagstiftningsärende.&lt;/P&gt;
&lt;P class="p857 ft41"&gt;&lt;SPAN class="ft56"&gt;64&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;I vilken mån oriktiga uppgifter lämnats uppsåtligen eller i vilken utsträckning det varit oakt- samt ska beaktas vid bedömningen av om sanktionsavgift ska tas ut (se den av regeringen i proposition 2020/21:194 föreslagna 6 kap. 3 § i säkerhetsskyddslagen).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;468&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_470"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td96"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td49"&gt;&lt;P class="p2 ft37"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;&lt;SPAN class="ft26"&gt;13.8.1&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Certifiering som komplement&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p232 ft19"&gt;Säkerhetspolisen och Försvarsmakten får anses ha möjlighet att inom befintligt mandat föreskriva bl.a. om krav på användning av certifie- rad IKT, när så bedöms lämpligt, som en säkerhetsskyddsåtgärd som ger möjlighet att öka säkerheten i informationssystemet. Dessutom kommer den föreslagna befogenheten att besluta åtgärdsföreläg- gande att inrymma sådana krav på certifiering som en säkerhets- skyddsåtgärd. Även om det från experthåll lämnats synpunkter på att det är oklart i vilken utsträckning en sådan åtgärd har ändamåls- enliga effekter för säkerheten i systemet bedömer utredningen att en användning av certifierade &lt;NOBR&gt;IKT-produkter&lt;/NOBR&gt; kan stärka säkerheten i nätverks- och informationssystemen (se utförligare redogörelse i kapitel 12).&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Krav på ökad användning av &lt;NOBR&gt;IKT-produkter&lt;/NOBR&gt; certifierade inom det europeiska ramverket för cybersäkerhetscertifiering, med tillägg av de nationella krav som kan komma att ställas, är ett sätt att höja säkerheten i informations- och nätverkssystem. Utredningen kan sam- tidigt notera att användning av certifierad IKT, oavsett tillägg av natio- nella krav, inte ger någon garanti för fullständig säkerhet i systemen. Utredningen bedömer att möjligheten till ökad användning av certi- fierad IKT i förening med samrådsmyndigheternas möjlighet att när- mare reglera denna fråga (genom föreskrifter och förelägganden vid samråd om att vidta säkerhetsskyddsåtgärder) torde medföra ökad säkerhet i informationssystemen. Härtill kommer rätten att förbjuda planerade förfaranden som inte uppfyller tillräckliga säkerhetskrav.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;Sammanfattande slutsatser&lt;/P&gt;
&lt;P class="p408 ft17"&gt;Mot bakgrund av det ovan anförda, och med beaktande av de änd- ringar i säkerhetsskyddslagen som regeringen föreslagit, anser utred- ningen att nu nämnda åtgärder bör utvärderas innan kompletterande krav på myndighetsgodkännande, eller införande av en nationellt särskilt anpassad ordning för certifiering av IKT i säkerhetskänslig verksamhet, övervägs.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;469&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_471"&gt;
&lt;DIV id="p471dimg1"&gt;
&lt;INGENBILD zsrc="H9B363471x1.jpg/" id="p471img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t27"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft31"&gt;Krav på godkännande och utvidgat samrådsförfarande för informationssystem&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft26"&gt;&lt;SPAN class="ft26"&gt;13.8.2&lt;/SPAN&gt;&lt;SPAN class="ft140"&gt;Bestämmelserna ska tas in i säkerhetsskyddslagen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Bestämmelserna om samråd, förelägganden och förbud kommer med den utvidgning som utredningen föreslår delvis att avse förhållanden mellan enskilda och det allmänna. De innehåller också skyldigheter för enskilda. De bör därför tas in i säkerhetsskyddslagen.&lt;SPAN class="ft79"&gt;65 &lt;/SPAN&gt;I lagen bör anges att myndigheten som verksamhetsutövaren ska samråda med är den myndighet som regeringen bestämmer. I förordning om ändring i säkerhetsskyddsförordningen bör föreskrivas att Säkerhets- polisen och Försvarsmakten är samrådsmyndigheter enligt säkerhets- skyddslagen inom sitt respektive ansvarsområde.&lt;/P&gt;
&lt;P class="p858 ft113"&gt;&lt;SPAN class="ft56"&gt;65&lt;/SPAN&gt;&lt;SPAN class="ft112"&gt;Säkerhetsskyddsförordningens bestämmelser om förberedande åtgärder inför driftsättning av informationssystem (3 kap. &lt;/SPAN&gt;&lt;NOBR&gt;1–3&lt;/NOBR&gt; §§) ska överföras till säkerhetsskyddslagen.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;470&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_472"&gt;
&lt;DIV id="p472dimg1"&gt;
&lt;INGENBILD zsrc="H9B363472x1.jpg/" id="p472img1"&gt;
&lt;/DIV&gt;


&lt;P class="p859 ft185"&gt;&lt;SPAN class="ft16"&gt;14&lt;/SPAN&gt;&lt;SPAN class="ft184"&gt;Tillgång till informationssystem vid tillsyn&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p860 ft18"&gt;&lt;SPAN class="ft59"&gt;Förslag: &lt;/SPAN&gt;I säkerhetsskyddslagen införs en ny bestämmelse med innebörden att tillsynsmyndigheten ska, i den omfattning som det behövs för tillsynen, ha rätt att få tillgång till informationssystem som används i verksamhet som omfattas av tillsyn. Tillsynsmyn- digheten ska även få besluta att förelägga den som står under till- syn att ge tillgång till sådana informationssystem samt ha möjlig- het att förena föreläggandet med vite.&lt;/P&gt;
&lt;P class="p861 ft21"&gt;&lt;SPAN class="ft26"&gt;Bedömning: &lt;/SPAN&gt;Tillsynsmyndigheten kommer kunna begära hand- räckning av Kronofogdemyndigheten för att genomföra den ovan nämnda tillsynsåtgärden.&lt;/P&gt;
&lt;P class="p378 ft48"&gt;&lt;SPAN class="ft48"&gt;14.1&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p300 ft18"&gt;Den som står under tillsyn enligt säkerhetsskyddslagen (2018:585) ska enligt regeringens lagförslag i propositionen &lt;SPAN class="ft45"&gt;Ett starkare skydd för Sveriges säkerhet &lt;/SPAN&gt;(prop. 2020/21:194) ge tillsynsmyndigheten den information som behövs för tillsynen och, i nödvändig omfattning, tillträde till områden, lokaler och andra utrymmen, dock inte bostä- der, som används i verksamhet som omfattas av tillsyn. Tillsynsmyn- digheten ska vidare enligt förslaget få förelägga den som står under tillsyn att tillhandahålla informationen och ge tillträde till utrym- mena vid äventyr av vite (6 kap. 3 och 4 §§). Tillsynsmyndigheten ska även få begära handräckning av Kronofogdemyndigheten för att genomföra tillsynsåtgärderna (6 kap. 5 §).&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Utredningen noterar att ovan nämnda undersökningsbefogen- heter inte inbegriper någon uttrycklig rätt för tillsynsmyndigheten&lt;/P&gt;
&lt;P class="p862 ft31"&gt;471&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_473"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Tillgång till informationssystem vid tillsyn&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p863 ft21"&gt;att få tillgång till verksamhetsutövarens informationssystem. Beho- vet av en sådan befogenhet behandlas nedan.&lt;/P&gt;
&lt;P class="p864 ft62"&gt;&lt;SPAN class="ft48"&gt;14.2&lt;/SPAN&gt;&lt;SPAN class="ft164"&gt;Det finns skäl att införa ytterligare en undersökningsbefogenhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p865 ft46"&gt;Ett skäl för regeringens förslag (prop. 2020/21:194) att införa under- sökningsbefogenheter är att en tillträdesrätt bedöms vara nödvändig för att tillsynsmyndigheterna ska kunna bedriva ett effektivt arbete med att kontrollera att säkerhetsskyddslagen följs och att därigenom motverka skador på Sveriges säkerhet. Varken befintlig eller före- slagen säkerhetsskyddsreglering innehåller emellertid befogenheter för utövande av tillsyn över verksamhetsutövarens informations- system av betydelse för säkerhetskänslig verksamhet. Befogenhet att få tillgång till information och uppgifter om ett informationssystem är inte samma sak som att få tillträde eller tillgång till själva infor- mationssystemet (se nedan).&lt;/P&gt;
&lt;P class="p866 ft17"&gt;Utredningen anser att ett effektivt system för tillsyn inte kan bygga på antagandet att det finns samförstånd mellan tillsynsmyn- digheten och tillsynsobjektet. Detta gäller inte minst med hänsyn till de skyddsvärden det är fråga om samt eftersom antalet verksamheter av betydelse för Sveriges säkerhet har ökat i takt med privatiseringen av offentlig verksamhet och får antas fortsätta öka framöver (se prop. 2017/18:89 s. 125).&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Samhällets utveckling och den ökande digitaliseringen av säker- hetskänslig verksamhet innebär att tillsynsmyndigheten vid tillsyn som regel behöver kontrollera vilka säkerhetsskyddåtgärder som vidtagits i informationssystem. För att genomföra en sådan kontroll är det, till skillnad från t.ex. kontroll av fysiska säkerhetsskyddsåtgär- der, i de flesta fall inte tillräckligt att passivt besiktiga informations- systemet genom designgranskning, granskning av olika dokument och underlag samt intervjuer. Det är först efter genomförandet av aktiva tekniska kontroller, t.ex. simulerade angreppsförsök, som det går att bedöma om de säkerhetsskyddsåtgärder som vidtagits i syste- met är tillräckliga, eller det kan påvisas att ett informationssystem inte är exponerat mot oskyddade nätverk. Kontroll av informationssäker- heten i ett informationssystem kan därmed endast ske genom att aktivt kontrollera och testa säkerhetsskyddsåtgärderna i systemet&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;472&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_474"&gt;
&lt;DIV id="p474dimg1"&gt;
&lt;INGENBILD zsrc="H9B363474x1.jpg/" id="p474img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td97"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td98"&gt;&lt;P class="p2 ft37"&gt;Tillgång till informationssystem vid tillsyn&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p126 ft21"&gt;tillsammans med dess omkringliggande infrastruktur, s.k. teknisk säkerhetsgranskning.&lt;SPAN class="ft102"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p262 ft18"&gt;För att tillsynsmyndigheten ska kunna bedriva en effektiv tillsyn även avseende informationssystem bör den därför ha rätt att, i den omfattning som det behövs för tillsynen, få tillgång till de informa- tionssystem som är av betydelse för säkerhetskänslig verksamhet och som används i verksamhet som omfattas av tillsyn.&lt;SPAN class="ft79"&gt;2 &lt;/SPAN&gt;Mot detta intresse måste man ställa den enskildes rättigheter. Var och en har bl.a. rätt till skydd mot husrannsakan och liknande intrång samt mot intrång i den personliga integriteten och för sin korrespondens.&lt;SPAN class="ft79"&gt;3 &lt;/SPAN&gt;Husrannsakan kan också göras i &lt;NOBR&gt;it-miljö.&lt;/NOBR&gt; Även en undersökning i ett informationssystem på distans, som inte inbegriper fysisk tillgång till systemet, motsvarar, i fråga om integritetsintrång, i princip en husrannsakan (jfr SOU 2017:100, s. &lt;NOBR&gt;314–316).&lt;/NOBR&gt; Det kan tilläggas att undersökningsmetoden inte syftar till beslagtagande av den elektro- niskt lagrade informationen. Inskränkningar i den enskildes skydd kan godtas, under förutsättning att de är lagliga och nödvändiga i ett demokratiskt samhälle för att tillgodose något av de intressen som artikel 8 i Europakonventionen anger, däribland den nationella säker- heten. Den nu föreslagna rätten till tillgång avser en avgränsad krets, nämligen aktörer som använder informationssystem i säkerhetskäns- lig verksamhet. Förslaget bedöms vara nödvändigt för att tillsyns- myndigheterna ska kunna bedriva ett effektivt arbete med att kon- trollera att säkerhetsskyddslagen följs och att därigenom motverka skador på Sveriges säkerhet. Den föreslagna tillgångsrätten bedöms således utgöra en godtagbar inskränkning av enskildas fri- och rättig- heter. Det ankommer dock alltid på de rättstillämpande myndigheterna att göra en bedömning av om den vidtagna undersökningsåtgärden är proportionerlig i det enskilda fallet (jfr 5 § tredje stycket för- valtningslagen [2017:900]).&lt;/P&gt;
&lt;P class="p867 ft107"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft105"&gt;I t.ex. Finland har Transport- och kommunikationsverket rätt att av myndigheter få tillgång till uppgifterna om de informationssystem och den datakommunikation som verket ska bedöma eller som är föremål för utredning samt, i den utsträckning det behövs för bedömningens ut- förande, tillträde till informationssystemet och lokaler där uppgifter som ingår i systemet behandlas (6 § lagen [2011/1406] om bedömning av informationssäkerheten i myndigheternas informa- tionssystem och datakommunikation).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p868 ft85"&gt;&lt;SPAN class="ft56"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Därmed kan undersökningar komma att göras i informationssystem som innehåller säker- hetsskyddsklassificerade uppgifter.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p639 ft113"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft119"&gt;Se 2 kap. 6 § regeringsformen och artikel 8 i Europakonventionen. En genomsökning av datalagrad information på ett kontor kan utgöra en inskränkning av verksamhetsutövarens rätt till respekt för sin korrespondens (se bl.a. &lt;/SPAN&gt;&lt;SPAN class="ft121"&gt;Wieser and Bicos Beteiligungen GmbH mot Österrike&lt;/SPAN&gt;, mål nr 74336/01 och dom den 16 oktober 2007).&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;473&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_475"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Tillgång till informationssystem vid tillsyn&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p869 ft17"&gt;På samma sätt som när det gäller tillträde till lokaler och liknande bör tillsynsmyndigheten även få förelägga den som står under tillsyn att ge tillgång till informationssystem vid äventyr av vite, samt få be- gära handräckning av Kronofogdemyndigheten för att genomföra tillsynsåtgärden.&lt;/P&gt;
&lt;P class="p870 ft187"&gt;&lt;SPAN class="ft48"&gt;14.3&lt;/SPAN&gt;&lt;SPAN class="ft186"&gt;Bestämmelserna ska tas in i säkerhetsskyddslagen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p128 ft18"&gt;Bestämmelserna om tillgång till informationssystem avser, på samma sätt som tillsynsmyndighetens övriga befogenheter, delvis förhållandet mellan enskilda och det allmänna och gäller delvis även skyldigheter för enskilda gentemot det allmänna. De ska därför tas in i säkerhets- skyddslagen, lämpligen genom ett tillägg till de av regeringen föreslagna bestämmelserna om undersökningsbefogenheter i 6 kap. 3 och 4 §§ (se prop. 2020/21:194, s. 12).&lt;/P&gt;
&lt;P class="p324 ft17"&gt;Utredningen bedömer att tillsynsmyndigheten redan med stöd av den av regeringen föreslagna bestämmelsen i 6 kap. 5 § säkerhets- skyddslagen kan begära handräckning av Kronofogdemyndigheten för att genomföra den ovan nämnda tillsynsåtgärden, utan att lydel- sen behöver ändras. Denna bestämmelse hänvisar nämligen tillbaka till 6 kap. 3 §.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;474&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_476"&gt;
&lt;DIV id="p476dimg1"&gt;
&lt;INGENBILD zsrc="H9B363476x1.jpg/" id="p476img1"&gt;
&lt;/DIV&gt;


&lt;P class="p0 ft16"&gt;15 Handläggning och överklagande&lt;/P&gt;
&lt;P class="p871 ft21"&gt;&lt;SPAN class="ft26"&gt;Förslag: &lt;/SPAN&gt;Samrådsmyndighetens beslut om föreläggande under sam- råd samt om förbud och sanktionsavgift ska få överklagas till Förvaltningsrätten i Stockholm. På samma sätt ska även tillsyns- myndighetens beslut att förelägga tillsynsobjekt att ge tillgång till informationssystem få överklagas. När sådana beslut överklagas ska samråds- eller tillsynsmyndigheten vara motpart i domstolen. Det ska krävas prövningstillstånd vid överklagande till kammar- rätten.&lt;/P&gt;
&lt;P class="p872 ft17"&gt;Tillsynsmyndighetens beslut att förelägga tillsynsobjektet att ge tillgång till informationssystem ska kunna överklagas.&lt;/P&gt;
&lt;P class="p861 ft21"&gt;&lt;SPAN class="ft26"&gt;Bedömning: &lt;/SPAN&gt;Det behövs inga kompletterande regler om ärende- handläggningen hos myndigheterna.&lt;SPAN class="ft102"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p283 ft48"&gt;&lt;SPAN class="ft48"&gt;15.1&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Förvaltningslagen bör gälla vid handläggningen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Förvaltningslagen gäller för handläggning av ärenden hos förvalt- ningsmyndigheterna och handläggning av förvaltningsärenden hos domstolarna. Lagen innehåller bl.a. bestämmelser om grunderna för god förvaltning och allmänna krav på handläggning av ärenden. Ut- redningen bedömer att samrådsmyndigheternas handläggning av sam- rådsärenden och deras möjlighet att besluta om förelägganden och förbud kommer att utgöra sådan handläggning av ärenden som med- för att förvaltningslagen är tillämplig. Detsamma gäller i fråga om andra ärenden enligt säkerhetsskyddslagen, såsom tillsynsärenden.&lt;/P&gt;
&lt;P class="p873 ft58"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Ovan angivet förslag om rätten till klagomål avseende samrådsmyndighetens beslut kan in- föras genom tillägg till den av regeringen i proposition 2020/21:194 förslagna bestämmelsen om överklagande, 8 kap. 4 § första stycket i säkerhetsskyddslagen (2018:585).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p322 ft31"&gt;475&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_477"&gt;
&lt;DIV id="p477dimg1"&gt;
&lt;INGENBILD zsrc="H9B363477x1.jpg/" id="p477img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Handläggning och överklagande&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p323 ft18"&gt;I 3 § förvaltningslagen finns emellertid ett undantag för hand- läggning av ärenden i den brottsbekämpande verksamheten hos bl.a. Säkerhetspolisen. Utredningen anser dock att starka skäl talar för att förvaltningslagens bestämmelser bör gälla fullt ut vid Säkerhetspolisens handläggning av ärenden om samråd, förelägganden, förbud och sank- tionsavgift. En sådan ordning skulle skapa en stadga och förutsebar- het i förfarandet som är önskvärd, inte minst med hänsyn till att den föreslagna regleringen delvis rör myndighetsutövning mot enskilda. Vidare ligger denna lösning i linje med regeringens förslag om hand- läggningsregler för tillsynsmyndigheterna på säkerhetsskyddsområ- det. Utredningen noterar att regeringen redan förutskickat att det på förordningsnivå införs en bestämmelse om att undantaget i 3 § förvaltningslagen inte gäller för Säkerhetspolisen vid nu aktuella ärende- typer (se prop. 2020/21:194, s. 68).&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;15.2&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Beslut som bör få överklagas&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Enskildas rätt enligt artikel 6 i Europakonventionen till en rättvis domstolsprövning innebär att det bör finnas möjlighet att överklaga beslut om sanktionsavgift, förelägganden och förbud för en verk- samhetsutövare att genomföra en driftsättning eller förändring av informationssystem. Även myndigheter och andra offentliga aktörer som samrådsmyndighetens beslut gått emot bör ha rätt att överklaga.&lt;SPAN class="ft79"&gt;2&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p106 ft17"&gt;Likaledes bör tillsynsmyndighetens beslut att förelägga tillsyns- objekt att ge tillgång till informationssystem få överklagas. Utred- ningen bedömer att ett sådant överklagande ska vara möjligt enligt den av regeringen föreslagna lydelsen av 8 kap. 4 § säkerhetsskydds- lagen. Denna bestämmelse hänvisar nämligen tillbaka till 6 kap. 4 § (se prop. 2020/21:194, s. 15).&lt;/P&gt;
&lt;P class="p874 ft87"&gt;&lt;SPAN class="ft80"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft90"&gt;Regeringen har föreslagit att tillsynsmyndigheters beslut om föreläggande under samråd eller vid tillsyn samt om förbud och sanktionsavgift ska få överklagas. I samband med det har regeringen bedömt att övriga beslut enligt säkerhetsskyddslagen inte bör få överklagas (prop. 2020/21:194, s. 109 ff.).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;476&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_478"&gt;
&lt;DIV id="p478dimg1"&gt;
&lt;INGENBILD zsrc="H9B363478x1.jpg/" id="p478img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t28"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td99"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td100"&gt;&lt;P class="p2 ft188"&gt;Handläggning och överklagande&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;15.3&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Överklagandeinstans&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p300 ft19"&gt;Eftersom beslut om sanktionsavgift och förelägganden vid samråd är förvaltningsbeslut är det en naturlig utgångspunkt att besluten överklagas till allmän förvaltningsdomstol, även om det kan vara fråga om känsliga uppgifter ur ett säkerhetsperspektiv. Genom att beslu- ten får överklagas till allmän förvaltningsdomstol kan vidare pröv- ningen ansluta till en befintlig processordning.&lt;/P&gt;
&lt;P class="p11 ft46"&gt;Målen enligt de föreslagna bestämmelserna är av ett så särpräglat slag att det kan bli svårt att skapa och upprätthålla tillräcklig kom- petens hos alla förvaltningsrätter. Detta gäller särskilt eftersom an- talet mål kan förväntas bli få. Dessutom bör den typen av känsliga uppgifter som kan förekomma i ärendena hållas inom en så begränsad krets som möjligt. Det finns därför skäl att koncentrera mål enligt de föreslagna bestämmelserna till en domstol. Domstolen kan där- med upparbeta den särskilda kompetens på området som krävs, orga- nisera arbetet med dessa mål på ett lämpligt sätt och vidta de säker- hetsskyddsåtgärder som kan behövas. Anförda argument har föranlett regeringen att föreslå att överklagande av tillsynsmyndighetens beslut om förelägganden och sanktionsavgift ska få ske till Förvaltnings- rätten i Stockholm (se prop. 2020/21:194, s. 109 f.).&lt;SPAN class="ft97"&gt;3 &lt;/SPAN&gt;Denna domstol bör av samma skäl även vara första överklagandeinstans för samråds- myndighetens motsvarande beslut.&lt;SPAN class="ft97"&gt;4 &lt;/SPAN&gt;Även tillsynsmyndighetens beslut att förelägga tillsynsobjekt att ge tillgång till informationssystem bör, i likhet med vad som gäller för övriga undersökningsbefogen- heter, följa angiven ordning för klagomål.&lt;/P&gt;
&lt;P class="p122 ft18"&gt;När det gäller tillsynsmyndigheters ärenden om förbud kan dessa kräva känsliga utrikespolitiska bedömningar och innehålla känslig in- formation. Regeringen har med detta föreslagit att tillsynsmyndighe- tens beslut om förbud mot överlåtelser och andra förfaranden ska få överklagas till regeringen (se prop. 2020/21:194, s. 111). En verksam- hetsutövares driftsättning eller förändring av ett informationssystem innebär emellertid, till skillnad från en anskaffning eller överlåtelse av säkerhetskänslig verksamhet, inte nödvändigtvis att säkerhetsskydds- klassificerade uppgifter exponeras för utomstående. I dessa fall torde en prövning av ett förbudsbeslut mer sällan aktualisera den sorts ut-&lt;/P&gt;
&lt;P class="p206 ft85"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft84"&gt;Det kan vidare konstateras att den organisatoriska frågan om säkerhetsskydd avgörs av dom- stolen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p824 ft41"&gt;&lt;SPAN class="ft56"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;De angivna fördelarna gäller också Kammarrätten i Stockholm, som i förekommande fall överprövar förvaltningsrättens avgöranden.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;477&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_479"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Handläggning och överklagande&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;&lt;NOBR&gt;rikes-,&lt;/NOBR&gt; försvars- och säkerhetspolitiska överväganden som bör han- teras av regeringen. Vidare bör samrådet i de allra flesta fall vara till- räckligt för att verksamhetsutövare självmant ska avstå från förfa- randen som samrådstillsynsmyndigheten anser vara olämpliga från säkerhetsskyddssynpunkt. Utredningen anser således att även sam- rådsmyndighetens beslut om förbud ska få överklagas till förvaltnings- domstol. Med denna ordning undgår man dessutom risken för paral- lella processen hos domstol respektive regeringen om samma sak.&lt;/P&gt;
&lt;P class="p82 ft19"&gt;Om en enskild överklagar en myndighets beslut följer det av 7 a § förvaltningsprocesslagen (1971:291) att myndigheten är den enskil- des motpart i domstol. Detsamma bör gälla om beslut överklagas av en myndighet. Det bör därför anges i bestämmelsen om rätt till över- klagande att samrådsmyndigheten är motpart i domstolen när ett beslut överklagas. Vidare bör det anges att prövningstillstånd krävs vid överklagande till kammarrätten.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;478&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_480"&gt;
&lt;DIV id="p480dimg1"&gt;
&lt;INGENBILD zsrc="H9B363480x1.jpg/" id="p480img1"&gt;
&lt;/DIV&gt;


&lt;P class="p0 ft16"&gt;16 Offentlighet och sekretess&lt;/P&gt;
&lt;P class="p871 ft21"&gt;&lt;SPAN class="ft26"&gt;Bedömning: &lt;/SPAN&gt;Förslagen medför inga behov av ändringar i offent- lighets- och sekretesslagen.&lt;/P&gt;
&lt;P class="p875 ft17"&gt;Det finns inte skäl att överväga några inskränkningar av reglerna i förvaltningslagen och förvaltningsprocesslagen om partsinsyn och kommunikation.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;16.1&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Sekretesskyddet hos samrådsmyndigheten&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft18"&gt;I ärenden om samråd kan det förekomma uppgifter som är mycket känsliga och som omfattas av sekretess hos verksamhetsutövaren. Aktuell sekretessgrund kan antas vara primärt försvarssekretess en- ligt 15 kap. 2 § offentlighets- och sekretesslagen (2009:400), OSL. I vissa fall kan även utrikessekretess och underrättelsesekretess en- ligt 15 kap. 1 § respektive 18 kap. 2 § OSL aktualiseras. Sekretess enligt de nu nämnda paragraferna gäller oavsett hos vilken myndighet upp- gifterna finns. Om samrådsmyndigheten genom samrådet får tillgång till uppgifter som är sekretessbelagda enligt dessa bestämmelser, kommer uppgifterna därför att ha samma sekretesskydd hos samråds- myndigheten som de haft hos verksamhetsutövaren.&lt;/P&gt;
&lt;P class="p11 ft19"&gt;Det finns enligt utredningens bedömning inte skäl att utöka det befintliga sekretesskyddet för allmänna intressen genom ändringar i OSL. När det gäller sekretess med hänsyn till enskildas intressen för uppgifter som lämnas till samrådsmyndigheterna inom ramen för sam- råd kan det finnas behov av ett kompletterande skydd, som företrä- desvis bör åstadkommas genom ändringar i offentlighets- och sekre- tessförordningen (2009:641).&lt;SPAN class="ft101"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p876 ft58"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Regeringen har bedömt att ett kompletterande sekretesskydd för uppgifter som enskilda lämnar till tillsynsmyndigheterna inom ramen för samråd och tillsyn skulle kunna åstadkommas genom ändringar i offentlighets- och sekretessförordningen (prop. 2020/21:194, s. 113). Ut- redningen har erfarit att frågan övervägs inom Regeringskansliet (Justitiedepartementet).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p322 ft31"&gt;479&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_481"&gt;
&lt;DIV id="p481dimg1"&gt;
&lt;INGENBILD zsrc="H9B363481x1.jpg/" id="p481img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentlighet och sekretess&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft48"&gt;&lt;SPAN class="ft48"&gt;16.2&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Utlämnande av uppgifter i samband med samråd&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p192 ft18"&gt;En annan fråga är i vilken mån en verksamhetsutövare som omfattas av OSL över huvud taget kan överlämna uppgifter som omfattas av sekretess till samrådsmyndigheten i ett ärende om samråd. Sekretess gäller nämligen även mellan myndigheter, vilket innebär att upp- gifter som omfattas av sekretess hos en verksamhetsutövare inte kan överlämnas till samrådsmyndigheten med mindre än att det tillåts med stöd av en sekretessbrytande bestämmelse. I samrådsärenden torde uppgifter som begärs från samrådsmyndigheten och som om- fattas av sekretess hos verksamhetsutövaren kunna lämnas över med stöd av 10 kap. 2 § OSL, som föreskriver att sekretess inte hindrar att en uppgift lämnas till en enskild eller till en annan myndighet, om det är nödvändigt för att den utlämnande myndigheten ska kunna fullgöra sin verksamhet.&lt;SPAN class="ft79"&gt;2 &lt;/SPAN&gt;Eftersom myndigheten i de aktuella fallen har en skyldighet att samråda med samrådsmyndigheten bör ett över- lämnande av sekretessbelagda uppgifter inom ramen för samrådet regelmässigt kunna ske med stöd av 10 kap. 2 § OSL. Ett överläm- nande bör i många fall också kunna ske enligt 10 kap. 27 § OSL, s.k. generalklausulen, som medger utlämnande om det är uppenbart att intresset av att uppgiften lämnas har företräde framför det intresse som uppgiften ska skydda. Det finns därmed stöd för de verksamhetsut- övare som omfattas av OSL att lämna över de sekretessbelagda upp- gifter som krävs för samrådet till samrådsmyndigheten.&lt;/P&gt;
&lt;P class="p106 ft19"&gt;När det gäller frågan i vilken utsträckning tillsynsmyndigheten kan lämna sekretessbelagda uppgifter till samrådsmyndigheten,&lt;SPAN class="ft101"&gt;3 &lt;/SPAN&gt;t.ex. rörande en enskild verksamhetsutövare, bedömer utredningen, med utgångspunkt i de förslag som lämnats rörande samrådsmyndighe- ternas roll (se kapitel 13), att ett sådant överlämnande bör kunna ske med stöd av 10 kap. 27 § OSL.&lt;SPAN class="ft101"&gt;4&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p877 ft85"&gt;&lt;SPAN class="ft80"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;I de fall samrådsmyndigheten även utövar tillsyn kan tillsynsobjektet lämna över begärda uppgifter med stöd av 10 kap. 17 § OSL, som bl.a. föreskriver att sekretess inte hindrar att en uppgift lämnas till en myndighet om uppgiften behövs där för tillsyn över den myndighet där uppgiften förekommer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p210 ft85"&gt;&lt;SPAN class="ft80"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft94"&gt;Regeringen har anfört att man vid behov får återkomma till frågan i vilken utsträckning tillsynsmyndigheterna kan lämna sekretessbelagda uppgifter till samordningsmyndigheterna (prop. 2020/21:194, s. 113 f.).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p878 ft107"&gt;&lt;SPAN class="ft56"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft154"&gt;Om information rutinmässigt kommer att utbytas kan det finnas ett behov av att införa en uppgiftsskyldighet för uppgiftslämnande myndighet som möjliggör ett utlämnande enligt&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p372 ft41"&gt;&lt;SPAN class="ft58"&gt;10&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;kap. 28 § OSL.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;480&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_482"&gt;
&lt;DIV id="p482dimg1"&gt;
&lt;INGENBILD zsrc="H9B363482x1.jpg/" id="p482img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td47"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td101"&gt;&lt;P class="p2 ft37"&gt;Offentlighet och sekretess&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;16.3&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Sekretess vid tillsyn&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft18"&gt;Också i tillsynsärenden kan det förekomma uppgifter som är mycket känsliga och som omfattas av sekretess hos tillsynsobjekten. Utöver de i föregående avsnitt angivna sekretessgrunderna, och i förekom- mande fall sekretess i det internationella samarbetet enligt 15 kap. 1 a § OSL, kan vid tillsyn eventuell sekretess enligt andra bestäm- melser överföras från tillsynsobjektet till tillsynsmyndigheten enligt 11 kap. 1 § OSL. Vidare kan i tillsynsärenden uppgifter som begärs från tillsynsmyndigheten och som omfattas av sekretess hos tillsyns- objektet lämnas över för tillsynen med stöd av 10 kap. 17 § OSL.&lt;SPAN class="ft79"&gt;5 &lt;/SPAN&gt;Utredningen anser således inte att den undersökningsbefogenhet som föreslås, vilken kan möjliggöra tillgång till känsliga uppgifter, ger anledning till ändringar i OSL (jfr regeringens överväganden i prop. 2020/21:194, s. 112 ff.).&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;16.4&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Partsinsyn och kommunikation&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p110 ft18"&gt;Vid samrådsmyndighetens handläggning enligt den föreslagna regler- ingen om samråd gäller förvaltningslagen (2017:900). När ett beslut om föreläggande i ett samrådsärende överklagas till förvaltnings- domstol gäller förvaltningsprocesslagen (1971:291). De nu nämnda lagarna innehåller vissa bestämmelser om partsinsyn och kommuni- kation. I 10 § förvaltningslagen föreskrivs att den som är part i ett ärende har rätt att ta del av allt material som har tillförts ärendet. Av 25 § samma lag följer att en myndighet innan den fattar beslut i ett ärende, om det inte är uppenbart obehövligt, ska underrätta den som är part om allt material av betydelse för beslutet och ge parten tillfälle att inom en bestämd tid yttra sig över materialet. Av 18 § förvalt- ningsprocesslagen framgår att en part, innan ett mål avgörs, som huvudregel ska ha fått kännedom om det som tillförts målet genom annan än honom eller henne själv och fått tillfälle att yttra sig över det. Även enligt 10 § första stycket och 12 § förvaltningsprocess- lagen gäller en viss underrättelseskyldighet gentemot part.&lt;/P&gt;
&lt;P class="p187 ft46"&gt;De nu nämnda bestämmelserna gäller, enligt 10 § och 25 § tredje stycket förvaltningslagen respektive 19 § förvaltningsprocesslagen, med de begränsningar som följer av 10 kap. 3 § OSL. Av 10 kap. 3 §&lt;/P&gt;
&lt;P class="p879 ft41"&gt;&lt;SPAN class="ft56"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Bestämmelsens tillämplighet förutsätter att tillsynsobjektet är en myndighet där uppgiften förekommer.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;481&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_483"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Offentlighet och sekretess&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p305 ft19"&gt;första stycket OSL framgår att sekretess inte hindrar att en enskild, som är part i ett mål eller ärende hos domstol eller annan myndighet och som på grund av sin partsställning har rätt till insyn i handlägg- ningen, tar del av en handling eller annat material i målet eller ären- det. En sådan handling eller ett sådant material får dock inte lämnas ut till parten i den utsträckning det av hänsyn till allmänt eller enskilt intresse är av synnerlig vikt att sekretessbelagd uppgift i materialet inte röjs. I sådana fall ska parten på annat sätt få upplysning om vad materialet innehåller i den utsträckning det behövs för att parten ska kunna ta till vara sin rätt och det kan ske utan allvarlig skada för det intresse som sekretessen ska skydda. Upplysningsskyldigheten kan fullgöras både skriftligen och muntligen, t.ex. genom en muntlig redogörelse för innehållet i vissa handlingar (prop. 1971:30 s. 431 och 443).&lt;/P&gt;
&lt;P class="p83 ft46"&gt;Som framgår ovan kan det i ett samrådsärende förekomma sekre- tessbelagda uppgifter av mycket känslig natur. Ett röjande av sådana uppgifter, även till någon som är part i ärendet, skulle i vissa fall kunna skada Sveriges säkerhet. Sveriges säkerhet är ett synnerligen starkt allmänt intresse. När det finns anledning att ingripa med stöd av de föreslagna bestämmelserna torde därför en tillämpning av 10 kap. 3 § OSL regelmässigt resultera i bedömningen att det är av synnerlig vikt att inte röja uppgifter av sådan karaktär att det skulle innebära skada för Sveriges säkerhet att lämna ut dem. En annan bedömning kan göras när det gäller mindre känsliga uppgifter av mer teknisk karaktär, som t.ex. vilken typ av säkerhetsskyddsåtgärd som är nöd- vändig för att uppnå ett väl anpassat säkerhetsskydd i det planerade förfarandet. Utredningen anser mot denna bakgrund att bestämmel- serna i förvaltningslagen och förvaltningsprocesslagen tillsammans med kravet på synnerlig vikt i 10 kap. 3 § OSL på ett rimligt sätt balanserar intresset av partsinsyn och kommunikation mot intresset av att skydda känsliga uppgifter i de aktuella ärendena. Mot denna bakgrund bedöms det inte behövas några inskränkningar av reglerna om partsinsyn och kommunikation.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;482&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_484"&gt;
&lt;DIV id="p484dimg1"&gt;
&lt;INGENBILD zsrc="H9B363484x1.jpg/" id="p484img1"&gt;
&lt;/DIV&gt;


&lt;P class="p880 ft16"&gt;17 Konsekvensbeskrivning&lt;/P&gt;
&lt;P class="p881 ft21"&gt;&lt;SPAN class="ft26"&gt;Bedömning: &lt;/SPAN&gt;Skyddet för Sveriges säkerhet stärks genom för- slagen.&lt;/P&gt;
&lt;P class="p882 ft18"&gt;Utredningens förslag att Försvarets materielverk (FMV) ges i uppdrag att – i samråd och samverkan med andra myndigheter och aktörer – ta fram formerna för arbetet med en nationell gemen- sam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning medför vissa kostnader. Med anledning av dessa kostnader bör FMV:s anslag ökas. Even- tuella kostnader för övriga myndigheter bedöms rymmas inom respektive myndighets befintliga anslagsram.&lt;/P&gt;
&lt;P class="p883 ft18"&gt;För de verksamhetsutövare som kommer att träffas av övriga förslag kan de innebära ökade kostnader och administrativa bör- dor. Eventuella kostnader för statliga myndigheter bedöms rym- mas inom respektive myndighets befintliga anslagsram.&lt;/P&gt;
&lt;P class="p882 ft19"&gt;Förslagen innebär även vissa ökade förvaltningskostnader för de myndigheter som kommer att vara samrådsmyndigheter (Säker- hetspolisen och Försvarsmakten). Dessa begränsade kostnader bedöms emellertid rymmas inom befintlig anslagsram och för- väntat utökat anslag (se prop. 2020/21:30).&lt;/P&gt;
&lt;P class="p884 ft17"&gt;Förslagen medför dessutom att Kronofogdemyndigheten och de allmänna förvaltningsdomstolarna får något fler arbetsupp- gifter. De kostnadsökningarna bedöms inte bli större än att de ryms inom befintliga anslag.&lt;/P&gt;
&lt;P class="p884 ft17"&gt;Utredningens bedömningar i övrigt, bl.a. att certifierade IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och &lt;NOBR&gt;-processer&lt;/NOBR&gt; i ökad utsträckning bör an- vändas av statliga myndigheter, kan antas medföra kostnader men också besparingar om sådana åtgärder genomförs, samtidigt som dessa är svåra att beräkna.&lt;/P&gt;
&lt;P class="p885 ft31"&gt;483&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_485"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p201 ft48"&gt;&lt;SPAN class="ft48"&gt;17.1&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Inledning&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p202 ft18"&gt;I utredningens uppdrag ingår att analysera konsekvenserna av lämnade förslag i enlighet med &lt;NOBR&gt;14–15&lt;/NOBR&gt; a §§ kommittéförordningen (1998:1474). Eftersom utredningen lämnar författningsförslag ska konsekvensana- lysen också göras i enlighet med 6 och 7 §§ förordningen (2007:1244) om konsekvensutredning vid regelgivning.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;I utredningsdirektiven anges att utredningen ska bedöma de eko- nomiska konsekvenserna av förslagen för det allmänna och för en- skilda. Om förslagen kan förväntas leda till kostnadsökningar för det allmänna ska utredningen föreslå hur dessa ska finansieras. Utred- ningen ska särskilt ange konsekvenserna för företag i form av kost- nader och ökade administrativa bördor samt personella konsekvenser för berörda myndigheter.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;I detta kapitel redovisas utredningens bedömning av konsekven- serna av de förslag utredningen lämnar. Förslagen syftar framför allt till att ytterligare skärpa säkerhetsskyddslagstiftningen.&lt;/P&gt;
&lt;P class="p255 ft48"&gt;&lt;SPAN class="ft48"&gt;17.2&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Utgångspunkter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Säkerhetsskydd handlar om skyddet för Sveriges mest skyddsvärda verksamheter. Konsekvenserna av att skyddet fallerar kan därför bli mycket allvarliga. Den föreslagna regleringen syftar bl.a. till att göra vissa säkerhetsskyddsfrågor mer centrala hos verksamhetsutövare, att förhindra driftsättningar och väsentliga förändringar av informa- tionssystem som är olämpliga ur säkerhetsskyddssynpunkt samt att öka efterlevnaden av säkerhetsskyddslagstiftningen. Förslagen inne- bär på detta sätt en förstärkning av skyddet för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;17.3&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;De som berörs av förslagen&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Förslagen ska bidra till att stärka skyddet för Sveriges säkerhet. Ut- redningens förslag berör, förutom uppdraget till Försvarets materiel- verk (FMV), framför allt de statliga myndigheter som utredningen föreslår ska vara samrådsmyndigheter med tillkommande befogen- heter enligt säkerhetsskyddslagen (Säkerhetspolisen och Försvars- makten) och verksamhetsutövare som har informationssystem av be- tydelse för säkerhetskänslig verksamhet. Förslagen kan även beröra&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;484&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_486"&gt;
&lt;DIV id="p486dimg1"&gt;
&lt;INGENBILD zsrc="H9B363486x1.jpg/" id="p486img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t28"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td102"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td103"&gt;&lt;P class="p2 ft188"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p447 ft18"&gt;tillsynsmyndigheter på säkerhetsskyddsområdet som samverkar med samrådsmyndigheterna samt Kronofogdemyndigheten och domstolar.&lt;/P&gt;
&lt;P class="p147 ft48"&gt;&lt;SPAN class="ft48"&gt;17.4&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Frågan om krav på certifiering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft18"&gt;Utredningen föreslår att regeringen ska ge Försvarets materielverk (FMV) i uppdrag att – i samråd och samverkan med andra myndig- heter och berörda aktörer – ta fram formerna för arbetet med en nationell gemensam &lt;NOBR&gt;hot-,&lt;/NOBR&gt; sårbarhets- och riskbedömning. Uppdraget medför vissa kostnader för såväl FMV som andra myndigheter och aktörer som deltar i arbetet. Med anledning av dessa kostnader bör FMV:s anslag ökas. Eventuella kostnader för övriga myndigheter kan antas vara begränsade och bedöms rymmas inom myndigheter- nas befintliga anslag. Utredningen lämnar i övrigt inga förslag i denna del. Vidare konsekvenser som kan följa av uppdraget går inte att bedöma i dag utan får analyseras i anslutning till det fortsatta arbetet.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Utredningens bedömningar i övrigt, bl.a. att certifierade IKT- produkter, &lt;NOBR&gt;-tjänster&lt;/NOBR&gt; och processer i ökad utsträckning bör användas av myndigheter, kan initialt antas medföra ökade kostnader i sam- band med att sådana åtgärder genomförs, samtidigt som dessa är svåra att beräkna. Däremot kan en ökad användning av certifierad IKT minska behovet av egen testning och kvalitetssäkring, vilket kan med- föra framtida kostnadsbesparingar. Kostnaderna och besparingarna går emellertid inte att beräkna och ligger dessutom utanför utred- ningens uppdrag att beskriva då åtgärderna inte direkt följer av för- slag som utredningen lämnar.&lt;/P&gt;
&lt;P class="p58 ft46"&gt;När det gäller de konsekvenser som följer av det europeiska ram- verket för cybersäkerhetscertifiering är dessa fortfarande svårbedömda då europeiska ordningar för sådan certifiering inte börjat tillämpas&lt;SPAN class="ft97"&gt;1 &lt;/SPAN&gt;och den närmare omfattningen av framtida frivillig eller obligatorisk cybersäkerhetscertifiering enligt det europeiska ramverket inte är känd.&lt;/P&gt;
&lt;P class="p886 ft41"&gt;&lt;SPAN class="ft56"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Dock har Enisa den 26 maj 2021 formellt överlämnat den första slutliga versionen av en euro- peisk certifieringsordning (EUCC) till &lt;/SPAN&gt;&lt;NOBR&gt;EU-kommissionen.&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;485&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_487"&gt;
&lt;DIV id="p487dimg1"&gt;
&lt;INGENBILD zsrc="H9B363487x1.jpg/" id="p487img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p887 ft20"&gt;Internationell handel med tredje land och ömsesidigt erkännande av certifikat&lt;/P&gt;
&lt;P class="p289 ft17"&gt;I utredningsdirektiven anges att utredningen även ska beakta de konsekvenser som bl.a. införandet av det europeiska ramverket för cybersäkerhetscertifiering kan få när det gäller internationell handel med tredjeland samt hur det påverkar erkännande och utfärdande av certifikat och andra åtaganden som följer av Sveriges medlemskap i bl.a. CCRA.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Utredningen har i sitt delbetänkande (avsnitt 13.5) påbörjat att analysera sådana effekter av EU:s cybersäkerhetsakt. De slutsatser som presenterats Kommerskollegiums rapport &lt;SPAN class="ft45"&gt;The Cyber Effect – the implications of IT security regulation on international trade &lt;/SPAN&gt;(2018) gör sig fortfarande gällande. Eftersom &lt;NOBR&gt;EU-kommissionen&lt;/NOBR&gt; ännu inte for- mellt antagit någon europeisk ordning för cybersäkerhetscertifier- ing, och utredningen inte heller föreslagit en särskild nationell certi- fieringsordning utformad för säkerhetskänslig verksamhet, saknas skäl för ytterligare konsekvensanalys i dessa avseenden.&lt;/P&gt;
&lt;P class="p70 ft48"&gt;&lt;SPAN class="ft48"&gt;17.5&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Förslaget om en stärkt samrådsroll&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p213 ft20"&gt;Konsekvenser för verksamhetsutövare&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Förslagen innebär till viss del att verksamhetsutövare, dvs. myndig- heter, andra offentliga aktörer och företag, påförs ytterligare krav som kan komma att medföra bl.a. ekonomiska konsekvenser.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Verksamhetsutövare ska redan i dag ha god kännedom om sina skyddsvärden och göra en särskild säkerhetsskyddsbedömning vid driftsättning av informationssystem i säkerhetskänslig verksamhet. Vad gäller förslaget om att verksamhetsutövare, utöver en säkerhets- skyddsbedömning, även ska göra en lämplighetsprövning inför drift- sättning eller väsentlig förändring av informationssystemet bör de bedömningarna utgå från den säkerhetsskyddsanalys som alla verk- samhetsutövare redan i dag har en skyldighet att göra enligt 2 kap. 1 § säkerhetsskyddslagen (2018:585)&lt;SPAN class="ft79"&gt;2&lt;/SPAN&gt;. Kravet på att göra en särskild säkerhetsskyddsbedömning och lämplighetsprövning innebär att ris- kerna för de skyddsvärden som har identifierats i säkerhetsskyddsana-&lt;/P&gt;
&lt;P class="p888 ft41"&gt;&lt;SPAN class="ft80"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Regeringens lagförslag i proposition 2021/21:194 innebär inte någon ändring av kravet på säkerhetsskyddsanalys i 2 kap. 1 § säkerhetsskyddslagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;486&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_488"&gt;
&lt;DIV id="p488dimg1"&gt;
&lt;INGENBILD zsrc="H9B363488x1.jpg/" id="p488img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t28"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td102"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td103"&gt;&lt;P class="p2 ft188"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;lysen konkretiseras i förhållande till en viss situation. Detta medför därför inte något betydande merarbete eller annan kostnad. Utred- ningen har emellertid föreslagit att den särskilda säkerhetsskydds- bedömningen även ska göras innan en &lt;SPAN class="ft45"&gt;väsentlig förändring &lt;/SPAN&gt;av infor- mationssystem som har betydelse för säkerhetskänslig verksamhet. Att verksamhetsutövaren också i denna situation ska &lt;SPAN class="ft45"&gt;se till &lt;/SPAN&gt;att säker- hetsskyddet utformas så att motiverade säkerhetskrav i systemet till- godoses, kan innebära visst merarbete.&lt;SPAN class="ft79"&gt;3 &lt;/SPAN&gt;Om den föreslagna lämplighets- prövningen mynnar ut i bedömningen att förfarandet inte är olämpligt från säkerhetsskyddssynpunkt, ska verksamhetsutövaren även samråda med Säkerhetspolisen eller Försvarsmakten (samrådsmyndigheten) om övriga rekvisit enligt nuvarande 3 kap. 2 § säkerhetsskyddsförord- ningen (2018:658)&lt;SPAN class="ft79"&gt;4 &lt;/SPAN&gt;är uppfyllda. Samrådet bör bygga på det underlag som verksamhetsutövaren redan tagit fram inom ramen för den sär- skilda säkerhetsskyddsbedömningen. Utredningen anser därför att den faktiska arbetsinsatsen för att inleda och genomföra samrådet är begränsad. Däremot kan samrådsprocessen göra att det tar längre tid att inleda ett förfarande än vad som annars hade varit fallet, vilket kan påverka verksamheten negativt. Hur lång tid samrådet kommer att ta och vad det kommer att mynna ut i har dock verksamhets- utövaren ofta en möjlighet att själv påverka.&lt;/P&gt;
&lt;P class="p187 ft19"&gt;Det som kan ha störst ekonomisk påverkan är förslagen om att samrådsmyndigheten under vissa omständigheter ska få besluta om förbud mot att genomföra en planerad driftsättning eller förändring av informationssystem för att förhindra skada för Sveriges säkerhet. För den verksamhetsutövare som meddelas förbud kan det innebära t.ex. att verksamhetsutövaren måste köpa en tjänst av en annan mot- part som kräver högre ersättning. Möjligheten att besluta om förbud är dock ett sistahandsalternativ när övriga möjligheter är uttömda eller bedöms som utsiktslösa.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Vidare innebär förslaget om att tillsynsmyndigheten ska få ytter- ligare en undersökningsbefogenhet att verksamhetsutövare kan be- höva ge tillsynsmyndigheten tillgång till sina informationssystem. Kostnaderna för att bistå tillsynsmyndigheten bör dock som regel vara begränsade.&lt;/P&gt;
&lt;P class="p889 ft58"&gt;&lt;SPAN class="ft56"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Befintligt krav på särskild säkerhetsskyddsbedömning innebär att verksamhetsutövaren endast inför &lt;/SPAN&gt;&lt;SPAN class="ft100"&gt;driftsättning &lt;/SPAN&gt;av ett sådant system ska ta ställning till vilka säkerhetskrav i systemet som är motiverade och se till att säkerhetsskyddet utformas så att dessa krav tillgodoses.&lt;/P&gt;
&lt;P class="p207 ft41"&gt;&lt;SPAN class="ft56"&gt;4&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Utredningen föreslår att denna bestämmelse överförs till säkerhetsskyddslagen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;487&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_489"&gt;
&lt;DIV id="p489dimg1"&gt;
&lt;INGENBILD zsrc="H9B363489x1.jpg/" id="p489img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft19"&gt;Utredningens förslag innebär också möjlighet för samrådsmyn- digheterna att besluta om sanktionsavgifter för vissa överträdelser av regelsystemet.&lt;SPAN class="ft101"&gt;5 &lt;/SPAN&gt;För verksamhetsutövare som följer gällande krav leder förslaget inte till några ökade kostnader. För de aktörer som inte följer gällande regler innebär förslaget ekonomiska konsekvenser och kan medföra ökade kostnader eftersom sanktionsavgifter ska kunna tas ut utan krav på uppsåt eller oaktsamhet. Det föreslås ingen be- gränsning av storleken på sanktionsavgifterna i förhållande till den ekonomiska aktörens årsomsättning vilket kan leda till att mindre aktörer riskerar relativt sett högre avgifter. Eftersom en sanktions- avgift kan uppgå till höga belopp beroende på bl.a. överträdelsens allvar kan förslaget i denna del även förväntas leda till en bättre regel- efterlevnad.&lt;/P&gt;
&lt;P class="p211 ft18"&gt;Genom möjligheten att överklaga myndigheternas beslut om före- läggande, förbud och sanktionsavgift till domstol bedömer utredningen att ett fullgott skydd för enskildas rättigheter säkerställs.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Mot bakgrund av det ovan anförda bedömer utredningen att för- slagen i de flesta fall endast kommer medföra begränsade administrativa och andra kostnader för offentliga och enskilda verksamhetsutövare. Kostnadsökningen för statliga myndigheter som är verksamhetsut- övare bör enligt utredningen rymmas inom respektive myndighets be- fintliga anslagsram.&lt;/P&gt;
&lt;P class="p102 ft20"&gt;Konsekvenser för samråds- och tillsynsmyndigheterna&lt;/P&gt;
&lt;P class="p71 ft18"&gt;I syfte att höja ambitionsnivån för samrådsprocessen kommer Säker- hetspolisens och Försvarsmaktens roll inom säkerhetsskyddet delvis att förändras. Utredningens förslag innebär bl.a. en viss utvidgning av Säkerhetspolisens och Försvarsmaktens ansvar för samråd och rätt att inleda sådana. Vidare föreslår utredningen att Säkerhetspolisen och Försvarsmakten som samrådsmyndigheter ska få vissa nya befo- genheter, t.ex. möjlighet att besluta om förbud mot driftsättning eller väsentlig förändring av informationssystem i säkerhetskänslig verksamhet samt besluta om åtgärdsförelägganden och sanktionsav- gift mot den som inte efterlever säkerhetsskyddslagstiftningens krav. Även om utredningen föreslår att stärkt samrådsroll tillkommer be-&lt;/P&gt;
&lt;P class="p890 ft41"&gt;&lt;SPAN class="ft80"&gt;5&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Förslaget om sanktionsavgift tydliggör för ekonomiska aktörer vilka sanktioner som kan bli aktuella vid överträdelser och under vilka förutsättningar avgift kan beslutas.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;488&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_490"&gt;
&lt;DIV id="p490dimg1"&gt;
&lt;INGENBILD zsrc="H9B363490x1.jpg/" id="p490img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t28"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td102"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td103"&gt;&lt;P class="p2 ft188"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p86 ft21"&gt;fogenheterna befintliga myndigheter på säkerhetsskyddsområdet som redan har många liknande uppgifter.&lt;/P&gt;
&lt;P class="p262 ft18"&gt;För att samrådsmyndigheterna ska kunna fullgöra sina nya skyl- digheter enligt säkerhetsskyddslagen ska berörda verksamhetsutövare i större utsträckning samråda med och lämna uppgifter till myndig- heterna. Detta innebär ett ökat administrativt arbete och därtill hörande kostnader för myndigheterna. Eftersom verksamhetsutöva- rens skyldighet att samråda enligt utredningens förslag även är bero- ende av att en lämplighetsprövning leder till bedömningen att det planerade förfarandet inte är olämpligt, bör en ökning av antalet sam- råd inte bli annat än begränsad.&lt;SPAN class="ft79"&gt;6&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p65 ft18"&gt;Den föreslagna sanktionsbestämmelsen är en komplettering till det av regeringen förslagna sanktionssystemet i säkerhetsskyddslagen och innebär en motsvarande befogenhet för samrådsmyndigheten att besluta att en avgift ska kunna tas ut oavsett om överträdelsen skett uppsåtligen eller av oaktsamhet.&lt;SPAN class="ft79"&gt;7 &lt;/SPAN&gt;Att sanktionsavgiftssystemet bygger på strikt ansvar underlättar för myndigheternas bedömning i fråga om att ta ut sanktionsavgift. Det ska emellertid inte vara obli- gatoriskt att ta ut sanktionsavgift för överträdelser som kan leda till sanktionsavgift. Genom att myndigheterna själva får besluta om sanktionsavgift kan sanktionsförfarandet antas bli effektivare och enklare. Förslaget bedöms ha positiva effekter för myndigheternas möjligheter till övervakning av skyldigheter utan att påverka kost- naderna i någon större utsträckning. Kostnader kan antas tillkomma för delgivning av beslut om sanktionsavgift.&lt;/P&gt;
&lt;P class="p109 ft18"&gt;Sammantaget kan utredningens förslag om kompletterande befo- genheter för Säkerhetspolisen och Försvarsmakten förväntas leda till en effektivare samrådsprocess. Möjligheten att ingripa ligger i tillämp- liga delar i linje med regeringens lagförslag i proposition 2020/21:194 beträffande tillsynsmyndigheternas befogenheter på säkerhetsskydds- området, med undantaget att vitesföreläggande vid pågående förfa- rande inte får beslutas av samrådsmyndigheten.&lt;/P&gt;
&lt;P class="p119 ft18"&gt;Säkerhetspolisen och Försvarsmakten måste ha tillräckliga resur- ser för att på ett effektivt sätt kunna utöva sin förstärkta samrådsroll&lt;/P&gt;
&lt;P class="p891 ft58"&gt;&lt;SPAN class="ft56"&gt;6&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;Dessa kostnader är främst beroende av i vilken omfattning som samråd kommer att ske och är i dag svåra att uppskatta. Eventuella kostnader bedöms emellertid inledningsvis vara begränsade.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p892 ft58"&gt;&lt;SPAN class="ft56"&gt;7&lt;/SPAN&gt;&lt;SPAN class="ft96"&gt;För att samrådsmyndigheterna – i likhet med vad som enligt regeringen bör gälla för tillsyns- myndigheter vid verksamhetsutövares anskaffning, utkontraktering och överlåtelse av säkerhets- känslig verksamhet – ska kunna beivra regelöverträdelser innehåller den föreslagna regleringen bestämmelser om möjlighet att påföra en verksamhetsutövare en sanktionsavgift.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;489&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_491"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;på säkerhetsskyddsområdet. Detta innebär att samrådsverksamhe- ten ska ha de personella, tekniska och ekonomiska resurser som be- hövs för att på ett effektivt sätt kunna utföra sin uppgift. Med hän- syn till Säkerhetspolisens och Försvarsmaktens omfattande kompetens och utpräglade roller inom informationssäkerhet på säkerhetsskydds- området bör behovet av att, som en följd av att myndigheterna till- delas nya befogenheter och sanktionsmöjligheter, initialt utbilda personal och ändra vissa arbetsformer, vara förhållandevis litet. För- slaget torde inte heller innebära att verksamheterna hos myndig- heterna behöver omorganiseras nämnvärt, utan merparten av de nya uppgifterna bör kunna tilldelas den existerande organisationen. I den mån den utvidgade samrådsverksamheten hos Säkerhetspolisen och Försvarsmakten förutsätter planering av organisation och arbetssätt samt upprättande av anvisningar respektive föreskrifter för samråds- förfarandet och verksamhetsutövarens lämplighetsprövning bedöms vissa uppgifter kunna lösas genom en omorganisering av resurserna samtidigt som vissa resurstillskott kan behövas. Uppgifterna bedöms för övrigt inte ha annat än marginella konsekvenser för arbetsför- delningen med andra myndigheter.&lt;/P&gt;
&lt;P class="p61 ft19"&gt;Utredningen bedömer vidare att den ökade samverkan mellan sam- råds- och tillsynsmyndigheter som kan förekomma i samband med driftsättning och förändring av informationssystem inte får annat än marginella ekonomiska effekter för myndigheterna.&lt;/P&gt;
&lt;P class="p324 ft17"&gt;Sammanfattningsvis kommer alltså kostnaderna för samrådsmyn- digheterna att öka, men de bedöms vara begränsade. Behovet av resur- ser som de nya uppgifterna kan föranleda inledningsvis avser främst viss personalförstärkning.&lt;/P&gt;
&lt;P class="p324 ft17"&gt;Utredningen föreslår dessutom att tillsynsmyndigheterna ska få en ny undersökningsbefogenhet: möjligheten att, vid äventyr av vite, få tillgång till verksamhetsutövarens informationssystem. Förslaget i denna del bedöms ha positiva effekter för myndigheternas möjlig- heter till effektiv tillsyn utan att påverka kostnaderna i någon större utsträckning.&lt;/P&gt;
&lt;P class="p61 ft19"&gt;Genom budgetpropositionen för 2021 utökades tillsynsmyndig- heters anslag med 100 miljoner kronor från och med 2021 och med ytterligare 10 miljoner kronor från och med 2022. Regeringen har dessutom i propositionen &lt;SPAN class="ft63"&gt;Totalförsvaret &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft63"&gt;2021–2025&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft63"&gt; &lt;/SPAN&gt;(prop. 2020/21:30) aviserat en inriktning att anslagen kommer utökas med ytterligare 10 miljoner kronor från och med 2024.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;490&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_492"&gt;
&lt;DIV id="p492dimg1"&gt;
&lt;INGENBILD zsrc="H9B363492x1.jpg/" id="p492img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t28"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td102"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td103"&gt;&lt;P class="p2 ft188"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p231 ft19"&gt;De av utredningen föreslagna kompletteringarna förväntas inte på- verka samråds- och tillsynsmyndigheternas verksamheter mer än att konsekvenserna kan hanteras inom nu nämnda anslag.&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Konsekvenser för Kronofogdemyndigheten&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Den nya bestämmelsen om sanktionsavgift kan komma att öka an- talet ärenden hos Kronofogdemyndigheten något. Även förslaget om att tillsynsmyndigheterna ska ha rätt att få tillgång till verksam- hetsutövares informationssystem kan leda till att Kronofogdemyn- dighetens hjälp behövs vid ett antal tillfällen, men ökningen bedöms inte bli särskilt stor och förväntas inte påverka Kronofogdemyn- dighetens verksamhet mer än att konsekvenserna kan hanteras inom befintliga anslag för myndigheten.&lt;/P&gt;
&lt;P class="p131 ft20"&gt;Konsekvenser för domstolarna&lt;/P&gt;
&lt;P class="p232 ft18"&gt;Samrådsmyndighetens beslut om föreläggande under samråd, förbud och om att ta ut sanktionsavgift ska enligt utredningens förslag få överklagas till Förvaltningsrätten i Stockholm.&lt;SPAN class="ft79"&gt;8 &lt;/SPAN&gt;För prövning i Kam- marrätten i Stockholm kommer det enligt förslaget krävas prövnings- tillstånd. Utredningen bedömer att ökningen av antalet mål kommer att bli begränsad. Även med beaktande av att målen kan vara kom- plexa finner utredningen därför att kostnaderna för den ökade mål- tillströmningen torde vara begränsade. Domstolarnas säkerhetsskydd kan även behöva anpassas med anledning av de säkerhetsskydds- klassificerade uppgifter som kan förekomma i målen. Utredningen anser dock i nuläget att både kostnaderna för den något ökade mål- tillströmningen och eventuella anpassningar av säkerhetsskyddet bör rymmas inom befintliga anslagsramar.&lt;/P&gt;
&lt;P class="p893 ft41"&gt;&lt;SPAN class="ft56"&gt;8&lt;/SPAN&gt;&lt;SPAN class="ft82"&gt;Det kan tilläggas att tillsynsmyndighetens beslut att förelägga den som står under tillsyn att ge tillgång till informationssystem enligt 6 kap. 3 § säkerhetsskyddslagen inte får överklagas (se 8 kap. 4 § tredje stycket, lydelse enligt proposition 2020/21:194).&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;491&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_493"&gt;
&lt;DIV id="p493dimg1"&gt;
&lt;INGENBILD zsrc="H9B363493x1.jpg/" id="p493img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p255 ft20"&gt;Konsekvenser för den kommunala självstyrelsen&lt;/P&gt;
&lt;P class="p220 ft46"&gt;Kommuner och regioner kan bedriva verksamhet av betydelse för Sveriges säkerhet. Säkerhetskänslig verksamhet i sådan verksamhet som kommuner och regioner bedriver, t.ex. räddningstjänst, energi- eller dricksvattenförsörjning och sjukvård, kan påverkas av förslagen. Om samrådsmyndigheten beslutar om förbud mot att inleda ett förfarande innebär det att kommunen eller regionen ifråga inte fritt kan förfoga över sin egendom. Förslagen påverkar alltså i viss mån den kommunala självstyrelsen. Den föreslagna regleringen går dock inte utöver vad som är nödvändigt för att skydda de mest skydds- värda verksamheterna i samhället. Dessutom ska förbud användas restriktivt och som en sista utväg när andra åtgärder inte är tillräck- liga. Förslagen berör därför den kommunala självstyrelsen på det minst ingripande sätt som är möjligt.&lt;/P&gt;
&lt;P class="p781 ft20"&gt;Kompetensförsörjning&lt;/P&gt;
&lt;P class="p71 ft18"&gt;Det finns i dag ett stort behov av kompetensförsörjning inom säkerhetsskyddsområdet. Många tillsynsmyndigheter och andra aktö- rer har påpekat att det redan i dag är svårt att rekrytera personal med rätt kompetens. Bl.a. finns det brist på personer med kunskap om it- säkerhet, informationssäkerhet och allmän kunskap om säkerhets- skydd. Om kompetensförsörjningen inte hanteras finns det en risk att förslagen inte får det genomslag som behövs för att höja ambi- tionsnivån inom säkerhetsskyddet. Förslagen i detta betänkande kommer emellertid endast innebära att behovet av kompetensför- sörjning ökar i begränsad utsträckning. Betänkandets förslag kan sam- tidigt medföra att den spetskompetens inom säkerhetsskydd och cybersäkerhet som finns vid expertmyndigheterna, genom det sam- rådsförfarandet, i större utsträckning kan tas till vara som resurs för samhällets cybersäkerhet. Vidare har regeringen den 20 maj 2021 gett Säkerhetspolisen och Försvarsmakten i uppdrag att utreda hur kom- petensförsörjningen kan tryggas (Ju2021/02005)&lt;SPAN class="ft79"&gt;9&lt;/SPAN&gt;. Lösningar för han- tering av eventuella konsekvenser på grund av kompetensbrist kan således i första hand identifieras genom pågående utredningsåtgärder.&lt;/P&gt;
&lt;P class="p894 ft41"&gt;&lt;SPAN class="ft80"&gt;9&lt;/SPAN&gt;&lt;SPAN class="ft81"&gt;Uppdraget ska redovisas till Regeringskansliet (Justitiedepartementet och Försvarsdeparte- mentet) senast den 1 mars 2022.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;492&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_494"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t28"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td102"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td103"&gt;&lt;P class="p2 ft188"&gt;Konsekvensbeskrivning&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft48"&gt;&lt;SPAN class="ft48"&gt;17.6&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Konsekvenser för samhället&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft46"&gt;Syftet med det föreslagna systemet är att förbättra säkerheten i nät- verks- och informationssystem i säkerhetskänslig verksamhet. Efter- som även skyddet för Sveriges säkerhet därmed stärks kan regleringen anses ha övergripande positiva konsekvenser för hela samhället.&lt;/P&gt;
&lt;P class="p224 ft48"&gt;&lt;SPAN class="ft48"&gt;17.7&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Brottsförebyggande effekter&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p74 ft18"&gt;Även om någon ny kriminalisering inte används kan förslaget antas ha vissa brottsförebyggande effekter. Regeringen har gjort bedöm- ningen att all Säkerhetspolisens verksamhet, även på säkerhetsskydds- området, i någon mening är brottsbekämpande (se prop. 2013/14:110 s. 481 och prop. 2015/16:65 s. 40). De föreslagna befogenheterna kommer således i viss mån att underlätta för den brottsbekämpande verksamheten. Säkerhetsskyddet stärks och den skärpta regleringen av säkerhet i nätverks- och informationssystem bör vidare försvåra full- bordandet av dataintrång, bl.a. då ökade krav ställs för verksamhets- utövares driftsättning respektive förändring av system som har bety- delse för säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p131 ft48"&gt;&lt;SPAN class="ft48"&gt;17.8&lt;/SPAN&gt;&lt;SPAN class="ft135"&gt;Övriga konsekvenser&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p618 ft17"&gt;Följande områden berörs inte av förslagen (15 § kommittéförord- ningen):&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;sysselsättning och offentlig service i olika delar av landet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;jämställdheten mellan kvinnor och män, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft27"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;möjligheterna att nå de integrationspolitiska målen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p895 ft17"&gt;Förslagen bedöms inte heller i övrigt medföra några konsekvenser som behöver redovisas i detta sammanhang.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;493&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_495"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_496"&gt;


&lt;P class="p0 ft16"&gt;18 Författningskommentar&lt;/P&gt;
&lt;P class="p144 ft62"&gt;&lt;SPAN class="ft48"&gt;18.1&lt;/SPAN&gt;&lt;SPAN class="ft164"&gt;Förslaget till lag om ändring i säkerhetsskyddslagen (2018:585)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p360 ft26"&gt;3 a kap. Skyldigheter inför driftsättning av informationssystem&lt;/P&gt;
&lt;P class="p236 ft72"&gt;&lt;SPAN class="ft189"&gt;1 § &lt;/SPAN&gt;Innan ett informationssystem som har betydelse för säkerhetskäns- lig verksamhet tas i drift, eller i väsentliga avseenden förändras, ska verk- samhetsutövaren genom en särskild säkerhetsskyddsbedömning ta ställ- ning till vilka säkerhetskrav i informationssystemet som är motiverade och se till att säkerhetsskyddet utformas så att dessa krav tillgodoses.&lt;/P&gt;
&lt;P class="p58 ft72"&gt;Med utgångspunkt i den särskilda säkerhetsskyddsbedömningen och övriga omständigheter ska verksamhetsutövaren pröva om driftsättningen eller förändringen av informationssystemet är lämplig från säkerhets- skyddssynpunkt. Verksamhetsutövaren ska också samråda enligt 2 §.&lt;/P&gt;
&lt;P class="p149 ft20"&gt;Den särskilda säkerhetsskyddsbedömningen och lämplighetspröv- ningen ska dokumenteras.&lt;/P&gt;
&lt;P class="p150 ft49"&gt;Om lämplighetsprövningen leder till bedömningen att det planerade förfarandet är olämpligt från säkerhetsskyddssynpunkt, får det inte in- ledas.&lt;/P&gt;
&lt;P class="p451 ft21"&gt;Övervägandena finns i avsnitt 13.8.&lt;/P&gt;
&lt;P class="p58 ft19"&gt;Paragrafen, som är ny, innehåller bestämmelser om särskild säker- hetsskyddsbedömning, lämplighetsprövning och samråd inför drift- sättning och väsentlig förändring av informationssystem i säkerhets- känslig verksamhet. Bestämmelserna motsvarar delvis nuvarande 3 kap. 1 § i säkerhetsskyddsförordningen (2018:658).&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Av &lt;SPAN class="ft60"&gt;första stycket &lt;/SPAN&gt;framgår att en verksamhetsutövare ska göra en särskild säkerhetsskyddsbedömning innan denne inleder ett sådant förfarande som avses i bestämmelsen. Det innebär att verksamhets- utövaren ska dels identifiera de säkerhetskrav som informations- systemet behöver, dels se till att säkerhetsskyddet utformas så att&lt;/P&gt;
&lt;P class="p382 ft31"&gt;495&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_497"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Författningskommentar&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;dessa krav tillgodoses. Bestämmelsen motsvarar nuvarande 3 kap. 1 § säkerhetsskyddsförordningen med det tillägget att den särskilda säker- hetsskyddsbedömningen ska omfatta även väsentliga förändringar av informationssystem som kan ha betydelse för säkerhetskänslig verk- samhet. Den särskilda säkerhetsskyddsbedömningen ska utgöra ett underlag för den lämplighetsprövning som ska göras och som regle- ras i andra stycket.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Enligt &lt;SPAN class="ft45"&gt;andra stycket &lt;/SPAN&gt;ska verksamhetsutövaren, med utgångspunkt i den särskilda säkerhetsskyddsbedömningen och övriga omständig- heter, pröva om det planerade förfarandet är lämpligt från säker- hetsskyddssynpunkt. Verksamhetsutövaren ska därvid bl.a. beakta behovet av säkerhetsskydd och om det är möjligt att uppnå ett till- räckligt säkerhetsskydd. Det kan finnas förfaranden som inte är lämp- liga oavsett vilka säkerhetsskyddsåtgärder som vidtas, t.ex. när flera redundanta samhällsviktiga funktioner ersätts av ett informations- system, eller vid sammanställningar av olika datamängder, s.k. agg- regering av uppgifter, som inte ska vara möjliga att sammanställa. Sådana funktioner innebär stora risker för Sveriges säkerhet och kan inte skyddas i tillräcklig utsträckning. En driftsättning eller väsentlig förändring av informationssystem i säkerhetskänslig verksamhet kan även vara olämplig av andra skäl.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Lämplighetsprövningen ska grundas på säkerhetsskyddsanalysen och den särskilda säkerhetsskyddsbedömningen samt sådan informa- tion om exempelvis hotbilder och kritiska beroenden mellan verk- samheter som verksamhetsutövaren skaffat sig eller fått från sam- råds- eller tillsynsmyndigheten.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Både den särskilda säkerhetsskyddsbedömningen och lämplighets- prövningen ska avse samtliga moment i det planerade förfarandet. Säkerhetsskyddsklassificerade uppgifter kan röjas under såväl drift- sättning som förändring av informationssystemet. Verksamhetsut- övaren behöver inkludera aktuellt moment i den särskilda säkerhets- skyddsbedömningen och lämplighetsprövningen.&lt;/P&gt;
&lt;P class="p85 ft17"&gt;Av &lt;SPAN class="ft49"&gt;tredje stycket &lt;/SPAN&gt;framgår att den särskilda säkerhetsskyddsbedöm- ningen och lämplighetsprövningen ska dokumenteras. Bestämmel- sen motsvarar delvis nuvarande 3 kap. 1 § säkerhetsskyddsförord- ningen.&lt;/P&gt;
&lt;P class="p82 ft19"&gt;I &lt;SPAN class="ft63"&gt;fjärde stycket &lt;/SPAN&gt;klargörs att verksamhetsutövaren inte får inleda det planerade förfarandet om lämplighetsprövningen enligt andra&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;496&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_498"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td18"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td104"&gt;&lt;P class="p2 ft37"&gt;Författningskommentar&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p244 ft21"&gt;stycket leder till bedömningen att det är olämpligt från säkerhets- skyddssynpunkt.&lt;/P&gt;
&lt;P class="p314 ft45"&gt;&lt;SPAN class="ft190"&gt;2 § &lt;/SPAN&gt;Om lämplighetsprövningen enligt 1 § leder till bedömningen att det planerade förfarandet inte är olämpligt från säkerhetsskyddssyn- punkt, ska verksamhetsutövaren samråda med den myndighet som regeringen bestämmer (samrådsmyndigheten), innan ett informations- system som kan förutses komma att behandla säkerhetsskyddsklassi- ficerade uppgifter i säkerhetsskyddsklassen konfidentiell eller högre tas i drift, eller i väsentliga avseenden förändras.&lt;/P&gt;
&lt;P class="p11 ft72"&gt;Samrådsskyldigheten gäller även i fråga om andra informations- system än sådana som anges i första stycket, om obehörig åtkomst till syste- men kan medföra en skada för Sveriges säkerhet som inte är obetydlig.&lt;/P&gt;
&lt;P class="p146 ft49"&gt;Samrådsmyndigheten får besluta att förelägga verksamhetsutövaren att vidta åtgärder enligt denna lag och föreskrifter som har meddelats i anslutning till lagen.&lt;/P&gt;
&lt;P class="p451 ft21"&gt;Övervägandena finns i avsnitt 13.8.&lt;/P&gt;
&lt;P class="p146 ft17"&gt;Paragrafen, som är ny, innehåller bestämmelser om samråd och åtgärdsföreläggande. Bestämmelserna motsvarar delvis nuvarande 3 kap. 2 § säkerhetsskyddsförordningen.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Enligt &lt;SPAN class="ft45"&gt;första stycket &lt;/SPAN&gt;ska verksamhetsutövaren, om lämplighets- prövningen enligt 1 § leder till bedömningen att det planerade för- farandet inte är olämpligt från säkerhetsskyddssynpunkt, i vissa fall samråda med samrådsmyndigheten. I stycket anges även att reger- ingen ska utse samrådsmyndigheter enligt lagen. I övrigt motsvarar bestämmelserna i &lt;SPAN class="ft45"&gt;första &lt;/SPAN&gt;och &lt;SPAN class="ft45"&gt;andra stycket&lt;/SPAN&gt;, om skyldigheten att sam- råda, 3 kap. 2 § säkerhetsskyddsförordningen.&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Verksamhetsutövaren ska ta initiativ till samråd efter det att den särskilda säkerhetsskyddsbedömningen och lämplighetsprövningen har genomförts men innan det planerade förfarandet inleds. Det kan dock vara av vikt att verksamhetsutövaren inte endast fokuserar på det enskilda moment som kräver samråd utan att denne ser det planerade förfarandet i dess helhet.&lt;/P&gt;
&lt;P class="p187 ft46"&gt;En naturlig utgångspunkt är att verksamhetsutövaren inleder sam- rådet genom att ge in dokumentationen av den särskilda säkerhets- skyddsbedömningen och lämplighetsprövningen till samrådsmyn- digheten. Vilket ytterligare underlag som kan vara nödvändigt att ge in kan variera från fall till fall. En beskrivning av den planerade drift-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;497&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_499"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Författningskommentar&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft19"&gt;sättningen eller förändringen av informationssystemet bör ges in, liksom eventuell dokumentation avseende förfarandet. I många fall kan verksamhetsutövaren även behöva ge samrådsmyndigheten till- gång till relevanta delar av sin säkerhetsskyddsanalys.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Samrådet kan bl.a. omfatta frågan om en planerad driftsättning bör ändras, eller en förändring av ett informationssystem bör be- gränsas, på något sätt för att inte vara olämplig. Samrådsmyndig- hetens prövning bör också innefatta en bedömning av vad driftsätt- ningen kan innebära på längre sikt, t.ex. vid omvärldsförändringar och ändrade hotbilder. Hur omfattande samrådet behöver vara får av- göras med hänsyn till omständigheterna i det enskilda fallet.&lt;/P&gt;
&lt;P class="p73 ft19"&gt;Enligt &lt;SPAN class="ft63"&gt;tredje stycket &lt;/SPAN&gt;får samrådsmyndigheten inom ramen för samrådet förelägga verksamhetsutövaren att vidta åtgärder för att full- göra sina skyldigheter enligt lagen och föreskrifter som har med- delats i anslutning till den. Ett föreläggande kan innehålla anvisningar om vilka ytterligare säkerhetsskyddsåtgärder för berört informa- tionssystem som verksamhetsutövaren behöver vidta. Föreläggandet kan också innebära att verksamhetsutövaren vid en senare tidpunkt under samrådet ska återrapportera till samrådsmyndigheten hur olika åtgärder har utförts.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Utgångspunkten är att samrådet ska ha avslutats innan det pla- nerade förfarandet inleds. Det innebär bl.a. att en driftsättning som utgångspunkt får påbörjas först när samrådet har genomförts och under förutsättning att samrådsmyndigheten inte har fattat beslut om förbud enligt 5 §.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Om samrådsmyndigheten bedömer att syftet med samrådet har uppfyllts och att verksamhetsutövaren kan gå vidare med det plane- rade förfarandet bör myndigheten fatta beslut om att avsluta sam- rådet utan vidare åtgärd.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;I vilka fall samrådsmyndigheten får besluta om förbud mot att inleda det planerade förfarandet regleras i 5 §.&lt;/P&gt;
&lt;P class="p153 ft49"&gt;&lt;SPAN class="ft191"&gt;3 § &lt;/SPAN&gt;Om verksamhetsutövaren inte samråder med samrådsmyndig- heten trots att det finns en skyldighet att göra det, får samrådsmyndig- heten inleda samrådet.&lt;/P&gt;
&lt;P class="p362 ft21"&gt;Övervägandena finns i avsnitt 13.8.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Paragrafen, som är ny, innehåller bestämmelser om när samråds- myndigheten får inleda ett samråd.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;498&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_500"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td18"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td104"&gt;&lt;P class="p2 ft37"&gt;Författningskommentar&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p231 ft19"&gt;Enligt paragrafen får samrådsmyndigheten inleda ett samråd om verksamhetsutövaren underlåter att göra det trots att samrådsskyl- dighet föreligger. Utgångspunkten är att verksamhetsutövaren ska ta initiativ till samrådet när det föreligger en samrådsskyldighet enligt 2 §. Det kan dock inträffa att samrådsmyndigheten får känne- dom om att någon avser att genomföra ett samrådspliktigt för- farande och att något samråd inte har inletts av verksamhetsutövaren. I en sådan situation kan samrådsmyndigheten med stöd av bestäm- melsen själv inleda ett samråd. Det som föreskrivs i 2 § tredje stycket om förelägganden och 5 § om förbud gäller även i fråga om ett sådant samråd.&lt;/P&gt;
&lt;P class="p817 ft60"&gt;&lt;SPAN class="ft192"&gt;4 § &lt;/SPAN&gt;Ett informationssystem som ska användas i säkerhetskänslig verk- samhet får inte tas i drift förrän det har godkänts från säkerhetsskydds- synpunkt av verksamhetsutövaren. Godkännandet ska dokumenteras.&lt;/P&gt;
&lt;P class="p343 ft21"&gt;Övervägandena finns i avsnitt 13.8.&lt;/P&gt;
&lt;P class="p58 ft18"&gt;Paragrafen, som är ny, innehåller bestämmelser om godkännande av ett informationssystems driftsättning i säkerhetskänslig verksam- het. motsvarar nuvarande 3 kap. 3 § säkerhetsskyddsförordningen.&lt;/P&gt;
&lt;P class="p149 ft17"&gt;Bestämmelsen innebär att verksamhetsutövaren måste fatta ett formellt beslut om att informationssystemet får tas i bruk. Beslutet ska dokumenteras. En naturlig utgångspunkt är att verksamhetsut- övaren godkänner en driftsättning av informationssystemet först efter att samrådet har avslutats.&lt;/P&gt;
&lt;P class="p817 ft125"&gt;&lt;SPAN class="ft193"&gt;5 § &lt;/SPAN&gt;Om ett beslut om föreläggande enligt 2 § inte följs eller om det planerade förfarandet är olämpligt från säkerhetsskyddssynpunkt även om ytterligare åtgärder vidtas, får samrådsmyndigheten besluta att drift- sättningen eller förändringen av informationssystemet inte får genom- föras (förbud).&lt;/P&gt;
&lt;P class="p7 ft21"&gt;Övervägandena finns i avsnitt 13.8.&lt;/P&gt;
&lt;P class="p187 ft18"&gt;Paragrafen, som är ny, innehåller bestämmelser om när samråds- myndigheten får besluta att en driftsättning eller väsentlig föränd- ring av ett informationssystem inte får genomföras (förbud).&lt;/P&gt;
&lt;P class="p111 ft18"&gt;Av paragrafen framgår att samrådsmyndigheten får besluta att det planerade förfarandet inte får genomföras om ett föreläggande inte&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;499&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_501"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Författningskommentar&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p189 ft21"&gt;följs eller om förfarandet är olämpligt från säkerhetsskyddssynpunkt även om ytterligare åtgärder vidtas.&lt;/P&gt;
&lt;P class="p104 ft18"&gt;Så långt det är möjligt bör samrådsmyndigheten sträva efter att eventuella problem ska hanteras genom samrådet och förelägganden. Det kan dock finnas fall där en verksamhetsutövare, trots föreläg- ganden, inte vidtar de åtgärder som behövs för att förfarandet ska vara lämpligt från säkerhetsskyddssynpunkt. Det kan också finnas förfaranden som är olämpliga oavsett vilka säkerhetsskyddsåtgärder som vidtas. Ett exempel kan vara att det i verksamheten förekommer säkerhetsskyddsklassificerade uppgifter som är så känsliga för Sveriges säkerhet att det inte under några förhållanden är lämpligt att de be- handlas av verksamhetsutövaren i uppkopplade informationssystem. Samtidigt följer av 5 § förvaltningslagen (2017:900) att beslut om förbud får fattas bara om det är proportionerligt. En proportionali- tetsbedömning ska göras i varje enskilt fall. Bedömningen ska bl.a. avse om det önskade resultatet kan uppnås på något annat och mindre ingripande sätt och om det avsedda resultatet står i rimligt för- hållande till de olägenheter som kan antas uppstå för den som åtgär- den riktas mot. Av kravet på proportionalitet följer att möjligheten att förbjuda verksamhetsutövaren att genomföra ett visst förfarande ska användas restriktivt.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;6 kap.&lt;/P&gt;
&lt;P class="p289 ft17"&gt;&lt;SPAN class="ft68"&gt;3 § &lt;/SPAN&gt;Tillsynsmyndigheten har i den omfattning som det behövs för tillsynen rätt att få &lt;SPAN class="ft49"&gt;tillgång till informationssystem och &lt;/SPAN&gt;tillträde till om- råden, lokaler och andra utrymmen, dock inte bostäder, som används i verksamhet som omfattas av tillsyn.&lt;/P&gt;
&lt;P class="p356 ft17"&gt;&lt;SPAN class="ft68"&gt;4 § &lt;/SPAN&gt;Tillsynsmyndigheten får besluta att förelägga den som står under tillsyn att tillhandahålla information och ge &lt;SPAN class="ft49"&gt;tillgång eller &lt;/SPAN&gt;tillträde enligt 2 och 3 §§. Ett sådant beslut om föreläggande får förenas med vite.&lt;/P&gt;
&lt;P class="p362 ft21"&gt;Övervägandena finns i kapitel 14.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;De av regeringen i proposition 2020/21:194 föreslagna paragra- ferna reglerar tillsynsmyndighetens rätt att få tillträde till områden, lokaler och andra utrymmen samt möjlighet att besluta föreläggan-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;500&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_502"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td18"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td104"&gt;&lt;P class="p2 ft37"&gt;Författningskommentar&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p121 ft21"&gt;den om information och tillträde (6 kap. 3 och 4 §§ säkerhetsskydds- lagen).&lt;/P&gt;
&lt;P class="p150 ft17"&gt;Ändringarna innebär att tillsynsmyndigheten dels ges en ny undersökningsbefogenhet som innebär rätt att få tillgång till själva informationssystemet, dels får möjlighet att förelägga den som står under tillsyn att ge sådan tillgång.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;Som utgångspunkt ska tillsynsmyndigheten i första hand försöka få verksamhetsutövaren att frivillig ge myndigheten tillgång till in- formationssystemet. För att tillsynsmyndigheten ska ha rätt att få tillgång till informationssystem krävs att systemet används i verks- amhet som omfattas av tillsyn enligt 6 kap. 1 § och att informations- tillgången behövs för tillsynen. Rätten motsvaras av en skyldighet för den som står under tillsyn att tillhandahålla det begärda tillträdet. Det intrång som tillgången innebär måste stå i proportion till be- hovet av tillsynsåtgärden. Tillgångsrätten ger inte tillsynsmyndig- heten rätt att bereda sig tillgång med tvång. Om den som står under tillsyn inte samarbetar kan dock tillsynsmyndigheten förelägga denna att ge tillgång vid äventyr av vite och i sista hand begära handräck- ning av Kronofogdemyndigheten. Om ett föreläggande förenas med vite är lagen (1985:206) om viten tillämplig.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;7 kap.&lt;/P&gt;
&lt;P class="p351 ft49"&gt;&lt;SPAN class="ft191"&gt;2 a § &lt;/SPAN&gt;Samrådsmyndigheten får besluta att ta ut en sanktionsavgift av en verksamhetsutövare som&lt;/P&gt;
&lt;P class="p896 ft49"&gt;&lt;SPAN class="ft73"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft194"&gt;har åsidosatt sin skyldighet enligt 3 a kap. 2 § första och andra stycket,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p897 ft63"&gt;&lt;SPAN class="ft73"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft195"&gt;har driftsatt eller förändrat ett informationssystem i strid med ett förbud som har meddelats med stöd av 3 a kap. 5 §, eller&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p194 ft20"&gt;&lt;SPAN class="ft73"&gt;3.&lt;/SPAN&gt;&lt;SPAN class="ft196"&gt;har lämnat oriktiga uppgifter i samband med samråd enligt 3 a kap.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft20"&gt;2 §.&lt;/P&gt;
&lt;P class="p18 ft21"&gt;Övervägandena finns i kapitel 13.&lt;/P&gt;
&lt;P class="p216 ft17"&gt;Paragrafen, som är ny, reglerar uttömmande vid vilka överträ- delser samrådsmyndigheten får ta ut en sanktionsavgift av en verk- samhetsutövare, nämligen i fall samrådsskyldigheten åsidosatts, med- delat förbud inte respekteras samt då oriktiga uppgifter lämnats vid samrådet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;501&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_503"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Författningskommentar&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p276 ft18"&gt;Det är inte obligatoriskt att ta ut sanktionsavgift när en över- trädelse har konstaterats, utan det är samrådsmyndigheten som av- gör om en avgift ska tas ut i det enskilda fallet. De omständigheter som särskilt ska beaktas vid den bedömningen anges i 7 kap. 3 § säker- hetsskyddslagen. Också statliga myndigheter, kommuner och regio- ner kan påföras sanktionsavgift.&lt;/P&gt;
&lt;P class="p115 ft46"&gt;Innan samrådsmyndigheten tar ut en sanktionsavgift ska verksam- hetsutövaren ges tillfälle att yttra sig. Detta följer av förvaltningslagen.&lt;/P&gt;
&lt;P class="p898 ft18"&gt;&lt;SPAN class="ft59"&gt;9 § &lt;/SPAN&gt;En sanktionsavgift ska betalas till &lt;SPAN class="ft45"&gt;samråds- &lt;/SPAN&gt;eller tillsynsmyndig- heten inom 30 dagar från det att beslutet om att ta ut avgiften har fått laga kraft eller inom den längre tid som anges i beslutet.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Om sanktionsavgiften inte betalas inom den tid som anges i första stycket, ska myndigheten lämna den obetalda avgiften för indrivning. Bestämmelser om indrivning finns i lagen (1993:891) om indrivning av statliga fordringar m.m. Vid indrivning får verkställighet ske en- ligt utsökningsbalken.&lt;/P&gt;
&lt;P class="p548 ft21"&gt;En sanktionsavgift tillfaller staten.&lt;/P&gt;
&lt;P class="p405 ft21"&gt;Övervägandena finns i kapitel 13.&lt;/P&gt;
&lt;P class="p72 ft17"&gt;Paragrafen innehåller bestämmelser om betalning och indrivning av sanktionsavgifter.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Ändringen i &lt;SPAN class="ft49"&gt;första stycket &lt;/SPAN&gt;innebär att det som anges där om betal- ning till tillsynsmyndigheten också, i tillämpliga fall, gäller i förhål- lande till samrådsmyndigheten.&lt;/P&gt;
&lt;P class="p70 ft26"&gt;8 kap.&lt;/P&gt;
&lt;P class="p261 ft17"&gt;&lt;SPAN class="ft68"&gt;4 § &lt;/SPAN&gt;Beslut om föreläggande enligt &lt;SPAN class="ft49"&gt;3 a kap. 2 §, &lt;/SPAN&gt;4 kap. 9 och 15 §§ och 6 kap. 4 och 6 §§ eller sanktionsavgift enligt 7 kap. 1, 2 och 2 a §§ &lt;SPAN class="ft49"&gt;eller beslut om förbud enligt 3 a kap. 5 § &lt;/SPAN&gt;får överklagas till Förvalt- ningsrätten i Stockholm. När ett sådant beslut överklagas är &lt;SPAN class="ft49"&gt;samråds- &lt;/SPAN&gt;eller tillsynsmyndigheten motpart. Prövningstillstånd krävs vid över- klagande till kammarrätten.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Beslut om förbud enligt 4 kap. 11, 17 och 18 §§ och föreläggande enligt 4 kap. 12 och 19 §§ får överklagas till regeringen.&lt;/P&gt;
&lt;P class="p172 ft21"&gt;Andra beslut enligt denna lag får inte överklagas.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;502&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_504"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td18"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td104"&gt;&lt;P class="p2 ft37"&gt;Författningskommentar&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft21"&gt;Övervägandena finns i kapitel 15.&lt;/P&gt;
&lt;P class="p899 ft18"&gt;Paragrafen innehåller bestämmelser om överklagande. Ändringen i &lt;SPAN class="ft45"&gt;första stycket &lt;/SPAN&gt;innebär att även samrådsmyndighetens&lt;/P&gt;
&lt;P class="p562 ft53"&gt;beslut om föreläggande under samråd samt om förbud eller sank- tionsavgift får överklagas till Förvaltningsrätten i Stockholm och att samrådsmyndigheten är motpart när sådana beslut överklagas.&lt;/P&gt;
&lt;P class="p90 ft26"&gt;Ikraftträdande&lt;/P&gt;
&lt;P class="p900 ft20"&gt;&lt;SPAN class="ft73"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft196"&gt;Denna lag träder i kraft den 1 juli 2022.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p901 ft49"&gt;&lt;SPAN class="ft73"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft194"&gt;Äldre föreskrifter gäller fortfarande för ärenden om samråd som har inletts före ikraftträdandet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p896 ft49"&gt;&lt;SPAN class="ft73"&gt;3.&lt;/SPAN&gt;&lt;SPAN class="ft194"&gt;En sanktionsavgift enligt 7 kap. 2 a § får beslutas endast för över- trädelser som skett efter ikraftträdandet.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p817 ft18"&gt;Eftersom de föreslagna lagändringarna är mycket angelägna bör för- slagen, även med beaktande av att ett skyndsamt ikraftträdande ger berörda aktörer en relativt kort tid att förbereda sig, träda i kraft så snart som möjligt. Med hänsyn till den tid som de olika leden i lag- stiftningsprocessen kan förväntas ta, anser utredningen att ett ikraft- trädande är möjligt tidigast den 1 juli 2022.&lt;/P&gt;
&lt;P class="p146 ft17"&gt;&lt;SPAN class="ft49"&gt;Punkt 1 &lt;/SPAN&gt;föreskriver att lagen träder i kraft den 1 juli 2022. De föreslagna bestämmelserna om skyldigheter vid driftsättning av in- formationssystem bör inte ges retroaktiv verkan för sådana system som tagits i drift före ikraftträdandet.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Enligt &lt;SPAN class="ft49"&gt;punkt 2 &lt;/SPAN&gt;gäller äldre föreskrifter fortfarande för ärenden om samråd som har inletts före ikraftträdandet. Det innebär att ärenden om samråd i samband med driftsättningar och väsentliga föränd- ringar av informationssystem som har inletts före ikraftträdandet handläggs enligt äldre föreskrifter.&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Enligt &lt;SPAN class="ft60"&gt;punkt 3 &lt;/SPAN&gt;får en sanktionsavgift beslutas av samrådsmyndig- heten endast för överträdelser som har skett efter ikraftträdandet.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;503&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_505"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_506"&gt;


&lt;P class="p880 ft16"&gt;Referenser&lt;/P&gt;
&lt;P class="p902 ft48"&gt;Offentliga tryck&lt;/P&gt;
&lt;P class="p903 ft26"&gt;Propositioner&lt;/P&gt;
&lt;P class="p904 ft49"&gt;&lt;SPAN class="ft17"&gt;Prop. 2020/21:186, &lt;/SPAN&gt;Kompletterande bestämmelser till EU:s cybersäkerhetsakt.&lt;/P&gt;
&lt;P class="p905 ft21"&gt;Prop. 2020/21:30, Totalförsvar &lt;NOBR&gt;2021–2025.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p906 ft21"&gt;Prop. 2020/21:1, &lt;SPAN class="ft20"&gt;Budgetproposition för 2021&lt;/SPAN&gt;, utg.omr. 6.&lt;/P&gt;
&lt;P class="p907 ft49"&gt;&lt;SPAN class="ft17"&gt;Prop. 2017/18:205, &lt;/SPAN&gt;Informationssäkerhet för samhällsviktiga och digitala tjänster&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p906 ft21"&gt;Prop. 2017/18:1, &lt;SPAN class="ft20"&gt;Budgetproposition för 2018&lt;/SPAN&gt;, utg.omr. 2.&lt;/P&gt;
&lt;P class="p906 ft20"&gt;&lt;SPAN class="ft21"&gt;Prop. 2017/18:89, &lt;/SPAN&gt;Ett modernt och stärkt skydd för Sveriges säkerhet&lt;/P&gt;
&lt;P class="p908 ft20"&gt;&lt;SPAN class="ft73"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft197"&gt;ny säkerhetsskyddslag&lt;/SPAN&gt;&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p909 ft26"&gt;Skrivelser&lt;/P&gt;
&lt;P class="p910 ft21"&gt;Statsrådsberedningen (2017): &lt;SPAN class="ft20"&gt;Nationell säkerhetsstrategi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p911 ft49"&gt;&lt;SPAN class="ft17"&gt;Skr. 2017/18:47, &lt;/SPAN&gt;Hur Sverige blir bäst i världen på att använda digitaliseringens möjligheter – en skrivelse om politikens inriktning&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p912 ft49"&gt;&lt;SPAN class="ft17"&gt;Skr. 2016/17:213, &lt;/SPAN&gt;Nationell strategi för samhällets informations- och cybersäkerhet&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p913 ft26"&gt;Lagrådsremisser&lt;/P&gt;
&lt;P class="p914 ft17"&gt;Regeringens lagrådsremiss &lt;NOBR&gt;2021-03-18,&lt;/NOBR&gt; &lt;SPAN class="ft49"&gt;Ett starkare skydd för Sveriges säkerhet&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p915 ft31"&gt;505&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="page_507"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Referenser&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft26"&gt;Statens offentliga utredningar&lt;/P&gt;
&lt;P class="p416 ft20"&gt;&lt;SPAN class="ft21"&gt;SOU 2021:25 &lt;/SPAN&gt;Struktur för ökad motståndskraft&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p916 ft49"&gt;&lt;SPAN class="ft17"&gt;SOU 2021:1 &lt;/SPAN&gt;Säker och kostnadseffektiv &lt;NOBR&gt;it-drift&lt;/NOBR&gt; – rättsliga förutsättningar för utkontraktering&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p917 ft49"&gt;&lt;SPAN class="ft17"&gt;SOU 2020:25 &lt;/SPAN&gt;EU:s cybersäkerhetsakt – kompletterande nationella bestämmelser om cybersäkerhetscertifiering&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p918 ft199"&gt;&lt;SPAN class="ft198"&gt;SOU 2018:82 &lt;/SPAN&gt;Kompletteringar till den nya säkerhetsskyddslagen&lt;SPAN class="ft198"&gt;. SOU 2018:25 &lt;/SPAN&gt;Juridik som stöd för förvaltningens digitalisering&lt;SPAN class="ft198"&gt;. SOU 2017:114 &lt;/SPAN&gt;&lt;NOBR&gt;reboot–omstart&lt;/NOBR&gt; för den digitala förvaltningen&lt;SPAN class="ft198"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p919 ft20"&gt;&lt;SPAN class="ft21"&gt;SOU 2017:36 &lt;/SPAN&gt;Informationssäkerhet för samhällsviktiga och digitala tjänster&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p920 ft201"&gt;&lt;SPAN class="ft200"&gt;SOU 2017:23 &lt;/SPAN&gt;digitalforvaltning.nu&lt;SPAN class="ft200"&gt;. SOU 2016:89 &lt;/SPAN&gt;För digitalisering i tiden&lt;SPAN class="ft200"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft20"&gt;&lt;SPAN class="ft21"&gt;SOU 2016:85 &lt;/SPAN&gt;Digitaliseringens effekter på individ och samhälle&lt;/P&gt;
&lt;P class="p15 ft20"&gt;&lt;SPAN class="ft20"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft196"&gt;fyra temarapporter&lt;/SPAN&gt;&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p921 ft49"&gt;&lt;SPAN class="ft17"&gt;SOU 2015:91 &lt;/SPAN&gt;Digitaliseringens transformerande kraft – vägval för framtiden&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p922 ft49"&gt;&lt;SPAN class="ft17"&gt;SOU 2015:65 &lt;/SPAN&gt;Om Sverige i framtiden – en antologi om digitaliseringens möjligheter&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p923 ft203"&gt;&lt;SPAN class="ft202"&gt;SOU 2015:28 &lt;/SPAN&gt;Gör Sverige i framtiden – digital kompetens&lt;SPAN class="ft202"&gt;. SOU 2015:25 &lt;/SPAN&gt;En ny säkerhetsskyddslag&lt;SPAN class="ft202"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p924 ft49"&gt;&lt;SPAN class="ft17"&gt;SOU 2015:23 &lt;/SPAN&gt;Informations- och cybersäkerhet i Sverige. Strategi och åtgärder för säker information i staten&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p925 ft49"&gt;&lt;SPAN class="ft17"&gt;SOU 2014:13 &lt;/SPAN&gt;En digital agenda i människans tjänst – en ljusnande framtid kan bli vår&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p926 ft60"&gt;&lt;SPAN class="ft46"&gt;SOU 2013:31 &lt;/SPAN&gt;En digital agenda i människans tjänst – Sveriges digitala ekosystem, dess aktörer och drivkrafter&lt;SPAN class="ft46"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p927 ft20"&gt;&lt;SPAN class="ft21"&gt;SOU 2010:25 &lt;/SPAN&gt;Översyn av verksamhet och organisation på informationssäkerhetsområdet&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_3"&gt;
&lt;P class="p0 ft31"&gt;506&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_508"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td105"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td27"&gt;&lt;P class="p2 ft37"&gt;Referenser&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p5 ft26"&gt;Departementspromemorior&lt;/P&gt;
&lt;P class="p928 ft125"&gt;&lt;SPAN class="ft53"&gt;Ds 2019:8 &lt;/SPAN&gt;Värnkraft: Inriktningen av säkerhetspolitiken och utformningen av det militära försvaret &lt;NOBR&gt;2021–2025&lt;SPAN class="ft53"&gt;.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p8 ft20"&gt;&lt;SPAN class="ft21"&gt;Ds 2018:6 &lt;/SPAN&gt;Granskning av Transportstyrelsens upphandling av &lt;NOBR&gt;it-drift&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p929 ft49"&gt;&lt;SPAN class="ft17"&gt;Ds 2017:66 &lt;/SPAN&gt;Motståndskraft: Inriktningen av totalförsvaret och utformningen av det civila försvaret &lt;NOBR&gt;2021–2025&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p131 ft48"&gt;Rapporter&lt;/P&gt;
&lt;P class="p6 ft20"&gt;&lt;SPAN class="ft21"&gt;Digitaliseringsrådet (2018): &lt;/SPAN&gt;En lägesbild av digital ledning&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p930 ft17"&gt;Ekonomistyrningsverket (2018): &lt;SPAN class="ft49"&gt;Digitalisering av det offentliga Sverige&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p931 ft49"&gt;&lt;SPAN class="ft17"&gt;Enisa (2021): &lt;/SPAN&gt;SECURITY IN 5G SPECIFICATIONS – Controls in 3GPP Security Specifications (5G SA)&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p932 ft60"&gt;&lt;SPAN class="ft46"&gt;FOI (2020): &lt;/SPAN&gt;Vilse i lasagnen? En upptäcktsfärd i den svenska Digitaliseringens mångbottnade problemstruktur &lt;NOBR&gt;&lt;SPAN class="ft46"&gt;(FOI-R--4814--SE).&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p8 ft21"&gt;Försvarets radioanstalts &lt;SPAN class="ft20"&gt;årsrapport 2016&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p933 ft45"&gt;&lt;SPAN class="ft18"&gt;Högskolan i Skövde (2017): &lt;/SPAN&gt;Länsstyrelsernas förutsättningar att stödja kommuner gällande informationssäkerhet&lt;SPAN class="ft18"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p934 ft45"&gt;&lt;SPAN class="ft18"&gt;IT &amp; Telekomföretagens (2020): &lt;/SPAN&gt;&lt;NOBR&gt;IT-kompetensbristen&lt;/NOBR&gt; – en rapport om den svenska digitala sektorns behov av spetskompetens&lt;SPAN class="ft18"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p935 ft45"&gt;&lt;SPAN class="ft18"&gt;Knowit (2020): &lt;/SPAN&gt;Övergripande studie av offentlig &lt;NOBR&gt;it-drift&lt;/NOBR&gt; (informationssäkerhet) i Västra Götaland (slutrapport)&lt;SPAN class="ft18"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p936 ft60"&gt;&lt;SPAN class="ft46"&gt;Kommerskollegiums rapport &lt;/SPAN&gt;The Cyber Effect – the implications of IT security regulation on international trade &lt;SPAN class="ft46"&gt;(2018).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft21"&gt;Kungl. Ingenjörsvetenskapsakademin (2019): &lt;SPAN class="ft20"&gt;Digitalisering&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p15 ft20"&gt;för ökad konkurrenskraft&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p937 ft17"&gt;Myndigheten för samhällsskydd och beredskap (2021): &lt;SPAN class="ft49"&gt;En struktur för uppföljning av det systematiska &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;informations-säkerhetsarbetet&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft49"&gt; i den offentliga förvaltningen&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p938 ft17"&gt;Myndigheten för samhällsskydd och beredskap, m.fl. (2021): &lt;SPAN class="ft49"&gt;Samlad informations- och cybersäkerhetshandlingsplan &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;2019–2022,&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft49"&gt; &lt;/SPAN&gt;MSB1635.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;507&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_509"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Referenser&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p939 ft17"&gt;Myndigheten för samhällsskydd och beredskap (2020): &lt;SPAN class="ft49"&gt;Statliga myndigheters &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;it-incidentrapportering&lt;/SPAN&gt;&lt;/NOBR&gt;&lt;SPAN class="ft49"&gt; 2020 – Utmaningar för en säker och robust informationshantering&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p940 ft17"&gt;Myndigheten för digital förvaltning (2019): &lt;SPAN class="ft49"&gt;Myndigheters digitala mognad och &lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft49"&gt;it-kostnader&lt;/SPAN&gt;.&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p941 ft17"&gt;Myndigheten för samhällsskydd och beredskap (2017): &lt;SPAN class="ft49"&gt;Bevakningsansvariga myndigheters informations- och cybersäkerhet&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p942 ft53"&gt;Myndigheten för samhällsskydd och beredskap (2016): &lt;SPAN class="ft125"&gt;Nationell handlingsplan för samhällets informationssäkerhet&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p943 ft46"&gt;Myndigheten för samhällsskydd och beredskap (2016): &lt;SPAN class="ft60"&gt;Informationssäkerheten i Sveriges kommuner – Analys och rekommendationer utifrån MSB:s kommunenkät 2015&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p944 ft21"&gt;Myndigheten för samhällsskydd och beredskap (2015): &lt;SPAN class="ft20"&gt;En bild av kommunernas informationssäkerhetsarbete 2015&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p308 ft21"&gt;Myndigheten för samhällsskydd och beredskap (2014): &lt;SPAN class="ft20"&gt;En bild&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p945 ft20"&gt;av myndigheternas informationssäkerhetsarbete 2014 – tillämpning av MSB:s föreskrifter&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p946 ft17"&gt;PricewaterhouseCoopers (2020): &lt;SPAN class="ft49"&gt;Cyberhoten mot Sverige 2019 – En undersökning om hur 100 större svenska bolag ser på cyberbrott nu och i ett framtidsperspektiv.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p942 ft49"&gt;&lt;SPAN class="ft17"&gt;Riksrevisionen (2019): &lt;/SPAN&gt;Föråldrade &lt;NOBR&gt;it-system&lt;/NOBR&gt; – hinder för en effektiv digitalisering&lt;SPAN class="ft17"&gt;, (RIR 2019:28).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p947 ft45"&gt;&lt;SPAN class="ft18"&gt;Riksrevisionen (2016): &lt;/SPAN&gt;Informationssäkerhetsarbete på nio myndigheter – En andra granskning av informationssäkerheten&lt;/P&gt;
&lt;P class="p194 ft21"&gt;&lt;SPAN class="ft20"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft196"&gt;staten, &lt;/SPAN&gt;(RiR 2016:8).&lt;/P&gt;
&lt;P class="p948 ft49"&gt;&lt;SPAN class="ft17"&gt;Riksrevisionen (2014): &lt;/SPAN&gt;Informationssäkerheten i den civila statsförvaltningen, &lt;SPAN class="ft17"&gt;(RIR 2014:23).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p949 ft46"&gt;Sveriges Kommuner och Regioner (2019): &lt;SPAN class="ft60"&gt;Kommunernas informationssäkerhetsarbete – en övergripande kartläggning av kommunernas systematiska informationssäkerhetsarbete&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p8 ft20"&gt;&lt;SPAN class="ft21"&gt;Säkerhetspolisen (2019): &lt;/SPAN&gt;Vägledning i säkerhetsskydd&lt;/P&gt;
&lt;P class="p15 ft20"&gt;&lt;SPAN class="ft20"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft196"&gt;Informationssäkerhet&lt;/SPAN&gt;&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p950 ft17"&gt;Säkerhetspolisen (2017): Säkerhetsskydd &lt;SPAN class="ft49"&gt;hos myndigheter med mest skyddsvärd verksamhet, &lt;/SPAN&gt;Säkerhetspolisens offentliga redovisning till regeringen &lt;NOBR&gt;(2017-25007-5).&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_3"&gt;
&lt;P class="p0 ft31"&gt;508&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_510"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td105"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td27"&gt;&lt;P class="p2 ft37"&gt;Referenser&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft21"&gt;Säkerhetspolisens &lt;SPAN class="ft20"&gt;årsbok 2016&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p951 ft60"&gt;&lt;SPAN class="ft46"&gt;Vetenskapsrådet (2018): &lt;/SPAN&gt;Att motverka överbelastning av samhälls- viktiga webbplatser Slutrapport 2018 från projekt Särimner&lt;SPAN class="ft46"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p952 ft49"&gt;&lt;SPAN class="ft17"&gt;Teknikföretagen (2019): &lt;/SPAN&gt;CYBERHOTEN – Så ser hotbilden och attackerna ut mot svenska teknikföretag&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p953 ft49"&gt;&lt;SPAN class="ft17"&gt;Unitalent AB (2020): &lt;/SPAN&gt;Cybersäkerhet – En kartläggning av Sveriges nuläge 2020 och framtidsutsikter för branschen&lt;SPAN class="ft17"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p317 ft20"&gt;&lt;SPAN class="ft21"&gt;Vetenskapsrådet (2018): &lt;/SPAN&gt;Vetenskapsrådets guide till infrastrukturen&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p930 ft60"&gt;&lt;SPAN class="ft46"&gt;Vinnova (2018): &lt;/SPAN&gt;Artificiell intelligens i svenskt näringsliv och samhälle – Analys av utveckling och potential&lt;SPAN class="ft46"&gt;, (slutrapport).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p954 ft26"&gt;Övrigt&lt;/P&gt;
&lt;P class="p955 ft46"&gt;Finska regeringens proposition (RP 98/2020 rd) till riksdagen &lt;SPAN class="ft60"&gt;med förslag till lagar om ändring av lagen om tjänster inom elektronisk kommunikation och av vissa lagar som har samband med den&lt;/SPAN&gt;.&lt;/P&gt;
&lt;P class="p956 ft20"&gt;&lt;SPAN class="ft21"&gt;Försvarsmakten (2013): &lt;/SPAN&gt;Handbok Försvarsmaktens säkerhetstjänst, Informationssäkerhet, H Säk Infosäk&lt;SPAN class="ft21"&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p308 ft20"&gt;&lt;SPAN class="ft21"&gt;ITU (2018): &lt;/SPAN&gt;Global Cybersecurity Index (GCI&lt;SPAN class="ft21"&gt;).&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p957 ft21"&gt;OECD (2019): &lt;SPAN class="ft20"&gt;Digital Government Index&lt;/SPAN&gt;, resultat för 2019.&lt;/P&gt;
&lt;P class="p958 ft20"&gt;&lt;SPAN class="ft21"&gt;OECD (2019): &lt;/SPAN&gt;Digital Government Review of Sweden – Towards a &lt;NOBR&gt;Data-driven&lt;/NOBR&gt; Public Sector&lt;SPAN class="ft21"&gt;, 2019.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p959 ft205"&gt;&lt;SPAN class="ft204"&gt;Säkerhetspolisen &lt;/SPAN&gt;Hotbild mot säkerhetskänslig verksamhet&lt;SPAN class="ft204"&gt;, 2019. Säkerhetspolisens &lt;/SPAN&gt;Vägledning i säkerhetsskydd Fysisk säkerhet&lt;SPAN class="ft204"&gt;, 2020.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p960 ft49"&gt;&lt;SPAN class="ft17"&gt;Säkerhetspolisens &lt;/SPAN&gt;Vägledning i säkerhetsskydd, Informations- säkerhet, &lt;SPAN class="ft17"&gt;2020.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p961 ft49"&gt;&lt;SPAN class="ft17"&gt;Säkerhetspolisens &lt;/SPAN&gt;Vägledning i säkerhetsskydd – Introduktion till säkerhetsskydd&lt;SPAN class="ft17"&gt;, 2019.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p962 ft49"&gt;&lt;SPAN class="ft17"&gt;Säkerhetspolisens &lt;/SPAN&gt;Vägledning i säkerhetsskydd – Säkerhetsskydds- analys, &lt;SPAN class="ft17"&gt;2019.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;509&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_511"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_512"&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p963 ft32"&gt;Bilaga 1&lt;/P&gt;
&lt;P class="p964 ft16"&gt;Kommittédirektiv 2019:73&lt;/P&gt;
&lt;P class="p965 ft47"&gt;Cybersäkerhet – genomförandet av cybersäkerhetsakten och vissa åtgärder till skydd för säkerhetskänslig verksamhet&lt;/P&gt;
&lt;P class="p966 ft21"&gt;Beslut vid regeringssammanträde den 31 oktober 2019&lt;/P&gt;
&lt;P class="p909 ft26"&gt;Sammanfattning&lt;/P&gt;
&lt;P class="p967 ft18"&gt;En särskild utredare ska föreslå de anpassningar och kompletterande författningsbestämmelser som cybersäkerhetsakten ger anledning till. Syftet är att säkerställa att den kompletterande nationella reglering som behövs finns på plats när hela förordningen börjar tillämpas den 28 juni 2021. Utredaren ska också överväga om det finns anledning att införa ytterligare krav för att skydda verksamheter som är av bety- delse för Sveriges säkerhet.&lt;/P&gt;
&lt;P class="p968 ft21"&gt;Utredaren ska bl.a.&lt;/P&gt;
&lt;P class="p969 ft53"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft206"&gt;undersöka vilka kompletterande nationella föreskrifter, exempel- vis processuella bestämmelser och bestämmelser om sanktioner, som förordningen kräver eller Sverige bör införa,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p970 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;föreslå vilken befintlig myndighet som ska få i uppdrag att vara tillsynsmyndighet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p971 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;analysera om, och i så fall föreslå vilka kompletterande bestäm- melser som bör införas dels om självbedömning av överensstäm- melse med de krav som ställs i certifieringsordningar och dels om organ för bedömning av överensstämmelse i den svenska regler- ingen,&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;511&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_513"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p972 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft134"&gt;bedöma om det bör införas krav på certifiering och godkännande av vissa produkter, tjänster och processer som ska användas i verk- samheter som är av betydelse för Sveriges säkerhet och föreslå hur ett sådant system skulle kunna utformas, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p257 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;lämna sådana författningsförslag som i övrigt behövs och är lämp- liga.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p973 ft46"&gt;Uppdraget ska i den del som avser anpassningar med anledning av &lt;NOBR&gt;EU-förordningen&lt;/NOBR&gt; redovisas senast den 1 juni 2020. I den del som av- ser regler för verksamheter som är av betydelse för Sveriges säkerhet ska uppdraget redovisas senast den 1 mars 2021.&lt;/P&gt;
&lt;P class="p201 ft26"&gt;Den nya regleringen – cybersäkerhetsakten&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Europaparlamentets och rådets förordning (EU) 2019/881 av den 17 april 2019 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cybersäkerhetscertifiering av informations- och kommuni- kationsteknik och om upphävande av förordning (EU) nr 526/2013 (cybersäkerhetsakten) trädde i kraft den 27 juni 2019. Förordningen började tillämpas direkt med undantag för vissa artiklar som kräver kompletterande bestämmelser på nationell nivå och som därför ska börja tillämpas först den 28 juni 2021. Det huvudsakliga syftet med förordningen är att säkerställa en väl fungerande inre marknad och samtidigt sträva efter att uppnå en hög nivå i fråga om cybersäkerhet, cyberresiliens och förtroende inom unionen.&lt;/P&gt;
&lt;P class="p73 ft18"&gt;Förordningen är uppdelad i två delar. Den första delen gäller fast- ställandet av mål, uppgifter och organisatoriska frågor som rör Enisa. Denna del kräver enligt regeringens bedömning ingen särskild kompletterande nationell reglering från medlemsstaternas sida. Den andra delen reglerar fastställandet av ett europeiskt ramverk för cyber- säkerhetscertifiering. Syftet är att säkerställa en tillfredsställande nivå&lt;/P&gt;
&lt;P class="p401 ft18"&gt;&lt;SPAN class="ft21"&gt;i&lt;/SPAN&gt;&lt;SPAN class="ft151"&gt;fråga om cybersäkerhet för informations- och kommunikations- teknik (IKT) i unionen samt att undvika en fragmentering av den inre marknaden när det gäller certifieringsordningar i unionen. Ska- pandet av europeiska ordningar för cybersäkerhetscertifiering kom- mer att medföra att certifikat som utfärdas enligt dessa certifierings- ordningar blir giltiga och erkända i alla medlemsstater. Förutom att beskriva de säkerhetsmålsättningar som ska beaktas i utformningen&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;512&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_514"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td106"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td30"&gt;&lt;P class="p2 ft37"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p77 ft18"&gt;av de europeiska ordningarna för cybersäkerhetscertifieringar, anger förordningen vad minimiinnehållet i sådana ordningar bör vara. För- ordningen anger också väsentliga funktioner och uppgifter för Enisa inom cybersäkerhetscertifiering. Kommissionen kommer att utarbeta löpande arbetsprogram för europeisk cybersäkerhetscertifiering där det fastställs strategiska prioriteringar för framtida europeiska ord- ningar för cybersäkerhetscertifiering. De europeiska certifieringsord- ningarna kommer sedan att utarbetas av Enisa, med hjälp av expertråd och i nära samarbete med den europeiska gruppen för cybersäker- hetscertifiering (ECCG), som också har inrättats genom förord- ningen. Gruppens uppgifter regleras i förordningen och består bl.a. i att ge råd till och bistå kommissionen vad gäller cybersäkerhets- certifiering och utarbetande av de europeiska ordningarna för cyber- säkerhetscertifiering. En annan uppgift för gruppen är att underlätta anpassningen av de europeiska ordningarna till internationellt erkända standarder och att, där så är lämpligt, lämna rekommendationer till Enisa om att samarbeta med relevanta internationella standardiser- ingsorganisationer för att åtgärda brister eller luckor i de befintliga internationellt erkända standarderna. Kommissionen ska, med stöd från Enisa, vara ordförande i gruppen. Kommissionen antar sedan de europeiska ordningarna för cybercertifiering genom genomförande- akter.&lt;/P&gt;
&lt;P class="p683 ft18"&gt;En europeisk ordning för cybersäkerhetscertifiering får innehålla en eller flera av följande assuransnivåer för &lt;NOBR&gt;IKT-produkter,&lt;/NOBR&gt; IKT- tjänster och &lt;NOBR&gt;IKT-processer,&lt;/NOBR&gt; dvs. på vilken nivå produkten, tjänsten eller processen har utvärderats: ”grundläggande”, ”betydande” eller ”hög”. Varje europeiskt cybersäkerhetscertifikat kan avse någon av assuransnivåerna medan &lt;NOBR&gt;EU-försäkran&lt;/NOBR&gt; om överensstämmelse endast kan avse assuransnivån ”grundläggande”. De säkerhetskrav som mot- svarar varje assuransnivå ska anges i den relevanta europeiska ord- ningen för cybersäkerhetscertifiering. Certifikatet eller &lt;NOBR&gt;EU-försäk-&lt;/NOBR&gt; ran om överensstämmelse ska hänvisa till tekniska specifikationer, standarder och förfaranden med koppling till detta, inbegripet tek- niska kontroller, som syftar till att minska risken för eller förhindra cybersäkerhetsincidenter. Ett europeiskt cybersäkerhetscertifikat eller en &lt;NOBR&gt;EU-försäkran&lt;/NOBR&gt; om överensstämmelse med assuransnivån ”grund- läggande” ska försäkra att motsvarande säkerhetskrav är uppfyllda, inbegripet säkerhetsfunktioner, och att utvärderingen har skett på en nivå som avser att minimera kända grundläggande risker för inci-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;513&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_515"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p60 ft18"&gt;denter och cyberattacker. Den utvärdering som ska göras ska inne- fatta åtminstone en granskning av den tekniska dokumentationen. Om en sådan granskning inte är lämplig ska alternativa utvärder- ingsinsatser med likvärdig effekt utföras. Om en europeisk ordning för cybersäkerhetscertifiering ger möjlighet till självbedömning av överensstämmelse bör det vara tillräckligt att tillverkaren eller leve- rantören har gjort en självbedömning av &lt;NOBR&gt;IKT-produktens,&lt;/NOBR&gt; &lt;NOBR&gt;IKT-tjäns-&lt;/NOBR&gt; tens eller &lt;NOBR&gt;IKT-processens&lt;/NOBR&gt; överensstämmelse med certifieringsord- ningen. För assuransnivån ”betydande” bör utvärderingen, utöver kraven för assuransnivån ”grundläggande”, åtminstone omfatta en kontroll av överensstämmelsen mellan &lt;NOBR&gt;IKT-produktens,&lt;/NOBR&gt; &lt;NOBR&gt;IKT-tjäns-&lt;/NOBR&gt; tens eller &lt;NOBR&gt;IKT-processens&lt;/NOBR&gt; säkerhetsfunktioner och den tekniska doku- mentationen. För assuransnivån ”hög” bör utvärderingen, utöver kraven för assuransnivån ”betydande”, åtminstone omfatta ett effek- tivitetstest som bedömer resistensen hos &lt;NOBR&gt;IKT-produktens,&lt;/NOBR&gt; &lt;NOBR&gt;IKT-tjäns-&lt;/NOBR&gt; tens eller &lt;NOBR&gt;IKT-processens&lt;/NOBR&gt; säkerhetsfunktioner gentemot genomtänkta cyberangrepp som utförs av personer med betydande kompetens och resurser. En europeisk ordning för cybersäkerhetscertifiering kan ha flera olika utvärderingsnivåer beroende på hur stringent och djupgående den aktuella utvärderingsmetoden är.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Enligt förordningen ska övervakning, tillsyn och verkställighets- uppgifter framför allt ligga hos medlemsstaterna. Medlemsstaterna ska utse en eller flera tillsynsmyndigheter, så kallade nationella myn- digheter för cybersäkerhetscertifiering. Myndigheten eller myndig- heterna kommer bl.a. att få i uppdrag att övervaka och kontrollera organ för bedömning av överensstämmelse, innehavare av europeiska cybersäkerhetscertifikat och utfärdare av en &lt;NOBR&gt;EU-försäkran&lt;/NOBR&gt; om över- ensstämmelse. Ett organ för bedömning av överensstämmelse är ett organ som utför bedömning av överensstämmelse, bl.a. genom kali- brering, provning, certifiering och kontroll.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Förordningens bestämmelser ska inte påverka tillämpningen av särskilda bestämmelser om frivillig eller obligatorisk certifiering i andra unionsrättsakter. Förordningen ska heller inte påverka med- lemsstaternas befogenheter i fråga om verksamhet som berör allmän säkerhet, försvar, nationell säkerhet och statens verksamhet på straff- rättens område. Den delen av förordningen som rör cybersäkerhets- certifiering kommer att kräva anpassningar och kompletterande för- fattningsbestämmelser på nationell nivå.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;514&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_516"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td106"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td30"&gt;&lt;P class="p2 ft37"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p90 ft26"&gt;Uppdraget att genomföra EU:s cybersäkerhetsakt&lt;/P&gt;
&lt;P class="p360 ft20"&gt;Allmänna riktlinjer för uppdraget&lt;/P&gt;
&lt;P class="p232 ft46"&gt;Cybersäkerhetsakten kommer att reglera den cybersäkerhetscerti- fiering som följer av en europeisk certifieringsordning för cybersäker- hetscertifiering som fastställts av kommissionen. I dag bestämmer en producent själv om en produkt, tjänst eller process ska certifieras och i så fall vilket certifieringsorgan som ska utföra certifieringen. Utgångspunkten kommer att vara att certifieringen även i framtiden ska vara frivillig, oavsett om en europeisk ordning för cybersäker- hetscertifiering finns på plats eller inte. Detta är dock upp till varje medlemsstat att bestämma. Den största skillnaden är att när en sådan europeisk ordning för cybersäkerhetscertifiering finns på plats, får inte längre nationella cybersäkerhetscertifieringar utföras inom det område som täcks av den europeiska ordningen för cybersäkerhets- certifiering. Förordningen innebär också att när en europeisk ordning för cybersäkerhetscertifiering ska användas reglerar förordningen vilka krav som ställs på certifieringen, certifieringsorganen och de leverantörer och producenter som innehar ett sådant certifikat. Det finns därför ett behov av att ta fram en nationell reglering som kom- pletterar förordningen.&lt;/P&gt;
&lt;P class="p17 ft21"&gt;Utredaren ska därför&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;lämna förslag till författningsbestämmelser som kompletterar cybersäkerhetsakten.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p974 ft20"&gt;Vilken myndighet ska vara nationell myndighet för cybersäkerhetscertifiering?&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Cybersäkerhetsakten föreskriver att varje medlemsstat ska utse en eller flera nationella myndigheter för cybersäkerhetscertifiering på sitt territorium som ansvariga för tillsynsuppgifterna. Alternativt kan medlemsstaten, efter överenskommelse med en annan medlemsstat, utse en eller flera nationella myndigheter för cybersäkerhetscerti- fiering som är etablerade i denna andra medlemsstat (artikel 58).&lt;/P&gt;
&lt;P class="p111 ft46"&gt;Flertalet av cybersäkerhetsaktens bestämmelser om nationella myndigheter för cybersäkerhetscertifiering gäller direkt och medför inga krav på eller behov av kompletterande nationella bestämmelser. Medlemsstaterna ska dock underrätta kommissionen om vilka myn-&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;515&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_517"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p81 ft17"&gt;digheter som utsetts och, om fler än en myndighet utsetts, vilka upp- gifter de olika myndigheterna ska ha. Myndigheterna kommer bl.a. även att ha en roll när det gäller utfärdandet av europeiska cyber- säkerhetscertifikat (på nivån ”hög”), och då måste medlemsstaterna säkerställa att denna verksamhet är avskild från uppgifterna som myndigheten ska utföra som tillsynsmyndighet och att den utförs av oberoende enheter.&lt;/P&gt;
&lt;P class="p129 ft17"&gt;Vissa andra frågor är i och för sig reglerade i förordningen men tillåter ytterligare nationell reglering. Detta gäller exempelvis regler- ingen om tillsynsmyndighetens befogenheter i artikel 58.8. Det är vidare upp till medlemsstaterna att inom vissa angivna ramar reglera bl.a. tillsynsmyndighetens organisation och se till att myndigheten har tillräckliga resurser.&lt;/P&gt;
&lt;P class="p83 ft18"&gt;Vid tillsynsmyndigheten kommer det att samlas känslig informa- tion om cybersäkerheten i vissa produkter, tjänster och processer eftersom myndigheten kommer att ha ett särskilt ansvar för utfär- dande av certifikat enligt den högsta assuransnivån. Det är därför viktigt att myndigheten har personal med erfarenhet av och förmåga att bedöma och hantera uppgifter enligt de krav som ställs i offent- lighets- och sekretesslagen (2009:400) och säkerhetsskyddslagen (2018:585). Sveriges certifieringsorgan för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; som är loka- liserat vid Försvarets materielverk, CSEC, ska enligt sin instruktion i sin verksamhet beakta nationella säkerhetsintressen. Ett sådant krav bör därför införas även i den reglering som föreslås av utredaren.&lt;/P&gt;
&lt;P class="p82 ft18"&gt;Styrelsen för ackreditering och teknisk kontroll (Swedac) har i dag vissa av de uppgifter som den nationella myndigheten för cyber- säkerhetscertifiering ska ha. Enligt sin instruktion ska Swedac bl.a. ansvara för frågor om teknisk kontroll, vilket inkluderar ackrediter- ing och frågor i övrigt om bedömning av överensstämmelse. Swedac ska särskilt ansvara för ordningar för bedömning av överensstäm- melse/teknisk provning och kontroll. Detta inbegriper att i EU, inter- nationellt och nationellt verka för öppna och harmoniserade tekniska kontrollordningar, ackrediteringssystem och normer för ömsesidigt godtagande av resultat från provningar, certifieringar och andra bevis om överensstämmelse som undanröjer tekniska handelshinder samt upprätthålla och vidareutveckla öppna, kostnadseffektiva och behovs- anpassade ordningar för teknisk kontroll och bedömning av överens- stämmelse. Swedac är även nationellt ackrediteringsorgan i enlighet med Europaparlamentets och rådets förordning (EG) nr 765/2008&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;516&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_518"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td106"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td30"&gt;&lt;P class="p2 ft37"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft17"&gt;av den 9 juli 2008 om krav för ackreditering och marknadskontroll i samband med saluföring av produkter och upphävande av förord- ning (EEG) nr 339/93 och anmäler och utövar tillsyn över organ som enligt lagen (2011:791) om ackreditering och teknisk kontroll ska an- mälas för uppgifter i samband med bedömning av överensstämmelse enligt bestämmelser som gäller inom EU.&lt;/P&gt;
&lt;P class="p11 ft18"&gt;För att undvika att den nationella myndigheten för cybersäker- hetscertifiering tilldelas uppgifter som redan utförs av Swedac bör utredaren kartlägga hur förhållandet mellan den nationella myndig- heten för cybersäkerhetscertifiering och Swedac ska se ut, i vilka fall de två myndigheterna ska samarbeta och vilket behov av komplet- terande nationella bestämmelser som behövs. Det är viktigt att ut- redaren i detta arbete beaktar de kostnader, den tid och andra aspek- ter som en dubbel granskning av såväl Swedac som den nationella tillsynsmyndigheten kommer att innebära för den som blir granskad.&lt;/P&gt;
&lt;P class="p15 ft21"&gt;Utredaren ska därför&lt;/P&gt;
&lt;P class="p134 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;föreslå vilken befintlig myndighet som ska få i uppdrag att vara nationell tillsynsmyndighet för cybersäkerhetscertifiering,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;ta ställning till hur myndighetens organisation påverkas,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p551 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;kartlägga vilket förhållande den nationella myndigheten för cyber- säkerhetscertifiering ska ha till Swedac och hur uppgifterna ska för- delas dem emellan för att undvika såväl överlappande granskningar som luckor i tillsynen, samt&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p195 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft175"&gt;utarbeta nödvändiga kompletterande författningsförslag, inklusive om de befogenheter som den nationella myndigheten för cyber- säkerhetscertifiering ska tilldelas, i syfte att myndigheten ska kunna utföra de uppgifter som följer av förordningen.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p147 ft20"&gt;Ska det införas kompletterande bestämmelser om sanktioner?&lt;/P&gt;
&lt;P class="p124 ft18"&gt;Cybersäkerhetsakten innehåller i artikel 65 bestämmelser om att med- lemsstaterna ska fastställa regler om sanktioner vid överträdelser av den delen av förordningen som reglerar ett ramverk för cybersäker- hetscertifiering och för överträdelser av europeiska ordningar för cybersäkerhetscertifiering. Medlemsstaterna ska också vidta alla nöd- vändiga åtgärder för att se till att de tillämpas. Sanktionerna ska vara effektiva, proportionella och avskräckande. I artikel 58.8 finns en&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;517&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_519"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p69 ft18"&gt;lista över de befogenheter som de nationella myndigheterna för cyber- säkerhetscertifiering måste ha. I punkt f anges att myndigheterna ska utdöma sanktioner i enlighet med nationell rätt och kräva att över- trädelser av skyldigheterna i förordningen omedelbart upphör. Med- lemsstaterna ska vidare enligt artikel 65 anmäla dessa regler och åt- gärder samt eventuella ändringar som berör dem till kommissionen utan dröjsmål. I förordningen saknas dock närmare bestämmelser om hur detta ska gå till och vilka som ska kunna drabbas av sank- tioner. Till detta kommer också att det föreslagna systemet är fri- villigt. Om sanktionerna för att bryta mot ett system som inte är obligatoriskt är för långtgående finns det risk för att aktörer inte kommer att använda sig av den europeiska cybersäkerhetscertifier- ingen eller att de vänder sig till länder med mildare sanktionssystem. Samtidigt får det europeiska systemet inte bli tandlöst för dem som trots allt väljer att använda sig av det. Det finns därför behov av att analysera och ta ställning till i vilken utsträckning överträdelser av förordningen bör bli föremål för sanktioner i Sverige.&lt;/P&gt;
&lt;P class="p548 ft21"&gt;Utredaren ska därför&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;analysera vilka kompletterande bestämmelser om sanktioner som Sverige behöver eller bör införa,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;lämna sådana författningsförslag som behövs och är lämpliga.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p209 ft20"&gt;Processuella frågor och rätten att klaga&lt;/P&gt;
&lt;P class="p355 ft18"&gt;Av artikel 58.8 i förordningen framgår det att utövandet av tillsyns- myndighetens befogenheter ska vara föremål för lämpliga skydds- åtgärder, bl.a. effektiva rättsmedel. Enligt artikel 58.8 d ska tillsyns- myndigheten ha befogenhet att få tillgång till lokaler hos organ för bedömning av överensstämmelse eller hos innehavare av ett europeiskt cybersäkerhetscertifikat i enlighet med unionsrätten eller nationell processrätt. Fysiska och juridiska personer ska, enligt förordningen, ha rätt att lämna in klagomål till utfärdaren av ett europeiskt cybersäker- hetscertifikat eller, när klagomålet rör ett europeiskt cybersäkerhetscerti- fikat som utfärdats av ett organ för bedömning av överensstämmelse, till den behöriga nationella myndigheten för cybersäkerhetscertifiering (artikel 63.1). Vidare ska fysiska och juridiska personer ha rätt till ett effektivt rättsmedel mot den myndighet eller de organ som nämnts ovan och som fattat ett beslut, och när det gäller underlåtenhet att&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;518&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_520"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td106"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td30"&gt;&lt;P class="p2 ft37"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p121 ft17"&gt;vidta åtgärder med anledning av ett klagomål som lämnats in till myndigheten eller organet (artikel 64.1). Detta torde för svensk del bäst tillgodoses genom en rätt för enskilda att överklaga tillsyns- myndighetens beslut till allmän förvaltningsdomstol.&lt;/P&gt;
&lt;P class="p186 ft17"&gt;Behovet av kompletterande nationella bestämmelser i de ovanstå- ende frågorna behöver bli föremål för närmare analys.&lt;/P&gt;
&lt;P class="p194 ft21"&gt;Utredaren ska därför&lt;/P&gt;
&lt;P class="p195 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft175"&gt;analysera i vilken utsträckning det behövs kompletterande be- stämmelser om utövandet av tillsynsmyndighetens befogenheter,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p93 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;ta ställning till i vilken utsträckning det behövs kompletterande bestämmelser om de rättsmedel för enskilda som regleras i för- ordningen, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;lämna sådana författningsförslag som behövs och är lämpliga.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p278 ft20"&gt;Hur ska förordningens bestämmelser om organ&lt;/P&gt;
&lt;P class="p975 ft63"&gt;för bedömning av överensstämmelse och självbedömning av överensstämmelse genomföras?&lt;/P&gt;
&lt;P class="p57 ft18"&gt;Förordningen reglerar även organ för bedömning av överensstäm- melse, som bl.a. kan utfärda europeiska cybersäkerhetscertifikat. I bilagan till förordningen finns närmare bestämmelser med krav på dessa organ, bl.a. om upprätthållande av konfidentialitet och tystnads- plikt. Organen för bedömning av överensstämmelse ska ackrediteras av det nationella ackrediteringsorganet – i Sveriges fall är det Swedac. I fall där ett europeiskt cybersäkerhetscertifikat utfärdas av en natio- nell myndighet för cybersäkerhetscertifiering ska certifieringsorga- net hos den nationella myndigheten för cybersäkerhetscertifiering ackrediteras som organ för bedömning av överensstämmelse.&lt;/P&gt;
&lt;P class="p146 ft17"&gt;En europeisk ordning för cybersäkerhetscertifiering kan också ge tillverkare eller leverantörer möjlighet att göra en självbedömning av överensstämmelse. Detta tillåts endast i förhållande till produkter, tjänster och processer där de uppfyllda säkerhetskraven är ställda på en lägre nivå. I förordningen finns bestämmelser om hur detta ska gå till (artikel 53). Där anges också att detta är frivilligt att utfärda, om inte annat anges i unionsrätten eller i medlemsstaternas natio- nella rätt.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;519&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_521"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p976 ft21"&gt;Utredaren ska därför&lt;/P&gt;
&lt;P class="p258 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;föreslå hur bestämmelserna om kraven på organen för överens- stämmelse ska genomföras,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p363 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft50"&gt;analysera om nuvarande sekretessbestämmelser för offentliga organ och bestämmelser om tystnadsplikt för privata aktörer behöver anpassas eller ny lagstiftning föreslås, med anledning av förord- ningens reglering om tystnadsplikt och konfidentialitet hos orga- nen för överensstämmelse, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p136 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;lämna sådana författningsförslag som behövs och är lämpliga.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p120 ft20"&gt;Frivillighet&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Cybersäkerhetscertifieringen ska enligt förordningen vara frivillig, om inte annat anges i unionsrätten eller i medlemsstaternas natio- nella rätt (artikel 56.2). Förordningen ger dock kommissionen i upp- drag att regelbundet bedöma effektiviteten hos och användningen av de antagna europeiska ordningarna för cybersäkerhetscertifiering och huruvida en specifik europeisk ordning för cybersäkerhetscertifier- ing ska göras obligatorisk genom unionsrätten i syfte att säkerställa en adekvat cybersäkerhetsnivå och förbättra den inre marknadens funktion. Den första bedömningen ska göras senast den 31 december 2023, och efterföljande bedömningar ska göras minst en gång vart- annat år. Kommissionen ska sedan på grundval av bedömningen fast- ställa om produkter, tjänster eller processer ska omfattas av en obli- gatorisk certifieringsordning.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Som tidigare nämnts upphör de nationella ordningarna för cyber- säkerhetscertifiering och tillhörande förfaranden att gälla så fort det finns europeiska motsvarigheter. Befintliga certifikat kommer dock att förbli giltiga till dess att de löper ut. Medlemsstaterna förbinder sig också att inte införa nya nationella ordningar, som omfattas av en befintlig europeisk ordning för cybersäkerhetscertifiering, och ska meddela kommissionen och ECCG om alla avsikter att utarbeta nya nationella ordningar för cybersäkerhetscertifiering. Detta regleras i för- ordningen och kommer att påverka såväl innehavare av befintliga certifikat som de certifieringsorgan som i dag utfärdar certifikat enligt andra ordningar. Verksamheter måste anpassas till det nya systemet,&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;520&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_522"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td106"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td30"&gt;&lt;P class="p2 ft37"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p447 ft19"&gt;och branschen måste hålla sig uppdaterad om de förslag till euro- peiska ordningar för cybersäkerhetscertifiering som utarbetas.&lt;/P&gt;
&lt;P class="p194 ft21"&gt;Utredaren ska därför&lt;/P&gt;
&lt;P class="p352 ft19"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft126"&gt;hålla sig uppdaterad om hur arbetet med att utarbeta europeiska ordningar för cybersäkerhetscertifiering fortgår, och&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p198 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;lämna sådana författningsförslag som behövs och är lämpliga.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p278 ft20"&gt;Certifiering på den högsta assuransnivån&lt;/P&gt;
&lt;P class="p232 ft18"&gt;I Sverige finns i dag vid Försvarets materielverk ett nationellt certi- fieringsorgan för &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system, CSEC. CSEC ska i sin verksamhet beakta nationella säkerhetsintressen och verka för att uppnå och vidmakthålla internationellt erkännande för utfär- dade certifikat. Dessutom är CSEC Sveriges signatär och represen- tant inom den internationella överenskommelsen för ömsesidigt er- kännande av certifikat, Common Criteria Recognition Arrangement (CCRA), och motsvarande överenskommelse inom Europa, Senior Officials Group Information Systems Security – Mutual Recognition Arrangement &lt;NOBR&gt;(SOG-IS&lt;/NOBR&gt; MRA), (5 § förordningen [2007:854] med instruktion för Försvarets materielverk). Detta innebär att CSEC representerar och tar tillvara landets intressen inom organisationerna. Som nationellt certifieringsorgan ansvarar CSEC för att ta fram och utveckla regler för granskning av &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; i produkter och system enligt Common Criteria, CC. CSEC licensierar företag som utför granskningar enligt dessa regler samt utövar tillsyn över dessa före- tag. Produkter som certifierats av CSEC används bl.a. av Försvars- makten. CC erkänns internationellt av världens ledande länder inom &lt;NOBR&gt;it-säkerhet&lt;/NOBR&gt; och anses obligatoriskt för &lt;NOBR&gt;it-produkter&lt;/NOBR&gt; i kritiska infra- strukturer i flera länder. CSEC har även som uppdrag att samverka internationellt med andra certifieringsorgan och säkerhetsmyndigheter.&lt;/P&gt;
&lt;P class="p122 ft18"&gt;CCRA och &lt;NOBR&gt;SOG-IS&lt;/NOBR&gt; MRA tillåter endast statliga certifieringsorgan, vilket medför att det i dag bara är CSEC som utfärdar certifikat en- ligt den standarden i Sverige. Med cybersäkerhetsakten tillåts privata certifieringsorgan endast att utfärda certifikat på nivån ”grundläg- gande” eller ”betydande”. För nivån ”hög” är det den nationella myn- digheten för cybersäkerhetscertifiering som är behörig. Myndigheten kan dock delegera detta till ett organ för bedömning av överensstäm- melse genom en allmän delegering på förhand av uppgiften eller efter&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;521&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_523"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p208 ft21"&gt;förhandsgodkännande av varje enskilt europeiskt cybersäkerhets- certifikat.&lt;/P&gt;
&lt;P class="p977 ft21"&gt;Utredaren ska därför&lt;/P&gt;
&lt;P class="p34 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft64"&gt;föreslå hur certifiering på assuransnivån ”hög” ska genomföras i&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p978 ft17"&gt;Sverige och utreda om detta kan och bör regleras genom författ- ning. Utredaren ska ha som utgångspunkt att CSEC ska ha en roll då det gäller denna typ av certifiering.&lt;/P&gt;
&lt;P class="p979 ft59"&gt;Uppdraget att överväga om det bör införas krav på certifiering och godkännande till skydd för Sveriges säkerhet&lt;/P&gt;
&lt;P class="p261 ft19"&gt;Särskilda krav på säkerhet måste kunna ställas på nät- och informa- tionssäkerhet för att skydda nationell säkerhet. Åtgärder för att skydda nationell säkerhet faller utanför EU:s kompetens (art. 4.2 &lt;NOBR&gt;EU-fördraget).&lt;/NOBR&gt; Av artikel 1.2 cybersäkerhetsakten framgår även att förordningen inte ska påverka medlemsstaternas befogenheter i fråga om nät- och informationssäkerhet, särskilt inte verksamhet som be- rör allmän säkerhet, försvar, nationell säkerhet och statens verksam- het på strafflagstiftningens område.&lt;/P&gt;
&lt;P class="p106 ft18"&gt;Säkerhetsskyddslagen gäller för den som till någon del bedriver verksamhet som är av betydelse för Sveriges säkerhet eller som om- fattas av ett för Sverige förpliktande internationellt åtagande om säker- hetsskydd (säkerhetskänslig verksamhet). För informationssystem som används i eller har betydelse för säkerhetskänslig verksamhet finns särskilda krav i säkerhetsskyddsförordningen (2018:658). Det rör sig dels om förberedande åtgärder inför driftsättning av sådana informationssystem, dels om säkerhetskrav som kontinuerligt ställs på informationssystemen. Bestämmelserna innehåller även krav på samråd med Säkerhetspolisen eller Försvarsmakten i vissa fall. Detta gäller för informationssystem som kan komma att behandla säkerhets- skyddsklassificerade uppgifter av visst slag och informationssystem där obehörig åtkomst till systemen kan medföra en skada för Sveriges säkerhet som inte är obetydlig. Bestämmelserna innebär att det är verksamhetsutövaren som ansvarar för att se till att informations- systemen upprätthåller kraven på informationssäkerhet.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Det finns anledning att överväga om ytterligare krav bör införas för att säkerställa att nätverks- och informationssystem som ska an- vändas i säkerhetskänslig verksamhet uppfyller de krav som behövs&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;522&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_524"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t9"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td106"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td30"&gt;&lt;P class="p2 ft37"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p193 ft18"&gt;för att upprätthålla skyddet av sådana verksamheter. En möjlighet kan vara att införa krav på att produkter, tjänster och processer inom nätverks- och informationssystem som ska användas i säkerhetskäns- lig verksamhet ska vara certifierade enligt särskilda certifieringsord- ningar som ställer krav anpassade för användning i säkerhetskänslig verksamhet. En kompletterande eller alternativ möjlighet är att in- föra krav på godkännande från en utpekad myndighet innan en sådan produkt, tjänst eller process tas i drift i säkerhetskänslig verksamhet.&lt;/P&gt;
&lt;P class="p194 ft21"&gt;Utredaren ska därför:&lt;/P&gt;
&lt;P class="p195 ft46"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft207"&gt;bedöma om det finns anledning att införa särskilda krav på att produkter, tjänster och processer som ingår i ett nätverks- och informationssystem som ska användas i säkerhetskänslig verksam- het, ska vara certifierade enligt särskilda certifieringsordningar ut- formade för säkerhetskänslig verksamhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p196 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft175"&gt;överväga om det finns anledning att införa krav på godkännande från en myndighet för att sådana produkter, tjänster och pro- cesser ska få tas i drift i viss eller all säkerhetskänslig verksamhet,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p96 ft18"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft175"&gt;göra en internationell jämförelse av lagstiftning som innebär sär- skilda krav med anledning av nationell säkerhet för produkter, tjänster och processer som ingår i ett nätverks- eller informations- system i länder som utredaren bedömer vara av intresse,&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p93 ft17"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft116"&gt;lämna förslag, förenliga med &lt;/SPAN&gt;&lt;NOBR&gt;EU-rätten,&lt;/NOBR&gt; på hur ett sådant regel- verk skulle kunna se ut, inklusive vilken eller vilka myndigheter som skulle ansvara för uppgiften och vilka sanktioner en sådan reglering bör förenas med,&lt;/P&gt;
&lt;P class="p25 ft21"&gt;&lt;SPAN class="ft115"&gt;•&lt;/SPAN&gt;&lt;SPAN class="ft117"&gt;lämna nödvändiga författningsförslag som behövs och är lämpliga.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p980 ft17"&gt;Utredningen har i denna del att förhålla sig till betänkandet Kom- pletteringar till den nya säkerhetsskyddslagen (SOU 2018:82) som för närvarande bereds i Regeringskansliet.&lt;/P&gt;
&lt;P class="p131 ft26"&gt;Övriga frågor&lt;/P&gt;
&lt;P class="p351 ft17"&gt;Utredaren är fri att inom de ramar som anges i de allmänna riktlin- jerna ta upp och belysa även andra frågeställningar som är relevanta för uppdraget.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;523&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_525"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t21"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td69"&gt;&lt;P class="p2 ft32"&gt;Bilaga 1&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td58"&gt;&lt;P class="p2 ft32"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p443 ft17"&gt;Om utredaren kommer fram till att det krävs eller är lämpligt med kompletterande nationella bestämmelser i andra delar ska sådana kunna föreslås.&lt;/P&gt;
&lt;P class="p102 ft26"&gt;Konsekvensbeskrivningar&lt;/P&gt;
&lt;P class="p220 ft18"&gt;Utredaren ska bedöma de ekonomiska konsekvenserna av förslagen för det allmänna och för enskilda. Om förslagen kan förväntas leda till kostnadsökningar för det allmänna, ska utredaren föreslå hur dessa ska finansieras. Utredaren ska särskilt ange konsekvenserna för företag i form av kostnader och ökade administrativa bördor samt personella konsekvenser för berörda myndigheter.&lt;/P&gt;
&lt;P class="p73 ft46"&gt;Utredaren ska även beakta de konsekvenser som förordningens genomförande kan få när det gäller internationell handel med tredje- land och erkännande och utfärdande av certifikat och andra åtagan- den som följer av Sveriges medlemskap i bl.a. CCRA.&lt;/P&gt;
&lt;P class="p201 ft26"&gt;Kontakter och redovisning av uppdraget&lt;/P&gt;
&lt;P class="p289 ft21"&gt;Utredaren ska hålla Regeringskansliet (Försvarsdepartementet) in- formerat om det löpande arbetet.&lt;/P&gt;
&lt;P class="p104 ft18"&gt;Vid genomförandet av uppdraget ska utredaren hålla sig informe- rad om och beakta relevant arbete som bedrivs inom Regerings- kansliet (exempelvis arbetet med betänkandet Kompletteringar till den nya säkerhetsskyddslagen, SOU 2018:82), utredningsväsendet och inom EU. Under genomförandet av uppdraget ska utredaren, i den utsträckning som bedöms lämplig, också ha en dialog med och inhämta upplysningar från myndigheter, näringslivet och andra som kan vara berörda av de aktuella frågorna.&lt;/P&gt;
&lt;P class="p105 ft17"&gt;Uppdraget ska redovisas i den del som avser anpassningar med anledning av &lt;NOBR&gt;EU-förordningen&lt;/NOBR&gt; senast den 1 juni 2020. I den del som avser regler till skydd för Sveriges säkerhet ska uppdraget redovisas senast den 1 mars 2021.&lt;/P&gt;
&lt;P class="p981 ft21"&gt;(Försvarsdepartementet)&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;524&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_526"&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p963 ft32"&gt;Bilaga 2&lt;/P&gt;
&lt;P class="p964 ft16"&gt;Kommittédirektiv 2020:57&lt;/P&gt;
&lt;P class="p982 ft48"&gt;Tilläggsdirektiv till&lt;/P&gt;
&lt;P class="p983 ft48"&gt;Cybersäkerhetsutredningen (Fö 2019:01)&lt;/P&gt;
&lt;P class="p984 ft21"&gt;Beslut vid regeringssammanträde den 14 maj 2020&lt;/P&gt;
&lt;P class="p909 ft26"&gt;Förlängd tid för en del av uppdraget&lt;/P&gt;
&lt;P class="p985 ft18"&gt;Regeringen beslutade den 31 oktober 2019 kommittédirektiv om att ge en särskild utredare i uppdrag att föreslå de anpassningar och kompletterande författningsbestämmelser som cybersäkerhetsakten ger anledning till samt att överväga om det finns anledning att införa ytterligare krav för att skydda verksamheter som är av betydelse för Sveriges säkerhet (dir. 2019:73). Enligt direktiven skulle utredaren redovisa den del av uppdraget som avser anpassningar med anledning av cybersäkerhetsakten senast den 1 juni 2020.&lt;/P&gt;
&lt;P class="p986 ft46"&gt;Utredningstiden förlängs för en del av uppdraget. Den del av upp- draget som avser anpassningar med anledning av cybersäkerhetsakten ska i stället redovisas senast den 31 augusti 2020.&lt;/P&gt;
&lt;P class="p987 ft21"&gt;(Försvarsdepartementet)&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;525&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_527"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_528"&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p963 ft32"&gt;Bilaga 3&lt;/P&gt;
&lt;P class="p964 ft16"&gt;Kommittédirektiv 2021:10&lt;/P&gt;
&lt;P class="p982 ft48"&gt;Tilläggsdirektiv till&lt;/P&gt;
&lt;P class="p983 ft48"&gt;Cybersäkerhetsutredningen (Fö 2019:01)&lt;/P&gt;
&lt;P class="p984 ft21"&gt;Beslut vid regeringssammanträde den 18 februari 2021&lt;/P&gt;
&lt;P class="p909 ft26"&gt;Förlängd tid för en del av uppdraget&lt;/P&gt;
&lt;P class="p985 ft18"&gt;Regeringen beslutade den 31 oktober 2019 kommittédirektiv om att ge en särskild utredare i uppdrag att föreslå de anpassningar och kom- pletterande författningsbestämmelser som cybersäkerhetsakten ger anledning till samt att överväga om det finns anledning att införa ytterligare krav för att skydda verksamheter som är av betydelse för Sveriges säkerhet (dir. 2019:73). Enligt direktiven skulle den del som avser regler för verksamheter som är av betydelse för Sveriges säker- het redovisas senast den 1 mars 2021.&lt;/P&gt;
&lt;P class="p988 ft46"&gt;Utredningstiden förlängs för en del av uppdraget. Den del av upp- draget som avser regler för verksamheter som är av betydelse för Sveriges säkerhet ska i stället redovisas senast den 30 juni 2021.&lt;/P&gt;
&lt;P class="p987 ft21"&gt;(Försvarsdepartementet)&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p0 ft31"&gt;527&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_529"&gt;


&lt;/DIV&gt;
&lt;DIV id="page_530"&gt;
&lt;DIV id="p530dimg1"&gt;
&lt;INGENBILD zsrc="H9B363530x1.jpg/" id="p530img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t29"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td107"&gt;&lt;P class="p2 ft41"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td108"&gt;&lt;P class="p2 ft58"&gt;Bilaga 4&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;P class="p989 ft113"&gt;[Date]&lt;/P&gt;
&lt;P class="p990 ft113"&gt;Komm2021/&lt;/P&gt;
&lt;P class="p224 ft31"&gt;SWEDISH GOVERNMENT OFFICIAL REPORTS&lt;/P&gt;
&lt;P class="p198 ft31"&gt;The Cyber Security Inquiry&lt;/P&gt;
&lt;P class="p8 ft113"&gt;Fö 2019:1&lt;/P&gt;
&lt;P class="p991 ft33"&gt;Request for information&lt;/P&gt;
&lt;P class="p992 ft208"&gt;To [whom it may concern]&lt;/P&gt;
&lt;P class="p993 ft209"&gt;(National authority) (Att: Mr./Ms. Xx Yy)&lt;/P&gt;
&lt;P class="p994 ft209"&gt;The Swedish Government has appointed Chief Judge Nils Cederstierna as Inquiry Chair to examine the need to strengthen the cybersecurity in information and communication systems (networks) in activities relevant to national security.&lt;/P&gt;
&lt;P class="p966 ft208"&gt;Chief Judge Nils Cederstierna is assisted by Mr. Thomas Wallander,&lt;/P&gt;
&lt;P class="p995 ft208"&gt;Principal Secretary, and Mr. Patrik Roos, Inquiry Secretary, as well as&lt;/P&gt;
&lt;P class="p995 ft208"&gt;Government Advisors and experts from Government Authorities.&lt;/P&gt;
&lt;P class="p996 ft211"&gt;The directives to the Inquiry state that it should gather information and examine whether certification of information and communications technology &lt;NOBR&gt;(ICT-products,&lt;/NOBR&gt; &lt;NOBR&gt;-services&lt;/NOBR&gt; and &lt;NOBR&gt;-processes),&lt;/NOBR&gt; or requirements for approval of such products, services and processes can contribute to strengthening security in information- and communication systems (networks).&lt;SPAN class="ft210"&gt;1&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p997 ft212"&gt;The directives also state that the Inquiry should gather information and examine regulatory systems in this area in comparable countries. It would be much appreciated if you could assist the Inquiry with information about&lt;/P&gt;
&lt;P class="p998 ft216"&gt;&lt;SPAN class="ft213"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft214"&gt;In September 2020 the Inquiry Chair submitted an interim report to the Swedish Government. The report included proposed national provisions on cyber security certification in support of the EU Cybersecurity Act (2019/881). The report (including an English summary) &lt;/SPAN&gt;&lt;SPAN class="ft215"&gt;EU:s cybersäkerhetsakt – kompletterande nationella bestämmelser om cybersäkerhet &lt;/SPAN&gt;(SOU 2020:58), is available online.&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t30"&gt;
&lt;TR&gt;
	&lt;TD class="tr15 td109"&gt;&lt;P class="p2 ft30"&gt;Telephone: +46 8 405 10 00&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr15 td110"&gt;&lt;P class="p2 ft80"&gt;Postal address: SE 103 33 Stockholm&lt;SPAN class="ft58"&gt;529&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr16 td109"&gt;&lt;P class="p2 ft217"&gt;Fax: +46 8 723 11 89&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr16 td110"&gt;&lt;P class="p2 ft217"&gt;Street address: Jakobsgatan 9&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
	&lt;TD class="tr17 td109"&gt;&lt;P class="p2 ft30"&gt;Web: www.regeringen.se&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr17 td110"&gt;&lt;P class="p2 ft30"&gt;&lt;NOBR&gt;E-mail:&lt;/NOBR&gt; fo.registrator@gov.se&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_531"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t31"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td111"&gt;&lt;P class="p2 ft41"&gt;Bilaga 4&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td112"&gt;&lt;P class="p2 ft41"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p999 ft212"&gt;regulatory systems in this area in your country. The information that is specifically requested can be found in the attached question compilation.&lt;/P&gt;
&lt;P class="p1000 ft211"&gt;It would also be much appreciated if we could have the opportunity to ask supplementary questions and discuss the topic at a digital meeting in the near future. The information is of importance for the understanding and analysis of how a regulatory system in the field can be developed. The information will be included in the official report that is to be submitted to the Government. Please be advised that the report is to be submitted no later than 30 June 2021.&lt;/P&gt;
&lt;P class="p1001 ft208"&gt;The Inquiry appreciate if the information is sent via email &lt;NOBR&gt;(Word-file).&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p1002 ft208"&gt;Sincerely,&lt;/P&gt;
&lt;P class="p1003 ft208"&gt;Nils Cederstierna&lt;/P&gt;
&lt;P class="p1004 ft208"&gt;Inquiry Chair&lt;/P&gt;
&lt;P class="p1005 ft209"&gt;Contact information to the Inquiry Secretary: Tel. +46 &lt;NOBR&gt;73-067&lt;/NOBR&gt; 12 41 patrik.roos@regeringskansliet.se&lt;/P&gt;
&lt;P class="p1006 ft58"&gt;2 (3)&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_3"&gt;
&lt;P class="p0 ft113"&gt;530&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_532"&gt;


&lt;DIV id="id_1"&gt;
&lt;TABLE cellpadding=0 cellspacing=0 class="t32"&gt;
&lt;TR&gt;
	&lt;TD class="tr10 td107"&gt;&lt;P class="p2 ft41"&gt;SOU 2021:63&lt;/P&gt;&lt;/TD&gt;
	&lt;TD class="tr10 td108"&gt;&lt;P class="p2 ft58"&gt;Bilaga 4&lt;/P&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p1007 ft32"&gt;Compilation of questions&lt;/P&gt;
&lt;P class="p1008 ft209"&gt;&lt;SPAN class="ft208"&gt;1&lt;/SPAN&gt;&lt;SPAN class="ft218"&gt;Please provide a short overview of regulatory systems (legislation) and responsible authorities in the field of information security within national security and critical infrastructure.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1009 ft211"&gt;&lt;SPAN class="ft208"&gt;2&lt;/SPAN&gt;&lt;SPAN class="ft219"&gt;Please provide information regarding any special requirements (e.g. requirement for certification and/or approval) for information systems (including networks or &lt;/SPAN&gt;&lt;NOBR&gt;ICT-products,&lt;/NOBR&gt; &lt;NOBR&gt;-services&lt;/NOBR&gt; and &lt;NOBR&gt;-processes)&lt;/NOBR&gt; used in or of importance to national security? How is national security defined in your country?&lt;/P&gt;
&lt;P class="p1010 ft211"&gt;&lt;SPAN class="ft208"&gt;3&lt;/SPAN&gt;&lt;SPAN class="ft219"&gt;Please provide information regarding special requirements (e.g. requirement for certification and/or approval) for information systems (including networks or &lt;/SPAN&gt;&lt;NOBR&gt;ICT-products,&lt;/NOBR&gt; &lt;NOBR&gt;-services&lt;/NOBR&gt; and &lt;NOBR&gt;-processes)&lt;/NOBR&gt; used in or of importance to critical infrastructure? How are essential entities and critical infrastructure defined?&lt;/P&gt;
&lt;P class="p1011 ft58"&gt;3 (3)&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_3"&gt;
&lt;P class="p0 ft113"&gt;531&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_533"&gt;
&lt;DIV id="p533dimg1"&gt;
&lt;INGENBILD zsrc="H9B363533x1.jpg/" id="p533img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft16"&gt;Statens offentliga utredningar 2021&lt;/P&gt;
&lt;P class="p24 ft27"&gt;Kronologisk förteckning&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;DIV id="id_2_1"&gt;
&lt;P class="p1012 ft222"&gt;&lt;SPAN class="ft220"&gt;1.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;Säker och kostnadseffektiv &lt;/SPAN&gt;&lt;NOBR&gt;it-drift&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p1013 ft13"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft223"&gt;rättsliga förutsättningar för utkontraktering. I.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1014 ft13"&gt;&lt;SPAN class="ft220"&gt;2.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Krav på kunskaper i svenska och samhällskunskap för svenskt medborgarskap. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1015 ft13"&gt;&lt;SPAN class="ft220"&gt;3.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Skolbibliotek för bildning och utbildning. U.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1016 ft13"&gt;&lt;SPAN class="ft220"&gt;4.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Informationsöverföring inom vård och omsorg. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1017 ft13"&gt;&lt;SPAN class="ft220"&gt;5.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Ett förbättrat system för arbetskrafts- invandring. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1018 ft13"&gt;&lt;SPAN class="ft13"&gt;6.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;God och nära vård. Rätt stöd till psykisk hälsa. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1019 ft13"&gt;&lt;SPAN class="ft225"&gt;7.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Förstärkt skydd för väljarna vid röst- mottagningen. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1020 ft222"&gt;&lt;SPAN class="ft220"&gt;8.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;När behovet får styra&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1021 ft13"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft223"&gt;ett tandvårdssystem för en mer jäm­ lik tandhälsa. Vol. 1 &amp; Vol. 2, bilagor + Sammanfattning (häfte). S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1022 ft13"&gt;&lt;SPAN class="ft220"&gt;9.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Vem kan man lita på? Enkel och ändamålsenlig användning av betrodda tjänster i den offentliga förvaltningen. I.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1023 ft13"&gt;&lt;SPAN class="ft220"&gt;10.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Radiologiska skador – skadestånd, säkerheter, skadereglering. M.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1024 ft13"&gt;&lt;SPAN class="ft220"&gt;11.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Bättre möjligheter för elever att nå kunskapskraven – aktivt stöd- och elevhälsoarbete samt stärkt utbildning för elever med intellektuell funktions- nedsättning. U.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p0 ft222"&gt;&lt;SPAN class="ft220"&gt;12.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;Andra chans för krisande företag&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1025 ft13"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft223"&gt;En ny lag om företagsrekonstruktion. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1026 ft13"&gt;&lt;SPAN class="ft220"&gt;13.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En teknikneutral grundlags­ bestämmelse för regeringsbeslut. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1027 ft13"&gt;&lt;SPAN class="ft220"&gt;14.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Boende på (o)lika villkor&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1028 ft13"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft223"&gt;merkostnader i bostad med särskild service för vuxna enligt LSS. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1029 ft13"&gt;&lt;SPAN class="ft220"&gt;15.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Föreningsfrihet och terrorist­ organisationer. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2_2"&gt;
&lt;P class="p1030 ft13"&gt;&lt;SPAN class="ft220"&gt;16.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En väl fungerande ordning för val och beslutsfattande i kommuner och regioner. Fi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1031 ft13"&gt;&lt;SPAN class="ft225"&gt;17.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Ett moderniserat konsumentskydd. Fi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1032 ft13"&gt;&lt;SPAN class="ft220"&gt;18.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Bolags rörlighet över gränserna. Volym 1 &amp; 2. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1033 ft13"&gt;&lt;SPAN class="ft220"&gt;19.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En stärkt försörjningsberedskap för hälso- och sjukvården. Del 1 och 2. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1034 ft13"&gt;&lt;SPAN class="ft220"&gt;20.&lt;/SPAN&gt;&lt;NOBR&gt;&lt;SPAN class="ft224"&gt;Ecris-TCN&lt;/SPAN&gt;&lt;/NOBR&gt; – ett mer effektivt utbyte av brottmålsdomar mot tredjelands- medborgare. Ju.&lt;/P&gt;
&lt;P class="p1035 ft13"&gt;&lt;SPAN class="ft220"&gt;21.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En klimatanpassad miljöbalk för samtiden och framtiden. M.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1036 ft13"&gt;&lt;SPAN class="ft220"&gt;22.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Hårdare regler för nya nikotin- produkter. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1037 ft13"&gt;&lt;SPAN class="ft220"&gt;23.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Stärkt planering för en hållbar utveckling. Fi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1027 ft13"&gt;&lt;SPAN class="ft220"&gt;24.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Äga avfall&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1038 ft13"&gt;&lt;SPAN class="ft13"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;en del av den cirkulära ekonomin. M.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1027 ft13"&gt;&lt;SPAN class="ft220"&gt;25.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Struktur för ökad motståndskraft. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p754 ft13"&gt;&lt;SPAN class="ft220"&gt;26.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Använd det som fungerar. M.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1039 ft13"&gt;&lt;SPAN class="ft225"&gt;27.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Ett förbud mot rasistiska organisationer. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft13"&gt;&lt;SPAN class="ft220"&gt;28.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Immunitet för utställningsföremål. Ku.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1040 ft13"&gt;&lt;SPAN class="ft220"&gt;29.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Ökade möjligheter att förhindra illegal handel via post. I.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft13"&gt;&lt;SPAN class="ft220"&gt;30.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Kampen om tiden&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1038 ft13"&gt;&lt;SPAN class="ft13"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;mer tid till lärande. U.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1027 ft13"&gt;&lt;SPAN class="ft220"&gt;31.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Kontroller på väg. I.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1027 ft222"&gt;&lt;SPAN class="ft220"&gt;32.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;Papper, poddar och ...&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1041 ft13"&gt;Pliktmateriallagstiftning för ett tryggat källmaterial. U.&lt;/P&gt;
&lt;P class="p1042 ft13"&gt;&lt;SPAN class="ft220"&gt;33.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En tioårig grundskola. Införandet av en ny årskurs 1 i grundskolan, grundsärskolan, specialskolan och sameskolan. U.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1043 ft13"&gt;&lt;SPAN class="ft220"&gt;34.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Börja med barnen! En sammanhållen god och nära vård för barn och unga. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1044 ft13"&gt;&lt;SPAN class="ft220"&gt;35.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En stärkt rättsprocess och en ökad lagföring. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_534"&gt;


&lt;DIV&gt;
&lt;DIV id="id_1"&gt;
&lt;P class="p1045 ft13"&gt;&lt;SPAN class="ft220"&gt;36.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Gode män och förvaltare – en över- syn. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1046 ft13"&gt;&lt;SPAN class="ft220"&gt;37.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Stärkt rätt till personlig assistans. Ökad rättssäkerhet för barn, fler grundläggande behov och tryggare sjukvårdande insatser. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p0 ft13"&gt;&lt;SPAN class="ft220"&gt;38.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En ny lag om ordningsvakter m.m. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1047 ft13"&gt;&lt;SPAN class="ft220"&gt;39.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Ombuds tillgång till vård- och omsorgsuppgifter och förenklad behörighetskontroll inom vården. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1048 ft13"&gt;&lt;SPAN class="ft220"&gt;40.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Mervärdesskatt vid inhyrd personal för vård och social omsorg. Fi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1027 ft13"&gt;&lt;SPAN class="ft220"&gt;41.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;VAB för vårdåtgärder i skolan. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1049 ft13"&gt;&lt;SPAN class="ft220"&gt;42.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Stärkta åtgärder mot penningtvätt och finansiering av terrorism. Fi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1050 ft13"&gt;&lt;SPAN class="ft220"&gt;43.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Ett förstärkt skydd mot sexuella kränkningar. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p8 ft13"&gt;&lt;SPAN class="ft220"&gt;44.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Tillgänglighetsdirektivet. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1051 ft13"&gt;&lt;SPAN class="ft220"&gt;45.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En &lt;/SPAN&gt;&lt;NOBR&gt;EU-anpassad&lt;/NOBR&gt; djurläkemedels- lagstiftning. Del 1 och 2. N.&lt;/P&gt;
&lt;P class="p207 ft222"&gt;&lt;SPAN class="ft220"&gt;46.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;Snabbare lagföring&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1052 ft13"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft223"&gt;ett snabbförfarande i brottmål. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1053 ft13"&gt;&lt;SPAN class="ft220"&gt;47.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Ett nytt regelverk för bygglov. Del 1 och 2. Fi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft222"&gt;&lt;SPAN class="ft220"&gt;48.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;I en värld som ställer om.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1054 ft13"&gt;Sverige utan fossila drivmedel 2040. M.&lt;/P&gt;
&lt;P class="p8 ft13"&gt;&lt;SPAN class="ft220"&gt;49.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Kommuner mot brott. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1055 ft13"&gt;&lt;SPAN class="ft220"&gt;50.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Fri hyressättning vid nyproduktion. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1056 ft13"&gt;&lt;SPAN class="ft220"&gt;51.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Skydd av arter – vårt gemensamma ansvar. Vol. 1 och 2. M.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft222"&gt;&lt;SPAN class="ft220"&gt;52.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;Vilja välja vård och omsorg.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1057 ft13"&gt;En hållbar kompetensförsörjning inom vård och omsorg om äldre. S.&lt;/P&gt;
&lt;P class="p8 ft13"&gt;&lt;SPAN class="ft220"&gt;53.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;En rättssäker vindkraftsprövning. M.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1058 ft13"&gt;&lt;SPAN class="ft220"&gt;54.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Ändrade regler i medborgarskaps- lagen. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p207 ft222"&gt;&lt;SPAN class="ft220"&gt;55.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;Mikroföretagarkonto&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1059 ft13"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft223"&gt;schabloniserad inkomstbeskattning för de minsta företagen. Fi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1060 ft13"&gt;&lt;SPAN class="ft220"&gt;56.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Nya regler om utländska föräldraskap och adoption i vissa fall. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1061 ft13"&gt;&lt;SPAN class="ft220"&gt;57.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Om folkbokföring, samordnings- nummer och identitetsnummer. Fi.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1062 ft13"&gt;&lt;SPAN class="ft220"&gt;58.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Läge och kvalitet i hyressättningen. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p1063 ft13"&gt;&lt;SPAN class="ft220"&gt;59.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Vägen till tillgänglighet – långsiktig, strategisk och i samverkan. S.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1064 ft13"&gt;&lt;SPAN class="ft220"&gt;60.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Förenklingar för mikroföretag och modernisering av bokföringslagen. N.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1065 ft13"&gt;&lt;SPAN class="ft220"&gt;61.&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;Utvisning på grund av brott – ett skärpt regelverk. Ju.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1066 ft227"&gt;&lt;SPAN class="ft220"&gt;62.&lt;/SPAN&gt;&lt;SPAN class="ft226"&gt;Användning av &lt;/SPAN&gt;&lt;NOBR&gt;e-legitimation&lt;/NOBR&gt; i tjänsten i den offentliga förvaltningen. I.&lt;/P&gt;
&lt;P class="p1067 ft222"&gt;&lt;SPAN class="ft220"&gt;63.&lt;/SPAN&gt;&lt;SPAN class="ft221"&gt;Sveriges säkerhet&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1068 ft13"&gt;– behov av starkare skydd för nätverks- och informationssystem. Fö.&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_535"&gt;
&lt;DIV id="p535dimg1"&gt;
&lt;INGENBILD zsrc="H9B363535x1.jpg/" id="p535img1"&gt;
&lt;/DIV&gt;


&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft16"&gt;Statens offentliga utredningar 2021&lt;/P&gt;
&lt;P class="p24 ft27"&gt;Systematisk förteckning&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;DIV id="id_2_1"&gt;
&lt;P class="p0 ft41"&gt;Finansdepartementet&lt;/P&gt;
&lt;P class="p1069 ft13"&gt;En väl fungerande ordning för val och ­beslutsfattande i kommuner och regioner. [16]&lt;/P&gt;
&lt;P class="p8 ft13"&gt;Ett moderniserat konsumentskydd. [17]&lt;/P&gt;
&lt;P class="p1070 ft13"&gt;Stärkt planering för en hållbar utveckling. [23]&lt;/P&gt;
&lt;P class="p1071 ft13"&gt;Mervärdesskatt vid inhyrd personal för vård och social omsorg. [40]&lt;/P&gt;
&lt;P class="p1072 ft13"&gt;Stärkta åtgärder mot penningtvätt och finansiering av terrorism. [42]&lt;/P&gt;
&lt;P class="p1073 ft13"&gt;Ett nytt regelverk för bygglov. Del 1 och 2. [47]&lt;/P&gt;
&lt;P class="p8 ft13"&gt;Mikroföretagarkonto&lt;/P&gt;
&lt;P class="p1074 ft13"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft223"&gt;schabloniserad inkomstbeskattning för de minsta företagen. [55]&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1075 ft13"&gt;Om folkbokföring, samordningsnummer och identitetsnummer. [57]&lt;/P&gt;
&lt;P class="p295 ft41"&gt;Försvarsdepartementet&lt;/P&gt;
&lt;P class="p8 ft222"&gt;Sveriges säkerhet&lt;/P&gt;
&lt;P class="p1076 ft227"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft228"&gt;behov av starkare skydd för nätverks- och informationssystem. [63]&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p18 ft41"&gt;Infrastrukturdepartementet&lt;/P&gt;
&lt;P class="p1077 ft13"&gt;Säker och kostnadseffektiv &lt;NOBR&gt;it-drift&lt;/NOBR&gt; rättsliga förutsättningar för utkontraktering. [1]&lt;/P&gt;
&lt;P class="p1078 ft229"&gt;Vem kan man lita på? Enkel och ändamåls­ enlig användning av betrodda tjänster i den offentliga förvaltningen. [9]&lt;/P&gt;
&lt;P class="p1072 ft13"&gt;Ökade möjligheter att förhindra illegal handel via post. [29]&lt;/P&gt;
&lt;P class="p8 ft13"&gt;Kontroller på väg. [31]&lt;/P&gt;
&lt;P class="p1079 ft13"&gt;Användning av &lt;NOBR&gt;e-legitimation&lt;/NOBR&gt; i tjänsten i den offentliga förvaltningen. [62]&lt;/P&gt;
&lt;P class="p451 ft41"&gt;Justitiedepartementet&lt;/P&gt;
&lt;P class="p1080 ft13"&gt;Krav på kunskaper i svenska och samhällskunskap för svenskt medborgarskap. [2]&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2_2"&gt;
&lt;P class="p1081 ft13"&gt;Ett förbättrat system för arbetskrafts­ invandring. [5]&lt;/P&gt;
&lt;P class="p1082 ft13"&gt;Förstärkt skydd för väljarna vid röst- mottagningen. [7]&lt;/P&gt;
&lt;P class="p207 ft222"&gt;Andra chans för krisande företag&lt;/P&gt;
&lt;P class="p1083 ft13"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft223"&gt;En ny lag om företagsrekonstruktion. [12]&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1084 ft13"&gt;En teknikneutral grundlagsbestämmelse­ för regeringsbeslut. [13]&lt;/P&gt;
&lt;P class="p1085 ft13"&gt;Föreningsfrihet och terroristorganisationer. [15]&lt;/P&gt;
&lt;P class="p1086 ft13"&gt;Bolags rörlighet över gränserna. Volym 1 &amp; 2. [18]&lt;/P&gt;
&lt;P class="p1087 ft13"&gt;&lt;NOBR&gt;Ecris-TCN&lt;/NOBR&gt; – ett mer effektivt utbyte av brottmålsdomar mot tredjelandsmed- borgare. [20]&lt;/P&gt;
&lt;P class="p8 ft13"&gt;Struktur för ökad motståndskraft. [25]&lt;/P&gt;
&lt;P class="p1084 ft13"&gt;Ett förbud mot rasistiska organisationer. [27]&lt;/P&gt;
&lt;P class="p1088 ft13"&gt;En stärkt rättsprocess och en ökad lag­ föring. [35]&lt;/P&gt;
&lt;P class="p1088 ft13"&gt;Gode män och förvaltare – en översyn. [36]&lt;/P&gt;
&lt;P class="p8 ft13"&gt;En ny lag om ordningsvakter m.m. [38]&lt;/P&gt;
&lt;P class="p1089 ft13"&gt;Ett förstärkt skydd mot sexuella kränkningar. [43]&lt;/P&gt;
&lt;P class="p207 ft222"&gt;Snabbare lagföring&lt;/P&gt;
&lt;P class="p1090 ft231"&gt;&lt;SPAN class="ft220"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft230"&gt;ett snabbförfarande i brottmål. [46] Kommuner mot brott. [49]&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1091 ft231"&gt;Fri hyressättning vid nyproduktion. [50] Ändrade regler i medborgarskapslagen. [54]&lt;/P&gt;
&lt;P class="p1092 ft13"&gt;Nya regler om utländska föräldraskap och adoption i vissa fall. [56]&lt;/P&gt;
&lt;P class="p8 ft13"&gt;Läge och kvalitet i hyressättningen. [58]&lt;/P&gt;
&lt;P class="p1093 ft13"&gt;Utvisning på grund av brott – ett skärpt regelverk. [61]&lt;/P&gt;
&lt;P class="p295 ft41"&gt;Kulturdepartementet&lt;/P&gt;
&lt;P class="p754 ft13"&gt;Immunitet för utställningsföremål. [28]&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_536"&gt;


&lt;DIV&gt;
&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft41"&gt;Miljödepartementet&lt;/P&gt;
&lt;P class="p1094 ft13"&gt;Radiologiska skador – skadestånd, säkerheter, skadereglering. [10]&lt;/P&gt;
&lt;P class="p1095 ft13"&gt;En klimatanpassad miljöbalk för samtiden och framtiden. [21]&lt;/P&gt;
&lt;P class="p207 ft222"&gt;Äga avfall&lt;/P&gt;
&lt;P class="p1096 ft231"&gt;&lt;SPAN class="ft13"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft232"&gt;en del av den cirkulära ekonomin. [24] Använd det som fungerar. [26]&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p754 ft222"&gt;I en värld som ställer om.&lt;/P&gt;
&lt;P class="p1097 ft13"&gt;Sverige utan fossila drivmedel 2040. [48]&lt;/P&gt;
&lt;P class="p1095 ft13"&gt;Skydd av arter – vårt gemensamma ansvar. Vol. 1 och 2. [51]&lt;/P&gt;
&lt;P class="p8 ft13"&gt;En rättssäker vindkraftsprövning. [53]&lt;/P&gt;
&lt;P class="p451 ft41"&gt;Näringsdepartementet&lt;/P&gt;
&lt;P class="p1098 ft13"&gt;En &lt;NOBR&gt;EU-anpassad&lt;/NOBR&gt; djurläkemedels- lagstiftning. Del 1 och 2. [45]&lt;/P&gt;
&lt;P class="p1099 ft13"&gt;Förenklingar för mikroföretag och modernisering av bokföringslagen. [60]&lt;/P&gt;
&lt;P class="p343 ft41"&gt;Socialdepartementet&lt;/P&gt;
&lt;P class="p1100 ft13"&gt;Informationsöverföring inom vård och omsorg. [4]&lt;/P&gt;
&lt;P class="p1101 ft13"&gt;God och nära vård. Rätt stöd till psykisk hälsa. [6]&lt;/P&gt;
&lt;P class="p207 ft222"&gt;När behovet får styra&lt;/P&gt;
&lt;P class="p1102 ft13"&gt;&lt;SPAN class="ft13"&gt;–&lt;/SPAN&gt;&lt;SPAN class="ft224"&gt;ett tandvårdssystem för en mer jäm­ lik tandhälsa. Vol. 1 &amp; Vol. 2, bilagor + Sammanfattning (häfte). [8]&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="p1103 ft13"&gt;Boende på (o)lika villkor – merkostnader i bostad med särskild service för vuxna enligt LSS. [14]&lt;/P&gt;
&lt;P class="p1104 ft13"&gt;En stärkt försörjningsberedskap för hälso- och sjukvården. Del 1 och 2. [19]&lt;/P&gt;
&lt;P class="p1105 ft13"&gt;Hårdare regler för nya nikotinprodukter. [22]&lt;/P&gt;
&lt;P class="p1075 ft13"&gt;Börja med barnen! En sammanhållen god och nära vård för barn och unga. [34]&lt;/P&gt;
&lt;P class="p1099 ft13"&gt;Stärkt rätt till personlig assistans. Ökad rättssäkerhet för barn, fler grundläggande behov och tryggare sjukvårdande insatser. [37]&lt;/P&gt;
&lt;P class="p1106 ft13"&gt;Ombuds tillgång till vård- och omsorgsuppgifter och förenklad behörighetskontroll inom vården. [39]&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;P class="p1107 ft13"&gt;VAB för vårdåtgärder i skolan. [41] Tillgänglighetsdirektivet. [44]&lt;/P&gt;
&lt;P class="p317 ft222"&gt;Vilja välja vård och omsorg.&lt;/P&gt;
&lt;P class="p1108 ft13"&gt;En hållbar kompetensförsörjning inom vård och omsorg om äldre. [52]&lt;/P&gt;
&lt;P class="p1109 ft13"&gt;Vägen till ökad tillgänglighet – långsiktig, strategisk och i samverkan. [59]&lt;/P&gt;
&lt;P class="p451 ft41"&gt;Utbildningsdepartementet&lt;/P&gt;
&lt;P class="p1110 ft13"&gt;Skolbibliotek för bildning och utbildning. [3]&lt;/P&gt;
&lt;P class="p1111 ft13"&gt;Bättre möjligheter för elever att nå kunskapskraven – aktivt stöd- och elevhälsoarbete samt stärkt utbildning för elever med intellektuell funktions- nedsättning. [11]&lt;/P&gt;
&lt;P class="p0 ft13"&gt;Kampen om tiden&lt;/P&gt;
&lt;P class="p1112 ft13"&gt;– mer tid till lärande. [30]&lt;/P&gt;
&lt;P class="p8 ft13"&gt;Papper, poddar och ...&lt;/P&gt;
&lt;P class="p1113 ft13"&gt;Pliktmateriallagstiftning för ett tryggat källmaterial. [32]&lt;/P&gt;
&lt;P class="p1114 ft13"&gt;En tioårig grundskola. Införandet av en ny årskurs 1 i grundskolan, grundsärskolan, specialskolan och sameskolan. [33]&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV id="page_537"&gt;
&lt;DIV id="p537dimg1"&gt;
&lt;IMG src="http://data.riksdagen.se/fil/H9B363/H9B363537x1.jpg" style="width:649px;height:953px"  id="p537img1"&gt;
&lt;/DIV&gt;


&lt;DIV class="dclr"&gt;&lt;/DIV&gt;
&lt;DIV&gt;
&lt;DIV id="id_1"&gt;
&lt;P class="p0 ft233"&gt;&lt;SPAN class="ft233"&gt;103&lt;/SPAN&gt;&lt;SPAN class="ft234"&gt;33 Stockholm Växel &lt;/SPAN&gt;&lt;NOBR&gt;08-405 10 00 www.regeringen.se&lt;/NOBR&gt;&lt;/P&gt;
&lt;P class="p1115 ft235"&gt;ISBN &lt;NOBR&gt;978-91-525-0178-8&lt;SPAN class="ft37"&gt; &lt;/SPAN&gt;ISSN&lt;/NOBR&gt; &lt;NOBR&gt;0375-250X&lt;/NOBR&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV id="id_2"&gt;
&lt;!--[if lte IE 7]&gt;&lt;P style="margin-left:0px;margin-top:0px;margin-right:-915px;margin-bottom:0px;" class="p1116 ft236"&gt;&lt;![endif]--&gt;&lt;!--[if gte IE 8]&gt;&lt;P style="margin-left:-915px;margin-top:0px;margin-right:0px;margin-bottom:915px;" class="p1116 ft236"&gt;&lt;![endif]--&gt;&lt;![if ! IE]&gt;&lt;P style="margin-left:-458px;margin-top:458px;margin-right:-457px;margin-bottom:457px;" class="p1116 ft236"&gt;&lt;![endif]&gt;Agneta S Öberg&lt;/P&gt;
&lt;!--[if lte IE 7]&gt;&lt;P style="margin-left:0px;margin-top:-85px;margin-right:-85px;margin-bottom:85px;" class="p1117 ft237"&gt;&lt;![endif]--&gt;&lt;!--[if gte IE 8]&gt;&lt;P style="margin-left:-85px;margin-top:-85px;margin-right:0px;margin-bottom:170px;" class="p1117 ft237"&gt;&lt;![endif]--&gt;&lt;![if ! IE]&gt;&lt;P style="margin-left:-43px;margin-top:-42px;margin-right:-42px;margin-bottom:127px;" class="p1117 ft237"&gt;&lt;![endif]&gt;Bild och bildbearbetning:&lt;/P&gt;
&lt;!--[if lte IE 7]&gt;&lt;P style="margin-left:0px;margin-top:-129px;margin-right:-129px;margin-bottom:129px;" class="p1118 ft237"&gt;&lt;![endif]--&gt;&lt;!--[if gte IE 8]&gt;&lt;P style="margin-left:-129px;margin-top:-129px;margin-right:0px;margin-bottom:258px;" class="p1118 ft237"&gt;&lt;![endif]--&gt;&lt;![if ! IE]&gt;&lt;P style="margin-left:-65px;margin-top:-64px;margin-right:-64px;margin-bottom:193px;" class="p1118 ft237"&gt;&lt;![endif]&gt;Bild: Jackie Niam och Luerat Satichob&lt;/P&gt;
&lt;!--[if lte IE 7]&gt;&lt;P style="margin-left:551px;margin-top:-98px;margin-right:-641px;margin-bottom:98px;" class="p1119 ft238"&gt;&lt;![endif]--&gt;&lt;!--[if gte IE 8]&gt;&lt;P style="margin-left:461px;margin-top:-98px;margin-right:-551px;margin-bottom:188px;" class="p1119 ft238"&gt;&lt;![endif]--&gt;&lt;![if ! IE]&gt;&lt;P style="margin-left:506px;margin-top:-53px;margin-right:-596px;margin-bottom:143px;" class="p1119 ft238"&gt;&lt;![endif]&gt;Omslag: Elanders Sverige AB&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/BODY&gt;
&lt;/HTML&gt;
</html>
</dokument>
<dokbilaga>
<bilaga>
<dok_id>H9B363</dok_id>
<subtitel></subtitel>
<filnamn>sou_2021__63.pdf</filnamn>
<filstorlek>6123604</filstorlek>
<filtyp>pdf</filtyp>
<titel>Sveriges säkerhet - behov av starkare skydd för nätverks- och informationssystem</titel>
<fil_url>https://data.riksdagen.se/fil/10E576D4-F20D-44A9-AA8C-7D406EC37774</fil_url>
</bilaga>
</dokbilaga>
</dokumentstatus>