Försäkringskassans föreskrifter om säkerhetsskydd
Bemyndigande
Inom Försäkringskassan anses information och kunnande röra rikets säkerhet när det gäller: 1. personrelaterade uppgifter om stora grupper försäkrade, 2. detaljerade kunskaper om sammanhangen mellan IT-systemen inom myndigheten, 3. möjligheter att skapa eller förändra kod som kan leda till intrång i eller påverkan på myndighetens IT-system, 4. möjligheter att, utöver sedvanlig handläggning, skapa och förändra betalningsströmmar, 5. säkerhetsrelaterad information om driftsanläggningar och information som rör myndighetens krisberedskap, 6. uppgifter och behörigheter som möjliggör allvarliga störningar av myndighetens produktion, 7. nyckelbefattningar som rör myndighetens krisberedskap, och 8. uppgifter som rör kontrollåtgärder avseende punkterna 1 till 7 ovan.
Försäkringskassan får inte skapa ett beroende till främmande makt för drift eller förvaltning av IT-system som hanterar information enligt 3 §.
Information hos Försäkringskassan som anses röra rikets säkerhet får inte lämna landet. Vad som anges i första stycket gäller dock inte uppgifter som Försäkringskassan enligt lag, förordning eller internationell överenskommelse har skyldighet att förmedla till utlandet.
Säkerhetsanalys
Säkerhetsanalys ska genomföras regelbundet inom Försäkringskassan med ett intervall om högst 2 år. Säkerhetsanalysen ska följa rekommendationerna från Rikspolisstyrelsen avseende genomförande och metod. Säkerhetsanalysen ska resultera i en säkerhetsskyddsplan.
Säkerhetsskyddsplan
Säkerhetsskyddsplanen ska hållas aktuell och ska, med avseende på säkerhetsskyddet och skyddet mot terrorism, minst innehålla information om: 1. aktuell hotbild mot Försäkringskassans verksamhet, 2. skyddsvärda tillgångar, 3. aktuella brister, 4. behov av åtgärder för att avhjälpa bristerna med angivande av ansvarig person och tidsram, 5. kriterier för placering i säkerhetsklass, och 6. beskrivning av ansvar för de olika delarna av säkerhetsskyddet.
Befattning som är placerad i säkerhetsklass
Vid tillsättning av befattning som är säkerhetsklassad ska personen enligt 11 § säkerhetsskyddslagen (1996:627) genomgå en säkerhetsprövning. Av säkerhetsprövningen ska det framgå om personen kan anses pålitlig ur säkerhetssynpunkt. Säkerhetsprövningen ska dokumenteras i enlighet med 14 § säkerhetsskyddsförordningen (1996:633). I säkerhetsprövningen ska minst följande ingå: 1. kontroll av betyg och intyg, 2. kontroll av referenser, 3. identitetskontroll, 4. registerkontroll, och 5. personligt samtal i enlighet med Säkerhetspolisens vägledning för säkerhetsskydd. Av 19 § säkerhetsskyddslagen framgår att den som säkerhetsskyddsprövningen gäller ska ha gett sitt samtycke innan registerkontroll och särskild personutredning får göras. Godkänd säkerhetsprövning krävs innan den anställde får påbörja arbetsuppgifterna inom befattningen.
En medarbetare som flyttar till en befattning som är säkerhetsklassad ska registerkontrolleras för den nya befattningen.
Om Försäkringskassan anlitar en extern person till en befattning som är placerad i säkerhetsklass, ska personen genomgå säkerhetsprövning enligt samma kriterier som Försäkringskassans anställda och i enlighet med fastställd säkerhetsskyddsplan.
Säkerhetsskyddad upphandling
Vid upphandlingar som rör information eller kunskap som enligt 3 § anses röra rikets säkerhet ska så kallad säkerhetsskyddad upphandling genomföras med hänvisning till 8 § säkerhetsskyddslagen (1996:627) eller 1 kap. 2 § lagen (2007:1091) om offentlig upphandling.
Intern drift och förvaltning av IT-system
Drift och förvaltning av IT-system vars innehåll eller funktion anses röra rikets säkerhet ska ske i Försäkringskassans lokaler. Om det finns skäl för det kan säkerhetsskyddschefen, efter samråd med tillsynsmyndigheten för säkerhetsskyddet, besluta om undantag från detta.
Hantering av hemliga handlingar
Av 4 § säkerhetsskyddsförordningen (1996:633) framgår att med hemlig handling avses en handling som innehåller en uppgift som omfattas av sekretess enligt offentlighets- och sekretesslagen (2009:400) och som rör rikets säkerhet. Handlingar av sådant slag och förteckningar om dem ska förvaras i godkänt säkerhetsskåp i enlighet med 3 kap. 11 § Rikspolisstyrelsens föreskrifter (RPSFS 2004:11). Den funktion inom Försäkringskassan som har framställt eller vidarebefordrar en hemlig handling ansvarar för att handlingen förtecknas och att inventering av de förtecknade handlingarna görs årligen. En hemlig handling ska kvitteras ut personligen. Det görs genom att en anteckning om uttag görs i förteckningen.
En hemlig handling ska vara sidnumrerad. Kopior av handlingen ska vara numrerade med kopienummer och uppgift om totalt antal kopior. Kopiering av handlingen får inte ske på utrustning som gör det möjligt att i efterhand ta del av den kopierade informationen. Endast den funktion som har framställt en hemlig handling får skapa kopior av den.
En hemlig handling som ska registreras i enlighet med bestämmelserna i 5 kap. offentlighets- och sekretesslagen (2009:400) ska registreras i ett separat register.
Denna författning träder i kraft den 1 mars 2010.
FÖRSÄKRINGSKASSAN
ADRIANA LENDER
Eva Nordqvist Olof Eggestig