datasenter

Ny lov på vei: Slik vil regjeringen regulere datasentre

Regjeringen vil stille strengere sikkerhetskrav til datasenteraktører og sender forslag til kommende regulering på høring.

Illustrasjonsbilde fra Microsofts datasenter i Quincy, Washington. Selskapet har flere datasentre i Norge.
Illustrasjonsbilde fra Microsofts datasenter i Quincy, Washington. Selskapet har flere datasentre i Norge. Illustrasjonsfoto: Microsoft/Richard Duval

Mange kritiske tjenester leveres i dag fra datasentre, og avhengigheten til datasentrene kan utgjøre en stor samfunnsmessig sårbarhet. Eksempler på tjenester som datasentre bærer, er mobiltjenester, betalingstjenester, helse- og velferdstjenester, kritiske kommunikasjonstjenester, TV- og radiodistribusjon (DAB), Forsvarets kommunikasjonstjenester og fremtidens nød- og beredskapskommunikasjon.

Det stilles imidlertid få krav til datasentre i dagens regelverk, og datasentre reguleres ikke spesifikt i den gjeldende loven om elektronisk kommunikasjon (ekomloven) fra 2003.

Snart vil dette endres. Regjeringen foreslår nå blant annet å innføre en registreringsplikt for datasenteraktører, den skal gi myndighetene en bedre oversikt over næringen i Norge. I tillegg foreslår de å sette krav om forsvarlig sikkerhet i datasentre.

Kommunal- og distriktsminister Sigbjørn Gjelsvik. Foto: Are Thunes Samsonsen
Kommunal- og distriktsminister Sigbjørn Gjelsvik.

– I Hurdalsplattformen står det at det er et mål å styrke den digitale beredskapen. Datasentrene i Norge er viktige for å sikre en robust nasjonal infrastruktur med raske, trygge og fleksible digitale tjenester over hele landet. Datasentrene lagrer og bærer digitale tjenester og data og inngår som en viktig del av den digitale grunnmuren, i likhet med infrastruktur for elektronisk kommunikasjon (ekom), sier kommunal- og distriktsminister Sigbjørn Gjelsvik (Sp) i en nyhetsmelding.

Registreringsplikt og sikkerhet

Blant annet stilles det følgende krav til datasenteroperatører i forslaget:

  • Datasenter og tjenester skal være tilgjengelige, og at integriteten, autentisiteten og konfidensialiteten skal beskyttes.
  • Det er datasenteroperatørs ansvar at tjenestene som tilbys, holder et forsvarlighetsnivå.
  • Datasenteroperatør skal opprettholde forsvarlig beredskap i datasenter og tjenester. I dette ligger også blant annet at datasenteroperatør skal treffe alle nødvendige tiltak for å sikre størst mulig tilgjengelighet for datasentertjenester også i tilfelle av force majeure-hendelser.
  • Sikkerhet og beredskap i datasentertjenester skal følges opp systematisk, sikkerhetsmessige vurderinger av betydning skal dokumenteres.
  • Datasenteroperatør skal vurdere kompenserende tiltak dersom den valgte tekniske løsningen som systemet bygger på, inneholder kjente svakheter. Kravet skjerpes jo viktigere tjenester datasenteret bærer.
  • Myndighetene har mulighet for å inngå avtaler med datasenteraktør for å gjennomføre tiltak som sikrer nasjonale behov for sikkerhet, beredskap og funksjonalitet. Merkostnader knyttet til slike tiltak skal kompenseres av staten.
  • Myndighetene kan pålegge tilbyder å underlegges en sikkerhetsrevisjon av et eksternt revisjonsfirma og pålegge tilbyder å dekke kostnadene med uavhengigsikkerhetsrevisjon.

Det er i forslaget lagt særlig vekt på behovet for å sikre at det stilles sikkerhetskrav til datasentervirksomhet på like linje med annen viktig ekomvirksomhet (se faktaboks). Dette fordi datasentre har fått en økt betydning for produksjon og leveranse av viktige digitale tjenester for privatpersoner, bedrifter og offentlig virksomhet, og ikke minst for samfunnskritiske funksjoner, opplyser departementet til Inside Telecom.

For at myndighetene skal kunne føre tilsyn med at de nye sikkerhetskravene tilfredsstilles, er det en forutsetning å innføre en registreringsordning som gir myndighetene oversikt over aktørene i bransjen, opplyser de.

Departementet understreker at en registreringsplikt ikke er noen godkjenningsordning. Ordningen vil ikke ha noen implikasjoner for for eksempel muligheten til å etablere datasentervirksomhet, ut over at myndighetene får en oversikt over aktørene.

Ny ekomlov på vei

Forslag til ny ekomlov var på høring i fjor høst. Departementet opplyste da at det nye lovforslaget vil legge til rette for videre utbygging av mobil- og bredbåndsnett og konkurranse i markedene, samt stille høyere og mer spesifikke krav til sikkerhet og forbrukervern.

Forslagene til regulering av datasentre kommer som en tilleggshøring til loven, med frist til å komme med innspill til departementet innen 9. september.

Dette fordi departementet i etterkant av høringen har kommet til at de vil gå lengre i å regulere datasentervirksomhet enn det som følger av det opprinnelige lovforslaget, opplyser de.

– Ut fra en vurdering av hvor viktig datasentervirksomhet er og vil være i fremtiden for store deler av samfunnet, har departementet sett behov for å tydeliggjøre regulering av datasentre, forteller seniorrådgiver Hilde Greve Mo i kommunikasjonsenheten i departementet i en e-post til Inside Telecom.

– Følgelig har det vært nødvendig å høre forslag til nye bestemmelser rettet mot datasentre, for å sikre at dette kan tas med i Stortingets behandling av endelig forslag til ny ekomlov, skriver hun.

Etter planen skal den nye ekomloven tre i kraft neste år. En lovproposisjon skal overleveres til Stortinget før jul, og tidspunktet for Stortingets endelige behandling vil avgjøre når loven kan tre i kraft, opplyser departementet.

Powered by Labrador CMS