Synpunkter på Förslag till nya föreskrifter om säkerhetsåtgärder och utbildning enligt cybersäkerhetslag

Date Published

Netnod framför härmed följande synpunkter: - Att lagen enligt förslaget ska gälla hela verksamheten riskerar att sudda ut gränser mellan tekniska lager och ansvarsförhållanden, vilket är oförenligt med den distribuerade Internetinfrastrukturen och gällande arkitekturer för digitalisering. Netnod föreslår att lagen i stället kopplas till de delar av verksamheten som är relevanta för de nätverk, informationssystem och tjänster som faktiskt omfattas av lagen. - Kravet att säkerställa att leverantörer uppfyller kraven är orealistiskt, då ingen aktör normalt har full kontroll över hela leveranskedjan i en digital kontext, speciellt då kunden är betydligt mindre än leverantören. Netnod föreslår att formuleringen ändras till att verksamhetsutövaren ska "verka för" att relevanta krav uppfylls inom de delar verksamhetsutövaren faktiskt kan påverka. Vi förespråkar att föreskrifter och annan reglering bör vara teknikneutral och funktionsorienterad, med fokus på verifierbar funktion och faktisk leveransförmåga (robusthet), snarare än att styra hur verksamhetsutövare organiserar sina interna processer eller leverantörskedjor. Krav i lagstiftning bör inte ställas om de inte, med vetenskaplig grund och beprövad erfarenhet, alltid leder till avsett utfall – i detta fall höjd förmåga.