Hoppa till innehållet

Svar på remiss: Delbetänkandet Nya regler om cybersäkerhet, SOU 2024:18

Kommunstyrelsen · 14 maj 2024 · § 73 · Dnr KS-2024/00317

Kommunstyrelsens beslut

att yttra sig i enlighet med förslaget.

Utan votering. Ingen begärde att rösterna skulle räknas, så protokollet säger inte hur varje parti ställde sig.

Sammanfattning

Europaparlamentet och rådet antog den 14 december 2022 två nya EU-direktiv, NIS2-direktivet och CER-direktivet. Regeringen beslutade den 23 februari 2023 att tillkalla en särskild utredare med uppgift att föreslå de anpassningar av svensk rätt som är nödvändiga för att EU:s direktiv om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen (NIS2-direktivet) och EU:s direktiv om kritiska entiteters motståndskraft (CER-direktivet) ska kunna genomföras. Utredningen redovisar i detta delbetänkande förslag om införlivning av NIS2-direktivet och kommer att i sitt slutbetänkande i september 2024 att lämna förslag om införlivning av CER-direktivet.

Yttrande Umeå kommun ser positivt på att lagstiftning och gemensamma strukturer inom EU följer utvecklingen gällande säkerhetspolitiskt läge och brottslighet och ser även positivt på utredningens förslag om att kommuner och dess verksamhet i sin helhet uttryckligen ska omfattas av lagstiftningen.

Umeå kommun bedömer att utredningens förslag kommer att kräva en markant ambitionsökning av kommunens informationssäkerhetsarbete som medför ökade kostnader för både personalresurser och tekniska lösningar. Kunskapsnivån både hos medarbetare och beslutsfattare behöver höjas. Det råder kompetensbrist inom IT- och informationssäkerhetsområdet i samhället idag och ökade lagkrav på området kommer innebära ännu högre konkurrens om befintlig kompetens vilket riskerar att drabba offentlig sektor i stor utsträckning.

Läs hela sammanfattningen

Umeå kommun ser ett behov av att snarast möjligt få tillgång till de föreskrifter med förtydliganden som ska tas fram av regeringen/utpekad myndighet. Föreskrifterna ska enligt förslaget offentliggöras den 18 oktober 2024 vilket ger kommunen kort tid att identifiera och genomföra alla nödvändiga kompletteringar av informationssäkerhetsarbetet i tid till lagens ikraftträdande.

Umeå kommun tolkar förslaget som att kommunal hälso- och sjukvårdsverksamhet har att beakta såväl MSB:s som IVO:s föreskrifter vilket kan leda till att de olika föreskrifterna avser att reglera samma förhållande. Detta riskerar att försvåra kommunens möjlighet att bedriva en gemensam och likvärdig riskhantering inom kommunens alla verksamheter. Samma risk föreligger baserat på förutsättningarna att kommunen omfattas av två tillsynsmyndigheter vilket ställer höga krav på samordning och gränsdragning av tillsynsmyndigheternas arbete. Umeå Kommun delar därför utredningens synpunkt om att det bör tas fram en gemensam föreskrift med grundkrav som gäller oberoende av sektor.

Kommentarer till föreslagna lagkrav:

3 kap. Riskhanteringsåtgärder och incidentrapportering 1§ Riskhanteringsåtgärder I förslaget anges att riskhanteringsåtgärder ska vara proportionella till risken. Kommunens olika verksamheter delar ofta informationssystem, men konsekvenserna av en risk kan skilja sig åt beroende på om en verksamhet är samhällsviktig eller inte och därmed värderas och hanteras olika mellan verksamheter, då varje nämnd är riskägare för sin information och beslutar om åtgärder. I förslaget framgår inget stöd för hur riskanalyser i praktiken ska gå till, till exempel hur risker ska utvärderas och vad som anses vara proportionell åtgärd i förhållande till identifierad risk. Umeå Kommun anser att det skulle hjälpa kommunerna att bedriva ett likartat riskhanteringsarbete om en gemensam riskhanteringsmodell tas fram, vilket även skulle bidra till en mer likvärdig kravställning gentemot systemleverantörer mellan kommunerna.

För att ha förutsättningar att implementera de åtgärder som krävs på kommunen ser Umeå Kommun ett behov av att tydliga föreskrifter offentliggörs som medför en skälig tid för införande innan lagens ikraftträdande.

2§ Systematiskt och riskbaserat informationssäkerhetsarbete Umeå Kommun anser att kravet att bedriva ett systematiskt och riskbaserat informationssäkerhetsarbete lämnar stort tolkningsutrymme och det är otydligt vad som i praktiken förväntas av ett systematiskt och riskbaserat informationssäkerhetsarbete. Det bör förtydligas och konkretiseras vad minimikravet är för en kommun så att kravefterlevnad blir enklare att följa upp.

3§ Utbildning Umeå Kommun anser att kravet på utbildning i riskhanteringsåtgärder bör kompletteras med krav på utbildning i informationssäkerhetsarbete. Krav på utbildningens omfattning och innehåll bör tydliggöras för att göra det tydligt vad som förväntas. Kravet på utbildning av ledning i en kommun gäller enligt förslaget kommunstyrelsen men bör rimligen även omfatta samtliga nämnder och förvaltningarnas ledningsgrupper. Det är önskvärt med ett standardiserat utbildningsupplägg för kommuner.

4§ Incidenter Fram till att föreskrifterna finns tillgängliga är det för närvarande otydligt vad som i praktiken utgör en betydande incident.

Hela paragrafen i protokollet, sidan 28 PDF

Får vi räkna dig som besökare?

Säger du ja sparar vi ett slumpat nummer i en kaka i din webbläsare. Då kan vi räkna hur många olika personer som läser sidan, även när flera delar samma nätverk, som på ett kontor. Numret används bara till det, delas inte med någon och raderas ur vår logg efter 30 dagar. Säger du nej räknas besöket ändå, men utan nummer. Läs mer