CFCS svarer på lov-bekymringer: Intet påbud om adgang til stationære data
Knap var det nye lovforslag om Center for Cybersikkerhed (CFCS) fremsat af forsvarsminister Claus Hjorth Frederiksen (V) torsdag, før debatten rasede på de sociale medier, bl.a. med beskyldninger fra topfolk i it-sikkerhedsverdenen om, at Danmark nærmer sig russiske og kinesiske tilstande, når det gælder overvågning fra borgere og virksomheder.
Det er faldet kritikerne for brystet, at en gren af efterretningstjenesten – som CFCS er – får yderligere magtredskaber, herunder især til at tvinge virksomheder på centrets såkaldte netsikkerhedstjeneste, også kendt som sniffernetværket.
Blandt andre mener tidligere sikkerhedsofficer John Foley, at demokratiske spilleregler er sat ud af kraft og at CFCS opererer alt for meget bag lukkede døre. I bemærkningerne til lovforslaget lyder det, at »Med lovændringen får Center for Cybersikkerhed desuden mulighed for i visse tilfælde at pålægge erhvervsvirksomheder at blive tilsluttet netsikkerhedstjenesten med henblik på monitorering af netværkskommunikation.« Det fremgår ogås, at »Det forventes, at muligheden for at give påbud til virksomheder maksimalt vil blive anvendt et et-cifret antal gange om året.« Ifølge lovforslaget § 4 kan Center for Cybersikkerheds netsikkerhedstjeneste uden retskendelse behandle trafikdata, pakkedata og stationære data hidrørende fra tilsluttede myndigheder og virksomheder, jf. § 3, stk. 2-4, med henblik på at understøtte et højt informationssikkerhedsniveau i samfundet. I bemærkningerne til denne bestemmelse gentages det, at 'Center for Cybersikkerheds netsikkerhedstjeneste [vil] uden retskendelse kunne behandle trafikdata, pakkedata og stationære data hidrørende fra tilsluttede myndigheder og virksomheder.' Desuden fremgår det af samme bemærkning til § 4 at: »Med bestemmelsens udvidelse til også at omfatte stationære data, jf. definitionen i den foreslåede § 2, nr. 4, vil den eksisterende monitorering kunne suppleres med installation af sikkerhedssoftware lokalt på de enkelte enheder, som anvendes af myndigheden eller virksomheden. Disse enheder vil f.eks. kunne være pc’ere, servere, smartphones og tablets.« Kilde: L215Forslag til lov om ændring af lov om Center for Cybersikkerhed
Chef for Center for Cybersikkerhed, Thomas Lund-Sørensen uddyber her over for Version2, hvilke implikationer for virksomheder, det nye lovforslag vil have, når det gælder den omstridte mulighed for at give virksomheder påbud om tilslutning til sniffernetværket.
Thomas Lund-Sørensen understreger, at en tvangstilslutning til netsikkerhedstjenesten kun vil kunne ske for virksomheder af ‘særlig samfundsvigtig karakter’.
»Det er ikke reglen, det er undtagelsen,« siger Thomas Lund-Sørensen, og understreger at formålet med loven er at beskytte samfundet, og ikke at genere hverken virksomheder eller borgere
»Og hvis en virksomhed bliver påbudt at tilslutte sig til netsikkerhedstjenesten, må vi alene monitere netværkskommunikation, dvs. ind- og udgående trafik mellem en virksomheds-firewall og internettet. Det foregår altså på ydersiden af infrastrukturen i en virksomheder,« tilføjer han.
Ikke tvungen adgang til eks. harddisk
En anden begrænsning i en mulig tvangstilslutning er, at både forsvarsministeren og den pågældende ressortminister, f.eks. en energiminister, skal være enige i at give påbud, før det kan effektueres.
Et kernepunkt er, om CFCS kan få adgang til at kigge i data, der ligger stationært på virksomhedens netværk i fx pc’er og smartphones med tvang. Men det afviser Thomas Lund-Sørensen blankt:
»I netværkskommunikation er der pr. definition trafik- og pakkedata, som vi dermed må få adgang til - og dem må vi behandle efter de bestemmelser i loven, som omhandler dette. Det er data, der kommer udefra og ind og indefra og ud, og det kan også være data i denne datatrafik, der er sendt fra pc og mobilbrug til eller fra virksomhedens netværk,« siger Thomas Lund Sørensen og fortsætter:
»Man kan ikke få påbud om, at Center for Cybersikkerhed får adgang til stationære data, altså data som ligger inde i virksomheden fx på en pc eller en server, det vil forudsætte en frivillig aftale,« siger han.
Thomas Lund-Sørensen understreger også, at en påbudt tilslutning til netsikkerhedstjenesten skal revurderes mindst hvert halve år.
It-sikkerhedsmessen Infosecurity Denmark 2019 byder på mere end 110 seminarer og cases, 25 udvalgte keynotes og 80 udstillere. To dage med masser af faglig viden og netværk d. 1. og 2. maj i Øksnehallen i København. Konferenceprogrammet dækker compliance, cybercrime, IoT, nye teknologier som AI og blockchain samt data og cloud og giver et unikt indblik i de nyeste it-sikkerhedsmæssige udfordringer på et højt fagligt niveau. Du bliver også opdateret om både de nyeste tekniske landvindinger fra spydspidsforskere og får indblik i aktuelle trusselsbilleder fra nogle af verdens bedste rådgivere. Læs mere om Version2 Data & Cloud Expo, der afholdes sammen med Infosecurity Denmark
Frivillig tilslutning
Andre virksomheder og organisationer end de særligt samfundsvigtige – f.eks. de øverste statsorganer, regioner og kommuner – samt virksomheder af samfundsvigtig karakter kan ligeledes frivilligt blive en del af netsikkerhedstjenesten.
Og kun i det tilfælde, at en virksomhed frivilligt er gået med til det, kan CFCS installere sikkerhedssoftware, som også kan monitorere stationære data på servere, cloudtjenester, pc’ere, lagerenheder, netværksenheder, mobile enheder og tilsvarende.
»Hvis Version2 anmodede om at blive frivilligt omfattet af netsikkerhedstjenesten, ville vi formentlig sige nej. For vores monitering af jer er ikke betinget af trusselsbilledet og vil forudsætte at version2 er af samfundsvigtig karakter,« siger han
Thomas Lund Sørensen oplyser, at beslutningen om tilslutning eller ej vil blive truffet efter forvaltningslovens bestemmelser med mulighed for rekurs og domsprøvelse.
»Forudsætningen er, at tilslutningen kan bidrage til et højt informationssikkerhedsniveau i samfundet,« tilføjer han.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.