30.08.2013 Views

Mötesanteckningar från Driftsäkerhetsforum 2012-11-23 - och ...

Mötesanteckningar från Driftsäkerhetsforum 2012-11-23 - och ...

Mötesanteckningar från Driftsäkerhetsforum 2012-11-23 - och ...

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Nätsäkerhetsavdelningen<br />

Gudrun Thelander<br />

08-678 57 85<br />

gudrun.thelander@pts.se<br />

Post- <strong>och</strong> telestyrelsen<br />

PROMEMORIA<br />

Datum Vår referens<br />

Sida<br />

<strong>2012</strong>-12-17 1(7)<br />

<strong>Mötesanteckningar</strong> <strong>från</strong> <strong>Driftsäkerhetsforum</strong><br />

<strong>2012</strong>-<strong>11</strong>-<strong>23</strong><br />

1. Inledning<br />

Anna Wibom hälsade alla välkomna. Därefter följde en kort presentation av alla<br />

deltagare.<br />

2. Incidentrapportering<br />

a) Erfarenheter <strong>från</strong> ett drygt halvår med PTS föreskrifter<br />

(bilaga 1)<br />

Peder Cristvall redogjorde kort för historiken kring incidentrapportering. Den nya<br />

bestämmelsen i LEK (2003:389) trädde i kraft den 1 juli 20<strong>11</strong> <strong>och</strong> den 1 juli <strong>2012</strong><br />

var PTS föreskrifter (PTSFS <strong>2012</strong>:2) klara.<br />

Den inledande rapporten till PTS med information om störningens längd,<br />

drabbade nät <strong>och</strong> tjänster, omfattning, påverkan på berörda abonnenter <strong>och</strong><br />

påverkan vad gäller möjligheten att nå <strong>11</strong>2 ska sedan kompletteras med mer<br />

detaljerad uppgifter kring t.ex. orsaker, vidtagna åtgärder <strong>och</strong> planer för att<br />

undvika liknande störningar. Om något är oklart begär PTS kompletteringar.<br />

Hanteringen har förenklats om man jämför med tidigare då PTS var tvungna att<br />

inleda formell tillsyn. Bara två av de inkomna rapporterna har lett till tillsyn <strong>och</strong> 10<br />

st har preliminärt bedömts omfattas av PTS skyldighet att rapportera vidare till<br />

Kommissionen <strong>och</strong> Enisa. (Bilaga 1)<br />

När remissen skickades ut fick PTS uppfattningen att operatörerna ansåg att det<br />

skulle bli mycket störningar att rapportera men med bara 18 rapporter på 7<br />

månader frågade Peder Cristvall om näten blivit bättre eller om man var<br />

pessimistiska vid remissen. Svaren <strong>från</strong> operatörerna blev bl.a. att det bara är prio<br />

Postadress: Besöksadress: Telefon: 08-678 55 00<br />

Box 5398 Valhallavägen <strong>11</strong>7 Telefax: 08-678 55 05<br />

102 49 Stockholm www.pts.se pts@pts.se


1 störningar som rapporteras, det krävs mycket resurser internt för att få in alla<br />

uppgifter till den kompletterande rapporten, man vill inte säga allt då rapporten är<br />

en offentlig handling när den kommer in till PTS <strong>och</strong> man vill inte störa NOC:en<br />

när det är de som gjort den inledande rapporten. En operatör har en process som<br />

sker med automatik <strong>och</strong> rapporterar allt på engelska <strong>och</strong> klipper <strong>och</strong> klistrar in i<br />

rapporten.<br />

I remissvaren framfördes bl.a. önskemål om att kravet på rapporteringen skulle<br />

läggas på en lägre nivå <strong>och</strong> man skulle kunna benämna kategorierna annorlunda,<br />

klass 1-4, istället för att rabbla parametrar, så att det blir enkelt att göra en<br />

uppföljning. Mallar skulle kunna underlätta på rubriknivå.<br />

Det finns en vägledning för vad PTS eftersöker i rapporterna <strong>och</strong> Andreas<br />

Dahlqvist poängterade att det är viktigt att PTS får så mycket info som möjligt.<br />

Beträffande det att rapporterna blir allmänna handlingar när de kommer in till<br />

PTS förklarade Andreas att så fort någon begär ut en rapport tar PTS alltid<br />

kontakt med rapportören för att kontrollera om något i rapporten kan betraktas<br />

som sekretess. Man kan även ange att man begär sekretess redan när man sänder<br />

in rapporten. Hittills har ingen rapport om störningar begärts ut.<br />

På frågan hur informationen säkras när den sänds över blir svaret att det går att<br />

skicka på annat sätt än e-post om man inte vill riskera att uppgifter kommer ut.<br />

b) PTS e-tjänst för incidentrapportering (bilaga 2)<br />

Erika Hersaeus gjorde en kort demonstration av e-tjänsten Incidentrapportering<br />

http://e-tjanster.pts.se/ som lanserades den 22 oktober <strong>2012</strong>. Ett<br />

informationsbrev <strong>och</strong> anmälningsblankett för att bli inlagd som användare av<br />

tjänsten har skickats ut till alla anmälda aktörer, drygt 500 st, men hittills har bara<br />

ca 20 anmälningar inkommit. Anmälan kan också ske till indicent@pts.se .<br />

En säker anslutning upprättas via inloggning med e-legitimation <strong>och</strong> därefter kan<br />

den anmälda administratören rapportera driftstörningar, integritetsincidenter <strong>och</strong><br />

lägga till <strong>och</strong> ta bort användare på kontot. Det finns inget tvång att använda etjänsten<br />

men den underlättar <strong>och</strong> effektiviserar PTS hantering av rapporter. På<br />

kommentaren <strong>från</strong> operatörerna att det är onödigt att man måste fylla<br />

kontaktuppgifter varje gång sade Erika att hon tog med sig synpunkten <strong>och</strong> ska<br />

undersöka om det är möjligt att ha ett standardvärde som är ifyllt <strong>från</strong> början<br />

I dagsläget gäller inloggning med e-legitimation för alla PTS e-tjänster men man<br />

tittar på att förändra detta. En möjlig lösning är att PTS tillhandahåller en databas<br />

med engångslösenord som skickas per e-post eller sms. Operatörerna får gärna<br />

återkomma med synpunkter då tjänsten är framtagen för deras skull.<br />

Post- <strong>och</strong> telestyrelsen<br />

Sida<br />

2(7)


De som skickar rapporter med e-post sa att de saknar att ingen kvittens sker att<br />

rapporten kommit fram <strong>och</strong> både kryptering <strong>och</strong> signering av e-post är önskvärt<br />

för större säkerhet.<br />

c) Separata årsvisa möten med enskilda operatörer<br />

Anna Wibom informerade att PTS vill initiera årsvisa möten med samtliga större<br />

operatörer för att diskutera störningar etc. på en djupare nivå. Anna återkommer<br />

till operatörerna i början av Q1 2013.<br />

d) Kontaktuppgifter (bilaga 3)<br />

Britt-Marie Jönson informerade om TiB (tjänsteman i beredskap)som inrättades<br />

på PTS efter stormen Gudrun 2006. Dygnet runt under alla dagar på året finns en<br />

TiB i beredskap. TiB arbete/bevakning sker vid sidan av ordinarie arbete. Oftast<br />

hanterar man driftstörningar men ska också gå in <strong>och</strong> inledningsvis samordna<br />

krisarbete. TiB nås på telefon 0761-259950 eller via e-post tib@pts.se dit icke akut<br />

driftinformation skickas. På Nätsäkerhetsavdelningen finns driftbevakare under<br />

dagtid som handlägger incidentrapporter <strong>och</strong> bevakar driftstörningar <strong>och</strong> tar emot<br />

ärenden <strong>och</strong> frågor som inkommer via TiB.<br />

PTS har upptäckt att en del information som kommer in inte når<br />

driftinformatören <strong>och</strong> Anna Wibom frågade vilken ingång PTS ska använda hos<br />

operatörerna. När det gäller driftstörningar är det ju NOC <strong>och</strong> frågan är om även<br />

annan intressant information som PTS får t.ex. via samverkanskonferenser med<br />

MSB ska meddelas denna väg eller ska någon annan person kontaktas. PTS får<br />

hela tiden frågor som vi behöver kontakt med er operatörer för att besvara. En<br />

ingång via ett funktionsnummer istället för att ringa en viss person vore bra.<br />

Stora operatörer upplever att det blir problem när man får många frågor <strong>från</strong><br />

länsstyrelser <strong>och</strong> PTS <strong>och</strong> de har önskemål om att PTS tar hela sektorns<br />

konsekvenser. Ove Landberg, PTS, sa att efter Telö <strong>11</strong> har PTS börjat fundera<br />

kring hur man ska bli bättre på att lämna rapporter <strong>och</strong> vad som ska lämnas vidare<br />

till länsstyrelser. Britt-Marie Jönson sa att om det gick att lägga analys <strong>och</strong><br />

information i ett <strong>och</strong> samma system skulle nog behovet för länsstyrelser att ställa<br />

frågor till PTS minska.<br />

Britt-Marie bad operatörerna stämma av med sina organisationer vad som ska<br />

vara ingång <strong>och</strong> lämna svar till PTS gärna innan årsskiftet. Tills annat sägs avser<br />

PTS att nyttja NOC.<br />

Post- <strong>och</strong> telestyrelsen<br />

Sida<br />

3(7)


3. Säkerhestskyddsföreskrifter (bilaga 4)<br />

Britt-Marie Jönson redogjorde för PTS arbete med verkställighetsföreskrifter <strong>och</strong><br />

beslut om registerkontroll till skydd mot terrorism.<br />

Säkerhetsskydd handlar om att skydda information, tillträdesskydd <strong>och</strong><br />

säkerhetsprövning. Lagen som styr ses över av en utredning som har kommit<br />

fram till att när lagen tillkom bedrevs mycket av den verksamhet som nu finns i<br />

privata företag i statlig form. Operatörer som bedriver verksamheten som är av<br />

betydelse för rikets säkerhet eller som särskilt behöver skyddas mot terrorism<br />

omfattas av säkerhetsskyddslagen <strong>och</strong> säkerhetsskyddsförordningen.<br />

PTS har föreslagit en ny punkt i säkerhetsskyddsförordningen enligt vilken PTS<br />

ska kunna besluta om registerkontroll mot terrorism för den som ska anställas<br />

eller delta i verksamhet på anläggningar som är skyddsobjekt. Ändringen beräknas<br />

träda i kraft 1 januari 2013. PTS står under SÄPO:s tillsyn <strong>och</strong> ska enligt<br />

säkerhetsskyddsförordningen besluta om placering i säkerhetsklass, kontrollera<br />

säkerhetsskyddet <strong>och</strong> meddela föreskrifter.<br />

PTS arbete med föreskrifter om säkerhetsskydd påbörjas 2013 <strong>och</strong> beräknas vara<br />

klart hösten 2013. Tanken är att det ska finnas preciserat vilka typer av<br />

personalkategorier som omfattas. PTS ska tänka på tillsynsaspekter när kraven<br />

utformas <strong>och</strong> eventuella synergier med driftsäkerhet <strong>och</strong> lagen om trafikuppgifter.<br />

Britt-Marie sa att PTS kanske behöver göra egna blanketter <strong>och</strong> får återkomma<br />

med mer detaljerade uppgifter hur ansökan ska gå till.<br />

Det finns inget krav att alla som ska besöka ett skyddsobjekt har gjort<br />

registerkontroll. Kontrollen är ett verktyg som erbjuds. Uppgifter får inte<br />

behandlas på ett sätt som är knutet till internet utan skickas krypterat eller per<br />

post. Svar på registerkontroll skickas enligt Britt-Marie med rekommenderat brev<br />

till frågeställaren. Den som söker ska göra en bedömning om personen är lämplig<br />

att delta i verksamheten <strong>och</strong> inhämta samtycke <strong>från</strong> personen innan<br />

registerkontroll sker. Det är också viktigt att komma ihåg att avregistrera när en<br />

person slutar.<br />

4. Föreskriftsarbete inom driftsäkerhet <strong>och</strong> integritet (bilaga 5)<br />

PTS ska påbörja ett arbete om föreskrifter <strong>och</strong> allmänna råd för driftsäkerhet <strong>och</strong><br />

integritet <strong>och</strong> har inlett med att samla in information genom analys av befintliga<br />

allmänna råd <strong>och</strong> RSA för sektorn samt att titta på hur övriga nordiska länder <strong>och</strong><br />

andra i Europa, som har samma lagrum, har gjort. PTS tittar på vad som gjorts<br />

tidigare <strong>och</strong> vad det finns för behov framöver.<br />

Post- <strong>och</strong> telestyrelsen<br />

Sida<br />

4(7)


PTS önskar interagera med operatörerna i detta arbete <strong>och</strong> ber dem fundera kring<br />

lämpliga kontaktpersoner. När det är dags för slutlig remiss ser PTS gärna att<br />

mycket info <strong>och</strong> kompetens är inhämtad så det blir ett gott samarbete.<br />

5. Årskrönika för driftsäkerhetsområdet<br />

Anna Wibom informerade att det finns planer att göra en årskrönika om<br />

driftsäkerhet där man beskriver status i sektorn <strong>och</strong> åtgärder som sektorn <strong>och</strong><br />

PTS vidtagit. Planerad publicering är under Q1 2013.<br />

6. Kartläggning av samhällsviktig verksamhets beroende av<br />

elektronisk kommunikation (bilaga 6)<br />

Beroendet av elektronisk kommunikation ökar. Anders Rafting redogjorde för<br />

den förstudie som har gjorts i syfte att användas bl.a. när PTS fattar beslut<br />

angående åtgärder som bidrar till att stärka sektorns förmåga att tillhandahålla<br />

robust elektronisk kommunikation <strong>och</strong> utveckla prioritetsordningar för<br />

återställande av elektroniska kommunikationer vid extraordinära händelser. Den<br />

kan också användas vid rekommendationer till allmänheten där man märkt att det<br />

behövs mer kunskap.<br />

Metoden för kartläggningens genomförande, de tjänster för elektronisk<br />

kommunikation som ingår i studien <strong>och</strong> definitioner av avbrott, acceptabel nivå<br />

<strong>och</strong> krissituationer m.m. framgår av presentationen i bilaga 6. Självklart finns det<br />

felkällor som påverkar resultatet i kartläggningen. Olika bedömningar <strong>från</strong> samma<br />

slags verksamhet kan t.ex. bero på olika utrustning.<br />

Slutsatserna <strong>från</strong> undersökningen är att det finns ett behov att säkerställa tillgång<br />

till elektronisk kommunikation, att det är svårt att skaffa sig rätt kunskap om<br />

sårbarheten <strong>och</strong> att kravet på tillgång till mobila tjänster ökar. Intervjuerna är en<br />

ögonöppnare att man även bör tänka på funktion/kvalitet <strong>och</strong> inte bara pris när<br />

man köper en vara.<br />

Rapporten som baserar sig på undersökningen är tänkt att presenteras den 24<br />

januari 2013 <strong>och</strong> PTS har tänkt bjuda in NTSG, MSB <strong>och</strong> Näringsdepartementet.<br />

7. Internationellt arbete (bilaga 7)<br />

Björn Scharin informerade att PTS i våras skickade första sammanställningen över<br />

incidentrapporter till Enisa. Det som rapporterades var stormen Dagmar <strong>och</strong> en<br />

enskild händelse. Sammanställningen skickas via ett formulär som Enisa har där<br />

inga detaljer, ingen sekretesskänslig information eller operatörens namn finns<br />

Post- <strong>och</strong> telestyrelsen<br />

Sida<br />

5(7)


med. <strong>2012</strong> var första året man samlade in <strong>och</strong> Enisa <strong>och</strong> kommissionen fick in 51<br />

incidenter <strong>från</strong> <strong>11</strong> länder som bl.a. gällde konfigurationsfel, vandalism, fel i<br />

mjukvaruuppdateringar <strong>och</strong> förstörda kablar. Incidenterna som skickas in ska<br />

klassificeras men det kan vara svårt att veta om de ska tolkas som ”natural<br />

phenomena” eller ”third party failure”.<br />

I presentationen (bilaga 7) finns statistik över vilka tjänster, antalet användare, typ<br />

av incidenter <strong>och</strong> tid som avbrotten varade.<br />

Enisas slutsatser är att mobila nätverk var mest drabbade <strong>och</strong> därmed drabbade<br />

flest antal personer. De förväntar sig 300-500 incidenter nästa år när alla EUländer<br />

rapporterar. Rapporterna för <strong>2012</strong> skickas till Enisa i slutet av februari<br />

2013. Från Sverige blir det ungefär 20 incidenter. När den här rapporteringen<br />

pågått några år kan man kanske få fram lite statistik över vad det är som händer.<br />

Björn berättade vidare att rapporteringen till Enisa är baserad på artikel 13A. Det<br />

har varit en besvärlig men intressant resa att komma fram till vad vi ska lämna<br />

rapporter om. Driftsäkerhetsområdet har en egen arbetsgrupp inom Enisa som<br />

sedan lägger förslag. I arbetsgruppen har det varit lättare att driva förslag <strong>och</strong><br />

frågor <strong>och</strong> man har lyckats med att driva på för att få en låg basnivå på vad som<br />

ska rapporteras.<br />

8. Alarmeringstjänstutredningen (bilaga 8)<br />

Andreas Dahlqvist redogjorde för utredningen som är tillsatt för att säkerställa att<br />

alarmeringstjänsten fungerar på ett effektivt, säkert <strong>och</strong> ändamålsenligt sätt. Marie<br />

Hafström, försvarsmakten, är särskild utredare. Hon har träffat PTS två gånger<br />

för att höra hur man ser på frågorna <strong>och</strong> PTS har då tagit upp om nödsamtal <strong>och</strong><br />

att ansvaret för trygghetslarm ligger hos kommunerna, ej hos operatörerna som<br />

bara ansvarar för ledningen.<br />

Efter kartläggning befinner sig utredningen nu i en analysfas <strong>och</strong> betänkandet ska<br />

redovisas 30 april 2013. Blir det något förslag om i vilken organisationsform<br />

verksamheten ska bredrivas blir det förmodligen en remissrunda.<br />

På frågan om det nya numret <strong>11</strong>3 13 är en del i utredningen svarade Andreas att<br />

utredaren tittar på allt som ingår i kedjan <strong>och</strong> hur alarmeringstjänsten ska drivas<br />

men det är inte helt enkelt att begripa komplexiteten.<br />

9. Övriga frågor<br />

Inga övriga frågor.<br />

Post- <strong>och</strong> telestyrelsen<br />

Sida<br />

6(7)


10. Avslutning <strong>och</strong> planering inför nästa möte<br />

Anna Wibom ställde frågan vad operatörerna vill ha ut av mötena i<br />

driftsäkerhetsforum. Ska t.ex. fler myndigheter eller elsektorn delta. Det är viktigt<br />

att det blir en överföring av information <strong>och</strong> inte bara PTS som står <strong>och</strong> pratar<br />

varför Anna bad operatörerna att ta med sig frågan hem <strong>och</strong> diskutera <strong>och</strong><br />

återkomma.<br />

<strong>Driftsäkerhetsforum</strong> kommer att hållas 2 gånger under 2013. Vårmötet är planerat<br />

till den <strong>23</strong> april 2013 kl. 9.30-12.30 på PTS. Förslag på agendapunkter är<br />

rapporteringen till Enisa, årskrönikan, PTS föreskriftsarbete. Förslag på övriga<br />

punkter till agendan tas gärna emot.<br />

Mötet avslutas.<br />

Post- <strong>och</strong> telestyrelsen<br />

Sida<br />

7(7)

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!