52001DC0298

Meddelande från kommissionen till rådet, Europaparlamentet, ekonomiska och sociala kommittén och Regionkommittén - Nät- och informationssäkerhet: förslag till en europeisk strategi /* KOM/2001/0298 slutlig */


MEDDELANDE FRÅN KOMMISSIONEN TILL RÅDET, EUROPAPARLAMENTET, EKONOMISKA OCH SOCIALA KOMMITTÉN OCH REGIONKOMMITTÉN - Nät- och informationssäkerhet: förslag till en europeisk strategi

Sammanfattning

Kommunikation och information har blivit en allt viktigare del av den ekonomiska och sociala utvecklingen, och därmed har säkerheten blivit en allt viktigare faktor. Nät- och informationssystem utför numera tjänster och överför data i en omfattning som var otänkbar för bara några år sedan, och de har blivit lika viktiga som vatten- och elförsörjningen. Företag, enskilda och den offentliga förvaltningen använder sig av näten, och nätens säkerhet har blivit en förutsättning för utvecklingen.

Enligt Europeiska rådets slutsatser från mötet i Stockholm den 23-24 mars 2001 "kommer rådet tillsammans med kommissionen att utarbeta en övergripande strategi för säkerheten när det gäller elektroniska nätverk tillsammans med praktiska åtgärder för genomförande. Detta bör läggas fram i god tid inför Europeiska rådets möte i Göteborg." Detta meddelande är Europeiska kommissionens svar på denna uppmaning.

II.

Säkerheten har blivit en allt viktigare fråga för politikerna, men samtidigt allt svårare att bemöta med politiska åtgärder. Kommunikationstjänsterna erbjuds inte längre av statliga telekommunikationsföretag, utan av privata företag på en konkurrensutsatt marknad, som ofta omfattar Europa och övriga världen. De olika näten konvergerar, kan utföra liknande tjänster, är i allt högre utsträckning sammankopplade och använder samma infrastruktur.

Det finns redan tämligen omfattande säkerhetsbestämmelser i telekommunikations- och dataskyddslagstiftningen, både på nationell nivå och på EU-nivå. Lagstiftningen måste tillämpas effektivt, och på grund av den snabba utvecklingen på området utvecklas vidare (se t.ex. förslagen om ny telekommunikationslagstiftning och de kommande förslag som härstammar från diskussionerna om datorrelaterad brottslighet). Politikerna måste förstå säkerhetsfrågorna och hur de kan agera för att förbättra säkerheten.

Säkerhet har blivit en vara som kan köpas och säljas på marknaden, och utgör en del av de avtal som sluts mellan parterna. Prismekanismerna förmodas skapa en jämvikt mellan kostnaderna för säkerhet och behovet. Vissa säkerhetsproblem har ännu inte lösts, och vissa lösningar har svårt att ta sig in på marknaden på grund av brister i marknadens funktion. Politiska åtgärder kan påverka marknaden och samtidigt göra lagstiftningen effektivare. Sådana åtgärder måste utgöra en del av en europeisk strategi för att den inre marknaden skall kunna fungera, för att man skall kunna dra nytta av gemensamma lösningar och för att gemenskapen skall kunna agera effektivt på det globala planet.

De föreslagna åtgärderna för nät- och informationssäkerhet måste ses i sammanhang med den befintliga politiken om telekommunikationer, dataskydd och datorrelaterad brottslighet. En strategi för nät- och informationsäkerhet är den felande länken mellan dessa åtgärder. Figuren nedan visar hur de tre områdena hänger ihop, med några exempel:

>Hänvisning till>

III.

Nät- och informationssäkerhet kan definieras som förmågan hos ett nät att tåla, vid en viss tillförlitlighetsnivå, olyckshändelser eller illvilligt uppträdande som äventyrar tillgängligheten, äktheten (autentisering), integriteten och konfidentialiteten hos lagrade eller vidarebefordrade data och besläktade tjänster som tillhandahålls av eller är tillgängliga via dessa nät. Säkerhetsproblemen kan delas in i följande grupper:

| | Elektronisk kommunikation kan snappas upp och data kan kopieras eller modifieras. Detta kan orsaka skada både genom kränkning av privatlivets helgd och genom utnyttjande av uppsnappade data för kommersiell vinning.

| | Obehörigt tillträde till en dator eller till ett nät av datorer sker vanligen med ett ont uppsåt - att kopiera, modifiera eller förstöra data.

| | Nätstörningarna på Internet har blivit vanliga, men även telenätet kan komma att bli mera sårbart.

| | Illvilliga program, t.ex. virus, kan slå ut datorer och förstöra eller ändra data. Virusattacker kan förstöra mycket och bli mycket kostsamma.

| | Att någon utger sig för att vara någon annan (person eller företag) kan orsaka stora skador. Det kan t.ex. få kunder att ladda ner illvilliga program från en webbplats som utger sig för att vara en betrodd källa, kontrakt kan hävas, konfidentiell information kan komma att skickas till fel person.

| | Många säkerhetsincidenter beror på oförutsedda händelser och olyckshändelser, t.ex. naturkatastrofer (översvämningar, stormar, jordbävningar), hårdvaru- eller programfel och den mänskliga faktorn.

IV.

Förslag till åtgärder:

| | Medvetandehöjande åtgärder: En offentlig informations- och utbildningskampanj bör dras igång, och bästa praxis-metoder bör främjas.

| | Ett europeiskt varnings- och informationssystem: Medlemsstaterna bör förbättra sina CERT-grupper (Computer Emergency Response Teams) och förbättra samordningen mellan dem. Kommissionen kommer att tillsammans med medlemsstaterna undersöka hur man bäst samlar in och analyserar data på EU-nivå för att kunna vidta åtgärder för att hantera befintliga och kommande säkerhetsrisker

| | Teknikstöd: Stöd till forskning och teknisk utveckling bör ingå som en viktig del i sjätte ramprogrammet och kopplas till en övergripande strategi för höjd nät- och informationssäkerhet.

| | Stöd för marknadsorienterad standardisering och certifiering: De europeiska standardiseringsorganisationerna bör skynda på kompatibilitetsarbetet. Kommissionen kommer att fortsätta att stödja elektroniska signaturer och vidareutvecklingen av IPv6 och IPSec. Kommissionen kommer utreda om det finns behov av rättsliga initiativ beträffande ömsesidigt erkännande av certifikat. Medlemsstaterna bör se över sina säkerhetsstandarder på området.

| | Lagstiftning: Kommissionen kommer att kartlägga vilka åtgärder medlemsstaterna vidtagit med grund i gemenskapslagstiftningen. Medlemsstaterna bör stödja fri rörlighet för krypteringsprodukter. Kommissionen kommer att lägga fram förslag till lagstiftning om den datorrelaterade brottsligheten.

| | Säkerheten i myndigheternas system: Medlemsstaterna bör inkorporera effektiva och kompatibla säkerhetslösningar i deras elektroniska verksamhet, och göra det till ett krav vid upphandling av elektroniska tjänster eller utrustning. Medlemsstaterna bör göra det möjligt att använda sig av elektroniska signaturer i myndigheternas elektroniska tjänster. Kommissionen kommer att öka säkerheten i sina informations- och kommunikationssystem.

| | Internationellt samarbete: Kommissionen kommer att öka samarbetet med internationella organisationer och partner när det gäller nät- och informationssäkerhet.

Härnäst skall åtgärderna diskuteras av medlemsstaterna och Europaparlamentet. Europeiska rådets möte i Göteborg den 15 och 16 juni kan ge riktlinjer för det fortsatta arbetet.

Kommissionen tänker inleda överläggningar med näringslivet, användarna och myndigheter som ansvarar för dataskydd om hur de föreslagna åtgärderna skall kunna omsättas i praktiken, och kommentarer kan skickas in till eeurope@cec.eu.int fram till slutet av augusti 2001. Detta meddelande är således en inbjudan till berörda parter att inkomma med synpunkter för den slutliga utformningen av åtgärderna. Detta kan utmynna i en handlingsplan före årets utgång.

***

Nät- och informationssäkerhet: förslag till en europeisk strategi

Innehållsförteckning

1. Inledning

2. Analys av frågor som rör nät- och informationssäkerhet

2.1. Vad är nät- och informationssäkerhet-

2.2. Översikt över säkerhetshot

2.2.1. Uppsnappande av kommunikation

2.2.2. Obehörigt tillträde till datorer och datornät

2.2.3. Nätstörningar

2.2.4. Körning av program som i ont uppsåt modifierar eller förstör data

2.2.5. Vilseledande framställning av data

2.2.6. Miljöolyckor och olyckshändelser

2.3. Nya utmaningar

3. En europeisk strategi

3.1. Varför behövs en strategi-

3.2. Medvetandehöjande åtgärder

3.3. Ett europeiskt varnings- och informationssystem

3.4. Teknikstöd

3.5. Stöd för marknadsorienterad standardisering och certifiering

3.6. Lagstiftning

3.7. Säkerheten i myndigheternas system

3.8. Internationellt samarbete

4. Nästa steg

1. Inledning

Oron beträffande säkerheten i elektroniska nät och informationssystem har ökat i takt med den snabba ökningen dels av antalet nätanvändare, dels av värdet på de transaktioner som användarna gör. Säkerheten har nu nått en kritisk punkt där den utgör en nödvändig förutsättning för tillväxten av elektronisk handel och för att ekonomin som helhet skall fungera. Flera faktorer sammantagna har medfört att informations- och kommunikationssäkerhet har blivit en av de viktigaste punkterna i EU:s politiska program:

| | Regeringarna har insett i vilken utsträckning deras ekonomier och medborgare är beroende av effektiva och välfungerande kommunikationsnät, och vissa av dem har börjat se över sina säkerhetsarrangemang.

| | Internet har skapat världsomspännande "konnektivitet" genom sammankoppling av miljontals nät, små och stora, samt hundratals miljoner enskilda persondatorer, och i ökande utsträckning även annan utrustning, t.ex. mobiltelefoner. Detta har i betydande grad minskat kostnaderna för angripare som på avstånd vill få tillträde till värdefull ekonomisk information.

| | Några mycket omtalade virusprogram har släppts ut på Internet och orsakat omfattande skador genom att förstöra information och blockera tillträde till nätet. Sådana säkerhetsproblem är inte begränsade till enstaka länder, utan sprids snabbt bland medlemsstaterna.

| | I Lissabon och Feira noterade Europeiska rådet, i samband med lanseringen av handlingsplanen eEurope 2002, att Internet är en viktig drivkraft för produktiviteten i EU:s ekonomier .

Mot denna bakgrund drog Europeiska rådet i Stockholm den 23-24 mars 2001 följande slutsats: "I detta syfte ... kommer rådet tillsammans med kommissionen att utarbeta en övergripande strategi för säkerheten när det gäller elektroniska nätverk tillsammans med praktiska åtgärder för genomförande. Detta bör läggas fram i god tid inför Europeiska rådets möte i Göteborg." Detta meddelande är Europeiska kommissionens svar på denna begäran.

En föränderlig miljö

Säkerheten har blivit en av de viktigaste utmaningarna för de politiskt ansvariga. Det blir allt svårare att finna en tillfredsställande politisk lösning på detta problem. Bara för några år sedan var nätsäkerhet en fråga främst för statliga monopol som tillhandahöll tjänster som var baserade på allmänt tillgängliga nät, särskilt telenät. Säkra datorsystem fanns bara hos stora organisationer, och de var inriktade på tillträdeskontroll. Att inrätta en säkerhetspolicy var en förhållandevis okomplicerad uppgift. Denna situation har nu ändrats betydligt på grund av en mängd olika utvecklingstendenser på en föränderlig och växande marknad. Exempel på detta är liberalisering, konvergens och globalisering:

Idag ägs och drivs näten i huvudsak av privata intressen. Kommunikationstjänster tillhandahålls på grundval av konkurrens, där säkerheten är en del av marknadserbjudandet. Många kunder är dock inte medvetna om omfattningen av de säkerhetsrisker de är utsatta för när de ansluter sig till ett nät. De fattar därför sina beslut i en situation där informationen är ofullständig.

Nät- och informationssystem smälter samman (konvergens). De blir allt mer sammanlänkade, de erbjuder samma typer av sömlösa och personligt anpassade tjänster och de utnyttjar till viss del samma infrastruktur. Användarterminalerna (persondatorer, mobiltelefoner m.m.) har blivit en aktiv komponent i nätarkitekturen och kan anslutas till olika nät.

Näten är internationella. En betydande del av dagens kommunikation är gränsöverskridande eller passerar genom tredje land (ibland utan att slutanvändaren är medveten om det). Varje lösning på ett säkerhetsproblem måste därför ta hänsyn till detta. De flesta nät byggs med hjälp av kommersiella produkter från internationella leverantörer. Säkerhetsprodukter måste vara förenliga med internationella standarder.

Strategins betydelse i sammanhanget

Denna utveckling begränsar regeringarnas förmåga att påverka säkerhetsnivån hos elektronisk kommunikation för medborgare och företag i respektive land. Det betyder dock inte att den offentliga sektorn inte längre har någon roll att spela. Det finns en rad skäl till detta:

För det första finns det på gemenskapsnivå flera rättsliga instrument som har särskilda konsekvenser för nät- och informationssäkerhet. I synnerhet regelverket för europeisk telekommunikation och dataskydd innehåller bestämmelser som innebär att operatörer och tjänsteleverantörer skall garantera en säkerhetsnivå som är lämplig med tanke på de aktuella riskerna.

För det andra växer oron beträffande den nationella säkerheten i och med att informationssystemen och kommunikationsnäten har blivit en kritisk faktor för annan infrastruktur (t.ex. vatten- och elförsörjning) och andra marknader (t.ex. den globala finansmarknaden).

Slutligen finns det orsaker till varför det krävs regeringsåtgärder som svar på brister i marknaden. Marknadspriserna återspeglar inte alltid på ett riktigt sätt kostnader och vinster som man kan räkna med till följd av investeringar i förbättrad nätsäkerhet. Nätoperatörerna och användarna tar heller inte alltid alla konsekvenser av sitt uppträdande. Kontrollen över nätet är spridd, och man kan utnyttja svagheter i ett system för att attackera ett annat. Nätens komplexitet gör det svårt för användarna att bedöma eventuella faror.

Därför är syftet med detta meddelande att fastställa på vilka områden det krävs ytterligare eller utökade åtgärder från offentligt håll på Europanivå eller på det nationella planet.

I kapitel 2 definieras begreppet nät- och informationssäkerhet. Här beskrivs också de huvudsakliga säkerhetshoten, och här ges en översikt över de lösningar som finns för närvarande. Syftet är att försöka ge en sådan förståelse för nät- och informationssäkerhet som är nödvändig för att man skall kunna beskriva förslagen till lösningar på problemen. Avsikten är inte att ge en uttömmande teknisk översikt över säkerhetsfrågor.

I kapitel 3 presenteras förslag till en europeisk strategi som syftar till att förbättra nät- och informationssäkerheten. Den bygger på en analys av behovet att komplettera marknadslösningar med policyåtgärder. Här listas en rad konkreta policyåtgärder, något som efterlystes av Europeiska rådet vid mötet i Stockholm. Förslaget till strategi bör ses som en nödvändig beståndsdel i det befintliga regelverket för elektroniska kommunikationstjänster och dataskydd och - på senare tid - datorrelaterad brottslighet.

2. Analys av frågor som rör nät- och informationssäkerhet

2.1. Vad är nät- och informationssäkerhet-

Näten är de system i vilka data lagras och bearbetas och genom vilka de överförs. De består av överföringskomponenter (kablar, trådlösa länkar, satelliter, routrar, nätportar, växlar m.m.) och stödtjänster (domännamnssystem med root-servrar, avsändaridentifieringstjänst, autentiseringstjänster m.m.). Till näten ansluts allt fler tillämpningar (e-postsystem, webbläsare m.m.) samt terminalutrustning (telefonapparater, värddatorer, persondatorer, mobiltelefoner, handdatorer, hushållsapparater, maskiner som används inom industrin m.m.).

De generella säkerhetskraven för nät- och informationssystem kan anses bestå av följande sinsemellan relaterade egenskaper:

i) Tillgänglighet - betyder att data är tillgängliga och tjänster är funktionsdugliga, trots eventuella störande händelser som t.ex. strömavbrott, naturkatastrofer, olyckshändelser eller attacker. Detta är särskilt viktigt i sammanhang där fel i kommunikationsnät kan orsaka sammanbrott i andra viktiga nät (t.ex. lufttransport eller kraftförsörjning).

ii) Autentisering - styrkandet av en påstådd identitet hos enheter eller användare. Lämpliga autentiseringsmetoder behövs för många tillämpningar och tjänster, t.ex. när man skall sluta ett avtal online, kontrollera tillträde till vissa data och tjänster (t.ex. för distansarbetare) och autentisera webbplatser (t.ex. för Internetbanker). Autentisering måste också inbegripa möjligheten till anonymitet, eftersom många tjänster inte behöver ha tillgång till användarens identitet, utan kan nöja sig med en tillförlitlig bekräftelse av vissa kriterier (så kallade "anonymous credentials"), t.ex. en bekräftelse av betalningsförmågan.

iii) Integritet - bekräftelse på att data som har skickats, mottagits eller lagrats är fullständiga och oförändrade. Detta är särskilt viktigt vid autentisering i samband med slutande av avtal eller när datanoggrannhet är livsviktig (medicinska data, industridesign m.m.)

iv) Konfidentialitet - skydd av kommunikationer eller lagrade data mot uppsnappande och läsning av obehöriga personer. Konfidentialitet behövs särskilt för överföring av känsliga data och är ett av de krav som måste vara uppfyllda för att man skall kunna erbjuda skydd av personliga uppgifter för användare av kommunikationsnät.

Alla händelser som hotar säkerheten måste kunna hanteras, inte bara de händelser där det finns ett ont uppsåt. Ur en användares synvinkel kan hot som miljöolyckor eller mänskliga misstag som orsakar avbrott i nätet vara lika kostsamman som attacker med ont uppsåt.

Nät- och informationssäkerhet kan därför uppfattas som förmågan hos ett nät eller ett informationssystem att tåla, vid en viss tillförlitlighetsnivå, olyckshändelser eller illvilligt uppträdande som äventyrar tillgängligheten, äktheten, integriteten och konfidentialiteten hos lagrade eller vidarebefordrade data och besläktade tjänster som tillhandahålls av eller är tillgängliga via dessa nät och system.

2.2. Översikt över säkerhetshot

Företag som är beroende av nätet för försäljning eller för leverans av produkter kan paralyseras av en överbelastningsattack ("Denial of Service"). Personlig och ekonomisk information kan snappas upp och missbrukas. Den nationella säkerheten kan hotas. Dessa exempel ger en antydan om vilka hot som bristfällig säkerhet kan ge upphov till. Åtskillnad görs mellan avsiktliga attacker (avsnitten 2.2.1-2.2.5) och oavsiktliga händelser (avsnitt 2.2.6). Syftet med dessa avsnitt är att beskriva de olika typer av säkerhetsrisker som kan förekomma så att man därefter, i avsnitt 3, kan lägga grunden för framtagning av en strategi som kan förbättra säkerheten.

2.2.1. Uppsnappande av kommunikation

Elektronisk kommunikation kan snappas upp och data kan kopieras eller modifieras. Uppsnappande kan ske på en rad olika sätt. Exempelvis kan det ske via fysisk inkoppling på nätet (t.ex. telefonavlyssning och avlyssning av radiosändningar). De mest kritiska punkterna för uppsnappande av kommunikationstrafik är de punkter varifrån nätdriften kontrolleras och de punkter där trafiken sammanlöper (t.ex. routrar, nätportar, växlar och nätservrar).

Illvilligt eller olagligt uppsnappande av kommunikation måste särskiljas från lagligt uppsnappande. Uppsnappande av kommunikation av skäl som rör allmän säkerhet tillåts i särskilda fall för begränsade syften i alla medlemsstater i EU. Det finns ett regelverk som gör det möjligt för rättsvårdande organ att efter domstolsbeslut (i två medlemsstater - efter att ha fått ett tillstånd som undertecknats personligen av en högre minister) avlyssna kommunikation.

Möjlig skada - Olagligt uppsnappande kan orsaka skada både i form av kränkning av privatlivets helgd och i form av utnyttjande av uppsnappade data, t.ex. lösenord eller kreditkortsuppgifter, för kommersiell vinning eller i sabotagesyfte. Detta uppfattas som ett av de största hindren för e-handelns utbredning i Europa.

Möjliga lösningar - Skydd mot avlyssning kan tillhandahållas av operatörer som ser till att nätet är säkert, vilket är deras skyldighet bl.a. enligt direktiv 97/66/EG [1], och av användare som krypterar data som överförs via nätet.

[1] Direktiv om behandling av personuppgifter och skydd för privatlivet inom telekommunikationsområdet (EGT L 24, 30.1.1998).

För operatörer är skyddet av nätet mot potentiell avlyssning en komplicerad och kostsam uppgift. Traditionellt sett har teleoperatörerna skyddat nätet dels med hjälp av fysisk kontroll av tillträdet till anläggningar, dels via riktlinjer för anställda. Endast vid enstaka tillfällen har trafiken krypterats. Där trådlös teknik används är det en skyldighet att sörja för att radioöverföringen krypteras på lämpligt sätt. Mobiloperatörer krypterar trafiken mellan mobiltelefonen och basstationen. Styrkan på krypteringen i de flesta EU-länder är lägre än vad som är tekniskt möjligt. Det beror på att det finns krav på att man måste underlätta laglig avlyssning. Av samma skäl kan man aktivera och avaktivera krypteringen vid basstationerna, utan att användarna är medvetna om detta.

Användare kan på egen hand fatta beslut om att kryptera data- eller röstsignaler oberoende av de säkerhetsarrangemang som gäller för nätet. Korrekt krypterade data är otydbara för alla utom den behöriga mottagaren, även om dessa data snappas upp. Det finns ett stort utbud av krypteringsprogram och krypteringsutrustning för praktiskt taget alla typer av kommunikation [2]. Särskilda produkter kan kryptera ett telefonsamtal eller en faxöverföring. E-post kan krypteras med hjälp av särskilda program, eller program som är integrerade med ett ordbehandlingsprogram eller klient-delen av en e-posttillämpning. Problemet för användaren är att man måste se till att mottagaren förstår krypterad e-post eller röstkommunikation. Utrustning och dataprogram måste vara kompatibla sinsemellan. Mottagarna måste också känna till dekrypteringsnyckeln, vilket betyder att det bör finnas en mekanism för mottagande av nyckeln samt en mekanism för säker autentisering av nyckeln. Kostnaderna för kryptering är betydande, vad gäller både pengar och andra resurser, och användarna saknar ofta information om säkerhetsrisker och säkerhetsvinster. Det gör att det är svårt för dem att fatta bästa möjliga beslut.

[2] Se kommissionens meddelande "Om säkerhet och pålitlighet vid elektronisk kommunikation", 8.10.1997, KOM (1997) 503 slutlig.

Ett vanligt förekommande säkerhetssystem på Internet är "Secure Socket Layer" (SSL). SSL krypterar kommunikationen mellan en webbserver och en användares webbläsare. Tidigare har restriktiv exportkontroll från USA varit en hämmande faktor för utbredningen av denna teknik. Det gäller särskilt för den starkaste versionen (128 bitar). USA:s exportkontrollsystem har ändrats under senare tid efter det att man har antagit en mer liberal gemenskapsordning för kontroll av export av produkter och teknik med dubbla användningsområden [3]. Enligt tillgänglig statistik ligger Europa långt efter USA när det gäller antalet säkra webbservrar (se figur).

>Hänvisning till>

[3] Rådets förordning (EG) nr 1334/2000 av den 22 juni 2000 om upprättande av en gemenskapsordning för kontroll av export av produkter och teknik med dubbla användningsområden (EGT L 159, 30.6.2000).

Operatörer, användare och tillverkare ställs inför problemet med konkurrerande och oförenliga standarder. Exempelvis konkurrerar två USA-standarder [4] om att få en dominerande ställning inom området säker e-post. Europas inflytande på detta område har varit begränsat. Resultatet är ett överflöd av icke-europeiska produkter som följer dessa standarder och där tillträdet för europeiska användare är beroende av USA:s exportkontrollpolitik. Medan det finns oro beträffande den säkerhetsnivå som erbjuds av många av dessa produkter (se t.ex. Echelon [5]), överväger vissa EU-regeringar att använda programvara som bygger på öppen källkod för att öka förtroendet för krypteringsprodukter. Detta initiativ befinner sig dock på pilotstadiet [6] och har ännu inte samordnats, och det är möjligt att marknadskrafterna helt enkelt är starkare än isolerade initiativ från vissa stater. Ett sätt att ta itu med denna fråga är att genomföra en omfattande utvärdering av både de kommersiella produkterna och de produkter som bygger på öppen källkod.

[4] S-MIME (Secure Multiple Internet Mail Extensions) och OpenPGP (Pretty Good Privacy) är båda IETF-standarder (Internet Engineering Task Force).

[5] ECHELON-systemet används, efter vad som påstås, för att avlyssna vanlig e-post, fax, telex och telefonsamtal som överförs via världens telenät. Se också det arbete som bedrivs av Europaparlamentets tillfälliga utskott för övervakningssystemet Echelon (webbplats: http://www.europarl.eu.int/ committees/echelon_home.htm).

[6] Tysklands regering finansierar ett projekt som bygger på OpenPGP-standarden och som går under namnet GNUPG (http://www.gnupg.org).

2.2.2. Obehörigt tillträde till datorer och datornät

Orsaken till att någon obehörigen skaffar sig tillträde till en dator eller till ett datornät är vanligen att det finns ett ont uppsåt - att kopiera, modifiera eller förstöra data. Rent tekniskt kallas detta "intrång", och det kan göras på många sätt. Några exempel är användning av intern information, katalogattacker, "brute force"-attacker (där man utnyttjar människors förkärlek för förutsägbara lösenord), "social engineering" (där en till synes pålitlig person lurar någon annan att avslöja konfidentiell information) och uppsnappande av lösenord. Den här typen av attacker görs ofta inifrån den organisation som drabbas ("insider-attacker").

Möjlig skada - Vissa obehöriga intrång beror på att människor söker en intellektuell utmaning snarare än att de är ute efter ekonomisk vinning. Men det som började som en störande aktivitet (ofta kallad "hacking") har dock framhävt sårbarheten i IT-nät och skapat intresse hos personer med kriminellt eller ont uppsåt att utnyttja dessa svagheter. För privatpersoner är det en rättighet att kunna utestänga obehöriga från tillträde till personlig information, t.ex. uppgifter om ekonomi, bankkonton och hälsa. För den offentliga sektorn och industrin varierar hoten från industrispionage till risk för modifiering av interna eller offentliga uppgifter, t.ex. ändring av webbplatser.

>Hänvisning till>

Möjliga lösningar - Det vanligaste sättet att skapa ett skydd mot obehörigt tillträde är lösenordskontroll och installation av brandväggar. Det ger dock endast ett begränsat skydd och behöver kompletteras av andra säkerhetskontroller. Det kan t.ex. vara attackigenkänning, detektering av intrång och kontroller på tillämpningsnivå (t.ex. tillämpningar där smartkort används). Effektiviteten hos kontrollerna är beroende av hur kontrollfunktionerna svarar mot de risker som är förbundna med en viss miljö. En balans måste uppnås mellan nätskyddet och fördelarna med fritt tillträde. Till följd av den snabba utvecklingen och därav följande nya hot mot näten, finns det ett behov av en fortgående och oberoende granskning av säkerhetskontrollerna i näten. Fram till dess att användarna och nätoperatörerna är fullt medvetna om den potentiella sårbarheten i deras nät, kommer de möjliga lösningarna att förbli oupptäckta. En översikt över nuvarande användning av säkerhetsprodukter i Europeiska unionen ges i figuren ovan (uppgifterna är baserade på en undersökning från februari 2001 inom ramen för den benchmarking som görs för eEurope 2002).

2.2.3. Nätstörningar

Näten är numera i hög grad digitaliserade och datorkontrollerade. Tidigare var fel i de datorsystem som styr nätet en vanlig orsak till nätstörningar, och attacker mot nät var huvudsakligen riktade mot dessa datorer. I dag utnyttjar de mest förödande attackerna snarare svagheter i nätkomponenter (operativsystem, routrar, växlar, DNS osv.)

Medan störningsattacker på telesystemet inte har varit något större bekymmer tidigare, är attacker på Internet ganska vanliga. Det beror på att styrsignalerna i telenätet är åtskilda från trafiken och kan skyddas medan Internet gör det möjligt för användarna att komma åt datorer som är viktiga för styrningen av dataflödet. Telenätet kan dock bli mer sårbart i framtiden eftersom viktiga komponenter från Internet kommer att integreras, och dess kontrollmöjligheter kommer att öppnas för andra.

Attackerna kan ta sig uttryck i flera olika former:

| | DNS-attacker ("Name server attacks"): Internet är beroende av ett fungerande DNS (Domain Name System), genom vilket användarvänliga namn (t.ex. europa.eu.int) översätts till abstrakta nätadresser (t.ex. IP-adressen n° 147.67.36.16) och vice versa. Om delar av DNS misslyckas kan vissa webbplatser inte lokaliseras, och e-postsystemen kan upphöra att fungera. Fel på DNS-root-servernivå eller i andra servrar på toppnivå kan leda till omfattande avbrott. Tidigare i år upptäcktes vissa svaga punkter i den programvara som används för de flesta servrarna. [7]

[7] Källa: CERT/CC på adressen http://www.cert.org/advisories/CA-2001-02.html

| | Routing-attacker: Routing (dirigering) på Internet är i hög grad decentraliserad. Varje router informerar regelbundet angränsande routrar om vilka nät den känner till och hur de kan nås. Svagheten är att denna information inte kan verifieras eftersom systemet är utformat så att varje routers kännedom om nättopologin är minimal. Som en följd av detta kan vilken router som helst utge sig för att erbjuda den bästa vägen till en given destination som ett sätt att avlyssna (snappa upp), blockera eller modifiera den trafik som går till den destinationen.

| | Flooding (översvämning) och blockeringsattacker: Dessa former av attacker stör nätet genom att överbelasta det med meningslösa meddelanden som gör det omöjligt eller försvårar för vanlig trafik att få tillträde. Det liknar en situation där en fax blockeras av långa och upprepade meddelanden. Sådana här attacker försöker att överbelasta webservrar eller Internetleverantörers (ISP - Internet Service Providers) hanteringskapacitet med automatiskt genererade meddelanden.

Potentiell skada - Avbrotten har orsakat skador för vissa kända webbplatser. Vissa undersökningar har beräknad att skadorna uppgår till flera hundratals miljoner euro till följd av en attack som genomfördes nyligen, förutom den abstrakta skadan på ryktet. Företag är allt oftare beroende av tillgängligheten hos sina webbplatser för sin affärsverksamhet, och de företag som är beroende av detta för "just in time"-leveranser är särskilt sårbara.

Möjliga lösningar - Man kan i princip lätt skydda sig mot attacker på DNS-servrar genom att utöka DNS-protokollen, t.ex. genom att använda säkra DNS-tillägg som bygger på kryptering med öppen nyckel. Denna metod innebär dock att man måste installera ny programvara på klientdatorer, och har inte använts i någon större utsträckning. Den administrativa process som krävs för att öka förtroendet mellan DNS-domänerna måste dessutom bli mer effektiv.

Det är mycket svårare att försvara sig mot attacker på routing-systemet. Internet utformades för att ge maximal flexibilitet för routing eftersom det minskar sannolikheten för att man skall drabbas av avbrott om en del av nätinfrastrukturen upphör att fungera. Det finns inga effektiva sätt att skydda routing-protokoll, särskilt för routrar i stamnät.

Mängden data som överförs omöjliggör detaljerad filtrering, eftersom sådan kontroll skulle orsaka stopp i näten. Av detta skäl utförs endast grundläggande filtrering och tillträdeskontroll av näten, medan mer detaljerade säkerhetsfunktioner (t.ex. autentisering, integritet och kryptering) placeras vid gränssnitten till näten, dvs. i de terminaler och nätserverar som fungerar som slutpunkter ("end points").

2.2.4. Körning av program som i ont uppsåt modifierar eller förstör data

Datorer körs med program, men programvara kan tyvärr också användas för att försätta en dator ur körbart skick, för att ta bort eller modifiera data. Som beskrivningarna ovan visar, om en sådan dator är en del av näthanteringssystemet kan dess funktionsoduglighet få långtgående konsekvenser. Ett virus är en form av programvara som skapats med uppsåt att skada. Det är ett program som reproducerar sin egen programkod genom att koppla ihop sig med andra program på ett sådant sätt att viruskoden körs när det infekterade dataprogrammet körs.

Det finns flera andra typer av programvara som skapats med ont uppsåt: vissa skadar endast den dator till vilken de har kopierats, medan andra sprider sig själva till andra datorer som är anslutna till nätet. Det finns t.ex. program (som ibland går under det dramatiska namnet "logiska bomber") som väntar inaktiva till dess att någon händelse, t.ex. att ett visst datum infaller (fredagen den trettonde), aktiverar programmen. Sådana program är förhållandevis vanliga. Andra program förefaller vara ofarliga, men när de öppnas utlöser de en illvillig attack (de kallas därför "trojanska hästar"). Ytterligare en annan typ av program ("maskar") infekterar inte andra program som ett virus gör, utan skapar istället kopior av sig själva. Dessa kopior skapar sedan ännu fler kopior, som till slut översvämmar systemet.

Potentiell skada - Virus kan vara mycket destruktiva, något som illustreras av de höga kostnaderna till följd av några av de attacker som gjorts nyligen (t.ex. "I love you", "Melissa" och "Kournikova"). Nedanstående diagram ger en översikt över ökningen av antalet virus för Internetanvändare i EU mellan oktober 2000 och februari 2001 (per medlemsstat). I genomsnitt har cirka 11 % av europeiska Internetanvändare fått ett virus till sin hemdator.

>Hänvisning till>

Möjliga lösningar - Det huvudsakliga skyddet utgörs av antivirusprogram, som finns att tillgå i olika former. Med en virusscanner eller en "desinficerare" kan man exempelvis upptäcka och ta bort kända virus. Deras största brist är att de inte så lätt upptäcker nya virus, även om de uppdateras regelbundet. Ett annat exempel på virusskydd är integritetskontroll. För att ett virus skall smitta en dator måste den ändra något i det systemet. Integritetskontrollen kan upptäcka dessa ändringar även när de har orsakats av okända virus.

Trots förhållandevis välutvecklade skyddsprodukter har problemen med illvilliga program ökad. Det finns två huvudorsaker. För det första gör Internets öppenhet att angriparna kan lära av varandra och utveckla metoder för att kringgå skyddsmekanismer. För det andra växer Internet ständigt, och når allt fler användare, av vilka många är omedvetna om behovet att vidta försiktighetsåtgärder. Säkerheten kommer att vara beroende av i vilket utsträckning skyddsprogram används.

2.2.5. Vilseledande framställning av data

När en användare upprättar en nätförbindelser eller tar emot data gör han antaganden beträffande identiteten hos den andra parten beroende på det sammanhang i vilket kommunikationen försiggår. Nätet erbjuder vissa indikatorer men den största risken för attacker kommer från människor som känner till sammanhanget, dvs. "insiders". När användarna slår ett nummer eller skriver in en Internetadress i datorn bör de komma till den förväntade destinationen. Detta är tillräckligt för många tillämpningar, men inte för viktiga affärsinteraktioner eller medicinska, finansiella och officiella kommunikationer som kräver en högre nivå på autentisering, säkerhet och konfidentialitet.

Potentiell skada - Situationer där någon på ett vilseledande sätt utger sig för att vara en viss person eller någon annan enhet kan orsaka skador på olika sätt. Kunder kan t.ex. ladda ner skadlig programvara från en webbplats som ger sig ut för att vara en pålitlig källa. De kan släppa ut konfidentiell information till fel person. Vilseledande framställning av data kan också leda till att avtal förkastas m.m. Kanske den största skadan är det faktum att bristen på autentisering hämmar potentiell affärsverksamhet. Många undersökningar har framhävt oro beträffande säkerheten som en av huvudorsakerna till att man inte gör affärer via Internet. Om människorna kunde vara säkra på att deras samtalspartner på Internet verkligen är den de utger sig för att vara, skulle förtroendet för Internettransaktioner öka.

Möjliga lösningar - Införande av autentisering i näten i samband med införande av SSL har redan visat sig vara en användbar metod för att säkerställa en viss grad av konfidentialitet. Virtuella privata nät (VPN - Virtual Private Network) använder SSL och IPsec för att möjliggöra kommunikation via osäkra Internetkanaler och öppna kanaler och samtidigt bibehålla en viss, fastställd säkerhetsnivå. Dessa lösningar har dock en begränsad användbarhet eftersom de bygger på elektroniska certifikat och eftersom det inte finns någon garanti för att dessa certifikat inte är förfalskade. En tredje part, ofta kallad "certifikatutfärdare" ("Certification Authority") eller, i direktivet om elektroniska signaturer [8] "tillhandahållare av certifikattjänster" ("Certification Service Provider"), kan ge sådana garantier. Allmän användning av denna lösning står inför samma problem som krypteringen - behovet av driftskompatibilitet och nyckelhantering. I ett VPN är detta inte ett problem, eftersom patentskyddade lösningar kan tas fram, men för allmänt tillgängliga nät är det ett allvarligt hinder.

[8] Europaparlamentets och rådets direktiv 1999/93/EG av den 13 december 1999 om ett gemenskapsramverk för elektroniska signaturer (EGT L 13, 19.1.2000, s. 12).

Direktivet om elektroniska signaturer förstärker den rättsliga grunden för att man skall kunna underlätta elektronisk autentisering i EU. Genom direktivet inrättas ett regelverk där marknaden kan utvecklas fritt, men det uppmuntrar också till utveckling av säkrare signaturer för juridiskt erkännande. Direktivet håller för närvarande på att införlivas med nationell lagstiftning.

2.2.6. Miljöolyckor och olyckshändelser

Många säkerhetshot beror på oförutsedda och oavsiktliga händelser som förorsakas av

| | naturolyckor (stormar, översvämningar, eldsvådor, jordbävningar o.dyl.),

| | tredje part som inte står i något avtalsmässigt förhållande till operatören eller användaren (tjänsteavbrott p.g.a. byggarbeten, t.ex.),

| | tredje part som står i avtalsmässigt förhållande till operatören eller användaren (hårdvarufel eller programvarufel i levererade komponenter eller program),

| | den mänskliga faktorn eller misstag från operatörens (eller tjänsteleverantörens) eller användarens sida (t.ex. problem i nätförvaltningen, felaktig installation av programvara osv.).

Möjlig skada: Naturolyckor medför störningar i nätens tillgänglighet. Tyvärr är det i samband med sådana händelser som man mest behöver fungerande kommunikationslinjer. Hårdvarufel och dålig programdesign skapar sårbarhet och kan leda till direkta funktionsavbrott eller möljliggöra attacker. Dålig förvaltning av nätkapaciteten kan leda till stockningar som bromsar eller avbryter kommunikationen.

I detta sammanhang är det av avgörande betydelse att fördela ansvaret mellan parterna. I de flesta fallen kommer användarna inte att bära någon ansvarsbörda, men har ofta minimala eller obefintliga möjligheter att kräva pengarna tillbaka.

Möjlig lösning: Nätoperatörerna känner väl till riskerna för miljöincidenter och har därför byggt in redundanser och infrastrukturskydd i sina nät. Ökad konkurrens kan få både positiva och negativa följder för operatörernas beteende. Å ena sidan kan kostnadsfunderingar få operatörerna att minska nätens redundans, men å andra sidan kan användarna dra nytta av att det finns ett större urval på marknaden till följd av liberaliseringen, genom att de kan koppla över till en annan operatör ifall det uppstår ett nätavbrott (ungefär som att en flygpassagerare bokas om till ett annat flygbolag när en flygning är inställd). I gällande gemenskapslagstiftning föreskrivs det dock att medlemsstaterna skall vidta alla nödvändiga åtgärder för att se till att de offentliga näten förblir tillgängliga vid nätavbrott till följd av katastrofer eller vid naturolyckor (se direktiv 97/33/EG om samtrafik inom telekommunikation [9] och direktiv 98/10/EG om tillhandahållande av öppna nätverk (ONP) för taltelefoni [10]). Man har dock totalt sett ännu för lite kunskap om hur säkerhetsnivån inom detta område påverkas av det ökande antalet sammankopplade nät.

[9] EGT L 199, 26.7.1997.

[10] EGT L 101, 1.4.1998.

Konkurrens mellan hårdvaru- och programvaruförsäljare bör medföra att det blir allt viktigare för dem att kunna erbjuda säkra produkter. Men konkurrens räcker inte för att tvinga fram investeringar i säkerhet, och säkerheten är inte alltid den viktigaste komponenten i köpbeslutet. Säkerhetsbrister upptäcks ofta för sent, när skadan redan är skedd. Genom att vidmakthålla rättvis konkurrens på IT-marknaden kan man främja förbättrade säkerhetsvillkor.

Man kan skydda sig mot den mänskliga faktorn och driftsmisstag genom bättre utbildning och ökad medvetenhet. Inrättandet av lämpliga säkerhetsstrategier på företagsnivå bör också bidra till att minska riskerna.

2.3 Nya utmaningar

Nät- och informationssäkerhet kommer troligen att bli en viktig faktor i utvecklingen av informationssamhället, allt eftersom sammanslutningen i nät spelar en viktigare roll i näringslivet och samhället. Två faktorer är av särskild betydelse: ökad potentiell skada och nya tekniska utvecklingar.

i. Allt mer känsliga uppgifter och ekonomiskt värdefull information överförs via nät och informationssystem, vilket gör det allt mer lockande att attackera dessa. Sådana attacker kan vara av mindre betydelse och oviktiga på det nationella planet - t.ex. om det gäller förvanskning av en personlig webbsida eller omformatering av en hårddisk av ett virus. Störningen kan dock också vara av en omfattning som är mycket mer kritisk, t.ex. störning av mycket konfidentiella kommunikationer, betydande strömavbrott eller större ekonomiska förluster till följd av överbelastningsattacker (denial of service) eller obehörigt tillträde till konfidentiell information. Det är svårt att bedöma den exakta omfattningen av faktiska och potentiella skador till följd av bristande nätsäkerhet. Det finns inget systematiskt rapporteringssystem och många företag föredrar att inte medge att de utsatts för attacker eftersom de är rädda för negativ publicitet. De belägg som finns är således huvudsakligen av anekdotisk karaktär. I samband med sådana attacker uppstår det inte enbart direkta kostnader (förlust av intäkter, förlust av värdefull information, personalkostnader i samband med återställande av nätet), utan det finns också många abstrakta kostnader som hör samman med angrepp - särskilt skador på anseendet - som är svåra att uppskatta.

ii. Nät- och informationssäkerhet är en dynamisk fråga. Den snabba tekniska utvecklingen ger ständigt upphov till nya utmaningar, gårdagens problem försvinner och dagens lösningar blir meningslösa. Nästan dagligen erbjuder marknaden nya tillämpningar, tjänster och produkter. Det finns dock några inslag i utvecklingen som helt klart kommer att utgöra betydande utmaningar för en privat och offentlig säkerhetspolicy:

| | Olika digitala objekt kommer att överföras via näten, t.ex. multimedia, nedladdningsbar programvara och mobila agenter med inbyggd säkerhetsstrategi. Tillgänglighetsbegreppet, som i dag avser möjligheten att använda nätet kommer att utvecklas till att omfatta exempelvis rätten att använda ett dataspel under en viss tid, eller att skapa en enda kopia av en programvara osv.

| | I framtiden kan IP-nätoperatörer komma att vilja öka säkerheten genom att ständigt övervaka nättrafiken och endast släppa fram auktoriserad trafik. Sådana åtgärder måste dock vara förenliga med gällande dataskyddsbestämmelser.

| | Användare kommer att gå över till att ha förbindelser som alltid är "uppkopplade" till Internet, något som kommer att ge angripare ytterligare möjligheter och göra oskyddade terminaler ännu mer sårbara, samtidigt som de gör det lättare för angripare att undvika upptäckt.

| | Datornät i hemmen som förbinder flera olika typer av apparater kommer att få stor spridning. Därigenom öppnas nya vägar för attacker samtidigt som användarna blir mer sårbara (t.ex. skulle man kunna stänga av larmsystem via nätet).

| | I och med att trådlösa nät kommer att införas i stor skala (trådlösa accessnät, trådlösa lokala nätverk, tredje generationens mobiltelefoni osv.) kommer vi att ställas inför utmaningen att åstadkomma effektiv kryptering av data som överförs via radiosignaler. Därmed kommer det att bli allt mer problematiskt att genom lagstiftning föreskriva mjuk kryptering av radiosignaler.

| | Nät och informationssystem kommer att finnas överallt, som en kombination av fasta och trådlösa nät, och erbjuda "intelligenta miljöer" ("ambient intelligence"), dvs. självorganiserande funktioner som körs automatiskt och som fattar beslut som tidigare fattats av användaren. Utmaningen kommer att bestå i att undvika oacceptabel sårbarhet samt att integrera säkerhetsaspekterna i arkitekturen.

3. En europeisk strategi

3.1 Varför behövs en strategi-

Nätsäkerhet blir en allt viktigare fråga för politiska beslutsfattare, eftersom säkra kommunikationsnät är viktiga för dataskyddet, ekonomin och den nationella säkerheten och en förutsättning om man vill främja e-handeln. Ett antal rättsliga säkerhetsmekanismer har därför införts i EU-direktiv om dataskydd och i gemenskapslagstiftningen för telekommunikationer (se vidare avsnitt 3.6). Bestämmelserna avser dock ett område i ständig förändring, med snabb teknisk utveckling, hård konkurrens, konvergerande marknader och globalisering. Situationen kompliceras ytterligare av att företagen inte investerar tillräckligt i säkerhet.

Nät- och informationssäkerhet har blivit en vara som kan köpas och säljas på marknaden, och utgör en del av de avtal som sluts mellan parterna. Marknaden för säkerhetsprodukter har vuxit rejält under de senaste åren. Enligt vissa uppgifter var marknaden för säkerhetsprogram för Internet värd ca 4,4 miljarder US-dollar i slutet av 1999 [11], och kommer att växa med 23 % per år till 8,3 miljarder US-dollar 2004. Den europeiska marknaden för elektronisk kommunikationssäkerhet förväntas växa från 465 miljoner US-dollar 2000 till 5,3 miljarder 2006 [12]. Säkerhetsmarknaden för IT förväntas växa från 490 miljoner US-dollar 2000 till 2,74 miljarder 2006 [13].

[11] IDC : Internet security market forecast and analysis, 2000-2004 Report

W23056 - October 2000

[12] Frost&Sullivan : The European Internet communication security markets, report 3717 - November 2000

[13] Frost&Sullivan : The European Internet system security markets, report 3847 - July 2000

Prismekanismerna förmodas skapa en jämvikt mellan kostnaderna för säkerhet och behovet. Vissa kommer att efterfråga en hög säkerhetsnivå, medan andra kommer att nöja sig med en lägre. I vissa fall kommer staten att tillhandahålla en viss lägsta säkerhetsnivå. Aktörernas önskemål och behov avspeglas i vilket pris de är beredda att betala för säkerheten. Vissa säkerhetsproblem har ännu inte lösts (se vidare avsnitt 2), och vissa lösningar har svårt att ta sig in på marknaden på grund av brister i marknadens funktion:

i) Sociala kostnader och förmåner: Investering i höjd nätsäkerhet medför sociala kostnader och förmåner som inte i tillräcklig utsträckning avspeglas i marknadspriserna. På kostnadssidan innebär detta att marknadsaktörernas skadeståndsansvar inte täcker hela säkerhetsbeteendet. Användare och leverantörer med låg säkerhetsnivå har inget skadeståndsansvar gentemot tredje man. Detta kan jämföras med att en vårdslös bilförare inte är skadeståndsansvarig för kostnaderna för en trafikstockning som uppstått på grund av en olycka föraren orsakat. På Internet har flera attacker genomförts via relativt vårdslösa användares dåligt skyddade apparater. Inte heller fördelarna med högre säkerhet avspeglas helt i marknadspriserna. När operatörer, leverantörer och tjänsteföretag höjer säkerheten på sina produkter gynnar detta inte bara kunden, utan också alla som direkt eller indirekt berörs av elektronisk kommunikation - dvs. i stort sett hela ekonomin.

ii) Bristande kunskap: Näten blir allt mera komplicerade, och når numera ut på en bredare marknad. Detta innebär att många användare varken förstår tekniken eller vilka faror som lurar, och att många operatörer, försäljare och tjänsteföretag har svårt att bedöma svagheterna. Nya tjänster och program erbjuder nya attraktiva funktioner, men också nya svagheter. Webbens succé beror delvis på utbudet av multimedietillämpningar som lätt kan laddas ner från nätet, men dessa "plug-ins" är också en ingångspunkt för angrepp. Nyheternas fördelar är uppenbara, men de nya riskerna kan vara svårare att upptäcka. Det är alltså attraktivare för företagen att erbjuda nya funktioner än höjd säkerhet.

iii) Varför offentliga åtgärder- Operatörerna använder sig nästan uteslutande av Internetstandarderna, eller kopplar på annat sätt sina nät till Internet. Internet utformades dock inte med säkerheten i åtanke, utan tvärtom för att det skulle vara enkelt att komma åt och utbyta information, och detta har varit grunden för dess framgång. Internet har vuxit ut till ett världsomspännande nät av nät, av oöverträffad storlek och mångfald. Investeringar i säkerhet lönar sig ofta bara om tillräckligt många andra också investerar i säkerhet. Det krävs alltså ett visst mått av samarbete för att man skall kunna hitta lämpliga lösningar. Samarbetet fungerar bara om tillräckligt många deltar, vilket i dessa sammanhang kan vara svårt uppnå, eftersom det lönar sig att "åka snålskjuts". Kompatibiliteten mellan produkter och tjänster gör att olika säkerhetslösningar kan konkurrera. Eftersom det kan bli fråga om globala lösningar och vissa aktörer kan vilja påtvinga marknaden sin egen lösning kan samordningskostnaderna bli höga. Många produkter och tjänster är fortfarande utrustade med egna lösningar, och det finns inget incitament att använda sig av särskilda säkerhetsnormer som bara fungerar om alla använder dem.

På grund av dessa brister i marknadens funktion innehåller telekommunikations- och dataskyddsbestämmelserna redan förpliktelser för operatörer och tjänsteföretag att garantera en viss säkerhetsnivå i kommunikations- och informationssystem. En europeisk strategi för nät- och informationssäkerhet kan motiveras med att bestämmelser på EU-nivå bara kan tillämpas korrekt om man kommit överens om vilka säkerhetsfrågor som måste bearbetas och vilka åtgärder som skall vidtas. Lagstiftningen måste utvecklas vidare (se bl.a. förslaget till ny lagstiftning om elektronisk kommunikation och de kommande förslagen som härstammar från diskussionerna om datorrelaterad brottslighet. Vidare antyder vissa brister i marknadens funktion att marknadskrafterna inte i tillräcklig mån stimulerar till investeringar i säkerhet. Politiska åtgärder kan påverka marknaden och samtidigt göra lagstiftningen effektivare. En europeisk strategi kan slutligen motiveras med kommunikations- och informationstjänsternas gränsöverskridande karaktär. En europeisk strategi är alltså oundgänglig för att den inre marknaden för kommunikations- och informationstjänster skall kunna fungera, för att man skall kunna dra nytta av gemensamma lösningar och för att gemenskapen skall kunna agera effektivt på det globala planet.

De föreslagna åtgärderna för nät- och informationssäkerhet måste ses i ett sammanhang som inte bara inrymmer dagens telekommunikations- och dataskyddslagstiftning, utan också gemenskapens nya strategi om datorrelaterad brottslighet. Kommissionen har nyligen offentliggjort ett meddelande i ämnet [14], där det bl.a. föreslås att ett EU-forum om datorrelaterad brottslighet skall inrättas i avsikt att förbättra den ömsesidiga förståelsen och samarbetet på EU-nivå mellan alla berörda parter. En strategi för nät- och informationssäkerhet är den felande länken mellan dessa åtgärder. I figuren nedan visas hur de tre områdena hänger ihop, med några exempel:

[14] Ett säkrare informationssamhälle - ökad säkerhet i informationsinfrastrukturen och bekämpning av datorrelaterad brottslighet, KOM (2000) 890,

>Hänvisning till>

3.2 Medvetandehöjande åtgärder

Alltför många användare (privatpersoner såväl som myndigheter) är fortfarande omedvetna om vilka risker de tar när de använder kommunikationsnät och vilka möjligheter de har att skydda sig. Säkerhetsfrågorna är komplicerade, och riskerna är ofta svåra att bedöma även för experter. Ett av de problem som vidlåder marknaden och som en säkerhetspolitik bör ta sikte på är bristen på information. Larmrapporter om säkerhetsbristerna kan göra att folk drar sig för att använda e-handel. Det kan också hända att okunniga användare underskattar riskerna och blir för vårdslösa. Vissa företag kan ha ett intresse av att bagatellisera riskerna av rädsla för att förlora kunder.

Paradoxalt nog finns det en enorm mängd information om nät- och informationssäkerhet tillgänglig på Internet, och datortidningarna bevakar ämnet noga. Problemet är att hitta relevant information som är begriplig, aktuell och som svarar mot användarens särskilda behov. Bilindustrin är ett bra exempel på hur komplexa säkerhetsspecifikationer kan omvandlas till ett viktigt inslag i marknadsföringen. Slutligen är de som tillhandahåller allmänt tillgängliga telekommunikationstjänster skyldiga enligt EU-lagstiftningen att informera sina abonnenter om risker och eventuella motåtgärder, inbegripet kostnaderna (se artikel 4 i direktiv 97/66/EG).

Syftet med ett initiativ för att höja medvetenheten hos medborgare, myndigheter och företag är därför att tillhandahålla tillgänglig, oberoende och tillförlitlig information om nät- och informationssäkerhet. Det behövs en öppen diskussion om säkerhet. När användarna väl blivit medvetna kan de välja vilken skyddsnivå de önskar.

Förslag till åtgärder:

| | Medlemsstaterna bör sätta igång en offentlig informations- och utbildningskampanj, och pågående åtgärder behöver förbättras. Kampanjen bör göra bruk av massmedia och riktas mot alla intressenter. En väl utformad och effektiv informationskampanj medför höga kostnader. Att ta fram ett material som beskriver riskerna utan att i onödan oroa människor och utan att uppmuntra hackare kräver noggrann planering.

Europeiska kommissionen kommer att underlätta ett utbyte av bästa praxis och samordna de olika nationella informationskampanjerna på EU-nivå, särskilt när det gäller innehållet. En del i denna åtgärd är en portal för webbplatser (både lokala och på EU-nivå). Dessa portaler kan länkas till pålitliga webbplatser som tillhör internationella partner.

| | Medlemsstaterna bör främja användning av bästa säkerhetspraxis, baserad på befintliga bestämmelser (t.ex. ISO/IEC 17799, en norm för informationssäkerhet, se vidare www.iso.ch). Åtgärderna bör inriktas särskilt på små och medelstora företag. Kommissionen kommer att stödja medlemsstaterna i arbetet.

| | Utbildningssystemen i medlemsstaterna bör förbättra säkerhetsutbildningen. Särskilda utbildningsprogram bör tas fram för alla nivåer. Bland annat bör utbildning om säkerhetsrisker i öppna nät och effektiva lösningar ingå i skolornas datorutbildning.

Lärarna i sin tur behöver lära sig om säkerhet i sina egna utbildningsprogram. Europeiska kommissionen stödjer utvecklingen av nya moduler för läroplanerna inom ramen för sitt forskningsprogram.

3.3 Ett europeiskt varnings- och informationssystem

Även användare som är medvetna om säkerhetsriskerna måste varnas för nya hot. Illvilliga angripare kommer alltid att hitta svaga punkter som gör att det mest avancerade skydd kan kringgås. Branschen utvecklar hela tiden nya program och tjänster med allt högre kvalitet, vilket gör Internet mer attraktivt, men samtidigt skapas (oavsiktligen) nya svagheter och nya risker.

Även erfarna nätingenjörer och säkerhetsexperter förvånas ofta över den uppfinningsrikedom som ligger bakom attackerna. Det behövs därför ett larmsystem som utlöses tidigt och snabbt skickar en varning till alla användare med snabba och pålitliga råd om hur attacken skall hanteras. Branschen behöver också ett konfidentiellt system via vilket man kan rapportera attackerna utan att oroa allmänheten. Därutöver behövs en mer omfattande och framåtblickande säkerhetsanalys, där uppgifter om attackerna kan samlas och riskerna bedömas för ett bredare perspektiv.

Inom detta område görs ett stort arbete av offentliga och privata grupper för stöd vid datorhaveri (CERT - Computer Emergency Response Teams) och liknande organ. Exempelvis har Belgien inrättat ett virusvarningssystem som gör det möjligt att informera innevånarna om virushot inom två timmar. CERT-grupperna fungerar emellertid olika i olika länder, vilket försvårar samarbetet. De har ofta dålig utrustning och vaga uppgifter. Den globala samordningen sker genom CERT/CC, som delfinansieras av USA. Europeiska CERT-grupper är beroende av i vilken utsträckning CERT/CC och andra liknande organ släpper ifrån sig information.

Det europeiska samarbetet har därför varit begränsat. Samarbete är dock av högsta betydelse för att en tidig varning skall kunna nå hela unionen genom ögonblicklig information vid de första tecknen på en attack i något land. Samarbetet inom CERT-systemet i Europeiska unionen bör därför förbättras så snart som möjligt. Handlingsplanen för eEuropa innehåller en första åtgärd avsedd att öka det offentliga och privata samarbetet om informationsstrukturernas tillförlitlighet (och utarbetandet av system för tidig varning) och CERT-gruppernas inbördes samarbete.

Förslag till åtgärder:

| | Medlemsstaterna bör se över sina CERT-system och förbättra utrustningen och kompetensen hos existerande CERT-grupper. Till stöd för nationella insatser kommer Europeiska kommissionen att utarbeta ett konkret förslag om hur samarbetet i Europeiska unionen skall förbättras. Förslaget kommer att innehålla ett utkast till ett TEN-telekomprogram om effektivt nätbyggande och inrättande av stödåtgärder i IST-programmet för att underlätta informationsutbyte.

| | När CERT-nätet väl är inrättat på EU-nivå bör det kopplas till liknande institutioner över hela världen, t.ex. det incidentrapporteringssystem som föreslagits inom ramen för G8.

| | Kommissionen föreslår att man tillsammans med medlemsstaterna undersöker hur man bäst samlar in och analyserar data på EU-nivå för att kunna vidta åtgärder för att hantera befintliga och kommande säkerhetsrisker. Formen för detta kommer att bestämmas tillsammans med medlemsstaterna.

3.4 Teknikstöd

Investeringarna i nät- och informationssäkerhet är för närvarande inte optimala, varken beträffande teknikutnyttjande eller forskning kring nya lösningar. Nya tekniska lösningar innebär ofrånkomligen nya risker, och kontinuerlig forskning är av stor vikt.

Nät- och informationssäkerhet finns med i IST-programmet (Information Society Technologies) i EU:s femte ramprogram för forskning (med en budget på cirka 3,6 miljarder euro för fyra år), och cirka 30 miljoner euro skall spenderas på forskningssamarbete kring säkerhetsrelaterad teknik under åren 2001-2002.

Den europeiska tekniska forskningen kring kryptering är långt framskriden. En belgisk algoritm (Rijndael) vann tävlingen Advanced Encryption Standard Competition anordnad av det amerikanska standardiseringsinstitutet (NIST). Det har inom IST-projektet NESSIE (New European Schemes for Signature, Integrity and Encryption) utlysts en tävling om krypteringsalgoritmer som motsvarar kraven för dagens multimedietillämpningar, mobil handel och smarta kort.

Förslag till åtgärder:

| | Kommissionen föreslår att säkerhetsfrågan skall ingå i sjätte ramprogrammet (för närvarande under behandling i rådet och parlamentet). För att få optimal effekt bör initiativet kopplas till en övergripande strategi för höjd nät- och informationssäkerhet. Programmet bör stödja forskning om säkerhetsproblem förknippade med den digitaliserade världen och individens och gruppers rättigheter. Forskningen bör inriktas på grundläggande säkerhetsmekanismer, mekanismernas kompatibilitet, dynamiska säkerhetsprocesser, avancerad kryptering, tekniska lösningar för bättre skydd för privatlivet, tekniska lösningar för hantering av digitala tillgångar och tekniska lösningar för tillförlitlighet för affärsfunktioner och organisatoriska funktioner i dynamiska och mobila system.

| | Medlemsstaterna bör främja användningen av instickbara ("pluggable" [15]) och kraftfulla krypteringsprodukter. Säkerhetslösningar som baseras på instickskryptering måste finnas som alternativ till de som utgör en del av operativsystemet.

[15] Krypteringsprogram som är lätta att installera utan ingrepp i operativsystemet.

3.5 Stöd för marknadsorienterad standardisering och certifiering

Säkerhetshöjande åtgärder blir bara effektiva om de får en utbredd tillämpning bland berörda marknadsaktörer och grundas på öppna internationella standarder. Bristande kompatibilitet har hindrat många säkerhetslösningar från att slå igenom (t.ex. elektroniska signaturer). Utan kompatibilitet kan två användare inte kommunicera mellan olika miljöer. Standardiserade protokoll och gränssnitt (däribland konformitetstester och kompatibilitets-händelser) bör därför främjas. Öppna standarder (helst baserade på programvara som bygger på öppen källkod) kan bidra till snabbare felrättning och större insyn.

En bedömning av informationssäkerheten kan också öka användarnas förtroende. Gemensamma kriterier har gjort att ömsesidigt erkännande kan användas som bedömningsmetod i många länder [16]. Dessa länder har också ingått avtal om ömsesidigt erkännande av säkerhetscertifikat inom IT-området med USA och Kanada.

[16] Rådets rekommendation 95/144/EG om gemensamma kriterier för utvärdering av informationsteknologisk säkerhet (har genomförts av de flesta medlemsstater).

Certifiering av affärsprocesser och system för hantering av informationssäkerhet stöds av det europeiska ackrediteringssamarbetet (EA) [17]. Ett ackrediterat certifieringsorgan åtnjuter högre anseende när det gäller kompetens och opartiskhet, och organets certifikat har därmed större förutsättningar att erkännas över hela den inre marknaden.

[17] Europeiskt ackrediteringssamarbete mellan ackrediteringsorgan i 25 EU-, EFTA- och kandidatländer.

Förutom certifiering bör också kompatibiliteten testas. Ett exempel på denna metod är European Electronic Signatures Standardisation Initiative (EESSI), som utvecklar samförståndslösningar för att stödja EU-direktivet om elektroniska signaturer. Andra exempel är åtgärderna i eEuropa om smarta kort och Public Key Infrastructure-initiativet inom ramen för programmet för datautbyte mellan förvaltningar (IDA).

Det finns alltså gott om standardiseringsansatser, men tyvärr konkurrerar flera standarder och specifikationer; marknaden fragmenteras och lösningarna är inte kompatibla. Arbetet måste därför samordnas bättre och hålla jämna steg med den takt med vilken nya lösningar introduceras. Harmoniserade specifikationer ökar kompatibiliteten, och gör det lättare för aktörerna att snabbt börja tillämpa specifikationerna.

Förslag till åtgärder:

| | De europeiska standardiseringsorganisationerna bör skynda på arbetet med kompatibla och säkra produkter och tjänster. Vid behov kan nya dokumentationskrav och förfaranden införas för att skynda på arbetet och öka samarbetet med konsumentföreträdare och öka marknadsaktörernas intresse.

| | Kommissionen kommer (främst via IST- och IDA-programmen) att fortsätta att stödja elektroniska signaturer, användarvänliga kompatibla PKI-lösningar och vidareutvecklingen av IPv6 och IPSec [18] (enligt handlingsplanen för eEuropa 2002).

[18] IPv6 är ett Internetprotokoll som ökar antalet tillgänglia IP-adresser, optimerar dirigeringen av meddelandetrafiken och förbättrar möjligheten att använda IPSec. IPSec är ett Internetprotokoll för konfidentialitet som gör att datapaketen inte kan läsas av annan än mottagaren; det har också autenticerings- och integritetsfunktioner som garanterar att innehållet i datapaketet är autentiskt och kommer från angiven avsändare.

| | Medlemsstaterna uppmanas att stödja certifierings- och ackrediteringsförfaranden baserade på allmänt accepterade europeiska och internationella standarder som kan leda till ett ömsesidigt erkännande av certifikat. Kommissionen kommer att ta itu med de rättsliga aspekterna på ömsesidigt erkännande av certifikat mot slutet av 2001.

| | De europeiska marknadsaktörerna uppmuntras att delta mera aktivt i europeiskt (CEN, Cenelec, ETSI) och internationellt standardiseringsarbete (t.ex. via Internet Engineering Task Force (IETF) eller World Wide Web Consortium (W3C)).

| | Medlemsstaterna bör se över sina säkerhetsstandarder på området. Man kan också tänka sig att medlemsstaterna och kommissionen tillsammans anordnar tävlingar för att få fram europeiska krypterings- och säkerhetslösningar som kan vara ett steg på vägen mot internationellt accepterade standarder.

3.6 Lagstiftning

Flera rättsakter berör säkerheten i kommunikationsnät och informationssystem. Mest omfattande är telekommunikationslagstiftningen. Nätens konvergering gör att säkerhetsfrågorna har kommit att regleras av bestämmelser från olika sektorer, med olika metoder. Telekommunikationssektorn (som omfattar alla kommunikationsnät) genomgår en fas som innebär både reglering och avreglering, datorindustrin är i stort sett oreglerad [19], Internet har i stor utsträckning fått reglera sig själv, och slutligen e-handeln, som regleras allt mer. Säkerhetsfrågorna berör bestämmelser om skadeståndsansvar gentemot tredje man, datorrelaterad brottslighet, elektroniska signaturer, dataskydd och export. Särskilt viktiga är dataskyddsdirektiven, telekommunikationslagstiftningen och meddelandet om datorrelaterad brottslighet.

[19] Det finns säkerhetskrav för elektriska komponenter i datorer, men inga krav avseende säkerheten hos data som hanteras av en dator.

Skyddet av privatlivet är ett viktigt politiskt mål i Europeiska unionen. Detta skydd erkänns som en grundläggande rättighet i artikel 8 i den europeiska konventionen om skydd för de mänskliga rättigheterna [20]. I artiklarna 7 och 8 i Europeiska unionens stadga om de grundläggande rättigheterna [21] fastställs också rätten till respekt för familje- och privatliv, bostad, kommunikationer och personuppgifter.

[20] http://europa.eu.int/comm/internal_market/en/media/dataprot/inter/con10881.htm

HD_NM_15

[21] EGT C 364, 18.12.2000, www.ue.eu.int/df/docs/en/CarteEN.pdf

I dataskyddsdirektiven 95/46/EG och 97/66/EG [22] (och mera direkt i artikel 5 i direktiv 97/66/EG [23]) åläggs medlemsstaterna att säkra telehemligheten vid kommunikation via allmänt tillgängliga telenät och allmänt tillgängliga teletjänster. Den som tillhandahåller allmänt tillgängliga teletjänster och telenät skall enligt artikel 4 i direktiv 97/66/EG vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa säkerheten i sina tjänster. Säkerhetsnivån skall vara anpassad till den risk som föreligger, med beaktande av tillgänglig teknik och kostnaderna för att genomföra åtgärderna. Alla nätoperatörer är alltså skyldiga att skydda kommunikationer mot olaglig avlyssning. Bestämmelserna bör harmoniseras i högre grad eftersom det är fråga om tjänster som kan täcka hela Europa och den gränsöverskridande konkurrensen ökar.

[22] Direktiven 95/46/EG (EGT L 281, 23.11.1995) och 97/66/EG (EGT L 24, 30.1.1998) http://europa.eu.int/ISPO/infosoc/telecompolicy/en/9766en.pdf

[23] "Medlemsstaterna skall genom nationella regler säkra telehemligheten vid kommunikation via allmänt tillgängliga telenät och allmänt tillgängliga teletjänster. De skall särskilt förbjuda avlyssning, uppfångande med tekniskt hjälpmedel, lagring eller andra sätt på vilka kommunikationen kan fångas upp eller övervakas av andra än användarna utan de berörda användarnas samtycke, utom när sådana åtgärder är lagligen tillåtna, i enlighet med artikel 14.1."

Enligt artikel 17 i det stora dataskyddsdirektivet 95/46/EG skall den registeransvarige och registerföraren garantera en lämplig säkerhetsnivå i förhållande till de risker som är förknippade med behandlingen och arten av de uppgifter som skall skyddas, särskilt om behandlingen innefattar överföring av uppgifter i ett nätverk. De skall genomföra lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter från förstöring genom olyckshändelse eller otillåtna handlingar eller förlust genom olyckshändelse samt mot ändringar, otillåten spridning av eller otillåten tillgång till uppgifterna, särskilt om behandlingen innefattar överföring av uppgifter i ett nätverk, och mot varje annat slag av otillåten behandling. Bestämmelserna berör säkerhetskraven för nät och informationssystem som används av dessa personer och organisationer t.ex. e-handelsföretag. Eftersom det är fråga om tjänster som kan täcka hela Europa och den gränsöverskridande konkurrens ökar bör det närmare anges vilka metoder som skall användas för att uppfylla bestämmelserna.

EU-lagstiftningen för telekommunikationstjänster innehåller flera bestämmelser om driftssäkerhet i nät (nättillgänglighet i nödsituationer) och upprätthållande av nätens integritet (upprätthållande av normal drift i sammankopplade nät) [24]. Kommissionen lade i juli 2000 fram ett förslag till ny lagstiftning för elektronisk kommunikation, som för närvarande behandlas i Europaparlamentet och rådet i enlighet med medbeslutandeförfarandet. När det gäller säkerhet och integritet i nät överensstämmer förslaget i stort sett med den befintliga lagstiftningen, men med vissa ändringar.

[24] Kommissionens direktiv 90/388/EEG om konkurrens på marknaderna för teletjänster, Europaparlamentets och rådets direktiv 97/33/EG om samtrafik inom telekommunikation m.m. och Europaparlamentets och rådets direktiv 98/10/EG om tillhandahållande av öppna nätverk (ONP) för taltelefoni m.m..

Utöver sina särområden gäller den befintliga lagstiftningen alltså till viss del också de nät- och informationssystem som behandlas i detta meddelande.

Meddelandet om datorrelaterad brottslighet har utlöst en debatt inom Europeiska unionen om hur sådan brottslighet skall bekämpas. Berörda parter kommer att fortsätta diskussionerna inom ramen för det EU-forum som i enlighet med meddelandet skall inrättas. Olagligt intrång i datanät och intrång i den personliga datasäkerheten bör kriminaliseras i medlemsstaternas strafflagstiftning. Det har ännu inte skett någon tillnärmning på området, vilken kan försvåra utredning av sådana brott. En tillnärmning skulle sannolikt verka avskräckande för hackare och andra angripare; det skulle också underlätta det rättsliga samarbetet mellan medlemsstaterna.

Det finns en berättigad oro inför den datorrelaterade brottsligheten, och sådana brott måste utredas. Detta får dock inte leda till en lagstiftning som i själva verket minskar kommunikations- och informationssystemens säkerhet.

Förslag till åtgärder:

| | Man måste enas om hur säkerheten i elektronisk kommunikation skall behandlas i rättsligt avseende. Kommissionen kommer att kartlägga vilka åtgärder medlemsstaterna vidtagit med grund i gemenskapslagstiftningen.

| | Medlemsstaterna och kommissionen bör fortsätta att stödja fri rörlighet för krypteringsprodukter och krypteringstjänster genom ytterligare harmonisering av de administrativa exportförfarandena och genom exportkontrollättnader.

| | Kommissionen kommer att med tillämpning av avdelning VI i Fördraget om Europeiska unionen lägga fram ett förslag om tillnärmning av de nationella strafflagarna avseende attacker mot datorsystem, inbegripet hackning och attacker som innebär att system blir otillgängliga.

3.7 Säkerheten i myndigheternas system

Handlingsplanen eEuropa 2002 skall stimulera samspelet mellan medborgare och den offentliga förvaltningen. Säkerheten är därvid mycket viktig, eftersom en stor del av den information som utbyts mellan medborgare och myndighet är av konfidentiell natur (medicinsk, ekonomisk, rättslig osv.). Myndigheternas allt större närvaro på Internet och allt större utbud av elektroniska tjänster gör dem mycket lämpliga för att visa upp goda säkerhetslösningar. De är också marknadsaktörer som kan påverka utvecklingen via sina upphandlingar.

Den offentliga förvaltningen bör alltså tänka längre än till nästa upphandling av säkra informations- och kommunikationsnät; de bör också beakta utvecklingen av en säkerhetskultur för organisationer. Ett steg i den riktningen kan vara säkerhetsplaner för organisationen, avpassad för den egna institutionen.

Förslag till åtgärder:

| | Medlemsstaterna bör göra effektiva och kompatibla säkerhetslösningar till en grundsten i deras elektroniska verksamhet, och till ett grundkrav vid upphandling av elektroniska tjänster eller utrustning.

| | Medlemsstaterna bör göra det möjligt att använda sig av elektroniska signaturer i myndigheternas elektroniska tjänster.

| | Kommissionen kommer att öka säkerheten i sina informations- och kommunikationssystem.

3.8 Internationellt samarbete

Säkerhetsproblemen överskrider gränser lika lätt som kommunikationerna över näten. Näten är inte säkrare än sin svagaste länk, och Europa kan inte isolera sig från det globala nätet. Det krävs alltså internationellt samarbete för att komma tillrätta med säkerhetsproblemen.

Europeiska kommissionen deltar redan i arbetet i internationella fora, t.ex. G8, OECD och FN. Den privata sektorn hanterar säkerhetsfrågor i sina organisationer, t.ex. Global Business Dialogue (www.GBDe.org) och Global Internet Project (www.GIP.org). Samarbetet dessa organisationer emellan är av stor vikt för den globala säkerheten.

Förslag till åtgärder:

| | Kommissionen kommer att öka samarbetet med internationella organisationer och partner när det gäller nätsäkerhet och de elektroniska nätens driftssäkerhet.

4. Nästa steg

Detta meddelande innehåller riktlinjer för åtgärder på området. Det är bara fråga om ett första steg, och meddelandet är inte någon slutgiltig handlingsplan för nätsäkerhet i Europa. Det innehåller dock förslag till hur man skall kunna utarbeta ett gemensamt europeiskt tillvägagångssätt. Härnäst skall åtgärderna diskuteras av medlemsstaterna och Europaparlamentet. Europeiska rådets möte i Göteborg den 15 och 16 juni kan ge riktlinjer för det fortsatta arbetet.

Kommissionen tänker inleda överläggningar med näringslivet, användarna och myndigheter som ansvarar för dataskydd om hur de föreslagna åtgärderna skall kunna omsättas i praktiken, och kommentarer kan skickas in till eeurope@cec.eu.int fram till slutet av augusti 2001. Detta meddelande är således en inbjudan till berörda parter att inkomma med synpunkter för den slutliga utformningen av åtgärderna. Detta kan utmynna i en handlingsplan före årets utgång.

***