Ansvarsfördelning
I detta ingår ansvar för IT-säkerheten inom SUNET. Den samordningsansvarige ansvarar för att viktigare IT-säkerhetsfrågor bereds och föreläggs SUNET:s styrelse.
Inom NOC skall det finnas en utsedd IT-säkerhetsansvarig. Denne ansvarar inför SUNET:s styrelse för IT-säkerheten i den utrustning och de tjänster som NOC sköter.
SUNET CERT har ett övergripande ansvar att bevaka hur anslutna organisationer följer denna policy i tillämpliga delar.
SUNET CERT, NOC och den samordningsansvarige ska ha rutiner för samverkan i IT-säkerhetsfrågor. Den samordningsansvarige ansvarar för detta.
Redundanta och diversifierade förbindelser och redundant utrustning skall användas där det krävs för att erhålla acceptabel tillgänglighet. Detta gäller både internt inom nätet och vid inkoppling av anslutna organisationer.
NOC skall vara nåbar dygnet runt för att ta emot larm och felrapporter från anslutna organisationer.
Planerade avbrott som orsakar trafikbortfall för en ansluten organisation skall i möjligaste mån undvikas. Om ett sådant avbrott är nödvändigt ska det meddelas minst 9 kalenderdagar i förväg.
Den samordningsansvarige kan besluta om kortare förvarningstid om det planerade avbrottet är nödvändigt för att kunna upprätthålla säkerhet (inklusive tillgänglighet) i nätet som helhet. Den samordningsansvarige kan, om särskilda skäl föreligger, delegera rätten att fatta beslut om kortare förvarningstid.
Användare som utnyttjar SUNET för tillämpningar där längre avbrott kan orsaka störningar eller ekonomiska förluster, måste själva planera för reservalternativ vid längre avbrott på SUNET:s nättjänster.
Konfidentialitet och integritet
SUNET garanterar inte konfidentialitet eller integritet för data som överförs över nätet. Därför måste den som har krav på konfidentialitet elller integritet själv vidta de skyddsåtgärder som erfordras.
Den samordningsansvarige eller personer som denne delegerat rätten till har rätt att avlyssna trafiken vid teknisk felsökning samt vid hantering av incidenter.
SUNET har rätt att insamla trafikstatistik som dock inte får vara spårbar till mindre adressenhet än ansluten organisation.
Den som genom anställning eller uppdrag ges tillgång till information avseende nättrafik eller information i datasystem inom SUNET skall iaktta tystnadsplikt utanför tjänsten avseende denna information. Denna tystnadsplikt inskränker inte dennes rättigheter i enlighet med lag och förordning.
Skyddsåtgärder
Vid incidenter/trafikstörningar (till exempel “denial-of-service-attacker") kan tillfälliga åtgärder för filtering av trafiken vidtas av NOC för att begränsa skadan. Den anslutna organisationen kan själv begära att NOC inför sådan filtrering.
I övrigt kan NOC eller SUNET CERT begära filtrering. I detta fall skall den anslutna organisationen först kontaktas för att lösa problemet eller acceptera att filtrering införs. Går den anslutna organisationen inte att nå eller problemet kvarstår kan samordningsansvarige besluta om filtrering. Går inte den samordningsansvarige att nå kan tillfälligt beslut fattas av NOC eller SUNET CERT. Då ska den samordningsansvarige meddelas så fort det är möjligt. Åtgärden skall vara så specifik som möjligt för att undvika sidoeffekter.