Lindahl har i en tidigare artikel redogjort för de senaste ändringarna i säkerhetsskyddslagen (2018:585) som trädde i kraft den 1 december 2021. En av de stora nyheterna i lagändringen var att tillsynsmyndigheterna har fått utökade undersökningsbefogenheter och möjlighet att besluta om sanktionsavgifter. Länsstyrelsen har i ett beslut från den 2 maj 2022, påfört en verksamhetsutövare en administrativ sanktionsavgift om 7 miljoner kronor för överträdelser av säkerhetsskyddslagen. Länsstyrelsens beslut utgör ett av de första besluten om påförande av sanktionsavgifter enligt de nya bestämmelserna.
Bakgrund
Verksamhetsutövaren hade den 31 mars 2022 anmält till Länsstyrelsen att den bedrev säkerhetskänslig verksamhet. Verksamhetsutövaren bedriver bland annat VA-relaterad verksamhet till ett stort antal kunder. Mot bakgrund av verksamhetsutövarens anmälan startade Länsstyrelsen en granskning av säkerhetsskyddsarbetet hos verksamhetsutövaren. Vid granskningen framkom bl.a. följande:
- Säkerhetsskyddschef saknades i verksamheten mellan oktober 2021 och mars 2022
- Den senast upprättade säkerhetsskyddsanalysen var daterad den 29 mars 2013 och utöver detta saknades en säkerhetsskyddsplan.
- 70 anställda hos verksamhetsutövaren (med befattningen säkerhetsklass 2 och 3) och 6-8 personer från leverantörer, som alla deltog i säkerhetskänslig verksamhet, hade inte varit föremål för säkerhetsprövning enligt det krav som föreskrevs i säkerhetsskyddslagen.
Länsstyrelsen ansåg att dessa omständigheter medfört att verksamhetsutövaren, på olika sätt, åsidosatt bestämmelserna i säkerhetsskyddslagstiftningen. Nedan sammanfattas skälen till Länsstyrelsens beslut avseende de olika omständigheterna.
Skälen för Länsstyrelsens beslut
Anmälan av säkerhetskänslig verksamhet
Enligt säkerhetsskyddslagen 2 kap. 6 § första stycket ska en verksamhetsutövare utan dröjsmål anmäla till tillsynsmyndigheten att den bedriver säkerhetskänslig verksamhet (s.k. anmälningsplikt). Anmälningsplikten trädde i kraft den 1 december 2021. Länsstyrelsen ansåg att verksamhetsutövarens dröjsmål med anmälan fram till den 31 mars 2022 innebar ett åsidosättande av anmälningsplikten.
Säkerhetsskyddschefen
Säkerhetsskyddslagen 2 kap. 7 § första stycket föreskriver att det vid verksamhet som omfattas av lagen ska finnas en säkerhetsskyddschef, om det inte är uppenbart obehövligt. Under perioden från den 17 oktober 2021 till den 7 mars 2022 hade verksamhetsutövaren inte någon säkerhetsskyddschef anställd. Länsstyrelsen ansåg därför att verksamhetsutövaren, under denna period, åsidosatt sina skyldigheter att ha en säkerhetsskyddschef.
Säkerhetsskyddsanalysen
En av de grundläggande skyldigheterna för en verksamhetsutövare är att utreda behovet av säkerhetsskydd för verksamheten genom en säkerhetsskyddsanalys. Säkerhetskyddsanalysen ska dokumenteras. Mer detaljerade krav på säkerhetsskyddsanalysens innehåll framgår även av säkerhetsskyddsförordningen (2021:955). I förordningen specificeras bl.a. att analysen ska uppdateras vid behov och åtminstone vartannat år. I förevarande fall var verksamhetsutövarens senast uppdaterade säkerhetsanalys från den 28 mars 2013 och Länsstyrelsen ansåg därför att verksamhetsutövaren åsidosatt sina skyldigheter att ha en uppdaterad säkerhetsskyddsanalys.
Säkerhetsprövningen av personal
Som huvudregel gäller att den som ska delta i säkerhetskänslig verksamhet först måste genomgå en säkerhetsprövning i enlighet med säkerhetsskyddslagen (ett krav som även gällde innan lagändringen som trädde ikraft den 1 december 2021). Säkerhetsprövningen ska göras innan deltagandet i den säkerhetskänsliga verksamheten påbörjas och ska innefatta en grundutredning samt registerkontroll och särskild personutredning i vissa fall. Av samma paragraf följer att säkerhetsprövningen ska följas upp under den tid som deltagandet pågår. En registerkontroll innebär att uppgifter hämtas ur belastnings- och misstankeregister för att se om personen förekommer där. Registerkontroll ska göras om en anställning eller annat deltagande i verksamhet ska placeras i säkerhetsklass.
I Länsstyrelsens granskning framkom att ca. 70 anställda hos verksamhetsutövaren med säkerhetsklassade befattningar (säkerhetsklass 2 och 3) och vissa leverantörer, inte hade varit föremål för säkerhetsprövning enligt krav som uppställdes i lag. Mot bakgrund av detta ansåg Länsstyrelsen att verksamhetsutövaren åsidosatt sina skyldigheter att genomföra säkerhetsprövning.
Länsstyrelsens bedömning och sanktionsavgiftens storlek
Mot bakgrund av ovanstående ansåg Länsstyrelsen att det förelåg flera överträdelser av säkerhetsskyddslagstiftningen, vilka kunde leda till att sanktionsavgifter kan tas ut.
En tillsynsmyndighet kan vid bedömning av om sanktionsavgift ska utdömas beakta samtliga relevanta omständigheter i det enskilda fallet, men ska ta särskild hänsyn till: 1) den skada eller sårbarhet för Sveriges säkerhet som uppstått, 2) om överträdelsen var uppsåtlig eller berott på oaktsamhet, 3) om verksamhetsutövaren försökt upphöra eller begränsa verkningarna av överträdelsen och 4) om verksamhetsutövaren tidigare har begått en överträdelse.
I sin bedömning lyfte Länsstyrelsen särskilt fram att:
- ett stort antal personer har tagit del av säkerhetskänslig verksamhet utan erforderlig säkerhetsprövning,
- verksamhetsutövaren haft god kännedom om verksamhetens betydelse för Sveriges säkerhet och ändå underlåtit att agera,
- överträdelserna bedömdes som uppsåtliga,
- verksamhetsutövaren visserligen vidtagit vissa åtgärder för att överträdelserna ska upphöra men att dessa vidtagits efter relativt lång tid efter att överträdelserna uppdagats, och
- eftersom verksamhetens karaktär är sådan att den inte kan stanna upp i avvaktan på att överträdelserna upphör, vilket innebär att sårbarheterna fortgår tills bristerna rättats till.
En sanktionsavgift ska lägst vara 25 000 kronor och högst 50 miljoner kronor. För statliga myndigheter, kommuner och regioner, kan sanktionsavgiften högst bestämmas till 10 miljoner kronor. Verksamhetsutövaren tillhörde den senare kategorin, vilket medförde att den lägre gränsen var tillämplig.
Vid bedömning av sanktionsavgiftens storlek ansåg Länsstyrelsen att verksamhetsutövaren:
”[…] genom bristande säkerhetsskyddsåtgärder orsakat en betydande sårbarhet för Sveriges säkerhet vilket kan leda till mycket allvarliga konsekvenser. Sammantaget bedöms överträdelserna vara mycket allvarliga.”
Mot bakgrund av detta beslutade Länsstyrelsen att påföra verksamhetsutövaren en sanktionsavgift om 7 miljoner kronor.
Några medskick
Länsstyrelsens beslut är ett av de första besluten om påförande av sanktionsavgift för överträdelser av säkerhetsskyddslagstiftningen.
Beslutet visar att det är mycket viktigt för en verksamhetsutövare att regelbundet kontrollera vidtagna säkerhetsåtgärder och hålla relevanta dokument och rutiner uppdaterade. Att säkerställa att verksamheten är förenlig med säkerhetsskyddslagstiftningen är en kontinuerlig process som kräver noggrann uppföljning. Verksamhetsutövare bör särskilt försäkra sig om att innan en person deltar i säkerhetskänslig verksamhet, samtliga nödvändiga steg i säkerhetsprövningen har genomförts. Någon faktisk skada behöver inte ha uppkommit, utan det bedöms lika allvarligt att det uppkommit en sårbarhet som kan få allvarliga konsekvenser.
Av förarbetena till säkerhetsskyddslagen framgår det att sanktionsavgifter i den högre halvan av sanktionsintervallen endast bör komma i fråga för mycket allvarliga överträdelser. Länsstyrelsens beslut illustrerar att omfattande överträdelser, vilka inte åtgärdas under en längre tid trots kännedom om överträdelserna, kan medföra att överträdelserna bedöms som mycket allvarliga. En sanktionsavgift om 7 miljoner kronor är kännbar för många aktörer och sanktionsavgiften hade kunnat bli väsentligt högre om verksamhetsutövaren varit en privat aktör.
Länsstyrelsens beslut har än så länge inte prövats av domstol och beslutet har inte vunnit laga kraft. Säkerhetskyddslagstiftningen har genomgått viktiga förändringar i närtid och ytterligare vägledning om regelverkets praktiska implementering är därför välkommen. Det kommer därför att bli intressant att bevaka utvecklingen i rättspraxis.