Att bli behörig för PRS

Galileo PRS (eng. Public Regulated Service) är en satellitpositioneringstjänst för medlemsstaternas myndigheter och samhällsviktig verksamhet. PRS-tjänsten är mer robust mot störningar och förfalskningar än de öppna satellit-positioneringstjänsterna. PRS kombinerar kryptering och robust signaldesign för att säkerställa tillförlitlig drift för användarna även vid allvarliga krissituationer.

  • Regelverk rörande Galileo PRS

    Referensnummer RD01: Europaparlamentets och rådets beslut nr 1104/2011/EU av den 25 oktober 2011 om närmare föreskrifter för tillträde till den offentliga reglerade tjänst som erbjuds via det globala system för satellitnavigering som inrättats genom Galileoprogrammet

    Referensnummer RD02: Kommissionens delegerade beslut av den 15 september 2015 om komplettering av Europaparlamentets och rådets beslut nr 1104/2011/EU vad gäller de gemensamma minimistandarder som de behöriga PRS-myndigheterna ska följa (Common Minimum Standards, CMS)

    Referensnummer RD03: Rådets beslut av den 23 september 2013 om säkerhets-bestämmelser för skydd av säkerhetsskyddsklassificerade EU-uppgifter (2013/488/EU)

    Referensnummer RD04: Programme Security Instruction concerning European GNSS Programmes issued by GNSS Security Board Issue 4.1, dated 26.09.2014 (hädanefter refererad till som
    “the European GNSS PSI”)

    Referensnummer RD05: Security Classification Guide of the GalileoSat Programme (formerly Annex I of the GalileoSat Programme Security Instruction), Draft 2.1, Dated 12 June 2008. (R-UE/EU-R)

    Referensnummer RD06: European GNSS COMSEC Security Instructions, (former Annex H to the European GNSS PSI), Issue 3 Version 0, Dated 05.07.2013

    Referensnummer RD07: SAB PRS criteria Status on 28. 09. 2022 ref. Ares(2022)7584885 – 3/11/2022 as amended by EC ref. Ares(2022)8601699 – 12/12/2022

    Referensnummer RD08: Säkerhetsskyddsförordning (2021:955)

  • Lista på begrepp som förekommer på sidan
    • CPA: Competent PRS Authority, behörig PRS-myndighet
    • EUSPA: EU Agency for the Space Programme
    • FMV: Försvarets materielverk
    • GNSS: Global Navigation Satellite Service
    • GSMC: Galileo Security Monitoring Center
    • PRS: Public Regulated Service
    • SAB: Security Accreditation Board

Användare respektive tillverkare av PRS

PRS är en skyddad tjänst som ska vara tillgänglig enbart för ackrediterade användare då värdet ligger i att vara en betrodd, robust och kontrollerad satellit-positioneringstjänst för användare inom samhällsviktig verksamhet. Om obehöriga får insyn i, eller tillgång till, tjänstens förmågor och utformning kan det leda till att tjänstens säkerhet, robusthet och operativa nytta minskas.

Det är medlemsstaternas gemensamma ansvar att besluta om användning och hantering av PRS utifrån behovet att skydda unionens, och egen nationell, säkerhet. Tillgången till PRS begränsas därför till särskilda användarkategorier med syfte att motverka att tjänsten missbrukas. Detta medför att innan en organisation kan använda Galileo PRS, eller utveckla eller tillverka teknik till PRS-utrustning, måste den ackrediteras av den nationella behöriga myndigheten. I Sverige är Myndigheten för civilt försvar utpekad behörig myndighet för Galileo PRS.

  • Användare av Galileo PRS

    Användningen av Galileo PRS begränsas till en användarkrets [RD01, art. 2–3] som det egna medlemslandet bestämmer. Processen att godkänna användning av PRS beskrivs i separat dokument.

  • Tillverkning, utveckling, tester av PRS-utrustning

    Företag som är i behov av sådan information om Galileo PRS som behövs för att utveckla, tillverka eller testa PRS-utrustning, eller sådan utrustning som kan användas för att utvärdera testa, reparera eller verifiera PRS-utrustning, måste kunna visa att ett behov föreligger. Företaget måste också kunna påvisa att de uppfyller de säkerhetskrav som ställs för hantering av denna typ av information [RD07].

Processen för företag att få ta del av PRS-information

Ett företag med behov av att ta del av säkerhetsskyddsklassificerad PRS-information måste vara godkänt. Denna godkännandeprocess utgår från både nationella regler och de särskilda regler som gäller för PRS-information.
I godkännandet för att få hantera säkerhetskyddsklassificerad PRS-information ingår ett beslut av EU Space Programme Security Accreditation Board (EUSPA SAB). Detta beslut (kallat SAB-godkännande) tas utifrån underlag i anmälan från den behöriga PRS-myndigheten (CPA). Ett SAB-godkännande beskriver vilken typ av PRS-information som företaget får ta del av. Detta delas i [RD02] upp i fem olika kategorier:

  • SM R&D: information som är nödvändig att veta specifikt för forskning och utveckling av PRS-säkerhetsmoduler (SM),
  • SM Tillverkning: information som är nödvändig att veta specifikt för tillverkning av PRS-säkerhetsmoduler,
  • RCV R&D: information som är nödvändig att veta specifikt för forskning och utveckling av PRS-mottagare, exklusive säkerhetsmodulerna,
  • RCV Tillverkning: information som är nödvändig att veta specifikt för tillverkning av PRS-mottagare, exklusive säkerhetsmodulerna,
  • SUP R&D: information som är nödvändig att veta specifikt för andra aktiviteter som kräver tillgång till PRS-teknologi, såsom stöd vid utveckling av PRS-mottagare/PRS-säkerhetsmoduler.

Ett företag kan vara godkänt i en eller flera kategorier. Informationen som hanteras behöver skyddas enligt [RD03], utefter klassningen som beskrivs i [RD04 och RD05].
Att få ett SAB-godkännande för SM Tillverkning kräver också att företaget har en överenskommelse med Försvarsmaktens högkvarter om detta, i enligt Försvarsmaktens föreskrifter 2021:1 om signalskyddstjänst 3 kap. 1 §.

Omfattningen av information rörande PRS

I stort sett all informationen rörande PRS är säkerhetskyddsklassificerad och kan enbart delges de som har SAB-godkännande att hantera denna information. För att ge en överblick om vilken information som hanteras inom PRS ges nedan ett utdrag ur [RD02], CMS:en. CMS:en är den delegerade akt som i detalj beskriver reglerna utifrån [RD01], PRS-förordningen. 

  1. Organisation och hantering av åtkomsträttigheter av PRS användare och användargrupper.
  2. Distribution av PRS signalskyddsnyckel och relaterad säkerhetsskyddsklassificerad information mellan GSMC, PRS myndigheter och användare.
  3. Säkerhetshantering, inklusive hantering av säkerhetsincidenter och riskbedömning för PRS mottagare och tillhörande skyddsvärd teknik.
  4. Rapportering av upptäckta elektromagnetiska störningar som kan påverka PRS.
  5. Operativa koncept och procedurer för PRS mottagare.
  6. Skydd av PRS mottagare och PRS teknologi under forskning, utveckling och tillverkning.
  7. Integration av PRS mottagare och PRS teknologi.
  8. Skyddsprofiler för PRS mottagare, säkerhetsmoduler och material som använder PRS teknologi.

Endast viss del av denna information beskriver PRS-utrustning, mycket är sådant som reglerar hur PRS ska hanteras organisatoriskt och administrativt av tjänsteägaren och vid medlemsländernas behöriga PRS myndigheter.

Processteg att få tillstånd att hantera PRS-information

Ett företag kan behöva få ta del av säkerhetsskyddsklassificerade uppgifter rörande Galileo PRS med syfte att utveckla, tillverka eller testa PRS-utrustning utifrån följande förutsättningar:

  1. Att på eget initiativ påbörja ett uppdrag
  2. Att genomföra uppdraget som en del i en utlysning inom EU eller ESA
  3. Att få ett uppdrag från en svensk myndighet
  4. Att få uppdrag att ingå i ett inhemskt eller utländskt konsortium som har uppdrag enligt punkt 1–3.

Godkänt verksamhetsställe

Ett företag med uppgiften att utveckla eller tillverka PRS-utrustning kommer med all sannolikhet behöva få tillgång till säkerhetsskyddsklassificerade uppgifter. Det innebär alltså att skyddsvärda uppgifter ska hanteras, och att verksamhet ska bedrivas, på en plats som ligger utanför informationsägarens ordinarie säkerhetsskydd och att företaget kommer att hantera säkerhetsskyddsklassificerade uppgifter i sina egna lokaler för att utföra arbete där.

Den exakta informationsägaren till de säkerhetsskyddsklassificerade uppgifterna inom Galileo PRS är olika, men främst EU (i form av EU:s rymdprogrambyrå EUSPA) och ESA (Europeiska rymdorganisationen). Det kan också vara nationella skyddsvärda uppgifter.

Företagets lokaler (verksamhetsställe) och säkerhetsorganisation behöver således vara godkända för syftet att hantera säkerhetsskyddsklassificerade uppgifter. Detta är en utgångspunkt för att säkerställa att företaget har tillräcklig förmåga att hantera säkerhetsskyddsklassificerade uppgifter, vilket i princip all PRS-information är.

  • Utifrån eget initiativ, EU-utlysning eller på uppdrag av (utländskt) konsortium

    Ett företag som på egen hand vill initiera ett arbete med PRS, alternativt ska ingå i ett konsortium av bolag (t.ex. som underleverantör till ett utländskt bolag), eller får ett uppdrag från utländsk myndighet behöver också ha ett verksamhetsställe som är godkänt för hantering av säkerhetsskyddsklassificerade uppgifter. PRS anses vara försvarsmateriel, vilket innebär att FMV, i sin roll som industrisäkerhetsmyndighet [RD08] 7 kap. 2 §, kan kontrollera företaget och de aktuella lokalerna utifrån de krav som krävs för säkerhetsskydd. Därefter kan de utge ett så kallat säkerhetsintyg (Facility Security Clearance, FSC) för företagets verksamhetsställe. Det är ett intyg som talar om att ett företag har ett tillräckligt säkerhetsskydd och ett säkerhetsskyddsavtal i nivå 1 med FMV. Därmed får företaget hantera och förvara säkerhetsskyddsklassificerad uppgift i sina, av FMV godkända, lokaler.

  • Utifrån uppdrag av svensk myndighet

    Ett företag som ska utföra arbete på uppdrag av en svensk myndighet behöver ingå ett säkerhetsskyddsavtal i nivå 1 med berörd myndighet.

Påbörja godkännande från CPA

Utöver att ha ett säkerhetsskyddsavtal enligt ovan, behöver företaget också vara godkänt av behörig PRS myndighet (CPA).

En ansökan från företaget kan därefter lämnas in till Myndigheten för civilt försvar som är samordnande myndighet för de uppgifter som ingår i en CPA. I ansökan ska det minst framgå:

  • Namnet på företaget och organisationsnummer.
  • Kontaktpunkt vid företaget.
  • Namnet på den myndighet som givit uppdraget och kontaktuppgifter.
  • Platsen (fysisk adress) där PRS-informationen kommer hanteras.
  • En beskrivning av vad för typ av verksamhet som kommer bedrivas platsen.

Ansökan kommer utifrån givna uppgifter behandlas av CPA. I detta ingår att säkerställa att uppgivna uppgifter är fullständiga och stämmer. Det kommer också att kallas till ett uppstartsmöte. Vid detta möte beskriver CPA den följande processen inför att få ett godkännande att hantera säkerhetsskyddsklassificerad PRS-information.

CPA kommer kontrollera att verksamhetsstället är godkänt, exempelvis genom kontroll med FMV eller med beställande myndighet. I det fall FMV i sin roll som industrisäkerhetsmyndighet har ett SUA1 med företaget kan de då ge ut ett CSC, Certificate of Security Clearance som bekräftar nuläget avseende att berört företag har ett godkänt verksamhetsställe. Ett CSC kan ges ut för högst ett år i taget.

När företaget inkommit med efterfrågade underlag och eventuella kompletteringar så ansöker CPA vid EUSPA SAB om ett SAB-godkännande för företaget utifrån det behov företaget har att hantera PRS-information (typ av information samt högsta klassificering).

  • Beskrivning av godkännandeprocessen
    1. Myndigheten för civilt försvar omhändertar alla förfrågningar från företag med behov att ta del av säkerhetsskyddsklassificerad PRS-information. I handläggningen ingår ett uppstartsmöte där ansökan diskuteras med den sökande.
    2. Det behöver vara säkerställt att berört företags anmälda verksamhetsställe är godkänt för hantering av säkerhetskyddsklassificerad information. Detta säkerställs på olika sätt och beror på anledningen till att den sökande önskar få tillgång till säkerhetsskyddsklassificerade PRS-information. Ett arbete på eget initiativ, på uppdrag av annan industri (till exempel deltagande i konsortium eller underleverantör) eller annat lands förfrågan, eller att uppdraget kommer från annan svensk myndighet.
      Om anledningen är ett arbete på eget initiativ tillfrågas FMV såsom industrisäkerhetsmyndighet. Om uppdraget kommer från annan mydighet tillfrågas den beställande myndigheten.
    3. Ett intyg på att säkerhetsskyddskraven uppföljs och att verksamhetsstället är godkänt upprättas och skickas till Myndigheten för civilt försvar. Fortsatt handläggning säkerställer att sökanden därutöver uppfyller samtliga krav i [RD07].
    4. När samtliga krav är uppfyllda skickas en förfrågan till EUSPA SAB om att godkänna det sökande företaget att hantera PRS-information utifrån uppställda begränsningar.
    5. Ett beslut om godkännande inkommer från SAB.
    6. Myndigheten för civilt försvar fastställer SAB-godkännandet och meddelar den sökande.

    Tidsförhållanden i processen kan beskrivas som ungefärliga:

    • Uppstartsmöte efter ansökan: cirka 4 veckor.
    • Verifiering av intyg av verksamhetsställe: cirka 4 veckor.
    • SAB-godkännande: cirka 3 veckor.

    Observera att det kan lång tid att få verksamhetsstället godkänt, vilket inte avspeglas i tiderna ovan. Tidsangivelserna utgår från att verksamhetsstället redan är godkänt.

Om intyg vid anbudsgivning

Organisationer som söker medel, t.ex. EU-fonder för att utveckla PRS-utrustning, eller delta i anbud för PRS-aktiviteter och -uppdrag, behöver också ha ett SAB-godkännande, eller att det i anbudsunderlaget meddelas att en process att få detta har påbörjats.

Nedan följer en beskrivning av den process som behöver genomföras för detta:

  1. Företaget ansöker till CPA om godkännande för att hantera Galileo PRS-information.
  2. CPA kontrollerar med FMV huruvida företaget har ett giltigt FSC som möjliggör att de får hantera PRS-information.
  3. När FMV meddelar att sådant giltigt säkerhetsintyg finns, ansöker CPA EUSPA/SAB om att företaget ska få ett godkännande.
  4. Myndigheten för civilt försvar skickar företaget ett meddelande om att det pågår en process att bli SAB-godkänd. Detta meddelande kan användas i anbudsgivningen.

Observera att tiden det tar att få ett godkänt FSC från FMV kan vara lång, baserat på vilken möjlighet företaget har att uppfylla de krav som ställs av FMV avseende att utställa ett säkerhetsintyg som medger att företaget kan hantera och förvara säkerhetsklassificerade uppgifter i sina lokaler.