PTS utfärdade tidigare i år en sanktion mot Telia om 15 miljoner kr för att telekomoperatören anses ha brustit i sina säkerhetsprövningar av skyddsklassad personal. I juni lämnade Telia in grunder för sin överklagan till förvaltningsrätten, något PTS nu bestrider och uppger att beslutet om sanktion bör stå fast.
Som bakgrund till sitt beslut meddelar PTS att Telia bedriver säkerhetskänslig verksamhet och har gjort det under hela den aktuella perioden som ärendet gäller, från 1 december 2021 då reglerna om sanktionsavgifter i säkerhetsskyddslagen trädde i kraft fram till den 19 december 2022 när registerkontrollerna återredovisats. Under den här perioden har Telia bedrivit signalskyddstjänst.
På Telias begäran beslutade PTS i september 2021 om placering i säkerhetsklass för signalskyddspersonal, men någon ansökan om registerkontroll för signalskyddspersonal inkom inte till myndigheten, något som upptäcktes först då den påbörjat en tillsyn över Telias säkerhetsskydd.
Problemet i det här fallet rör att Telia inte skött registerprövningen och säkerhetskontrollen själva utan att den gjorts av en annan aktör som Telia har ett säkerhetsskyddsavtal med. Det Telia framförde i sin överklagan var att prövningen i slutändan ändå görs av Säpo och att det inte rör sig om brister i säkerhetsprövningen bara för att en annan aktör ansökt om säkerhetsprövningen.
Men PTS menar att så inte är fallet och att det är verksamhetsutövaren (Telia i det här fallet) som har det slutgiltiga ansvaret. Den här skyldigheten upphör inte att gälla bara för att andra aktörer ingått säkerhetsskyddsavtal avseende sin säkerhetskänsliga verksamhet med Telia.
En annan fråga i processen som parterna har delade åsikter om är huruvida signalskyddstjänsten ingår i Telias säkerhetskänsliga verksamhet. Telia hävdar att tjänsten enbart har som syfte att skydda andra aktörers säkerhetskänsliga verksamhet. PTS uppger i sin tur att Telia tilldelats ett signalskyddssystem, vilket har stor betydelse för Sveriges säkerhet. Har man en sådan så bedriver man säkerhetskänslig verksamhet, menar PTS och påpekar att Telias vd i maj i år fastställt en uppdaterad säkerhetsskyddsanalys där det framgår att signalskyddstjänsten ingår i bolagets säkerhetskänsliga verksamhet.
Telia har även framfört att sanktionsbeloppet om 15 miljoner kronor är alldeles för högt då ingen egentlig skada uppstått. Dock är det svårt att bedöma vidden av en eventuell skada, enligt PTS, varför bedömningen av överträdelsens allvar måste utgår från den potentiella skadan. Det är lika allvarligt att det uppkommit en sårbarhet som att en faktisk skada uppstått, avslutar myndigheten.