Det var den 2 maj 2022 som Länsstyrelsen i Skåne beslutade att påföra kommunalförbundet VA Syd en administrativ sanktionsavgift på sju miljoner kronor för överträdelser av bestämmelser i säkerhetsskyddslagen (2018:585).
I beslutet tillämpas de nya bestämmelserna i säkerhetsskyddslagen som trädde ikraft den 1 december 2021. De innebär en utökad tillsynsbefogenhet för tillsynsmyndigheter och möjlighet att påföra sanktionsavgifter vid vissa överträdelser.
Beslutet är sannolikt ett av de första av detta slag och bidrar således med nödvändig vägledning om hur de nya bestämmelserna kan komma att tillämpas framöver.
Utredningen mot VA Syd inleddes av Säkerhetspolisen, Säpo, efter att en projektledare hos VA Syd kontaktade Säpo med frågor kring två säkerhetsskyddsavtal som man tecknat. I samband med den kontakten kunde Säpo konstatera att säkerhetsskyddsavtalen ifråga inte fanns registrerade hos Säkerhetspolisen på det sätt som föreskrivs i säkerhetsförordningen, som kompletterar säkerhetsskyddslagen.
Förutom underlåtenheten att registrera de två säkerhetsskyddsavtalen har Länsstyrelsen i Skåne konstaterat att VA Syd även har åsidosatt följande skyldigheter:
- att anmäla sin säkerhetskänsliga verksamhet till tillsynsmyndigheten. Anmälan inkom först den 31 mars 2022,
- att ha en säkerhetsskyddschef under perioden 17 oktober 2021 – 7 mars 2022,
- att ha en uppdaterad säkerhetsskyddsanalys. Den senaste säkerhetsskyddsanalysen var daterad 28 mars 2013,
- att ha en dokumenterad systematisk uppföljning av sitt säkerhetsskyddsarbete, och
- att genomföra registerkontroller på anställda och personal från leverantörer som deltar eller har deltagit i säkerhetskänslig verksamhet. Det framkom att ett 70-tal anställda som innehar eller har innehaft säkerhetsklassade befattningar inte förekommer i Säkerhetspolisens registerkontrollutdrag. Därutöver har mellan sex och åtta externa konsulter arbetat med uppgifter som innebär krav på säkerhetsklassning, utan att förekomma i Säkerhetspolisens registerkontrollutdrag.
Länsstyrelsen kom fram till att VA Syds bristande säkerhetsskyddsåtgärder orsakat en betydande sårbarhet för Sveriges säkerhet vilket kan leda till mycket allvarliga konsekvenser. Enligt länsstyrelsen var överträdelserna sammantaget mycket allvarliga.
Förutom överträdelsernas art beaktades även VA Syds eventuella uppsåt eller oaktsamhet. VA Syds underlåtenhet att agera på det sätt som föreskrivs i säkerhetsskyddslagen, trots god kännedom om verksamhetens betydelse för Sveriges säkerhet och överträdelsernas allvar, medförde att överträdelserna ansågs ha varit uppsåtliga. Därutöver beaktades även att verksamhetsutövaren vidtagit vissa åtgärder i syfte att begränsa skadan. Dessa åtgärder vidtogs dock relativt långt efter det att överträdelserna uppdagats.
Sammantaget landade sanktionsavgiften på sju miljoner kronor, vilket motsvarar 70 procent av det totala belopp som kan utdömas.
När det kommer till sanktionsavgiftens storlek bör det noteras att verksamhetsutövaren VA Syd i detta fall var ett kommunalförbund som omfattas av den lägre maximala avgiften om tio miljoner kronor. Hade verksamhetsutövaren i stället varit organiserat som ett kommunalt bolag, som många VA-verksamheter i dag är, hade sanktionsavgiften uppgått till 70 procent av 50 miljoner kronor, det vill säga 35 miljoner kronor.
Risken att tvingas betala sådana belopp bör utgöra ett starkt incitament för de flesta verksamheter att ta tag i frågan om säkerhetsskydd.
En annan lärdom från beslutet är att enbart de administrativa skyldigheterna i säkerhetsskyddslagen kan anses utgöra mycket allvarliga överträdelser och orsaka betydande sårbarhet för Sveriges säkerhet, vilket i sin tur kan leda till mycket allvarliga konsekvenser.
Det innebär därutöver att en organisation som förvisso i praktiken bedriver ett fullgott säkerhetsskyddsarbete kan bli skyldig att betala en sanktionsavgift om arbetet inte organiseras på det sätt som lagen kräver. Det finns därför stor anledning att säkerställa att de administrativa åtgärder som lagen föreskriver, som exempelvis att löpande uppdatera vissa dokument och att genomföra registerkontroller, följs.
Ett annat viktigt medskick är att de administrativa skyldigheterna är förhållandevis enkla för tillsynsmyndigheter att kontrollera. Säpo kunde i det aktuella fallet enkelt kontrollera och konstatera att de två säkerhetsskyddsavtalen som VA Syds projektledare hade frågor om inte fanns registrerade på föreskrivet sätt.
På motsvarande sätt kunde det enkelt konstateras att det under en tid inte funnits någon säkerhetsskyddschef på plats och att säkerhetsskyddsanalysen inte uppdaterats sedan 2013.
Slutligen bör det uppmärksammas att verksamhetsutövarens nonchalans utgjorde en försvårande omständighet som medförde att sanktionsavgiften blev högre än vad den annars hade behövt bli. Detta är någonting som andra verksamhetsutövare kan – och bör – dra lärdom av.
Att inte agera är ett stort risktagande som kan komma att stå en verksamhet dyrt. Alternativet att i stället agera på eget initiativ, och inte invänta tillsynsmyndighetens påtryckningar, är en förmildrande omständighet som premieras vid bedömningen av en sanktionsavgifts storlek.
Viktor Robertson
advokat och senior specialist
Sofia Linde
associate
Kahn Pedersen
Kommentatorerna ansvarar för sina egna kommentarer