HE 27/2025 vpPassed with amendmentsSubmitted 10 Apr 2025

Extending cybersecurity requirements to critical entities

Acts amending the Cybersecurity Act and section 3 of the Act on Information Management in Public Administration

All organisations identified as critical to the functioning of society will be placed under an obligation to manage cybersecurity risks and report significant information security incidents. The obligations will apply to these entities regardless of their size.

Status
Passed with amendments
Submitted
10 Apr 2025
Latest event
19 Jun 2025
Votes
0
Speeches
12
Confirmed
27 Jun 2025
Statute
369/2025

What is proposed

The cybersecurity obligations under the Cybersecurity Act and the Act on Information Management in Public Administration will be extended to cover all entities identified as critical under the act on the protection of critical infrastructure of society. Critical entities will be categorised in the act as essential entities subject to enhanced ex-ante and ex-post supervision, while provisions are also laid down on information exchange and cooperation between different supervisory authorities.

What it means

The change will affect organisations designated as critical entities by July 2026, including small and micro-enterprises previously excluded from the scope of application, as well as operators in public transport and pharmaceutical wholesaling. Following designation, entities will have one month to submit their details to the authorities and nine months to bring their risk management to the level required by the act. For new entities, cybersecurity measures may incur additional costs, estimated at around 0.2–0.8 per cent of annual turnover if risk management has not been carried out previously.

How Parliament voted

The bill passed without a vote – no MP proposed rejecting or amending it in plenary.

Debate in the chamber

What was argued and where each group stood, followed by MPs' speeches verbatim from the parliamentary record. Speeches are shown in their original language.

12 speeches · 7 speakers · 3 debates

Key points of the debate

There was broad consensus in the debate on extending cybersecurity obligations to entities critical to the functioning of society. All parliamentary groups that took the floor considered the proposal an essential step in strengthening Finland's comprehensive security and resilience in a changed security environment. Particular attention was drawn to supervisory resources for the authorities and cooperation with the private sector.

  • The National Coalition Party considers the bill vital so that smaller critical entities are also brought within the scope of security obligations and society's basic services can be safeguarded during disruptions.

    Kyberkestävyys on tässä ajassa kriittinen osa kokonaisturvallisuuttamme.
    Juha Hänninen
  • Finns PartyIn favour

    The Finns Party supports the proposal, as strengthening cybersecurity without unnecessary bureaucracy improves society's crisis resilience and repels external hybrid influence threats.

    Me perussuomalaiset tuemme tätä esitystä, koska se vahvistaa Suomen kriisinkestävyyttä, itsenäisyyttä ja suojaa meitä ulkoisilta vaikuttamisyrityksiltä.
    Sara Seppänen
  • The Social Democrats consider strengthening and expanding regulation to be highly commendable, but at the same time emphasise safeguarding sufficient resources for the authorities and support for business preparedness.

    Kaiken kaikkiaan tällaista lainsäädäntöä voidaan pitää kannatettavana, jollei jopa välttämättömänä, sillä kyberturvallisuus on yksi keskeinen yhteiskunnallisen turvallisuuden ja vakauden pilari.
    Riitta Mäkinen

This digest was generated by AI from 12 speeches 13 Sep 2026. Group positions are read from the speeches, not from votes; quotations were checked verbatim against the record.

Keskustelu päättyi. Asia lähetettiin liikenne- ja viestintävaliokuntaan.

Yleiskeskustelu päättyi. Eduskunta hyväksyi hallituksen esitykseen HE 27/2025 vp sisältyvien 1. ja 2. lakiehdotuksen sisällön mietinnön mukaisena. Lakiehdotusten ensimmäinen käsittely päättyi.

Keskustelu päättyi. Eduskunta hyväksyi ensimmäisessä käsittelyssä sisällöltään päätetyt, hallituksen esitykseen HE 27/2025 vp sisältyvät 1. ja 2. lakiehdotuksen. Lakiehdotusten toinen käsittely päättyi. Asian käsittely päättyi.

Stages of consideration

The bill's path from the preliminary debate to the decision, as recorded by Parliament.

  1. 10 Apr 2025Eduskuntakäsittelyn vireilletulo · Liikenne- ja viestintäministeriö
  2. 23 Apr 2025Lähetekeskustelu · Täysistunto
  3. 5 Jun 2025Valiokunnan mietintö tai lausunto · liikenne- ja viestintävaliokunta
  4. 10 Jun 2025Ensimmäinen käsittely · Täysistunto
  5. 16 Jun 2025Toinen käsittely · Täysistunto
  6. 18 Jun 2025Eduskunnan vastaus ja kirjelmä

Decisions by law proposal2

  • 1Laki kyberturvallisuuslain muuttamisestaHyväksytty muutettuna · 369/2025 · 27 Jun 2025
  • 2Laki julkisen hallinnon tiedonhallinnasta annetun lain 3 §:n muuttamisestaHyväksytty muutettuna · 370/2025 · 27 Jun 2025

Proposed law text

The law proposals in the bill as the Government presented them. The final act may differ after committee consideration.

The law text is shown in Finnish or Swedish from Parliament's official documents; it is not translated into English.

1.Laki kyberturvallisuuslain muuttamisesta

Eduskunnan päätöksen mukaisesti muutetaan kyberturvallisuuslain (124/2025) 3 §:n 2 momentti, 4 §:n 6 momentti, 27 §:n 2 momentti, 28 §:n 4 momentti ja 45 §:n 2 momentti sekä lisätään 17 §:ään uusi 6 momentti, 26 §:ään uusi 3 momentti ja 45 §:ään uusi 5 momentti seuraavasti:

3 §Toimijat

Tätä lakia sovelletaan myös toimijaan, joka koostaan riippumatta on:

1) yleisten sähköisten viestintäverkkojen tai yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoaja;

2) luottamuspalvelun tarjoaja;

3) aluetunnusrekisterin ylläpitäjä;

4) DNS-palveluntarjoaja; tai

5) yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain ( / ) nojalla määritetty kriittinen toimija muulla kuin julkishallinnon toimialalla ( kriittinen toimija ).

4 §Soveltamisalan rajaukset

Tätä lakia sovelletaan kuntalaissa (410/2015) tarkoitettuun kuntaan vain liitteessä I tai II tarkoitetun toiminnan osalta sekä siltä osin, kun kunta on kriittinen toimija.

17 §Poikkeamailmoituksen käsittely

Jos 11–13 tai 15 §:ssä tarkoitetun ilmoituksen tai raportin tekee kriittinen toimija, valvovan viranomaisen on toimitettava ilmoituksesta tai raportista tieto viranomaiselle, joka on yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltainen valvomaan kriittistä toimijaa.

26 §Valvovat viranomaiset

Jos kriittinen toimija ei harjoita liitteessä I tai II tarkoitettua toimintaa, valvova viranomainen määräytyy yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla.

27 §Valvonnan kohdistaminen

Keskeisellä toimijalla tarkoitetaan:

1) liitteessä I tarkoitettua toimijaa, joka ylittää mikroyritysten sekä pienten ja keskisuurten yritysten määritelmästä annetun komission suosituksen 2003/361/EY liitteen 2 artiklan mukaiset keskisuuria yrityksiä koskevat edellytykset;

2) hyväksyttyjä luottamuspalvelun tarjoajia, aluetunnusrekisterin ylläpitäjiä sekä DNS-palveluntarjoajia;

3) yleisten sähköisten viestintäverkkojen tai yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajia, jotka täyttävät tai ylittävät mikroyritysten sekä pienten ja keskisuurten yritysten määritelmästä annetun komission suosituksen 2003/361/EY liitteen 2 artiklan mukaiset keskisuuria yrityksiä koskevat edellytykset;

4) 3 §:n 3 momentissa tarkoitettua toimijaa; sekä

5) kriittistä toimijaa.

28 §Tiedonsaantioikeus

Valvovalla viranomaisella on salassapitosäännösten, 2 momentissa säädetyn salassapitovelvollisuuden ja muiden tietojen luovuttamista koskevien rajoitusten estämättä oikeus luovuttaa tässä laissa säädettyjen tehtäviensä hoitamisen yhteydessä saamansa tai laatimansa asiakirja sekä ilmaista salassa pidettävä tieto toiselle valvovalle viranomaiselle, CSIRT-yksikölle ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitetulle valvovalle viranomaiselle, jos se on välttämätöntä tässä laissa tai yhteiskunnan kriittisen infrastruktuurin suojaamisesta annetussa laissa viranomaiselle säädettyä tehtävää varten. Tiedonsaantioikeuden käyttämisellä tai tietojen luovuttamisella ei saa rajoittaa luottamuksellisen viestin ja yksityisyyden suojaa enempää kuin on välttämätöntä.

45 §Viranomaisten yhteistyö

Valvovien viranomaisten, CSIRT-yksikön ja keskitetyn yhteyspisteen on toimittava tarvittaessa yhteistyössä poliisin tai muun esitutkintaviranomaisen, tietosuojavaltuutetun, Finanssivalvonnan ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitetun valvovan viranomaisen kanssa sekä Liikenne- ja viestintäviraston sille ilmailulaissa (864/2014), sähköisen viestinnän palveluista annetussa laissa ja eIDAS-asetuksessa säädettyjen tehtävien osalta

Valvovien viranomaisten ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitettujen valvovien viranomaisten on vaihdettava keskenään säännöllisesti tietoja kriittisten toimijoiden määrittämisestä sekä riskeistä, kyberuhkista ja poikkeamista ja muista kuin kyberturvallisuuteen liittyvistä riskeistä, uhkista ja poikkeamista, jotka vaikuttavat kriittisiksi toimijoiksi määritettyihin toimijoihin, sekä näiden riskien, uhkien ja poikkeamien hallintatoimenpiteistä. Valvovan viranomaisen on ilmoitettava yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltaiselle valvovalle viranomaiselle, kun kriittiseen toimijaan kohdistetaan tämän lain 4 luvussa säädettyjä toimivaltuuksia. Valvova viranomainen voi kohdistaa kriittiseen toimijaan valvontaa yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltaisen valvovan viranomaisen pyynnöstä.

§

Tämä laki tulee voimaan päivänä kuuta 20 .

Tätä lakia ja tällä lailla muutettavan lain 10–18 ja 41 §:ää sovelletaan kriittiseen toimijaan kuukauden kuluttua siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi. Tällä lailla muutettavan lain 7–9 §:ää sovelletaan kriittiseen toimijaan kuitenkin vasta yhdeksän kuukauden kuluttua siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi.

2.Laki julkisen hallinnon tiedonhallinnasta annetun lain 3 §:n muuttamisesta

Eduskunnan päätöksen mukaisesti lisätään julkisen hallinnon tiedonhallinnasta annetun lain (906/2019) 3 §:ään, sellaisena kuin se on laissa 125/2025, uusi 7 momentti seuraavasti:

3 §Lain soveltamisala ja sen rajoitukset

Poiketen siitä, mitä 3 momentissa säädetään, 4 a lukua sovelletaan viranomaisten toiminnan julkisuudesta annetun lain 4 §:n 1 momentin 1 kohdassa tarkoitettuun viranomaiseen, jos se on yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain ( / ) nojalla määritetty kriittinen toimija julkishallinnon toimialalla.

§

Tämä laki tulee voimaan päivänä kuuta 20 .

Tällä lailla muutettavan lain 4 a lukua sovelletaan kriittiseen toimijaan kuukauden kuluttua siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi. Kriittisen toimijan on saatettava toimintansa tällä lailla muutettavan lain 18 a ja 18 b §:n mukaiseksi yhdeksän kuukauden kuluessa siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi.

Main content of the bill (official)
Esityksessä ehdotetaan muutettavaksi kyberturvallisuuslakia ja julkisen hallinnon tiedonhallinnasta annettua lakia. Esityksellä saatettaisiin kyberturvallisuuslain sekä julkisen hallinnon tiedonhallinnasta annetun lain 4 a luvun soveltamisala koskemaan sellaisia yhteisöjä, jotka määritetään yhteiskunnan toiminnan kannalta kriittisiksi yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta ehdotetun lain nojalla. Esityksellä täydennettäisiin kriittisten toimijoiden häiriönsietokykyä koskevan Euroopan parlamentin ja neuvoston direktiivin sekä kyberturvallisuutta koskevan Euroopan parlamentin ja neuvoston direktiivin kansallista täytäntöönpanoa. Pääministeri Petteri Orpon hallituksen hallitusohjelman mukaan kyberturvallisuutta ja sitä koskevaa yhteistyötä viranomaisten ja elinkeinoelämän välillä vahvistetaan, hallitus parantaa tietoturvaa kriittisillä toimialoilla ja EU-lainsäädännön toimeenpanon yhteydessä vältetään kansallista lisäsääntelyä. Lait on tarkoitettu tulemaan voimaan samanaikaisesti yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta ehdotetun lain kanssa.

The summary and title were produced with AI on 13 Sep 2026. They are not official documents – check the details in the original bill. The title and summaries are machine translations of the Finnish AI summaries. Speeches and quotations are always shown in their original language.