HE 27/2025 vpHyväksytty muutettunaVireille 10.4.2025

Kyberturvallisuusvaatimusten laajentaminen yhteiskunnan kriittisille toimijoille

Lait kyberturvallisuuslain ja julkisen hallinnon tiedonhallinnasta annetun lain 3 §:n muuttamisesta.

Kaikille yhteiskunnan toiminnalle kriittisiksi määritetyille organisaatioille asetetaan velvollisuus huolehtia kyberturvallisuuden riskienhallinnasta ja ilmoittaa vakavista tietoturvahäiriöistä. Velvoitteet koskevat näitä toimijoita niiden koosta riippumatta.

kyberturvallisuus · tietoverkot · tietojärjestelmät · tiedonhallinta · kriittinen infrastruktuuri · riskienhallinta · EU-direktiivit · Euroopan unioni

Tila
Hyväksytty muutettuna
Vireille
10.4.2025
Viimeisin tapahtuma
19.6.2025
Äänestyksiä
0
Vahvistettu
27.6.2025
Säädös
369/2025

Mitä ehdotetaan

Kyberturvallisuuslain ja julkisen hallinnon tiedonhallintalain kyberturvallisuusvelvoitteet ulotetaan koskemaan kaikkia yhteiskunnan kriittisen infrastruktuurin suojelusta annetun lain nojalla kriittisiksi määritettäviä toimijoita. Kriittiset toimijat luokitellaan laissa keskeisiksi toimijoiksi, joihin kohdistuu tehostettu ennakko- ja jälkivalvonta, ja samalla säädetään eri valvontaviranomaisten välisestä tietojenvaihdosta ja yhteistyöstä.

Mitä se tarkoittaa

Muutos vaikuttaa organisaatioihin, jotka nimetään kriittisiksi toimijoiksi heinäkuuhun 2026 mennessä, mukaan lukien aiemmin soveltamisalan ulkopuolelle jääneet pien- ja mikroyritykset sekä julkisen liikenteen ja lääketukkukaupan toimijat. Nimeämisen jälkeen toimijoilla on yksi kuukausi aikaa ilmoittaa tietonsa viranomaisille ja yhdeksän kuukautta aikaa saattaa riskienhallintansa lain vaatimalle tasolle. Uusille toimijoille kyberturvallisuustoimet voivat aiheuttaa lisäkustannuksia, joiden arvioidaan olevan noin 0,2–0,8 prosenttia vuotuisesta liikevaihdosta, jos riskienhallintaa ei ole aiemmin tehty.

Näin eduskunta äänesti

Esitys hyväksyttiin ilman äänestystä – yksikään edustaja ei ehdottanut sen hylkäämistä tai muuttamista täysistunnossa.

Käsittelyn vaiheet

Esityksen matka lähetekeskustelusta päätökseen eduskunnan kirjaamana.

  1. 10.4.2025Eduskuntakäsittelyn vireilletulo · Liikenne- ja viestintäministeriö
  2. 23.4.2025Lähetekeskustelu · Täysistunto
  3. 5.6.2025Valiokunnan mietintö tai lausunto · liikenne- ja viestintävaliokunta
  4. 10.6.2025Ensimmäinen käsittely · Täysistunto
  5. 16.6.2025Toinen käsittely · Täysistunto
  6. 18.6.2025Eduskunnan vastaus ja kirjelmä

Päätökset lakiehdotuksittain2

  • 1Laki kyberturvallisuuslain muuttamisestaHyväksytty muutettuna · 369/2025 · 27.6.2025
  • 2Laki julkisen hallinnon tiedonhallinnasta annetun lain 3 §:n muuttamisestaHyväksytty muutettuna · 370/2025 · 27.6.2025

Ehdotettu lakiteksti

Esityksen sisältämät lakiehdotukset sellaisina kuin hallitus ne esitti. Lopullinen laki voi poiketa tästä valiokuntakäsittelyn jälkeen.

1.Laki kyberturvallisuuslain muuttamisesta

Eduskunnan päätöksen mukaisesti muutetaan kyberturvallisuuslain (124/2025) 3 §:n 2 momentti, 4 §:n 6 momentti, 27 §:n 2 momentti, 28 §:n 4 momentti ja 45 §:n 2 momentti sekä lisätään 17 §:ään uusi 6 momentti, 26 §:ään uusi 3 momentti ja 45 §:ään uusi 5 momentti seuraavasti:

3 §Toimijat

Tätä lakia sovelletaan myös toimijaan, joka koostaan riippumatta on:

1) yleisten sähköisten viestintäverkkojen tai yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoaja;

2) luottamuspalvelun tarjoaja;

3) aluetunnusrekisterin ylläpitäjä;

4) DNS-palveluntarjoaja; tai

5) yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain ( / ) nojalla määritetty kriittinen toimija muulla kuin julkishallinnon toimialalla ( kriittinen toimija ).

4 §Soveltamisalan rajaukset

Tätä lakia sovelletaan kuntalaissa (410/2015) tarkoitettuun kuntaan vain liitteessä I tai II tarkoitetun toiminnan osalta sekä siltä osin, kun kunta on kriittinen toimija.

17 §Poikkeamailmoituksen käsittely

Jos 11–13 tai 15 §:ssä tarkoitetun ilmoituksen tai raportin tekee kriittinen toimija, valvovan viranomaisen on toimitettava ilmoituksesta tai raportista tieto viranomaiselle, joka on yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltainen valvomaan kriittistä toimijaa.

26 §Valvovat viranomaiset

Jos kriittinen toimija ei harjoita liitteessä I tai II tarkoitettua toimintaa, valvova viranomainen määräytyy yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla.

27 §Valvonnan kohdistaminen

Keskeisellä toimijalla tarkoitetaan:

1) liitteessä I tarkoitettua toimijaa, joka ylittää mikroyritysten sekä pienten ja keskisuurten yritysten määritelmästä annetun komission suosituksen 2003/361/EY liitteen 2 artiklan mukaiset keskisuuria yrityksiä koskevat edellytykset;

2) hyväksyttyjä luottamuspalvelun tarjoajia, aluetunnusrekisterin ylläpitäjiä sekä DNS-palveluntarjoajia;

3) yleisten sähköisten viestintäverkkojen tai yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajia, jotka täyttävät tai ylittävät mikroyritysten sekä pienten ja keskisuurten yritysten määritelmästä annetun komission suosituksen 2003/361/EY liitteen 2 artiklan mukaiset keskisuuria yrityksiä koskevat edellytykset;

4) 3 §:n 3 momentissa tarkoitettua toimijaa; sekä

5) kriittistä toimijaa.

28 §Tiedonsaantioikeus

Valvovalla viranomaisella on salassapitosäännösten, 2 momentissa säädetyn salassapitovelvollisuuden ja muiden tietojen luovuttamista koskevien rajoitusten estämättä oikeus luovuttaa tässä laissa säädettyjen tehtäviensä hoitamisen yhteydessä saamansa tai laatimansa asiakirja sekä ilmaista salassa pidettävä tieto toiselle valvovalle viranomaiselle, CSIRT-yksikölle ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitetulle valvovalle viranomaiselle, jos se on välttämätöntä tässä laissa tai yhteiskunnan kriittisen infrastruktuurin suojaamisesta annetussa laissa viranomaiselle säädettyä tehtävää varten. Tiedonsaantioikeuden käyttämisellä tai tietojen luovuttamisella ei saa rajoittaa luottamuksellisen viestin ja yksityisyyden suojaa enempää kuin on välttämätöntä.

45 §Viranomaisten yhteistyö

Valvovien viranomaisten, CSIRT-yksikön ja keskitetyn yhteyspisteen on toimittava tarvittaessa yhteistyössä poliisin tai muun esitutkintaviranomaisen, tietosuojavaltuutetun, Finanssivalvonnan ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitetun valvovan viranomaisen kanssa sekä Liikenne- ja viestintäviraston sille ilmailulaissa (864/2014), sähköisen viestinnän palveluista annetussa laissa ja eIDAS-asetuksessa säädettyjen tehtävien osalta

Valvovien viranomaisten ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitettujen valvovien viranomaisten on vaihdettava keskenään säännöllisesti tietoja kriittisten toimijoiden määrittämisestä sekä riskeistä, kyberuhkista ja poikkeamista ja muista kuin kyberturvallisuuteen liittyvistä riskeistä, uhkista ja poikkeamista, jotka vaikuttavat kriittisiksi toimijoiksi määritettyihin toimijoihin, sekä näiden riskien, uhkien ja poikkeamien hallintatoimenpiteistä. Valvovan viranomaisen on ilmoitettava yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltaiselle valvovalle viranomaiselle, kun kriittiseen toimijaan kohdistetaan tämän lain 4 luvussa säädettyjä toimivaltuuksia. Valvova viranomainen voi kohdistaa kriittiseen toimijaan valvontaa yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltaisen valvovan viranomaisen pyynnöstä.

§

Tämä laki tulee voimaan päivänä kuuta 20 .

Tätä lakia ja tällä lailla muutettavan lain 10–18 ja 41 §:ää sovelletaan kriittiseen toimijaan kuukauden kuluttua siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi. Tällä lailla muutettavan lain 7–9 §:ää sovelletaan kriittiseen toimijaan kuitenkin vasta yhdeksän kuukauden kuluttua siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi.

2.Laki julkisen hallinnon tiedonhallinnasta annetun lain 3 §:n muuttamisesta

Eduskunnan päätöksen mukaisesti lisätään julkisen hallinnon tiedonhallinnasta annetun lain (906/2019) 3 §:ään, sellaisena kuin se on laissa 125/2025, uusi 7 momentti seuraavasti:

3 §Lain soveltamisala ja sen rajoitukset

Poiketen siitä, mitä 3 momentissa säädetään, 4 a lukua sovelletaan viranomaisten toiminnan julkisuudesta annetun lain 4 §:n 1 momentin 1 kohdassa tarkoitettuun viranomaiseen, jos se on yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain ( / ) nojalla määritetty kriittinen toimija julkishallinnon toimialalla.

§

Tämä laki tulee voimaan päivänä kuuta 20 .

Tällä lailla muutettavan lain 4 a lukua sovelletaan kriittiseen toimijaan kuukauden kuluttua siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi. Kriittisen toimijan on saatettava toimintansa tällä lailla muutettavan lain 18 a ja 18 b §:n mukaiseksi yhdeksän kuukauden kuluessa siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi.

Esityksen pääasiallinen sisältö (virallinen)
Esityksessä ehdotetaan muutettavaksi kyberturvallisuuslakia ja julkisen hallinnon tiedonhallinnasta annettua lakia. Esityksellä saatettaisiin kyberturvallisuuslain sekä julkisen hallinnon tiedonhallinnasta annetun lain 4 a luvun soveltamisala koskemaan sellaisia yhteisöjä, jotka määritetään yhteiskunnan toiminnan kannalta kriittisiksi yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta ehdotetun lain nojalla. Esityksellä täydennettäisiin kriittisten toimijoiden häiriönsietokykyä koskevan Euroopan parlamentin ja neuvoston direktiivin sekä kyberturvallisuutta koskevan Euroopan parlamentin ja neuvoston direktiivin kansallista täytäntöönpanoa. Pääministeri Petteri Orpon hallituksen hallitusohjelman mukaan kyberturvallisuutta ja sitä koskevaa yhteistyötä viranomaisten ja elinkeinoelämän välillä vahvistetaan, hallitus parantaa tietoturvaa kriittisillä toimialoilla ja EU-lainsäädännön toimeenpanon yhteydessä vältetään kansallista lisäsääntelyä. Lait on tarkoitettu tulemaan voimaan samanaikaisesti yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta ehdotetun lain kanssa.

Tiivistelmä ja otsikko on tuotettu tekoälyllä 13.9.2026. Ne eivät ole virallisia asiakirjoja – tarkista yksityiskohdat alkuperäisestä esityksestä.