Viranomaisten tietoturva- ja varautumisarviointien uudistaminen
Lait viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden arvioinnista annetun lain, tietoturvallisuuden arviointilaitoksista annetun lain sekä turvallisuusselvityslain 18 ja 48 §:n muuttamisesta
Valtion viranomaisille tulee velvollisuus arvioida tietojärjestelmiensä tietoturvallisuus ja varautuminen vähintään itsearviointeina. Samalla arviointimenettelyjä joustavoitetaan ja turvallisuuskriittisten ratkaisujen kotimaisille valmistajille mahdollistetaan virallisen hyväksynnän hakeminen.
tietoturva · tietojärjestelmät · tietoliikenne · varautuminen · riskinarviointi · arviointi · julkinen hallinto · kyberturvallisuus · salaus · vaatimustenmukaisuus · puolustusvoimat
- Tila
- Käsittelyssä
- Vireille
- 7.5.2026
- Viimeisin tapahtuma
- 8.9.2026
- Äänestyksiä
- 0
- Lähde
- eduskunta.fi ↗
Mitä ehdotetaan
Lain soveltamisala laajennetaan kattamaan tietoturvallisuuden lisäksi tietojärjestelmien varautuminen, ja valtionhallinnon viranomaisille säädetään velvollisuus arvioida järjestelmänsä. Arviointiviranomaisiksi säädetään Liikenne- ja viestintäviraston lisäksi Puolustusvoimien Pääesikunnan määrätty turvallisuusviranomainen. Tavanomaiset palveluntarjoajat voivat jatkossa tehdä arviointeja korkeintaan turvallisuusluokan IV järjestelmille, ja tietoturvallisuuden arviointilaitosten pätevyyksien hyväksyntää joustavoitetaan.
Mitä se tarkoittaa
Muutos velvoittaa valtionhallinnon viranomaisia arvioimaan järjestelmänsä ja antaa kunnille ja hyvinvointialueille mahdollisuuden hyödyntää samoja menettelyjä. Turvallisuusluokkien I ja II järjestelmät on annettava arviointiviranomaisen arvioitavaksi 2 vuoden kuluessa ja luokan III järjestelmät arviointiviranomaisen tai arviointilaitoksen arvioitavaksi 3 vuoden kuluessa, minkä lisäksi valtionhallinnon kokonaisarvioinnit on tehtävä 5 vuoden kuluessa. Salaustuotteiden valmistajat saavat nopeutetun väylän hyväksynnöille ja julkiseen luetteloon pääsylle. Lakien on tarkoitus tulla voimaan syksyllä 2026.
Näin eduskunta äänesti
Käsittely on kesken: esityksestä ei ole vielä äänestetty täysistunnossa.
Käsittelyn vaiheet
Esityksen matka lähetekeskustelusta päätökseen eduskunnan kirjaamana.
- 7.5.2026Eduskuntakäsittelyn vireilletulo · Valtiovarainministeriö
- 19.5.2026Lähetekeskustelu · Täysistunto
Päätökset lakiehdotuksittain3
- 1Laki viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden arvioinnista annetun lain muuttamisesta
- 2Laki tietoturvallisuuden arviointilaitoksista annetun lain muuttamisesta
- 3Laki turvallisuusselvityslain 18 ja 48 § muuttamisesta
Ehdotettu lakiteksti
Esityksen sisältämät lakiehdotukset sellaisina kuin hallitus ne esitti. Lopullinen laki voi poiketa tästä valiokuntakäsittelyn jälkeen.
1.Laki viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden arvioinnista annetun lain muuttamisesta
Eduskunnan päätöksen mukaisesti kumotaan viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden arvioinnista annetun lain (1406/2011) 8 b §, sellaisena kuin se on laissa 728/2014, muutetaan 1–8, 8 a ja 9–12 §, sellaisina kuin niistä ovat 1 § osaksi laissa 728/2014 ja 8 a § laissa 728/2014, sekä lisätään lakiin uusi 3 a–3 d, 4 a, 4 b ja7 a § seuraavasti:
1 §Lain soveltamisala
Tässä laissa säädetään viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden ja varautumisen arvioinnista. Lisäksi tässä laissa säädetään turvallisuuskriittisten ratkaisujen ja niiden valmistuksen tietoturvallisuuden arvioinnista.
Tätä lakia sovelletaan kansainvälisistä tietoturvallisuusvelvoitteista annetussa laissa (588/2004) tarkoitetun kansainvälisen tietoturvallisuusvelvoitteen edellyttämään erityissuojattavan tietoaineiston käsittelyyn tarkoitetun tietojärjestelmän, tietoliikennejärjestelyn ja turvallisuuskriittisen ratkaisun ja sen valmistuksen tietoturvallisuuden arviointiin, jollei mainitussa laissa toisin säädetä tai mainitussa laissa tarkoitetusta kansainvälisestä tietoturvallisuusvelvoitteesta muuta johdu.
Liikenne- ja viestintäviraston tehtävistä yritysturvallisuusselvitystä laadittaessa säädetään turvallisuusselvityslaissa (726/2014) ja tehtävistä kansainvälisten tietoturvallisuusvelvoitteiden tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuutta koskevissa asioissa kansainvälisistä tietoturvallisuusvelvoitteista annetussa laissa.
2 §Määritelmät
Tässä laissa tarkoitetaan:
1) tietojärjestelmällä tietojenkäsittelylaitteista, ohjelmistoista ja muusta tietojenkäsittelystä koostuvaa kokonaisjärjestelyä;
2) tietoliikennejärjestelyllä tiedonsiirtoverkosta, tiedonsiirtolaitteista, ohjelmistoista ja muusta tietojenkäsittelystä sekä niihin liittyvistä menettelyistä koostuvaa kokonaisjärjestelyä;
3) viranomaisella viranomaisten toiminnan julkisuudesta annetun lain (621/1999) 4 §:n 1 momentissa tarkoitettuja viranomaisia;
4) valtionhallinnon viranomaisella valtion hallintoviranomaisia ja muita valtion virastoja ja laitoksia sekä tuomioistuimia ja muita lainkäyttöviranomaisia;
5) tietoturvallisuudella tiedon saatavuuden, eheyden ja luottamuksellisuuden suojaamista hallinnollisilla, toiminnallisilla ja teknisillä toimenpiteillä;
6) varautumisella toimia, joilla huolehditaan, että tietojärjestelmien ja tietoliikennejärjestelyjen hyödyntäminen ja niihin perustuva toiminta jatkuvat mahdollisimman häiriöttömästi normaaliolojen häiriötilanteissa sekä valmiuslaissa (1552/2011) tarkoitetuissa poikkeusoloissa;
7) tietoturvallisuuden arviointilaitoksella tietoturvallisuuden arviointilaitoksista annetussa laissa (1405/2011) tarkoitettua yritystä, yhteisöä tai viranomaista, jonka Liikenne- ja viestintävirasto on mainitun lain mukaisesti hyväksynyt;
8) turvallisuusluokalla , julkisen hallinnon tiedonhallinnasta annetun lain (906/2019) 18 §:n 1 momentissa ja mainitun pykälän 4 momentin nojalla annetussa valtioneuvoston asetuksessa tarkoitettuja turvallisuusluokkia;
9) turvallisuuskriittisellä ratkaisulla salaus-, hajasäteilysuojaus- ja muuta tieto- ja viestintäteknistä ratkaisua, tuotetta, toteutusta tai palvelua, jolla suojataan turvallisuusluokiteltua tietoa tietojärjestelmissä ja tietoliikennejärjestelyissä;
10) turvallisuuskriittisen ratkaisun valmistajalla yritystä, joka vastaa turvallisuuskriittisen ratkaisun kehittämisestä, suunnittelusta, valmistamisesta, kokoamisesta ja ylläpidosta.
3 §Tietoturvallisuuden ja varautumisen arviointimenettelyt
Tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden ja varautumisen arviointimenettelyjä ovat:
1) viranomaisen toteuttama itsearviointi;
2) palveluntarjoajan viranomaisen toimeksiannosta toteuttama arviointi;
3) tietoturvallisuuden arviointilaitoksen toteuttama arviointi; sekä
4) 3 d §:ssä tarkoitetun arviointiviranomaisen toteuttama arviointi.
Viranomainen voi toteuttaa arvioinnin 1 momentin 2 kohdan mukaisella menettelyllä vain, jos arvioinnin kohteena olevalla tietojärjestelmällä tai tietoliikennejärjestelyllä käsitellään julkisia, salassa pidettäviä tai korkeintaan turvallisuusluokkaan IV luokiteltuja tietoja. Viranomaisen on tällöin ennakolta varmistuttava palveluntarjoajan luotettavuudesta toimeksiannon edellyttämässä laajuudessa.
Viranomainen voi toteuttaa arvioinnin 1 momentin 3 kohdan mukaisella menettelyllä vain, jos arvioinnin kohteena olevalla tietojärjestelmällä tai tietoliikennejärjestelyllä käsitellään korkeintaan turvallisuusluokkaan III luokiteltuja tietoja.
3 a §Valtionhallinnon viranomaisen arviointivelvollisuudet
Valtionhallinnon viranomaisen on arvioitava tietojärjestelmiensä ja tietoliikennejärjestelyjensä tietoturvallisuutta ja varautumista käyttäen 3 §:n 1 momentissa tarkoitettuja menettelyjä.
Valtionhallinnon viranomaisen on valittava arviointimenettely tietojärjestelmän tai tietoliikennejärjestelyn riskiarvioinnin perusteella, kuitenkin siten, että sen on:
1) pyydettävä arviointiviranomaisen arviointi tietojärjestelmälleen tai tietoliikennejärjestelylleen, jossa käsitellään turvallisuusluokkaan I tai II luokiteltuja tietoja;
2) pyydettävä arviointiviranomaisen tai hankittava tietoturvallisuuden arviointilaitoksen arviointi tietojärjestelmälleen tai tietoliikennejärjestelylleen, jossa käsitellään turvallisuusluokkaan III luokiteltuja tietoja, jollei se päätä arvioinnin pyytämisen tai hankkimisen olevan tietojärjestelmän tai tietoliikennejärjestelyn riskiarvioinnin perusteella tarpeetonta; ja
3) toteutettava aina vähintään itsearviointi.
Mitä 2 momentissa säädetään, ei sovelleta suojelupoliisin, eduskunnan oikeusasiamiehen eikä valtioneuvoston oikeuskanslerin toimintaan, tuomioistuimiin, valitusasioita käsittelemään perustettuihin lautakuntiin, tasavallan presidentin kansliaan eikä eduskunnan virastoihin.
3 b §Muun kuin valtionhallinnon viranomaisen arviointivelvollisuudet
Muun kuin 3 a §:ssä tarkoitetun viranomaisen on arvioitava tietojärjestelmänsä tai tietoliikennejärjestelynsä, jossa käsitellään turvallisuusluokkaan I tai II luokiteltuja tietoja 3 a §:n 2 momentin 1 kohdassa tarkoitetulla tavalla.
Muun kuin 3 a §:ssä tarkoitetun viranomaisen on arvioitava tietojärjestelmänsä tai tietoliikennejärjestelynsä, jossa käsitellään turvallisuusluokkaan III luokiteltuja tietoja 3 a §:n 2 momentin 2 kohdassa tarkoitetulla tavalla, jollei se päätä arvioinnin pyytämisen tai hankkimisen olevan tietojärjestelmän tai tietoliikennejärjestelyn riskiarvioinnin perusteella tarpeetonta, jolloin sen on toteutettava itsearviointi.
3 c §Vaatimusten täyttymisen osoittaminen
Viranomainen voi pyytää arviointiviranomaisen hyväksyntää tietojärjestelmälleen tai tietoliikennejärjestelylleen osoittaakseen tietoturvallisuutta koskevien vaatimusten täyttymisen:
1) kansainvälisistä tietoturvallisuusvelvoitteista annetussa laissa tarkoitetussa tilanteessa tai mainitussa laissa tarkoitetussa kansainvälisessä tietoturvallisuusvelvoitteessa tarkoitetussa tilanteessa;
2) jos muu kuin 1 kohdassa tarkoitettu kansainvälinen yhteistyö sitä edellyttää; tai
3) jos vaatimustenmukaisuuden osoittamisesta erikseen säädetään.
3 d §Arviointiviranomaiset
Toimivaltainen arviointiviranomainen on Liikenne- ja viestintävirasto. Jos arviointi koskee Puolustusvoimien tietojärjestelmien tai tietoliikennejärjestelyjen taikka niihin kuuluvien turvallisuuskriittisten ratkaisujen tietoturvallisuutta ja varautumista, toimivaltainen arviointiviranomainen on kansainvälisistä tietoturvallisuusvelvoitteista annetun lain 4 §:n 1 momentissa tarkoitettu Pääesikunnan määrätty turvallisuusviranomainen.
Pääesikunnan määrätyn turvallisuusviranomaisen arviointitehtäviä voi myös hoitaa Puolustusvoimien palkattuun henkilöstöön kuuluva henkilö, jonka Pääesikunnan määrätty turvallisuusviranomainen on tähän tehtävään nimennyt ja jonka toimintaa se ohjaa ja valvoo.
Arviointiviranomaisen on organisaatioltaan ja päätöksenteoltaan oltava riippumaton arviointitehtävien hoitamisessa. Lisäksi arviointiviranomaisen on varmistettava, että sen palveluksessa olevilla tai lukuun toimivilla henkilöillä on arviointitehtävän laatuun ja laajuuteen nähden riittävä koulutus ja kokemus.
4 §Arviointiviranomaisen tehtävät
Arviointiviranomaisen tehtävänä on arvioida viranomaisen pyynnöstä tietojärjestelmän tai tietoliikennejärjestelyn taikka niihin kuuluvan turvallisuuskriittisen ratkaisun tietoturvallisuutta ja varautumista.
Sen lisäksi mitä 1 momentissa säädetään, Liikenne- ja viestintäviraston tehtävänä on:
1) arvioida Suomeen sijoittautuneen turvallisuuskriittisten ratkaisujen valmistajan hakemuksesta Suomessa valmistetun turvallisuuskriittisen ratkaisun ja sen valmistuksen tietoturvallisuuden vaatimuksenmukaisuutta;
2) antaa tietojärjestelmien, tietoliikennejärjestelyjen ja turvallisuuskriittisten ratkaisujen tietoturvallisuustoimenpiteisiin ja tietoturvallisuuden arviointiin liittyvää neuvontaa; ja
3) ohjata ja valvoa 8 §:n 3 momentissa tarkoitetun hyväksyntäpäätöksen saaneen hajasäteilysuojausratkaisuja valmistavan turvallisuuskriittisen ratkaisun valmistajan toimintaa ja antaa tarvittaessa päätös valmistuksen toimenpiteiden tai ratkaisun vaatimuksista.
Liikenne- ja viestintävirasto asettaa tässä laissa sille säädetyt arviointiviranomaisen tehtävät tärkeysjärjestykseen ja suorittaa tehtävät käytettävissään olevien voimavarojen mukaisesti. Liikenne- ja viestintävirasto voi päätöksellään jättää siltä pyydetyn arvioinnin tekemättä tai ottaa arvioinnin suoritettavakseen vain osittain. Tehtävien tärkeysjärjestyksessä ja päätöksessä on otettava huomioon:
1) kansainvälisten tietoturvallisuusvelvoitteiden noudattaminen;
2) 3 a ja 3 b §:ssä tarkoitetut viranomaisten arviointivelvollisuudet;
3) tiedon turvallisuusluokka;
4) muun riippumattoman arvioinnin kuin Liikenne- ja viestintäviraston toteuttaman arvioinnin saatavuus;
5) suomalaisten turvallisuuskriittisten ratkaisujen tarjonnan edistäminen;
6) arvioinnin pyytäjien ja hakijoiden yhdenvertainen kohtelu; sekä
7) pyydettyjen toimenpiteiden yleinen merkitys viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden yleiseen parantamiseen taikka yhteiskunnan elintärkeiden toimintojen suojaamiseen.
Edellä 1 momentissa tarkoitetun pyynnön Liikenne- ja viestintävirastolle voi viranomaisen toimeksiannosta tehdä myös se, joka tekee viranomaisen lukuun hankintoja taikka tuottaa tietojenkäsittely- tai tietoliikennepalveluja taikka hoitaa niiden järjestämiseen liittyviä palvelutehtäviä.
4 a §Arviointiviranomaista avustava tehtävä
Arviointiviranomainen voi käyttää arvioinnissa apuna ulkopuolista asiantuntijaa, jos se on arvioinnin laadun, käytettävissä olevien voimavarojen tai arviointiin liittyvien teknisten syiden vuoksi tarpeellista. Ulkopuolisella asiantuntijalla on oltava arviointitehtävän laatuun ja laajuuteen nähden riittävä koulutus ja kokemus. Ulkopuoliseen asiantuntijaan sovelletaan rikosoikeudellista virkavastuuta koskevia säännöksiä hänen hoitaessaan tämän pykälän mukaisia tehtäviä. Vahingonkorvausvastuusta säädetään vahingonkorvauslaissa (412/1974).
Teknologian tutkimuskeskus VTT Oy:n tehtävänä on arvioida turvallisuuskriittisiä ratkaisuja arviointiviranomaisen toimeksiannosta. Teknologian tutkimuskeskus VTT Oy:n työntekijään sovelletaan, mitä 1 momentissa säädetään ulkopuolisesta asiantuntijasta.
4 b §Arviointiviranomaisten tiedonvaihto ja yhteistyö
Arviointiviranomaisten on toimittava yhteistyössä tämän lain mukaisten tehtävien hoitamiseksi ja annettava salassapitosäännösten ja muiden tietojen luovuttamista koskevien rajoitusten estämättä toisilleen tässä tarkoituksessa välttämättömät tiedot.
Sen estämättä, mitä 3 d §:n 1 momentissa ja 4 §:n 1 ja 2 momentissa säädetään, arviointiviranomaiset voivat sopia tietyn tässä laissa säädetyn tehtävän tai sen osan hoitamisesta toisen arviointiviranomaisen lukuun, jos järjestely on tarpeen tehtävien hoitamiseksi tarkoituksenmukaisesti, taloudellisesti ja joutuisasti.
Liikenne- ja viestintävirasto vastaa arviointiviranomaisten yhteistyön ohjaamisesta yhtenäisen soveltamiskäytännön luomiseksi.
5 §Selvitykset valtiovarainministeriön toimeksiannosta
Valtiovarainministeriö voi pyytää valtionhallinnon tietoturvallisuudesta annettujen säännösten toimeenpanon seuraamiseksi sekä niiden kehittämiseksi Liikenne- ja viestintävirastoa laatimaan selvityksiä valtionhallinnon viranomaisten tietojärjestelmien tai tietoliikennejärjestelyjen yleisestä tietoturvallisuuden ja varautumisen tasosta. Selvityksen piiriin tulevat tietojärjestelmät voidaan määritellä tietojärjestelmien käyttötarkoituksen, niihin talletettavien tietojen laadun tai muun vastaavan yleisen tekijän mukaan.
Liikenne- ja viestintävirasto voi salassapitosäännösten ja muiden tietojen luovuttamista koskevien rajoitusten estämättä sisällyttää valtiovarainministeriölle antamaansa selvitykseen sellaisia tietoja, jotka ovat välttämättömiä selvityksen tarkoituksen toteuttamiseksi.
6 §Arviointiviranomaisen tiedonsaantioikeus, tarkastusoikeus sekä oikeus päästä tiloihin ja tietojärjestelmiin
Arviointiviranomaisella ja 4 a §:ssä tarkoitetulla sitä avustavalla ulkopuolisella asiantuntijalla on oikeus salassapitosäännösten tai muiden tiedon luovuttamista koskevien rajoitusten estämättä saada käyttöönsä tässä laissa säädettyjen tehtäviensä suorittamiseksi välttämättömät tietojärjestelmää, tietoliikennejärjestelyä tai turvallisuuskriittistä ratkaisua ja sen valmistusta koskevat tiedot, asiakirjat, laitteet ja ohjelmistot sekä oikeus siinä laajuudessa kuin se on välttämätöntä tehtävien suorittamiseksi päästä tietojärjestelmään, tietoliikennejärjestelyyn tai tiloihin, joissa arviointikohteeseen kuuluvia tietoja käsitellään, sekä suorittaa tarvittavia hallinnollisia ja teknisiä arviointitoimenpiteitä.
Liikenne- ja viestintävirastolla on oikeus tehdä hajasäteilysuojausratkaisun valmistajan ja sen alihankkijan tiloissa tarkastus sen selvittämiseksi, noudattavatko valmistaja ja sen alihankkija tämän lain nojalla annettuja päätöksiä. Pääesikunnan määrätyllä turvallisuusviranomaisella on oikeus tehdä edellä tarkoitettu tarkastus, jos se hoitaa tehtävää 4 b §:n 2 momentissa tarkoitetulla tavalla Liikenne- ja viestintäviraston lukuun. Tarkastuksen suorittamisessa Liikenne- ja viestintävirastoa ja Pääesikunnan määrättyä turvallisuusviranomaista voi avustaa 4 a §:ssä tarkoitettu avustava ulkopuolinen asiantuntija. Liikenne- ja viestintäviraston, Pääesikunnan määrätyn turvallisuusviranomaisen ja avustavan ulkopuolisen asiantuntijan oikeuteen päästä tiloihin ja saada tutkittavakseen välttämättömät tiedot sekä suorittaa arviointitoimenpiteitä sovelletaan, mitä 1 momentissa säädetään. Tarkastuksessa on noudatettava, mitä hallintolain (434/2003) 39 §:ssä säädetään.
Edellä 1 ja 2 momentissa tarkoitettua tarkastusta ei saa suorittaa pysyväisluonteiseen asumiseen käytetyissä tiloissa.
7 §Tietoturvallisuuden ja varautumisen arviointiperusteet
Tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden ja varautumisen sekä turvallisuuskriittisten ratkaisujen ja niiden valmistuksen tietoturvallisuuden arviointiperusteina voidaan käyttää:
1) lailla tai asetuksella säädettyjä viranomaisten toimintaa koskevia tietoturvallisuus-, kyberturvallisuus- tai varautumisvaatimuksia ja viranomaisten ohjeita niiden soveltamisesta;
2) Euroopan unionin, Pohjois-Atlantin liiton tai muun kansainvälisen toimielimen antamia tietoturvallisuutta, kyberturvallisuutta tai varautumista koskevia säännöksiä, määräyksiä ja ohjeita sekä viranomaisten ohjeita niiden soveltamisesta;
3) julkaistuja ja yleisesti tai alueellisesti sovellettuja tietoturvallisuutta, kyberturvallisuutta tai varautumista koskevia säännöksiä, määräyksiä tai ohjeita;
4) vahvistettuun standardiin sisältyviä tietoturvallisuutta, kyberturvallisuutta tai varautumista koskevia vaatimuksia.
Arviointiperusteiden ja arvioinnin kohteen määrittämisessä tulee ottaa huomioon tietojärjestelmän ja tietoliikennejärjestelyn tietoturvallisuudelle ja varautumiselle säädetyt ja riskiarvioinnin perusteella valitut vaatimukset. Arviointiviranomainen asettaa sen toteuttamien arviointien arviointiperusteet arvioinnin pyytäjää kuultuaan.
Arviointiviranomainen asettaa turvallisuuskriittisten ratkaisujen arviointiperusteet turvallisuuskriittisen ratkaisun valmistajaa kuultuaan. Sen lisäksi, mitä 1 ja 2 momentissa säädetään, turvallisuuskriittisten ratkaisujen arviointiperusteiden määrittelyssä tulee ottaa huomioon tiedon turvallisuusluokka, valmistuksen turvallisuus sekä valmiudet kansainvälisten tietoturvallisuusvelvoitteiden täyttämiseen.
7 a §Turvallisuuskriittisen ratkaisun valmistajan arviointiin liittyvät selvitykset
Liikenne- ja viestintäviraston tulee 4 §:n 2 momentin 1 kohdassa tarkoitetun turvallisuuskriittisen ratkaisun ja sen valmistuksen arvioinnissa hakea turvallisuusselvityslaissa tarkoitettu yritysturvallisuusselvitys arviointia hakevasta valmistajasta. Turvallisuuskriittisen ratkaisun hyväksyntä edellyttää, että valmistajan yritysturvallisuusselvityksessä ei ole ilmennyt mitään, mikä kokonaisharkinnan perusteella vaarantaisi valmistuksen turvallisuuden ja luotettavuuden ottaen huomioon erityisesti ulkomaisen vaikutuksen riskit.
Jos turvallisuuskriittisen ratkaisun valmistuksen arviointiperusteiden osana käytetään vahvistettua kansainvälistä standardia, standardinmukaisuus voidaan osoittaa vaatimustenmukaisuuden arviointipalvelujen pätevyyden toteamisesta annetussa laissa (920/2005) säädetyn menettelyn avulla.
8 §Arviointiraportin, hyväksyntäpäätöksen ja -lausunnon antaminen
Tietojärjestelmän ja tietoliikennejärjestelyn tietoturvallisuuden ja varautumisen arvioinnista on laadittava arviointiraportti, johon merkitään tiedot arvioinnin kohteesta, käytetyistä arviointiperusteista, arvioinnin laajuudesta ja havainnoista.
Sen lisäksi, mitä 1 momentissa säädetään, arviointiviranomainen antaa 3 c §:ssä tarkoitetusta pyynnöstä viranomaisen tietojärjestelmän tai tietoliikennejärjestelyn hyväksyntäpäätöksen tai -lausunnon, jos tietojärjestelmä tai tietoliikennejärjestely täyttää vaatimukset. Päätökseen tai lausuntoon on merkittävä tiedot arvioinnin kohteesta, käytetyistä arviointiperusteista, arvioinnin laajuudesta, arvioinnin tuloksista ja jäännösriskistä sekä tarvittaessa voimassaoloajasta.
Sen lisäksi, mitä 1 momentissa säädetään, Liikenne- ja viestintäviraston on annettava 4 §:n 2 momentin 1 kohdassa tarkoitettuun hakemukseen turvallisuuskriittisen ratkaisun ja valmistuksen tietoturvallisuuden arvioinnista päätös, josta ilmenee arvioinnin tulos. Hyväksyntäpäätöksestä tulee ilmetä hyväksynnän voimassaolo, ja siihen voidaan sisällyttää sellaisia rajoituksia ja ehtoja, jotka ovat tarpeen ratkaisun turvallisessa käytössä. Hajasäteilysuojausratkaisuja valmistavan turvallisuuskriittisen ratkaisun valmistajaa koskevaan hyväksyntäpäätökseen voidaan sisällyttää ehtoja, jotka ovat tarpeen valmistuksen luotettavuuden varmistamiseksi.
8 a §Hyväksyttyjen turvallisuuskriittisten ratkaisujen ja valmistajien luettelo
Liikenne- ja viestintävirasto ylläpitää julkista luetteloa 8 §:n 3 momentin mukaisesti hyväksyntäpäätöksen saaneista turvallisuuskriittisistä ratkaisuista ja turvallisuuskriittisten ratkaisujen valmistajista. Luettelosta tulee käydä ilmi:
1) turvallisuuskriittisen ratkaisun nimi, käyttötarkoitus ja versio;
2) tiedon turvallisuusluokka, jonka suojaamiseen ratkaisu on todettu riittäväksi;
3) turvallisuuskriittisen ratkaisun valmistaja;
4) hyväksynnän voimassaolo, muutos tai lakkaaminen; sekä
5) hyväksyntään liittyvät turvallisen käytön ehdot ja rajoitukset.
9 §Tietoturvallisuuden ylläpito ja seuranta
Edellä 8 §:ssä tarkoitetun päätöksen tai lausunnon saaneen on ylläpidettävä tietoturvallisuus lausunnon tai päätöksen mukaisena. Päätöksen tai lausunnon saaneen on ilmoitettava arviointiviranomaiselle sellaisista muutoksista, joilla voi olla vaikutusta päätöksen tai lausunnon mukaisiin vaatimuksiin.
10 §Hyväksyntäpäätöksen tai -lausunnon peruuttaminen
Arviointiviranomainen voi peruuttaa 8 §:ssä tarkoitetun lausunnon tai päätöksen kokonaan tai osittain, jos arvioinnin kohteena ollut tietojärjestelmä, tietoliikennejärjestely tai turvallisuuskriittinen ratkaisu taikka turvallisuuskriittisen ratkaisun valmistaja ei enää täytä niitä vaatimuksia, jotka ovat olleet edellytyksenä päätöksen tai lausunnon antamiselle.
Arviointiviranomaisen on ennen 1 momentissa tarkoitetun peruuttamisen tekemistä kuultava päätöksen tai lausunnon saanutta sekä varattava tälle tilaisuus korjata puute.
Arviointiviranomainen voi 1 momentissa tarkoitetussa peruuttamista koskevassa päätöksessään määrätä, että päätöstä on noudatettava muutoksenhausta huolimatta, jollei muutoksenhakuviranomainen toisin määrää.
11 §Muutoksenhaku
Muutoksenhausta arviointiviranomaisen tämän lain nojalla tekemään päätökseen säädetään oikeudenkäynnistä hallintoasioissa annetussa laissa (808/2019).
12 §Maksut
Arviointiviranomaisen arvioinnista sekä arviointiraportin, lausunnon tai päätöksen antamisesta, neuvonnasta ja selvityksestä peritään asian vireille saattajalta maksu noudattaen, mitä valtion maksuperustelaissa (150/1992) säädetään.
§
Tämä laki tulee voimaan päivänä kuuta 2026.
Valtionhallinnon viranomaisen on saatettava tietojärjestelmiensä ja tietoliikennejärjestelyjensä tietoturvallisuuden ja varautumisen arviointi vastaamaan 3 a §:ssä säädettyä viiden vuoden kuluessa tämän lain voimaatulosta, kuitenkin siten, että arviointi on saatettava vastaamaan mainitun pykälän 2 momentin 1 kohdassa säädettyä kahden vuoden kuluessa lain voimaantulosta ja 2 kohdassa säädettyä kolmen vuoden kuluessa lain voimaantulosta.
Muiden kuin valtionhallinnon viranomaisten on saatettava tietojärjestelmiensä ja tietoliikennejärjestelyjensä tietoturvallisuuden ja varautumisen arviointi vastaamaan 3 b §:n 1 momentissa säädettyä kahden vuoden kuluessa lain voimaantulosta ja mainitun pykälän 2 momentissa säädettyä kolmen vuoden kuluessa lain voimaantulosta.
Tietoturvallisuuden vaatimustenmukaisuudesta annettu todistus, joka on annettu tämän lain voimaan tullessa voimassa olleiden säännösten mukaisesti, vastaa 8 §:ssä tarkoitettua päätöstä, ja on voimassa todistukseen merkityn ajan.
2.Laki tietoturvallisuuden arviointilaitoksista annetun lain muuttamisesta
Eduskunnan päätöksen mukaisesti muutetaan tietoturvallisuuden arviointilaitoksista annetun lain (1405/2011) 1 luku, 3 §:n 1 momentti, 4–8 §, 3 luvun otsikko, 9–13 ja 13 a §, sellaisina kuin niistä ovat 4 § osaksi laissa 727/2014 ja 13 a § laissa 727/2014, sekä lisätään lakiin uusi 9 a § seuraavasti:
1 luku – Yleiset säännökset
1 §Lain tarkoitus
Tässä laissa säädetään menettelystä, jonka avulla viranomaiset voivat hankkia riippumattoman tietoturvallisuuden tai varautumisen arvioinnin ja jonka avulla yritykset voivat osoittaa luotettavasti ulkopuolisille, että niiden toiminnassa on toteutettu määrätty tietoturvallisuuden taso.
2 §Lain soveltamisala
Tätä lakia sovelletaan elinkeinonharjoittajiin ja palvelutehtäviä julkishallinnolle tarjoaviin yksiköihin, jotka toimeksiannosta arvioivat tietoturvallisuuden tason taikka tietojärjestelmän tai tietoliikennejärjestelyn varautumisen tason (tietoturvallisuuden arviointilaitos ) ja jotka haluavat toiminnalleen Liikenne- ja viestintäviraston hyväksymisen. Lisäksi tätä lakia sovelletaan hyväksymismenettelyyn.
Arviointiviranomaisten tehtävistä viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden ja varautumisen arvioinnissa sekä yritysturvallisuusselvitysten laadinnassa säädetään erikseen.
3 §Arviointilaitoksen hyväksymistä koskeva hakemus
Tietoturvallisuuden arviointilaitos voi hakea Liikenne- ja viestintäviraston hyväksyntää toimintaansa ja arvioinnin pätevyysaluetta varten.
4 §Hakemuksen käsittely
Liikenne- ja viestintäviraston on ennen tietoturvallisuuden arviointilaitoksen hyväksymistä varattava suojelupoliisille tilaisuus lausua arviointilaitoksen vastuuhenkilöiden luotettavuudesta ja sen toimitilojen turvallisuudesta. Jos hakemus koskee turvallisuusluokitellun tiedon käsittelyn arvioinnin pätevyysaluetta, Liikenne- ja viestintäviraston tulee yrityksen ja sen vastuuhenkilöiden luotettavuuden ja sitoumustenhoitokyvyn varmistamiseksi hakea yrityksestä turvallisuusselvityslaissa (726/2014) tarkoitettu yritysturvallisuusselvitys. Suojelupoliisi noudattaa lausuntoa tai selvitystä laatiessaan, mitä turvallisuusselvityslaissa säädetään.
Liikenne- ja viestintävirasto voi hakemusta käsiteltäessä hankkia lausuntoja viranomaisilta sekä antaa hakemuksen ja siinä esitettyjen tietojen arvioimiseksi avustavia tehtäviä ulkopuolisille asiantuntijoille. Ulkopuoliseen asiantuntijaan sovelletaan rikosoikeudellista virkavastuuta koskevia säännöksiä hänen hoitaessaan tämän pykälän mukaisia tehtäviä. Vahingonkorvausvastuusta säädetään vahingonkorvauslaissa (412/1974).
5 §Arviointilaitoksen hyväksyminen
Tietoturvallisuuden arviointilaitoksen hyväksymisen edellytyksenä on, että:
1)laitos on toiminnallisesti ja taloudellisesti riippumaton arvioinnin kohteesta;
2)laitoksen henkilökunnalla on hyvä tekninen ja ammatillinen koulutus sekä riittävän laaja-alainen kokemus toimintaan kuuluvissa tehtävissä;
3)laitoksella on toiminnan edellyttämät laitteet, välineet ja järjestelmät 4) laitoksen yritysturvallisuusselvityksessä ei ole ilmennyt sellaista seikkaa, joka kokonaisharkinnan perusteella vaarantaisi yrityksen tai vastuuhenkilöiden luotettavuuden tai sitoumustenhoitokyvyn arviointitehtävässä, tai laitoksen vastuuhenkilöiden luotettavuus on varmistettu, ja laitoksella on luotettavaksi arvioitu ja valvottu menetelmä, jonka avulla laitoksen toimitilojen ja tietojenkäsittelyn turvallisuus ja henkilökunnan luotettavuus varmistetaan;
5) laitoksella on asianmukaiset ohjeet toimintaansa ja sen seurantaa varten.
Edellä 1 momentin 1–3 kohdassa tarkoitettujen vaatimusten täyttäminen on osoitettava vaatimustenmukaisuuden arviointipalvelujen pätevyyden toteamisesta annetussa laissa (920/2005) säädetyn menettelyn avulla.
Sen estämättä, mitä 2 momentissa säädetään, hyväksytyn arviointilaitoksen hakiessa hyväksymistä uudelle pätevyysalueelle voi Liikenne- ja viestintävirasto päättää vaatimusten täyttymisestä kuultuaan pätevyyden hyväksymisen kannalta keskeisiä viranomaisia.
Liikenne- ja viestintävirasto hyväksyy saamiensa ja laatimiensa selvitysten sekä suorittamiensa tarkastusten perusteella vaatimukset täyttävän laitoksen hyväksytyksi tietoturvallisuuden arviointilaitokseksi. Tällainen laitos voi markkinoinnissaan ja muussa viestinnässään käyttää Liikenne- ja viestintäviraston hyväksymistä koskevaa ilmaisua edellyttäen, ettei hyväksymisen voimassaoloa koskeva määräaika ole päättynyt tai Liikenne- ja viestintävirasto ole päättänyt peruuttaa hyväksyntää.
Arviointilaitos voidaan hyväksyä määräajaksi, jos siihen on erityinen syy. Hyväksymistä koskevaan päätökseen voidaan sisällyttää arviointilaitoksen pätevyysaluetta, valvontaa sekä sellaisia toimintaa koskevia rajoituksia ja ehtoja, jotka ovat tarpeen arviointilaitoksen tehtävien asianmukaisen hoidon varmistamiseksi.
6 §Arviointilaitoksen hyväksymisen peruuttaminen
Jos hyväksytty tietoturvallisuuden arviointilaitos toimii olennaisesti tai jatkuvasti säännösten vastaisesti taikka jos se ei enää täytä hyväksymiselle asetettuja vaatimuksia, Liikenne- ja viestintäviraston on kehotettava arviointilaitosta korjaamaan puute määräajassa. Jos puutetta ei korjata määräajassa, Liikenne- ja viestintävirasto voi peruuttaa arviointilaitoksen tai pätevyysalueen hyväksymisen.
Liikenne- ja viestintävirasto voi päätöksessään määrätä, että päätöstä on noudatettava muutoksenhausta huolimatta, jollei muutoksenhakuviranomainen toisin määrää.
7 §Liikenne- ja viestintäviraston tiedonsaanti- ja tarkastusoikeus
Liikenne- ja viestintävirastolla on oikeus tarkastaa hyväksymistä hakevan ja hyväksytyn tietoturvallisuuden arviointilaitoksen ja sen 9 a §:ssä tarkoitetun alihankkijan tilat sekä sen käytössä olevat menetelmät. Tarkastuksen suorittamisessa Liikenne- ja viestintävirastoa voi avustaa 4 §:n 2 momentissa tarkoitettu ulkopuolinen asiantuntija. Tarkastusta ei saa suorittaa pysyväisluonteiseen asumiseen käytetyissä tiloissa.
Liikenne- ja viestintävirastolla on oikeus salassapitosäännösten tai muiden tiedon luovuttamista koskevien rajoitusten estämättä saada pyynnöstä suojelupoliisilta, kansalliselta akkreditointiyksiköltä, pätevyysalueen arviointiperusteen soveltamista ohjaavalta tai valvovalta viranomaiselta, arviointilaitokselta sekä sen alihankkijalta ja asiakkaalta ne tiedot, jotka ovat välttämättömiä sen valvomiseksi, että tietoturvallisuuden arviointilaitos täyttää toimintaansa koskevat vaatimukset.
8 §Arviointilaitoksen ilmoitusvelvollisuus
Hyväksytyn tietoturvallisuuden arviointilaitoksen on ilmoitettava Liikenne- ja viestintävirastolle sellaisesta toimintaansa koskevasta muutoksesta, jolla on merkitystä laitosta koskevien velvoitteiden kannalta.
3 Luku – Tietoturvallisuuden ja varautumisen arviointi
9 §Arviointilaitoksen tehtävät
Hyväksytyn tietoturvallisuuden arviointilaitoksen on saamaansa tietoturvallisuuden ja varautumisen arviointitehtävää suorittaessaan noudatettava huolellisuutta ja pidettävä huolta siitä, että arvioinnin aikana:
1) tarkastetaan tarvittaessa arvioinnin kohteen toimitilat;
2) selvitetään, onko arvioinnin kohteen toiminnassa asianmukaisella tavalla toteutettu 10 §:ssä tarkoitetut tietoturvallisuutta tai varautumista koskevat vaatimukset, jotka on otettu selvityksen perustaksi (tietoturvallisuuden ja varautumisen arviointiperusteet ).
Arviointi voidaan tehdä myös osittaisena.
Hyväksytyn tietoturvallisuuden arviointilaitoksen on laadittava arviointiraportti, johon merkitään tiedot arvioinnin kohteesta, käytetyistä arviointiperusteista, arvioinnin laajuudesta ja havainnoista.
Hyväksytty tietoturvallisuuden arviointilaitos voi pyynnöstä, tai jos niin erikseen säädetään, antaa selvitysten ja tarkastuksen perusteella todistuksen, jos arvioitava kohde on selvityksen perustana olleiden tietoturvallisuuden ja varautumisen arviointiperusteiden mukainen. Todistuksessa tulee yksilöidä arvioinnissa käytetyt tietoturvallisuuden ja varautumisen arviointiperusteet ja arvioinnin laajuus sekä voimassaoloaika.
9 a §Alihankinta
Hyväksytty tietoturvallisuuden arviointilaitos voi teettää arviointiin liittyvän tehtävän toisella samaan konserniin kuuluvalla yhtiöllä tai muuna alihankintana vain, jos konserniyhtiö tai muu alihankkija täyttää tietoturvallisuuden arviointilaitoksen hyväksymisen edellytykset ja alihankinnasta on annettu selvitys Liikenne- ja viestintävirastolle ja Liikenne- ja viestintävirasto on todennut edellytysten täyttymisen.
Hyväksytty tietoturvallisuuden arviointilaitos voi teettää alihankintana tai tytäryhtiöllään turvallisuusluokitellun tiedon käsittelyn arviointiin liittyviä tehtäviä ainoastaan, jos siitä on sovittu asiakkaan kanssa.
10 §Tietoturvallisuuden ja varautumisen arviointiperusteet
Tietoturvallisuuden ja varautumisen arviointiperusteina voidaan tässä laissa tarkoitetussa arvioinnissa käyttää arvioinnin kohteen valinnan ja arviointilaitoksen hyväksytyn pätevyysalueen mukaan:
1) lailla tai asetuksella säädettyjä viranomaisten toimintaa koskevia tietoturvallisuus-, kyberturvallisuus- ja varautumisvaatimuksia ja viranomaisten ohjeita niiden soveltamisesta;
2) Euroopan unionin, Pohjois-Atlantin liiton tai muun kansainvälisen toimielimen antamia tietoturvallisuutta, kyberturvallisuutta tai varautumista koskevia säännöksiä, määräyksiä ja ohjeita sekä viranomaisten ohjeita niiden soveltamisesta;
3) julkaistuja ja yleisesti tai alueellisesti sovellettuja tietoturvallisuutta, kyberturvallisuutta tai varautumista koskevia säännöksiä, määräyksiä tai ohjeita;
4) vahvistettuun standardiin sisältyviä tietoturvallisuutta, kyberturvallisuutta tai varautumista koskevia vaatimuksia.
11 §Maksut
Tietoturvallisuuden arviointilaitoksen hyväksymistä ja valvontaa koskevan asian käsittelystä Liikenne- ja viestintävirastossa peritään maksu noudattaen, mitä valtion maksuperustelaissa (150/1992) säädetään.
12 §Muutoksenhaku
Muutoksenhausta Liikenne- ja viestintäviraston tämän lain nojalla tekemään päätökseen säädetään oikeudenkäynnistä hallintoasioissa annetussa laissa (808/2019).
13 §Virkavastuuta ja hyvää hallintoa koskevien säännösten soveltaminen
Hyväksytyn tietoturvallisuuden arviointilaitoksen on tässä laissa tarkoitettuja julkisia hallintotehtäviä hoitaessaan noudatettava hallintolakia (434/2003), viranomaisten toiminnan julkisuudesta annettua lakia (621/1999), kielilakia (423/2003), saamen kielilakia (1086/2003), tietosuojalakia (1050/2018) sekä sähköisestä asioinnista viranomaistoiminnassa annettua lakia (13/2003).
Hyväksytyn tietoturvallisuuden arviointilaitosten vastuuhenkilöön ja palveluksessa olevaan henkilöön sekä 9 a §:ssä tarkoitettujen alihankkijoiden palveluksessa olevaan henkilöön sovelletaan rikosoikeudellista virkavastuuta koskevia säännöksiä hänen suorittaessaan tässä laissa tarkoitettuja tehtäviä. Vahingonkorvausvastuusta säädetään vahingonkorvauslaissa.
13 a §Turvallisuusselvitysrekisteriin merkittävät tiedot
Liikenne- ja viestintävirasto merkitsee turvallisuusselvityslaissa tarkoitettuun turvallisuusselvitysrekisteriin tiedot hyväksytyistä tietoturvallisuuden arviointilaitoksista samoin kuin arviointilaitokselle annettuun todistukseen merkityt tiedot. Hyväksymisen peruuttamisesta on tehtävä välittömästi merkintä rekisteriin.
Hyväksytty tietoturvallisuuden arviointilaitos voi ilmoittaa Liikenne- ja viestintävirastolle turvallisuusselvitysrekisteriin merkitsemistä ja siitä edelleen luovuttamista varten tiedot arvioimastaan kohteesta ja sille annetun todistuksen sisällöstä, jollei arvioinnin kohde ole sitä kieltänyt. Arvioinnin kohteelle on ennen ilmoituksen tekemistä annettava tieto tietojenkäsittelyn tarkoituksesta ja sitä koskevasta sääntelystä.
§
Tämä laki tulee voimaan päivänä kuuta 2026.
Liikenne- ja viestintäviraston tulee kahden vuoden kuluessa tämän lain voimaantulosta hakea 4 §:n mukaisesti yritysturvallisuusselvitys hyväksytystä tietoturvallisuuden arviointilaitoksesta, jolle on tämän lain voimaan tullessa voimassa olleiden säännösten mukaisesti hyväksytty pätevyysalue turvallisuusluokitellun tiedon käsittelyn arviointiin.
3.Laki turvallisuusselvityslain 18 ja 48 § muuttamisesta
Eduskunnan päätöksen mukaisesti kumotaan turvallisuusselvityslain (726/2014) 48 §:n 4 momentin 1 kohta, sellaisena kuin se on laissa 347/2020, ja muutetaan 18 §:n 2 momentti seuraavasti:
18 §Turvallisuusvaatimusten toteuttaminen yleisenä edellytyksenä
Edellä 1 momentissa tarkoitettu vaatimuksen täyttyminen voidaan osoittaa tietoturvallisuuden arviointilaitoksista annetussa laissa (1405/2011) tarkoitetun hyväksytyn arviointilaitoksen antamalla todistuksella, viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden arvioinnista annetun lain (1406/2011) mukaisesti annetulla päätöksellä tai lausunnolla, turvallisuussuunnitelmalla tai muulla turvallisuusselvityksen tekemisestä päättävän toimivaltaisen viranomaisen hyväksymällä tavalla.
§
Tämä laki tulee voimaan päivänä kuuta 2026.
Esityksen pääasiallinen sisältö (virallinen)
Tiivistelmä ja otsikko on tuotettu tekoälyllä 13.9.2026. Ne eivät ole virallisia asiakirjoja – tarkista yksityiskohdat alkuperäisestä esityksestä.