Utvidgade cybersäkerhetskrav för kritiska aktörer
Lagar om ändring av cybersäkerhetslagen och 3 § i lagen om informationshantering inom den offentliga förvaltningen
Alla organisationer som definieras som kritiska för samhällets funktion åläggs att sörja för riskhanteringen inom cybersäkerhet och att anmäla allvarliga informationssäkerhetsincidenter. Skyldigheterna gäller dessa aktörer oberoende av deras storlek.
- Status
- Godkänd med ändringar
- Överlämnad
- 10.4.2025
- Senaste händelse
- 19.6.2025
- Omröstningar
- 0
- Anföranden
- 12
- Stadfäst
- 27.6.2025
- Författning
- 369/2025
- Källa
- eduskunta.fi ↗
Vad som föreslås
Cybersäkerhetsskyldigheterna i cybersäkerhetslagen och lagen om informationshantering inom den offentliga förvaltningen utvidgas till att gälla alla aktörer som med stöd av lagen om skydd av samhällskritisk infrastruktur identifieras som kritiska aktörer. Kritiska aktörer klassificeras i lagen som väsentliga aktörer, vilka blir föremål för effektiviserad förhands- och efterhandstillsyn, och samtidigt föreskrivs om informationsutbyte och samarbete mellan de olika tillsynsmyndigheterna.
Vad det betyder
Ändringen påverkar organisationer som utses till kritiska aktörer före juli 2026, inklusive småföretag och mikroföretag samt aktörer inom kollektivtrafiken och läkemedelspartihandeln som tidigare stått utanför tillämpningsområdet. Efter utnämningen har aktörerna en månad på sig att anmäla sina uppgifter till myndigheterna och nio månader på sig att få sin riskhantering till den nivå som lagen kräver. För nya aktörer kan cybersäkerhetsåtgärderna medföra extra kostnader, vilka uppskattas till cirka 0,2–0,8 procent av den årliga omsättningen om riskhantering inte har bedrivits tidigare.
Så röstade riksdagen
Propositionen godkändes utan omröstning – ingen ledamot föreslog att den skulle förkastas eller ändras i plenum.
Debatten i salen
Vad som debatterades och var varje grupp stod, och därunder ledamöternas anföranden ordagrant ur riksdagens protokoll. Anförandena visas på originalspråket.
12 anföranden · 7 talare · 3 debatter
Debattens huvudpunkter
I debatten rådde bred enighet om att utvidga cybersäkerhetsskyldigheterna till aktörer som är kritiska för samhällets funktion. Alla grupper som yttrade sig ansåg att propositionen är ett nödvändigt steg för att stärka Finlands övergripande säkerhet och resiliens i den förändrade säkerhetsmiljön. Särskild uppmärksamhet fästes vid myndigheternas tillsynsresurser och samarbetet med den privata sektorn.
Samlingspartiet anser att lagförslaget är livsviktigt för att även mindre kritiska aktörer ska omfattas av säkerhetsskyldigheterna och för att samhällets grundläggande tjänster ska kunna tryggas vid störningar.
”Kyberkestävyys on tässä ajassa kriittinen osa kokonaisturvallisuuttamme.”
— Juha Hänninen Sannfinländarna stöder propositionen, eftersom stärkt cybersäkerhet utan onödig byråkrati förbättrar samhällets krisresiliens och avvärjer yttre hot om hybridpåverkan.
”Me perussuomalaiset tuemme tätä esitystä, koska se vahvistaa Suomen kriisinkestävyyttä, itsenäisyyttä ja suojaa meitä ulkoisilta vaikuttamisyrityksiltä.”
— Sara Seppänen - SDPFör
SDP anser att en förstärkt och utvidgad reglering är mycket välkommen, men betonar samtidigt att tillräckliga resurser måste tryggas för myndigheterna och att företagen behöver stöd i sin beredskap.
”Kaiken kaikkiaan tällaista lainsäädäntöä voidaan pitää kannatettavana, jollei jopa välttämättömänä, sillä kyberturvallisuus on yksi keskeinen yhteiskunnallisen turvallisuuden ja vakauden pilari.”
— Riitta Mäkinen
Sammandraget är AI-genererat utifrån 12 anföranden 13.9.2026. Gruppernas ståndpunkter är lästa ur anförandena, inte ur omröstningarna; citaten har kontrollerats ordagrant mot protokollet.
Keskustelu päättyi. Asia lähetettiin liikenne- ja viestintävaliokuntaan.
Yleiskeskustelu päättyi. Eduskunta hyväksyi hallituksen esitykseen HE 27/2025 vp sisältyvien 1. ja 2. lakiehdotuksen sisällön mietinnön mukaisena. Lakiehdotusten ensimmäinen käsittely päättyi.
Keskustelu päättyi. Eduskunta hyväksyi ensimmäisessä käsittelyssä sisällöltään päätetyt, hallituksen esitykseen HE 27/2025 vp sisältyvät 1. ja 2. lakiehdotuksen. Lakiehdotusten toinen käsittely päättyi. Asian käsittely päättyi.
Behandlingens skeden
Propositionens väg från remissdebatt till beslut, så som riksdagen har antecknat den.
- 10.4.2025Eduskuntakäsittelyn vireilletulo · Liikenne- ja viestintäministeriö
- 23.4.2025Lähetekeskustelu · Täysistunto
- 5.6.2025Valiokunnan mietintö tai lausunto · liikenne- ja viestintävaliokunta
- 10.6.2025Ensimmäinen käsittely · Täysistunto
- 16.6.2025Toinen käsittely · Täysistunto
- 18.6.2025Eduskunnan vastaus ja kirjelmä
Beslut per lagförslag2
- 1Laki kyberturvallisuuslain muuttamisestaHyväksytty muutettuna · 369/2025 · 27.6.2025
- 2Laki julkisen hallinnon tiedonhallinnasta annetun lain 3 §:n muuttamisestaHyväksytty muutettuna · 370/2025 · 27.6.2025
Föreslagen lagtext
Lagförslagen i propositionen så som regeringen lade fram dem. Den slutliga lagen kan avvika från detta efter utskottsbehandlingen.
1.Lag om ändring av cybersäkerhetslagen
I enlighet med riksdagens beslut ändras i cybersäkerhetslagen (124/2025) 3 § 2 mom., 4 § 6 mom., 27 § 2 mom., 28 § 4 mom. och 45 § 2 mom. samt fogas till 17 § ett nytt 6 mom., till 26 § ett nytt 3 mom. och till 45 § ett nytt 5 mom. som följer:
3 §Aktörer
Denna lag tillämpas också på en aktör som oavsett storlek är
1) en tillhandahållare av allmänna elektroniska kommunikationsnät eller av allmänt tillgängliga elektroniska kommunikationstjänster,
2) en tillhandahållare av betrodda tjänster,
3) den som förvaltar ett toppdomänregister,
4) en leverantör av DNS-tjänster, eller
5) en kritisk aktör som med stöd av lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft ( / ) har identifierats som kritisk aktör inom någon annan sektor än sektorn för offentlig förvaltning ( kritisk aktör ).
4 §Avgränsning av tillämpningsområdet
Denna lag tillämpas på en i kommunallagen (410/2015) avsedd kommun endast i fråga om verksamhet enligt bilaga I eller II samt till den del kommunen fungerar som en kritisk aktör.
17 §Hantering av incidentanmälningar
Om en anmälan, rapport eller underrättelse som avses i 11–13 eller 15 § görs av en kritisk aktör, ska tillsynsmyndigheten informera den myndighet som enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och stärkande av samhällets motståndskraft är behörig att utöva tillsyn över den kritiska aktören om anmälan, rapporten eller underrättelsen.
26 §Tillsynsmyndigheter
Om en kritisk aktör inte bedriver verksamhet enligt bilaga I eller II, bestäms tillsynsmyndigheten enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft.
27 §Inriktning av tillsynen
Med väsentlig aktör avses
1) en i bilaga I avsedd aktör som överskrider villkoren för medelstora företag enligt artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag,
2) kvalificerade tillhandahållare av betrodda tjänster, de som förvaltar ett toppdomänregister samt leverantörer av DNS-tjänster,
3) tillhandahållare av allmänna elektroniska kommunikationsnät eller av allmänt tillgängliga elektroniska kommunikationstjänster som uppfyller eller överskrider villkoren för medelstora företag enligt artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag,
4) en aktör som avses i 3 § 3 mom., samt
5) en kritisk aktör.
28 §Rätt att få information
Tillsynsmyndigheten har trots sekretessbestämmelserna, skyldigheten att iaktta sekretess enligt 2 mom. och andra begränsningar som gäller utlämnande av information rätt att lämna ut handlingar som den fått eller utarbetat i samband med skötseln av sina uppgifter enligt denna lag samt att röja sekretessbelagd information för en annan tillsynsmyndighet, en CSIRT-enhet och en tillsynsmyndighet enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft, om det är nödvändigt för en uppgift som i denna lag eller i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft föreskrivits för myndigheten. Utnyttjandet av rätten att få information eller utlämnandet av information får inte begränsa skyddet av förtroliga meddelanden eller integritetsskyddet mer än vad som är nödvändigt.
45 §Myndighetssamarbete
Tillsynsmyndigheterna, CSIRT-enheten och den gemensamma kontaktpunkten ska vid behov samarbeta med polisen eller någon annan förundersökningsmyndighet, dataombudsmannen, Finansinspektionen och med en tillsynsmyndighet som avses i 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft samt med Transport- och kommunikationsverket i fråga om de uppgifter verket har enligt luftfartslagen (864/2014), lagen om tjänster inom elektronisk kommunikation och eIDAS-förordningen.
Tillsynsmyndigheterna och de tillsynsmyndigheter som avses i 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft ska regelbundet utbyta information om identifieringen av kritiska aktörer samt om risker, cyberhot och incidenter samt om icke-cyberrelaterade risker, hot och incidenter som påverkar aktörer som identifierats som kritiska, samt om de åtgärder som vidtagits för att hantera sådana risker, hot och incidenter. Tillsynsmyndigheten ska underrätta den behöriga tillsynsmyndigheten enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft när befogenheter enligt 4 kap. i denna lag utövas gentemot en kritisk aktör. Tillsynsmyndigheten kan rikta tillsyn mot en kritisk aktör på begäran av en behörig tillsynsmyndighet enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft.
§
Denna lag träder i kraft den 20 .
Denna lag och 10–18 och 41 § i den lag som ändras genom denna lag tillämpas på en kritisk aktör en månad efter det att aktören har fått del av det beslut genom vilket den identifierats som en kritisk aktör. Bestämmelserna i 7–9 § i den lag som ändras genom denna lag tillämpas dock på en kritisk aktör först nio månader efter det att aktören har fått del av det beslut genom vilket den identifierats som kritisk aktör.
2.Lag om ändring av 3 § i lagen om informationshantering inom den offentliga förvaltningen
I enlighet med riksdagens beslut fogas till 3 § i lagen om informationshantering inom den offentliga förvaltningen (906/2019), sådan den lyder i lag 125/2025 ett nytt 7 mom. som följer:
3 §Lagens tillämpningsområde och begränsningar i det
Med avvikelse från vad som föreskrivs i 3 mom. tillämpas 4 a kap. på en myndighet som avses i 4 § 1 mom. 1 punkten i lagen om offentlighet i myndigheternas verksamhet, om den identifierats som en kritisk aktör inom sektorn för offentlig förvaltning med stöd av lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft ( / ).
§
Denna lag träder i kraft den 20 .
Bestämmelserna i 4 a kap. i den lag som ändras genom denna lag tillämpas på en kritisk aktör en månad efter det att aktören har fått del av det beslut genom vilket den identifierats som en kritisk aktör. En kritisk aktör ska anpassa sin verksamhet till 18 a och 18 b § i den lag som ändras genom denna lag inom nio månader från det att aktören har fått del av det beslut genom vilket den identifierats som en kritisk aktör.
Propositionens huvudsakliga innehåll (officiellt)
Sammanfattningen och rubriken har tagits fram med AI 13.9.2026. De är inte officiella dokument – kontrollera detaljerna i den ursprungliga propositionen. Propositionens titel och huvudsakliga innehåll kommer från riksdagens officiella svenskspråkiga handling. Rubriken och sammanfattningarna är maskinöversättningar av de finskspråkiga AI-sammanfattningarna. Anföranden och citat visas alltid på originalspråket.