HE 85/2026 vpUnder behandlingÖverlämnad 7.5.2026

Reform av myndigheternas informationssäkerhets- och beredskapsbedömningar

Lagar om ändring av lagen om bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation, lagen om bedömningsorgan för informationssäkerhet och säkerhetsutredningslagen

Statliga myndigheter blir skyldiga att bedöma informationssäkerheten och beredskapen i sina informationssystem åtminstone genom självbedömningar. Samtidigt görs bedömningsförfarandena smidigare och inhemska tillverkare av säkerhetskritiska lösningar får möjlighet att ansöka om officiellt godkännande.

Status
Under behandling
Överlämnad
7.5.2026
Senaste händelse
8.9.2026
Omröstningar
0
Anföranden
1

Vad som föreslås

Lagens tillämpningsområde utvidgas till att utöver informationssäkerhet även omfatta informationssystemens beredskap, och myndigheterna inom statsförvaltningen åläggs en skyldighet att bedöma sina system. Utöver Transport- och kommunikationsverket (Traficom) föreskrivs den utsedda säkerhetsmyndigheten vid Försvarsmaktens huvudstab som bedömningsmyndighet. Vanliga tjänsteleverantörer ska i fortsättningen kunna göra bedömningar av system i högst säkerhetsklass IV, och godkännandet av kompetensen hos bedömningsorgan för informationssäkerhet görs smidigare.

Vad det betyder

Ändringen förpliktar myndigheterna inom statsförvaltningen att bedöma sina system och ger kommunerna och välfärdsområdena möjlighet att använda samma förfaranden. System i säkerhetsklass I och II ska lämnas till bedömningsmyndigheten för bedömning inom 2 år och system i klass III till bedömningsmyndigheten eller ett bedömningsorgan inom 3 år, och dessutom ska statsförvaltningens helhetsbedömningar göras inom 5 år. Tillverkare av kryptoprodukter får en snabbare väg till godkännanden och tillträde till den offentliga förteckningen. Lagarna avses träda i kraft hösten 2026.

Så röstade riksdagen

Behandlingen pågår: riksdagen har ännu inte röstat om propositionen i plenum.

Debatten i salen

Ledamöternas anföranden i plenum ordagrant ur riksdagens protokoll. Öppna debatten för att läsa vad som sades om propositionen och vem som sade det. Anförandena visas på originalspråket.

1 anförande · 1 talare · 1 debatt

Keskustelu päättyi. Asia lähetettiin hallintovaliokuntaan.

Behandlingens skeden

Propositionens väg från remissdebatt till beslut, så som riksdagen har antecknat den.

  1. 7.5.2026Eduskuntakäsittelyn vireilletulo · Valtiovarainministeriö
  2. 19.5.2026Lähetekeskustelu · Täysistunto

Beslut per lagförslag3

  • 1Laki viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden arvioinnista annetun lain muuttamisesta
  • 2Laki tietoturvallisuuden arviointilaitoksista annetun lain muuttamisesta
  • 3Laki turvallisuusselvityslain 18 ja 48 § muuttamisesta

Föreslagen lagtext

Lagförslagen i propositionen så som regeringen lade fram dem. Den slutliga lagen kan avvika från detta efter utskottsbehandlingen.

1.Lag om ändring av lagen om bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation

I enlighet med riksdagens beslut upphävs i lagen om bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation (1406/2011) 8 b §, sådan den lyder i lag 728/2014, ändras 1–8, 8 a och 9–12 §, av dem 1 § sådan den lyder delvis ändrad i lag 728/2014 och 8 a § sådan den lyder i lag 728/2014, samt fogas till lagen nya 3 a–3 d, 4 a, 4 b och 7 a § som följer:

1 §Lagens tillämpningsområde

Denna lag innehåller bestämmelser om bedömning av informationssäkerheten i och beredskapen hos myndigheternas informationssystem och datakommunikation. Denna lag innehåller dessutom bestämmelser om bedömning av informationssäkerheten i säkerhetskritiska lösningar och av informationssäkerheten vid tillverkningen av dem.

Denna lag tillämpas på sådan bedömning av informationssäkerheten i fråga om för hanteringen av särskilt känsligt informationsmaterial avsedda informationssystem, datakommunikationer och säkerhetskritiska lösningar samt tillverkningen av säkerhetskritiska lösningar som förutsätts enligt i lagen om internationella förpliktelser som gäller informationssäkerhet (588/2004) avsedda internationella förpliktelser som gäller informationssäkerhet, om inte något annat föreskrivs i den lagen eller följer av en i den lagen avsedd internationell förpliktelse som gäller informationssäkerhet.

Bestämmelser om Transport- och kommunikationsverkets uppgifter vid utarbetandet av säkerhetsutredningar av företag finns i säkerhetsutredningslagen (726/2014) och bestämmelser om verkets uppgifter i fråga om ärenden som gäller den informationssäkerhet i informationssystem och datakommunikation som krävs enligt internationella förpliktelser som gäller informationssäkerhet finns i lagen om internationella förpliktelser som gäller informationssäkerhet.

2 §Definitioner

I denna lag avses med

1) informationssystem ett helhetsarrangemang som består av databehandlingsutrustning, programvara och annan databehandling,

2) datakommunikation ett helhetsarrangemang som består av dataöverföringsnät, dataöverföringsutrustning, programvara och annan databehandling samt förfarandena i anslutning till dem,

3) myndighet myndigheter som avses i 4 § 1 mom. i lagen om offentlighet i myndigheternas verksamhet (621/1999),

4) statsförvaltningsmyndighet statliga förvaltningsmyndigheter och andra statliga ämbetsverk och inrättningar samt domstolar och andra rättskipningsmyndigheter,

5) informationssäkerhet skyddande av informationens tillgänglighet, integritet och konfidentialitet genom administrativa, funktionella och tekniska åtgärder,

6) beredskap åtgärder för att sörja för att utnyttjandet av informationssystem och datakommunikation samt den verksamhet som baserar sig på dem fortsätter så störningsfritt som möjligt vid störningar under normala förhållanden samt under sådana undantagsförhållanden som avses i beredskapslagen (1552/2011),

7) bedömningsorgan för informationssäkerhet sådana företag, sammanslutningar och myndigheter som avses i lagen om bedömningsorgan för informationssäkerhet (1405/2011) och som Transport- och kommunikationsverket har godkänt i enlighet med den lagen,

8) säkerhetsklass säkerhetsklasser som avses i 18 § 1 mom. i lagen om informationshantering inom den offentliga förvaltningen (906/2019) och i den statsrådsförordning som utfärdats med stöd av 4 mom. i den paragrafen,

9) säkerhetskritiska lösningar krypteringslösningar, lösningar för skydd mot informationsläckage via diffus strålning och andra informations- och kommunikationstekniska lösningar, produkter, implementeringar eller tjänster som skyddar säkerhetsklassificerad information i informationssystem och datakommunikation,

10) tillverkare av en säkerhetskritisk lösning ett företag som ansvarar för utvecklingen, planeringen, tillverkningen, sammanställningen och underhållet av en säkerhetskritisk lösning.

3 §Förfaranden för bedömning av informationssäkerhet och beredskap

Förfaranden för bedömning av informationssäkerheten i och beredskapen hos informationssystem och datakommunikation är

1) självbedömning som en myndighet genomför,

2) bedömningar som en tjänsteleverantör utför på uppdrag av en myndighet,

3) bedömningar som utförs av ett bedömningsorgan för informationssäkerhet, och

4) bedömningar som utförs av en bedömningsmyndighet som avses i 3 d §.

En myndighet kan utföra en bedömning genom ett förfarande enligt 1 mom. 2 punkten endast om det i det informationssystem eller den datakommunikation som är föremål för bedömningen behandlas uppgifter som är offentliga eller sekretessbelagda eller som högst hör till säkerhetsklass IV. Myndigheten ska då på förhand försäkra sig om tjänsteleverantörens tillförlitlighet i den omfattning som uppdraget förutsätter.

En myndighet kan utföra en bedömning genom ett förfarande enligt 1 mom. 3 punkten endast om det i det informationssystem eller den datakommunikation som är föremål för bedömningen behandlas uppgifter som högst hör till säkerhetsklass III.

3 a §Bedömningsskyldigheter för statsförvaltningsmyndigheter

En statsförvaltningsmyndighet ska bedöma informationssäkerheten i och beredskapen hos sina informationssystem och sin datakommunikation med hjälp av de förfaranden som avses i 3 § 1 mom.

Statsförvaltningsmyndigheten ska välja bedömningsförfarande på basis av en riskbedömning av informationssystemet eller datakommunikationen, dock så att myndigheten ska

1) begära en bedömning av en bedömningsmyndighet i fråga om sådana informationssystem och sådan datakommunikation där uppgifter som hör till säkerhetsklass I eller II behandlas,

2) begära en bedömning av en bedömningsmyndighet eller skaffa en bedömning av ett bedömningsorgan för informationssäkerhet i fråga om sådana informationssystem och sådan datakommunikation där uppgifter som hör till säkerhetsklass III behandlas, om inte statsförvaltningsmyndigheten på basis av en riskbedömning av informationssystemet eller datakommunikationen beslutar att det är onödigt att begära eller skaffa en bedömning,

3) alltid åtminstone genomföra en självbedömning.

Vad som föreskrivs i 2 mom. tillämpas inte på verksamhet som bedrivs av skyddspolisen, riksdagens justitieombudsman eller justitiekanslern i statsrådet eller på domstolar, nämnder som inrättats för att handlägga besvärsärenden, republikens presidents kansli eller riksdagens ämbetsverk.

3 b §Bedömningsskyldigheter för andra myndigheter än statsförvaltningsmyndigheter

Andra myndigheter än de som avses i 3 a § ska på det sätt som avses i 3 a § 2 mom. 1 punkten bedöma de av sina informationssystem eller den av sin datakommunikation där uppgifter som hör till säkerhetsklass I eller II behandlas.

Andra myndigheter än de som avses i 3 a § ska på det sätt som avses i 3 a § 2 mom. 2 punkten bedöma de av sina informationssystem eller den av sin datakommunikation där uppgifter som hör till säkerhetsklass III behandlas, om inte myndigheten på basis av en riskbedömning av informationssystemet eller datakommunikationen beslutar att det är onödigt att begära eller skaffa en bedömning, varvid myndigheten ska genomföra en självbedömning.

3 c §Påvisande av att kraven uppfylls

En myndighet kan begära godkännande av en bedömningsmyndighet för sitt informationssystem eller sin datakommunikation för att visa att kraven på informationssäkerhet uppfylls

1) i situationer som avses i lagen om internationella förpliktelser som gäller informationssäkerhet eller som avses i internationella förpliktelser som gäller informationssäkerhet enligt den lagen,

2) om annat internationellt samarbete än sådant som avses i 1 punkten förutsätter det, eller

3) om det föreskrivs särskilt om påvisande av överensstämmelse med kraven.

3 d §Bedömningsmyndigheter

Behörig bedömningsmyndighet är Transport- och kommunikationsverket. Om bedömningen gäller informationssäkerheten i och beredskapen hos Försvarsmaktens informationssystem eller datakommunikation eller tillhörande säkerhetskritiska lösningar, är behörig bedömningsmyndighet den utsedda säkerhetsmyndigheten vid Huvudstaben som avses i 4 § 1 mom. i lagen om internationella förpliktelser som gäller informationssäkerhet.

De bedömningsuppgifter som hör till den utsedda säkerhetsmyndigheten vid Huvudstaben kan också skötas av en person som hör till Försvarsmaktens avlönade personal och som av säkerhetsmyndigheten har utsetts till uppgiften och vars verksamhet styrs och övervakas av säkerhetsmyndigheten.

Bedömningsmyndigheterna ska till sin organisation och sitt beslutsfattande vara oberoende vid skötseln av bedömningsuppgifterna. Dessutom ska bedömningsmyndigheterna säkerställa att dess anställda eller personer som agerar för dess räkning har tillräcklig utbildning och erfarenhet med tanke på bedömningsuppgiftens art och omfattning.

4 §Bedömningsmyndigheternas uppgifter

Bedömningsmyndigheterna har till uppgift att på begäran av en myndighet bedöma informationssäkerheten i och beredskapen hos myndighetens informationssystem och datakommunikation och tillhörande säkerhetskritiska lösningar.

Utöver vad som föreskrivs i 1 mom. ska Transport- och kommunikationsverket

1) på ansökan av en tillverkare av säkerhetskritiska lösningar som är etablerad i Finland göra en bedömning av huruvida en i Finland tillverkad säkerhetskritisk lösning och dess tillverkning överensstämmer med kraven på informationssäkerhet,

2) ge rådgivning om informationssäkerhetsåtgärder och bedömning av informationssäkerheten i fråga om informationssystem, datakommunikation och säkerhetskritiska lösningar, och

3) styra och övervaka verksamheten hos tillverkare av säkerhetskritiska lösningar som tillverkar lösningar för skydd mot informationsläckage via diffus strålning och som har fått ett beslut om godkännande som avses i 8 § 3 mom., och vid behov meddela beslut om krav på tillverkningsåtgärder eller på lösningen.

Transport- och kommunikationsverket ska sätta de uppgifter som i denna lag föreskrivs för verket i egenskap av bedömningsmyndighet i prioritetsordning och sköta uppgifterna i enlighet med de resurser som står till dess förfogande. Transport- och kommunikationsverket kan genom sitt beslut låta bli att utföra en bedömning som begärts av verket eller åta sig att utföra endast en partiell bedömning. Vid prioriteringen av uppgifterna och i beslutet ska hänsyn tas till

1) iakttagande av internationella förpliktelser som gäller informationssäkerhet,

2) myndigheternas bedömningsskyldigheter enligt 3 a och 3 b §,

3) informationens säkerhetsklass,

4) tillgången till annan oberoende bedömning än den bedömning som Transport- och kommunikationsverket utför,

5) främjande av utbudet av finländska säkerhetskritiska lösningar,

6) likabehandling av dem som begär och ansöker om bedömning, och

7) vilken allmän betydelse de begärda åtgärderna har när det gäller att allmänt förbättra informationssäkerheten i myndigheternas informationssystem och datakommunikation eller att skydda samhällets vitala funktioner.

En i 1 mom. avsedd begäran till Transport- och kommunikationsverket får på uppdrag av en myndighet också framställas av den som för myndighetens räkning sköter anskaffningar eller tillhandahåller databehandlings- eller datakommunikationstjänster eller sköter serviceuppgifter med anknytning till ordnandet av dem.

4 a §Uppgifter för att bistå bedömningsmyndigheterna

Bedömningsmyndigheterna kan anlita utomstående sakkunniga som hjälp vid bedömningen, om det är nödvändigt på grund av bedömningens art, de tillgängliga resurserna eller tekniska skäl som hänför sig till bedömningen. De utomstående sakkunniga ska ha tillräcklig utbildning och erfarenhet med tanke på bedömningsuppgiftens art och omfattning. På utomstående sakkunniga tillämpas bestämmelserna om straffrättsligt tjänsteansvar när de sköter uppgifter enligt denna paragraf. Bestämmelser om skadeståndsansvar finns i skadeståndslagen (412/1974).

Teknologiska forskningscentralen VTT Ab har till uppgift att på uppdrag av en bedömningsmyndighet bedöma säkerhetskritiska lösningar. På anställda vid Teknologiska forskningscentralen VTT Ab tillämpas vad som i 1 mom. föreskrivs om utomstående sakkunniga.

4 b §Informationsutbyte och samarbete mellan bedömningsmyndigheterna

Bedömningsmyndigheterna ska samarbeta när det gäller skötseln av uppgifter enligt denna lag och trots sekretessbestämmelserna och andra begränsningar som gäller utlämnande av uppgifter lämna varandra sådana uppgifter som är nödvändiga för detta ändamål.

Trots bestämmelserna i 3 d § 1 mom. och 4 § 1 och 2 mom. kan bedömningsmyndigheterna avtala om att sköta enskilda i denna lag avsedda uppgifter eller en del av uppgifterna för en annan bedömningsmyndighets räkning, om arrangemanget behövs för att uppgifterna ska kunna skötas på ett ändamålsenligt, ekonomiskt och snabbt sätt.

Transport- och kommunikationsverket svarar för styrningen av samarbetet mellan bedömningsmyndigheterna med syfte att skapa en enhetlig tillämpningspraxis.

5 §Utredningar på uppdrag av finansministeriet

För att följa verkställigheten av bestämmelserna om informationssäkerhet inom statsförvaltningen och för att utveckla bestämmelserna kan finansministeriet be Transport- och kommunikationsverket göra utredningar om den allmänna nivån på informationssäkerheten i och beredskapen hos statsförvaltningsmyndigheternas informationssystem eller datakommunikation. De informationssystem som en utredning ska omfatta kan utses utgående från informationssystemens användningsändamål, arten av de uppgifter som registreras eller något annat motsvarande allmänt kriterium.

Den utredning som Transport- och kommunikationsverket lämnar till finansministeriet får oberoende av sekretessbestämmelserna och andra begränsningar som gäller utlämnande av uppgifter innehålla de uppgifter som är nödvändiga för att utredningens syfte ska kunna uppnås.

6 §Bedömningsmyndigheternas rätt att få uppgifter, inspektionsrätt och rätt att få tillträde till lokaler och informationssystem

Bedömningsmyndigheterna och i 4 a § avsedda utomstående sakkunniga som bistår bedömningsmyndigheterna har rätt att trots sekretessbestämmelserna och andra begränsningar som gäller utlämnande av uppgifter få tillgång till uppgifter, handlingar, utrustning och program som hänför sig till informationssystem, datakommunikation eller säkerhetskritiska lösningar eller tillverkningen av dem och som är nödvändiga för att de ska kunna utföra sina uppgifter enligt denna lag och att i den utsträckning det är nödvändigt för att utföra uppgifterna få tillträde till informationssystem och datakommunikationer samt till lokaler där uppgifter som hör till föremålet för bedömningen behandlas samt att utföra behövliga administrativa och tekniska bedömningsåtgärder.

Transport- och kommunikationsverket har rätt att utföra inspektioner i lokalerna hos en tillverkare av lösningar för skydd mot informationsläckage via diffus strålning och hos dennes underleverantörer för att utreda om tillverkaren och dennes underleverantör iakttar de beslut som meddelats med stöd av denna lag. Den utsedda säkerhetsmyndigheten vid Huvudstaben har rätt att utföra sådana inspektioner som avses ovan, om den sköter en uppgift för Transport- och kommunikationsverkets räkning på det sätt som avses i 4 b § 2 mom. Vid inspektionerna kan Transport- och kommunikationsverket och den utsedda säkerhetsmyndigheten vid Huvudstaben biträdas av sådana utomstående sakkunniga som avses i 4 a §. På den rätt som Transport- och kommunikationsverket, den utsedda säkerhetsmyndigheten vid Huvudstaben och utomstående sakkunniga har att få tillträde till lokaler och få granska nödvändiga uppgifter och att utföra bedömningsåtgärder tillämpas vad som föreskrivs i 1 mom. Vid inspektioner ska 39 § i förvaltningslagen (434/2003) iakttas.

Inspektioner som avses i 1 och 2 mom. får inte utföras i utrymmen som används för permanent boende.

7 §Bedömningsgrunder för informationssäkerhet och beredskap

Som bedömningsgrunder för informationssäkerheten i och beredskapen hos informationssystem och datakommunikation samt som bedömningsgrunder för informationssäkerheten i säkerhetskritiska lösningar och vid tillverkningen av dem kan användas

1) i lag eller förordning föreskrivna krav på informationssäkerhet, cybersäkerhet eller beredskap som gäller myndigheternas verksamhet samt myndigheternas anvisningar om tillämpningen av kraven,

2) Europeiska unionens, Nordatlantiska fördragsorganisationens eller något annat internationellt organs bestämmelser, föreskrifter och anvisningar om informationssäkerhet, cybersäkerhet eller beredskap samt myndigheternas anvisningar om tillämpningen av dem,

3) publicerade allmänt eller regionalt tillämpade bestämmelser, föreskrifter eller anvisningar om informationssäkerhet, cybersäkerhet eller beredskap,

4) krav som gäller informationssäkerhet, cybersäkerhet eller beredskap och som ingår i en fastställd standard.

Vid fastställandet av bedömningsgrunderna och föremålet för bedömningen ska de föreskrivna kraven på informationssäkerheten i och beredskapen hos informationssystemet och datakommunikationen och de krav som valts utifrån en riskbedömning beaktas. Bedömningsmyndigheterna fastställer bedömningsgrunderna för en bedömning de ska utföra efter att ha hört den som begär bedömningen.

Bedömningsmyndigheterna fastställer bedömningsgrunderna för en säkerhetskritisk lösning efter att ha hört tillverkaren av den säkerhetskritiska lösningen. Utöver vad som föreskrivs i 1 och 2 mom. ska informationens säkerhetsklass, säkerheten vid tillverkningen samt beredskapen att uppfylla internationella förpliktelser som gäller informationssäkerhet beaktas när bedömningsgrunderna för säkerhetskritiska lösningar fastställs.

7 a §Utredningar som hänför sig till bedömningar av tillverkare av säkerhetskritiska lösningar

Transport- och kommunikationsverket ska vid en i 4 § 2 mom. 1 punkten avsedd bedömning av en säkerhetskritisk lösning och av dess tillverkning ansöka om en i säkerhetsutredningslagen avsedd säkerhetsutredning av företag i fråga om den tillverkare som ansöker om bedömningen. Godkännandet av en säkerhetskritisk lösning förutsätter att det i den säkerhetsutredning av företag som gäller tillverkaren inte har framkommit något som utifrån en helhetsbedömning skulle äventyra tillverkningens säkerhet och tillförlitlighet i synnerhet med hänsyn till riskerna för utländsk påverkan.

Om en fastställd internationell standard används som en del av bedömningsgrunderna avseende tillverkningen av en säkerhetskritisk lösning, kan överensstämmelse med standarden påvisas på det sätt som anges i lagen om konstaterande av tillförlitligheten hos tjänster för bedömning av överensstämmelse med kraven (920/2005).

8 §Utfärdande av bedömningsrapport, beslut om godkännande och utlåtande om godkännande

I fråga om bedömningen av informationssäkerheten i och beredskapen hos ett informationssystem och hos datakommunikation ska det utarbetas en bedömningsrapport i vilken ska antecknas uppgifter om föremålet för bedömningen, vilka bedömningsgrunder som använts, bedömningens omfattning och de observationer som gjorts.

Utöver vad som föreskrivs i 1 mom. ska bedömningsmyndigheten på en i 3 c § avsedd begäran meddela ett beslut om godkännande eller ge ett utlåtande om godkännande i fråga om en myndighets informationssystem eller datakommunikation, om informationssystemet eller datakommunikationen uppfyller kraven. I beslutet eller utlåtandet ska det antecknas uppgifter om föremålet för bedömningen, vilka bedömningsgrunder som använts, bedömningens omfattning, resultaten av bedömningen och kvarstående risk samt vid behov uppgift om giltighetstiden.

Utöver vad som föreskrivs i 1 mom. ska Transport- och kommunikationsverket i fråga om en i 4 § 2 mom. 1 punkten avsedd ansökan om bedömning av informationssäkerheten i en säkerhetskritisk lösning och av informationssäkerheten vid dess tillverkning meddela ett beslut av vilket resultatet av bedömningen framgår. Av beslutet om godkännande ska giltighetstiden för godkännandet framgå, och i beslutet kan ingå sådana begränsningar och villkor som behövs för en säker användning av lösningen. I ett beslut om godkännande som gäller en tillverkare av en säkerhetskritisk lösning som tillverkar lösningar för skydd mot informationsläckage via diffus strålning kan ingå sådana villkor som behövs för att säkerställa att tillverkningen är tillförlitlig.

8 a §Förteckning över godkända säkerhetskritiska lösningar och tillverkare

Transport- och kommunikationsverket för en offentlig förteckning över säkerhetskritiska lösningar och tillverkare av säkerhetskritiska lösningar som fått ett beslut om godkännande i enlighet med 8 § 3 mom. Av förteckningen ska framgå

1) namnet på den säkerhetskritiska lösningen, dess användningsändamål och version,

2) den informationssäkerhetsklass för vilken lösningen konstaterats ge ett tillräckligt skydd,

3) tillverkaren av den säkerhetskritiska lösningen,

4) godkännandets giltighet samt ändring eller upphörande av godkännandet, och

5) de villkor och begränsningar för en säker användning som hänför sig till godkännandet.

9 §Upprätthållande och uppföljning av informationssäkerheten

Den som fått ett beslut eller utlåtande enligt 8 § ska upprätthålla informationssäkerheten i enlighet med utlåtandet eller beslutet. Den som fått ett beslut eller utlåtande ska underrätta bedömningsmyndigheten om sådana ändringar som kan inverka på de krav som anges i beslutet eller utlåtandet.

10 §Återkallande av beslut om godkännande eller utlåtande om godkännande

Bedömningsmyndigheten kan helt eller delvis återkalla ett utlåtande eller beslut som avses i 8 §, om det informationssystem, den datakommunikation eller den säkerhetskritiska lösning eller den tillverkare av en säkerhetskritisk lösning som bedömningen har gällt inte längre uppfyller de krav som har utgjort en förutsättning för meddelande av beslutet eller givande av utlåtandet.

Innan bedömningsmyndigheten i enlighet med 1 mom. återkallar ett utlåtande eller beslut ska myndigheten höra den som fått beslutet eller utlåtandet och ge denne tillfälle att avhjälpa bristen.

Bedömningsmyndigheten kan i det beslut om återkallande som avses i 1 mom. bestämma att beslutet ska iakttas även om det överklagas, om inte besvärsmyndigheten bestämmer något annat.

11 §Ändringssökande

I fråga om sökande av ändring i beslut som bedömningsmyndigheten har meddelat med stöd av denna lag gäller vad som föreskrivs i lagen om rättegång i förvaltningsärenden (808/2019).

12 §Avgifter

För bedömningsmyndighetens bedömning samt för en bedömningsrapport, ett utlåtande eller ett beslut och för rådgivning och utredning tas det hos den som inlett ärendet ut en avgift med iakttagande av vad som föreskrivs i lagen om grunderna för avgifter till staten (150/1992).

§

Denna lag träder i kraft den 2026 .

Statsförvaltningsmyndigheterna ska se till att bedömningen av informationssäkerheten i och beredskapen hos deras informationssystem och datakommunikation motsvarar det som föreskrivs i 3 a § inom fem år från ikraftträdandet av denna lag, dock så att bedömningen ska motsvara det som föreskrivs i 2 mom. 1 punkten i den paragrafen inom två år från ikraftträdandet och det som föreskrivs i 2 punkten inom tre år från ikraftträdandet.

Andra än statsförvaltningsmyndigheter ska se till att bedömningen av informationssäkerheten i och beredskapen hos deras informationssystem och datakommunikation motsvarar det som föreskrivs i 3 b § 1 mom. inom två år från ikraftträdandet av denna lag och det som föreskrivs i 2 mom. i den paragrafen inom tre år från ikraftträdandet.

Ett intyg över överensstämmelse med kraven på informationssäkerhet som har utfärdats i enlighet med de bestämmelser som gällde vid ikraftträdandet av denna lag motsvarar det beslut som avses i 8 § och är giltigt under den tid som anges i intyget.

2.Lag om ändring av lagen om bedömningsorgan för informationssäkerhet

I enlighet med riksdagens beslut ändras i lagen om bedömningsorgan för informationssäkerhet (1405/2011) 1 kap., 3 § 1 mom., 4–8 §, rubriken för 3 kap., 9–13 och 13 a §, av dem 4 § sådan den lyder delvis ändrad i lag 727/2014 och 13 a § sådan den lyder i lag 727/2014, samt fogas till lagen en ny 9 a § som följer:

1 kap. – Allmänna bestämmelser

1 §Lagens syfte

Denna lag innehåller bestämmelser om ett förfarande genom vilket myndigheter kan skaffa en oberoende bedömning av informationssäkerheten och beredskapen och genom vilket företag tillförlitligt kan visa en utomstående att de i sin verksamhet har sörjt för en viss informationssäkerhetsnivå.

2 §Lagens tillämpningsområde

Denna lag tillämpas på näringsidkare och på enheter som tillhandahåller serviceuppgifter för den offentliga förvaltningen och som på uppdrag bedömer nivån på informationssäkerheten eller på beredskapen hos informationssystem eller datakommunikation (bedömningsorgan för informationssäkerhet ) och som vill att Transport- och kommunikationsverket ska godkänna deras verksamhet. Lagen tillämpas dessutom på godkännandeförfarandet.

I fråga om bedömningsmyndigheternas uppgifter vid bedömning av informationssäkerheten i och beredskapen hos myndigheternas informationssystem och datakommunikation samt vid uppgörande av säkerhetsutredningar av företag föreskrivs särskilt.

3 §Ansökan om godkännande av bedömningsorgan

Bedömningsorgan för informationssäkerhet kan ansöka hos Transport- och kommunikationsverket om godkännande för sin verksamhet och för kompetensområdet för bedömningen.

4 §Behandlingen av ansökan

Innan ett bedömningsorgan för informationssäkerhet godkänns ska Transport- och kommunikationsverket ge skyddspolisen tillfälle att yttra sig om tillförlitligheten hos bedömningsorganets ansvariga personer och om säkerheten i bedömningsorganets lokaler. Om ansökan gäller kompetensområdet för bedömning av hanteringen av säkerhetsklassificerad information, ska Transport- och kommunikationsverket för att säkerställa företagets och dess ansvarspersoners tillförlitlighet och förmåga att sköta sina åtaganden ansöka om en i säkerhetsutredningslagen (726/2014) avsedd säkerhetsutredning av företaget i fråga. När skyddspolisen sammanställer sitt utlåtande eller gör utredningen ska den iaktta det som föreskrivs i säkerhetsutredningslagen.

När Transport- och kommunikationsverket behandlar en ansökan kan verket inhämta utlåtanden av myndigheterna samt anlita utomstående sakkunniga för biträdande uppgifter i anknytning till bedömningen av ansökan och av uppgifter som ingår i den. På utomstående sakkunniga tillämpas bestämmelserna om straffrättsligt tjänsteansvar när de sköter uppgifter enligt denna paragraf. Bestämmelser om skadeståndsansvar finns i skadeståndslagen (412/1974).

5 §Godkännande av bedömningsorgan

För att ett bedömningsorgan för informationssäkerhet ska godkännas krävs det att

1) organet är funktionellt och ekonomiskt oberoende av den som bedömningen gäller,

2) organets personal har god teknisk och yrkesinriktad utbildning samt tillräckligt omfattande erfarenhet av de uppgifter som ingår i verksamheten,

3) organet har den utrustning, de hjälpmedel och de system som behövs i verksamheten,

4) det i den säkerhetsutredning av företag som gäller organet inte har framkommit någon sådan omständighet som utifrån en helhetsbedömning skulle äventyra företagets och dess ansvarspersoners tillförlitlighet och förmåga att sköta sina åtaganden i fråga om bedömningsuppgiften, eller att tillförlitligheten hos de ansvariga personerna inom organet har säkerställts och organet har en övervakad metod som bedömts som tillförlitlig och med vars hjälp säkerheten i organets lokaler och databehandling samt personalens tillförlitlighet säkerställs,

5) organet har ändamålsenliga anvisningar för sin verksamhet och uppföljningen av den.

Uppfyllandet av kraven i 1 mom. 1–3 punkten ska visas på det sätt som anges i lagen om konstaterande av tillförlitligheten hos tjänster för bedömning av överensstämmelse med kraven (920/2005).

Trots vad som föreskrivs i 2 mom. kan Transport- och kommunikationsverket, när ett godkänt bedömningsorgan ansöker om godkännande för ett nytt kompetensområde, efter att ha hört de myndigheter som är centrala när det gäller godkännandet av kompetensen besluta att kraven anses vara uppfyllda.

Utifrån de utredningar som Transport- och kommunikationsverket har mottagit eller utfört och de inspektioner som verket har förrättat godkänner verket ett organ där kraven uppfylls som ett godkänt bedömningsorgan för informationssäkerhet. Ett sådant organ får i sin marknadsföring och sin övriga kommunikation använda ett uttryck för Transport- och kommunikationsverkets godkännande, förutsatt att godkännandets giltighetstid inte har löpt ut eller att Transport- och kommunikationsverket inte har beslutat att återkalla godkännandet.

Ett bedömningsorgan kan godkännas för viss tid, om det finns särskilda skäl till detta. I ett beslut om godkännande kan det ingå begränsningar och villkor som gäller bedömningsorganets kompetensområde, tillsyn och verksamhet och som behövs för att säkerställa att bedömningsorganet sköter sina uppgifter.

6 §Återkallelse av godkännande av bedömningsorgan

Om ett godkänt bedömningsorgan för informationssäkerhet i väsentlig grad eller fortlöpande handlar i strid med bestämmelserna eller om det inte längre uppfyller kraven för godkännande, ska Transport- och kommunikationsverket uppmana bedömningsorganet att avhjälpa bristen inom utsatt tid. Om bristen inte avhjälps inom utsatt tid, kan Transport- och kommunikationsverket återkalla godkännandet av bedömningsorganet eller kompetensområdet.

Transport- och kommunikationsverket kan i sitt beslut bestämma att beslutet ska iakttas även om det överklagas, om inte besvärsmyndigheten bestämmer något annat.

7 §Transport- och kommunikationsverkets rätt att få information och dess inspektionsrätt

Transport- och kommunikationsverket har rätt att inspektera lokalerna hos ett bedömningsorgan för informationssäkerhet som ansöker om godkännande eller som är godkänt och hos en i 9 a § avsedd underleverantör till bedömningsorganet samt att granska de metoder som bedömningsorganet använder. Vid inspektionerna kan Transport- och kommunikationsverket biträdas av sådana utomstående sakkunniga som avses i 4 § 2 mom. Inspektioner får inte utföras i utrymmen som används för boende av permanent natur.

Transport- och kommunikationsverket har trots sekretessbestämmelserna och andra begränsningar som gäller utlämnande av uppgifter rätt att av skyddspolisen, den nationella ackrediteringsenheten, den myndighet som styr eller övervakar tillämpningen av bedömningsgrunden för kompetensområdet, bedömningsorganet samt dess underleverantörer och kunder på begäran få de uppgifter som är nödvändiga för tillsynen över att ett bedömningsorgan för informationssäkerhet uppfyller de krav som ställs på dess verksamhet.

8 §Bedömningsorganens anmälningsskyldighet

Ett godkänt bedömningsorgan för informationssäkerhet ska underrätta Transport- och kommunikationsverket om sådana ändringar i sin verksamhet som är av betydelse med tanke på de skyldigheter som organet har.

3 kap. – Bedömning av informationssäkerhet och beredskap

9 §Bedömningsorganens uppgifter

När ett godkänt bedömningsorgan för informationssäkerhet har fått i uppdrag att utföra en bedömning av informationssäkerheten och beredskapen ska det iaktta omsorg och se till att

1) lokalerna hos den som bedömningen gäller vid behov inspekteras,

2) det under bedömningen utreds om den som bedömningen gäller i sin verksamhet på behörigt sätt har uppfyllt de i 10 § angivna kraven som gäller för informationssäkerheten eller beredskapen och som ligger till grund för utredningen (bedömningsgrunder för informationssäkerhet och beredskap ).

Bedömningen kan även vara partiell.

Ett godkänt bedömningsorgan för informationssäkerhet ska utarbeta en bedömningsrapport i vilken antecknas uppgifter om föremålet för bedömningen, vilka bedömningsgrunder som använts, bedömningens omfattning och de observationer som gjorts.

Ett godkänt bedömningsorgan för informationssäkerhet kan på begäran, eller, om det särskilt föreskrivs om det, på basis av utredningar och inspektioner utfärda ett intyg, om föremålet för bedömningen är förenligt med de bedömningsgrunder för informationssäkerhet och beredskap som legat till grund för utredningen. De grunder för bedömning av informationssäkerheten och beredskapen som använts vid bedömningen samt bedömningens omfattning och giltighetstid ska specificeras i intyget.

9 a §Underleverantörer

Ett godkänt bedömningsorgan för informationssäkerhet får lägga ut en uppgift i anslutning till bedömningen på underentreprenad till ett annat bolag som hör till samma koncern eller till någon annan underleverantör endast om koncernbolaget eller underleverantören uppfyller förutsättningarna för godkännande av ett bedömningsorgan för informationssäkerhet och en utredning om underentreprenaden har lämnats till Transport- och kommunikationsverket och verket har konstaterat att förutsättningarna uppfylls.

Ett godkänt bedömningsorgan för informationssäkerhet får lägga ut uppgifter som hänför sig till bedömning av hanteringen av säkerhetsklassificerad information på underentreprenad eller anlita ett dotterbolag för uppgifterna endast om organet avtalat om saken med kunden.

10 §Bedömningsgrunder för informationssäkerhet och beredskap

Som bedömningsgrunder för informationssäkerhet och beredskap kan, enligt beslut av den som bedömningen gäller och enligt bedömningsorganets godkända kompetensområde, vid bedömningar som avses i denna lag användas

1) i lag eller förordning föreskrivna krav på informationssäkerhet, cybersäkerhet eller beredskap som gäller myndigheternas verksamhet samt myndigheternas anvisningar om tillämpningen av kraven,

2) Europeiska unionens, Nordatlantiska fördragsorganisationens eller något annat internationellt organs bestämmelser, föreskrifter och anvisningar om informationssäkerhet, cybersäkerhet eller beredskap samt myndigheternas anvisningar om tillämpningen av dem,

3) publicerade allmänt eller regionalt tillämpade bestämmelser, föreskrifter eller anvisningar om informationssäkerhet, cybersäkerhet eller beredskap,

4) krav som gäller informationssäkerhet, cybersäkerhet eller beredskap och som ingår i en fastställd standard.

11 §Avgifter

För behandlingen vid Transport- och kommunikationsverket av ärenden som gäller godkännande av och tillsyn över bedömningsorgan för informationssäkerhet tas det ut en avgift med iakttagande av vad som föreskrivs i lagen om grunderna för avgifter till staten (150/1992).

12 §Ändringssökande

I fråga om sökande av ändring i beslut som Transport- och kommunikationsverket har meddelat med stöd av denna lag gäller vad som föreskrivs i lagen om rättegång i förvaltningsärenden (808/2019).

13 §Tillämpning av bestämmelser om tjänsteansvar och god förvaltning

När ett godkänt bedömningsorgan för informationssäkerhet utför offentliga förvaltningsuppgifter som avses i denna lag ska det iaktta förvaltningslagen (434/2003), lagen om offentlighet i myndigheternas verksamhet (621/1999), språklagen (423/2003), samiska språklagen (1086/2003), dataskyddslagen (1050/2018) och lagen om elektronisk kommunikation i myndigheternas verksamhet (13/2003).

På ansvarspersoner och personer som är anställda vid ett godkänt bedömningsorgan för informationssäkerhet samt på personer som är anställda hos i 9 a § avsedda underleverantörer tillämpas bestämmelserna om straffrättsligt tjänsteansvar när de utför uppgifter enligt denna lag. Bestämmelser om skadeståndsansvar finns i skadeståndslagen.

13 a §Registrering av uppgifter i registret över säkerhetsutredningar

Transport- och kommunikationsverket ska i det register över säkerhetsutredningar som avses i säkerhetsutredningslagen anteckna uppgifter om godkända bedömningsorgan för informationssäkerhet samt uppgifter som ingår i intyg som getts till bedömningsorganen. Återkallelsen av ett godkännande ska omedelbart antecknas i registret.

Ett godkänt bedömningsorgan för informationssäkerhet kan för anteckning i registret över säkerhetsutredningar och för vidarebefordran ur registret lämna Transport- och kommunikationsverket uppgifter om de organisationer som har varit föremål för bedömningsorganets bedömning och om innehållet i de intyg som bedömningsorganet har gett åt de organisationerna, om inte organisationerna har förbjudit detta. Före uppgifterna lämnas ska den som bedömningen gäller informeras om syftet med databehandlingen och vilken lagstiftning databehandlingen omfattas av.

§

Denna lag träder i kraft den 2026 .

Transport- och kommunikationsverket ska inom två år från ikraftträdandet av denna lag i enlighet med 4 § ansöka om en säkerhetsutredning av företag i fråga om ett sådant godkänt bedömningsorgan för informationssäkerhet för vilket ett kompetensområde för bedömning av hanteringen av säkerhetsklassificerad information har godkänts i enlighet med de bestämmelser som gällde vid ikraftträdandet.

3.Lag om ändring av 18 och 48 § i säkerhetsutredningslagen

I enlighet med riksdagens beslut upphävs i säkerhetsutredningslagen (726/2014) 48 § 4 mom. 1 punkten, sådan den lyder i lag 347/2020, och ändras 18 § 2 mom. som följer:

18 §Överensstämmelse med säkerhetskraven som en allmän förutsättning

Överensstämmelse med kraven enligt 1 mom. kan påvisas genom ett intyg utfärdat av ett godkänt bedömningsorgan som avses i lagen om bedömningsorgan för informationssäkerhet (1405/2011), genom ett beslut eller utlåtande som utfärdats i enlighet med lagen om bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation (1406/2011), genom en säkerhetsplan eller på något annat sätt som den behöriga myndighet som beslutar att säkerhetsutredning ska göras godkänner.

§

Denna lag träder i kraft den 2026.

Propositionens huvudsakliga innehåll (officiellt)
I denna proposition föreslås det att lagen om bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation och lagen om bedömningsorgan för informationssäkerhet ändras. Dessutom föreslås det ändringar av teknisk natur i säkerhetsutredningslagen. Syftet med de ändringar som föreslås i lagen om bedömning av informationssäkerheten i myndigheternas informationssystem är att förtydliga förfarandena för bedömning av myndigheternas informationssystem och datakommunikation och förbättra tillgången till förfarandena genom att möjliggöra flera olika bedömningsförfaranden än för närvarande. Det föreslås att det utöver för bedömningsorgan för informationssäkerhet också ska föreskrivas om en möjlighet för andra företag som konstaterats vara tillförlitliga att åt myndigheterna erbjuda tjänster för bedömning av informationssäkerheten och beredskapen till den del det är fråga om bedömning av hanteringen av information som högst hör till säkerhetsklass IV. I lagen föreslås också en ny skyldighet för statsförvaltningsmyndigheter att utföra bedömningar av sina informationssystem och sin datakommunikation, där minimikravet är att statsförvaltningsmyndigheterna ska göra en självbedömning. Enligt förslaget ska de bedömningar som lagen förutsätter också kunna utföras av andra myndigheter än statsförvaltningsmyndigheter. Alla myndigheter måste dock begära bedömning av en bedömningsmyndighet när det gäller hantering av information som hör till säkerhetsklass I eller II. Dessutom ska alla myndigheter begära bedömning av en bedömningsmyndighet eller skaffa en bedömning av ett bedömningsorgan för informationssäkerhet när det gäller hantering av information som hör till säkerhetsklass III, om inte myndigheten på basis av en riskbedömning beslutar att det är onödigt. De föreslagna ändringarna effektiviserar bedömningarna eftersom riskbedömningar kommer att få större betydelse vid valet av bedömningsförfarande. Genom ändringarna betonas också myndigheternas ansvar för informationssäkerheten i och beredskapen hos deras egna informationssystem och deras egen datakommunikation samt myndigheternas ansvar för beslut om ibruktagning av informationssystem eller datakommunikation. Genom de ändringar som föreslås i lagen om bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation preciseras också Transport- och kommunikationsverkets uppgifter, och det föreslås bestämmelser om en rätt för tillverkare av säkerhetskritiska lösningar att ansöka om bedömning. Till lagen fogas dessutom en bedömningsuppgift för Försvarsmakten, genom vilken man svarar på det ökade behovet av bedömningar till följd av förändringar i säkerhetsmiljön. Genom de föreslagna ändringarna preciseras och effektiviseras bedömningsmyndigheternas samarbete, arbetsfördelning och rätt att få uppgifter samt föreskrivs det om en möjlighet att anlita sakkunniga som bistår bedömningsmyndigheten. Genom de ändringar som föreslås i lagen om bedömningsorgan för informationssäkerhet främjas förutsättningarna för näringsverksamhet för bedömningsorganen för informationssäkerhet genom att bestämmelserna om bedömningsorganens tillförlitlighet förenklas och effektiviseras och förfarandet för godkännande av bedömningsorganens kompetenser görs smidigare.

Sammanfattningen och rubriken har tagits fram med AI 13.9.2026. De är inte officiella dokument – kontrollera detaljerna i den ursprungliga propositionen. Propositionens titel och huvudsakliga innehåll kommer från riksdagens officiella svenskspråkiga handling. Rubriken och sammanfattningarna är maskinöversättningar av de finskspråkiga AI-sammanfattningarna. Anföranden och citat visas alltid på originalspråket.