<akomaNtoso xmlns="http://docs.oasis-open.org/legaldocml/ns/akn/3.0" xmlns:finlex="http://data.finlex.fi/schema/finlex" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    <act contains="multipleVersions" name="main">
        <meta>
            <identification source="#organization_fi.finlex">
                <FRBRWork>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2011/1405/!main"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2011/1405"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2011/1405/ajantasa"/>
                    <FRBRdate date="2011-12-22" name="dateIssued"/>
                    <FRBRdate date="2011-12-28" name="datePublished"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.finlex"/>
                    <FRBRcountry value="fi"/>
                    <FRBRsubtype value="statute-consolidated"/>
                    <FRBRnumber value="1405"/>
                    <FRBRprescriptive value="false"/>
                    <FRBRauthoritative value="false"/>
                </FRBRWork>
                <FRBRExpression>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2011/1405/swe@20140727/!main"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2011/1405/swe@20140727"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2011/1405/ajantasa/2014-09-19/swe"/>
                    <FRBRdate date="2011-12-22" name="dateIssued"/>
                    <FRBRdate date="2014-09-19" name="dateConsolidated"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.finlex"/>
                    <FRBRversionNumber value="20140727"/>
                    <FRBRlanguage language="swe"/>
                </FRBRExpression>
                <FRBRManifestation>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2011/1405/swe@20140727/!main.xml"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2011/1405/swe@20140727.akn"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2011/1405/ajantasa/2014-09-19/swe/xml"/>
                    <FRBRdate date="2026-05-20" name="dateProduced"/>
                    <FRBRdate date="2011-12-28" name="datePublished"/>
                    <FRBRauthor as="#role_editor" href="#organization_fi.finlex"/>
                    <FRBRformat value="xml"/>
                </FRBRManifestation>
            </identification>
            <classification source="#organization_fi.finlex">
                <keyword dictionary="/akn/ontology/concept/statute-keyword" showAs="Dataskydd" value="/akn/ontology/concept/statute-keyword.5229"/>
            </classification>
            <references source="#organization_fi.finlex">
                <TLCOrganization eId="organization_fi.finlex" href="/akn/ontology/organization/fi.finlex" showAs="Finlex"/>
                <TLCRole eId="role_author" href="/akn/ontology/role/author" showAs="Tekijä"/>
                <TLCRole eId="role_editor" href="/akn/ontology/role/editor" showAs="Toimittaja"/>
                <TLCOrganization eId="fi.ministry-of-transport-and-communications" href="/akn/ontology/organization/fi.ministry-of-transport-and-communications" showAs="Kommunikationsministeriet"/>
                <TLCConcept eId="act" href="/akn/ontology/concept/statute/type-statute.act" showAs="Lag"/>
            </references>
            <proprietary source="#organization_fi.finlex">
                <finlex:documentYear>2011</finlex:documentYear>
                <finlex:administrativeBranch refersTo="#fi.ministry-of-transport-and-communications"/>
                <finlex:typeStatute refersTo="#act"/>
                <finlex:isInForce value="true"/>
                <finlex:inForce>
                    <finlex:dateEntryIntoForce date="2012-06-01"/>
                </finlex:inForce>
                <finlex:amendedBy>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2014/727">727/2014</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2015-01-01">1.1.2015</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar 4 §, fogas till 13 a §</finlex:noteEditorial>
                    </finlex:statuteReference>
                </finlex:amendedBy>
                <finlex:issuedUnderThisAct>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute-consolidated/2012/865">865/2012</finlex:ref>
                    </finlex:statuteReference>
                </finlex:issuedUnderThisAct>
            </proprietary>
        </meta>
        <preface>
            <p>
                <docNumber>1405/2011</docNumber>
                <docTitle>Lag om bedömningsorgan för informationssäkerhet</docTitle>
            </p>
        </preface>
        <preamble>
            <formula name="enactingClause">
                <p>I enlighet med riksdagens beslut föreskrivs:</p>
            </formula>
        </preamble>
        <body>
            <hcontainer finlex:outline="Förordningens text" name="statuteProvisionsWrapper">
                <chapter eId="chp_1">
                    <num>1 kap.</num>
                    <heading eId="chp_1__heading">Allmänna bestämmelser</heading>
                    <section eId="chp_1__sec_1">
                        <num>1 §</num>
                        <heading eId="chp_1__sec_1__heading">Lagens syfte</heading>
                        <subsection eId="chp_1__sec_1__subsec_1">
                            <content>
                                <p>I denna lag finns bestämmelser om ett förfarande genom vilket företag tillförlitligt kan visa en utomstående att de i sin verksamhet har sörjt för en viss informationssäkerhetsnivå.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_2">
                        <num>2 §</num>
                        <heading eId="chp_1__sec_2__heading">Lagens tillämpningsområde</heading>
                        <subsection eId="chp_1__sec_2__subsec_1">
                            <content>
                                <p>
                                    Denna lag tillämpas på näringsidkare och på enheter som tillhandahåller serviceuppgifter för den offentliga förvaltningen och som på uppdrag bedömer informationssäkerhetens nivå (<i>bedömningsorgan för informationssäkerhet</i>) och vill att Kommunikationsverket ska godkänna deras verksamhet. Lagen tillämpas dessutom på godkännandeförfarandet.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_2__subsec_2">
                            <content>
                                <p>I fråga om Kommunikationsverkets uppgifter vid bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation samt vid uppgörande av säkerhetsutredningar som gäller sammanslutningar föreskrivs särskilt.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_2">
                    <num>2 kap.</num>
                    <heading eId="chp_2__heading">Godkännande av och tillsyn över bedömningsorgan</heading>
                    <section eId="chp_2__sec_3">
                        <num>3 §</num>
                        <heading eId="chp_2__sec_3__heading">Ansökan om godkännande av bedömningsorgan</heading>
                        <subsection eId="chp_2__sec_3__subsec_1">
                            <content>
                                <p>Bedömningsorgan för informationssäkerhet kan ansöka hos Kommunikationsverket om godkännande för sin verksamhet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_3__subsec_2">
                            <content>
                                <p>De uppgifter som behövs för behandling av ärendet ska fogas till ansökan.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_4">
                        <num>4 §</num>
                        <heading eId="chp_2__sec_4__heading">Behandlingen av ansökan</heading>
                        <subsection eId="chp_2__sec_4__subsec_1v20140727" finlex:originalVersion="@20140727" finlex:originalVersionLabel="19.9.2014/727">
                            <content>
                                <p>
                                    Innan ett bedömningsorgan för informationssäkerhet godkänns ska Kommunikationsverket ge skyddspolisen tillfälle att yttra sig om tillförlitligheten hos bedömningsorganets ansvariga personer och om säkerheten i bedömningsorganets lokaler. När skyddspolisen sammanställer sitt utlåtande ska den iaktta det som föreskrivs i säkerhetsutredningslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2014/726">(726/2014)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_4__subsec_2">
                            <content>
                                <p>När ansökan behandlas kan Kommunikationsverket inhämta utlåtanden och ge utomstående sakkunniga i uppdrag att utföra uppgifter som anknyter till bedömningen av ansökan och av uppgifter som ingår i den.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_5">
                        <num>5 §</num>
                        <heading eId="chp_2__sec_5__heading">Godkännande av bedömningsorgan</heading>
                        <subsection eId="chp_2__sec_5__subsec_1">
                            <intro eId="chp_2__sec_5__subsec_1__intro">
                                <p>För att ett bedömningsorgan för informationssäkerhet ska godkännas krävs det att</p>
                            </intro>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>organet är funktionellt och ekonomiskt oberoende av den som bedömningen gäller,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>organets personal har god teknisk och yrkesinriktad utbildning samt tillräckligt omfattande erfarenhet av de uppgifter som ingår i verksamheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>organet har den utrustning, de hjälpmedel och de system som behövs i verksamheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>tillförlitligheten hos de ansvariga personerna inom organet har säkerställts och organet har en övervakad metod som bedömts som tillförlitlig och med vars hjälp säkerheten i organets lokaler och databehandling säkerställs,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>organet har ändamålsenliga anvisningar för sin verksamhet och uppföljningen av den.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_5__subsec_2">
                            <content>
                                <p>
                                    Uppfyllandet av kraven i 1 mom. 1–3 punkten ska visas på det sätt som anges i lagen om konstaterande av tillförlitligheten hos tjänster för bedömning av överensstämmelse med kraven 
                                    <ref href="/akn/fi/act/statute-consolidated/2005/920">(920/2005)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_5__subsec_3">
                            <content>
                                <p>Utifrån de utredningar som Kommunikationsverket har mottagit eller utfört och de inspektioner som verket har förrättat godkänner verket ett organ där kraven uppfylls som ett godkänt bedömningsorgan för informationssäkerhet. Ett sådant organ får i sin marknadsföring och sin övriga kommunikation använda ett uttryck för Kommunikationsverkets godkännande, förutsatt att godkännandets giltighetstid inte har löpt ut eller att Kommunikationsverket inte har beslutat att återkalla godkännandet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_5__subsec_4">
                            <content>
                                <p>Ett bedömningsorgan kan godkännas för viss tid, om det finns särskilda skäl till detta. I ett beslut om godkännande kan det ingå begränsningar och villkor som gäller bedömningsorganets kompetensområde, tillsyn och verksamhet och som behövs för att säkerställa att bedömningsorganet sköter sina uppgifter.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_6">
                        <num>6 §</num>
                        <heading eId="chp_2__sec_6__heading">Återkallelse av godkännande av bedömningsorgan</heading>
                        <subsection eId="chp_2__sec_6__subsec_1">
                            <content>
                                <p>Om ett godkänt bedömningsorgan för informationssäkerhet i väsentlig grad eller fortlöpande handlar i strid med bestämmelserna eller om det inte längre uppfyller kraven för godkännande, ska Kommunikationsverket uppmana bedömningsorganet att avhjälpa bristen inom utsatt tid. Om bristen inte avhjälps inom utsatt tid, kan Kommunikationsverket återkalla godkännandet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_6__subsec_2">
                            <content>
                                <p>Kommunikationsverket kan i sitt beslut bestämma att beslutet ska iakttas även om det överklagas, om inte besvärsmyndigheten bestämmer något annat.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_7">
                        <num>7 §</num>
                        <heading eId="chp_2__sec_7__heading">Kommunikationsverkets inspektionsrätt</heading>
                        <subsection eId="chp_2__sec_7__subsec_1">
                            <content>
                                <p>Kommunikationsverket och sakkunniga som handlar på uppdrag av verket har rätt att inspektera lokaler som de bedömningsorgan för informationssäkerhet som ansökt om godkännande förfogar över, eller som godkända bedömningsorgan förfogar över, och de metoder som bedömningsorganen använder. Inspektion får inte utföras i utrymmen som används för permanent boende.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_8">
                        <num>8 §</num>
                        <heading eId="chp_2__sec_8__heading">Bedömningsorganens upplysnings- och anmälningsskyldighet</heading>
                        <subsection eId="chp_2__sec_8__subsec_1">
                            <content>
                                <p>Ett godkänt bedömningsorgan för informationssäkerhet ska underrätta Kommunikationsverket om sådana ändringar i sin verksamhet som har betydelse för de skyldigheter som organet har.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_8__subsec_2">
                            <content>
                                <p>Utöver vad som föreskrivs i 1 mom. har Kommunikationsverket rätt att av bedömningsorganet på begäran få de upplysningar som behövs för tillsyn över att organet uppfyller kraven på dess verksamhet.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_3">
                    <num>3 kap.</num>
                    <heading eId="chp_3__heading">Bedömning av informationssäkerheten</heading>
                    <section eId="chp_3__sec_9">
                        <num>9 §</num>
                        <heading eId="chp_3__sec_9__heading">Bedömningsorganens uppgifter</heading>
                        <subsection eId="chp_3__sec_9__subsec_1">
                            <intro eId="chp_3__sec_9__subsec_1__intro">
                                <p>När ett godkänt bedömningsorgan för informationssäkerhet har fått i uppdrag att utföra en bedömning av informationssäkerheten ska det iaktta omsorg och se till att</p>
                            </intro>
                            <paragraph eId="chp_3__sec_9__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>lokalerna hos den som bedömningen gäller granskas under bedömningen,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_9__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>
                                        det under bedömningen klarläggs om den som bedömningen gäller i sin verksamhet på behörigt sätt har uppfyllt de krav angående informationssäkerheten som anges i 10 § och som ligger till grund för utredningen (<i>bedömningsgrunder för informationssäkerhet</i>).
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_9__subsec_2">
                            <content>
                                <p>Bedömningen kan även vara partiell.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_9__subsec_3">
                            <content>
                                <p>Det godkända bedömningsorganet för informationssäkerhet utfärdar på basis av utredningarna och granskningen ett intyg, om lokalerna och verksamheten hos den som bedömningen gäller är förenliga med de bedömningsgrunder som legat till grund för utredningen. De grunder för bedömning av informationssäkerheten som använts vid bedömningen och bedömningens omfattning ska specificeras i intyget.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_10">
                        <num>10 §</num>
                        <heading eId="chp_3__sec_10__heading">Bedömningsgrunder för informationssäkerhet</heading>
                        <subsection eId="chp_3__sec_10__subsec_1">
                            <intro eId="chp_3__sec_10__subsec_1__intro">
                                <p>Som bedömningsgrunder för informationssäkerhet kan, enligt beslut av den som bedömningen gäller, vid bedömningar som avses i denna lag användas</p>
                            </intro>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>i lag eller förordning föreskrivna krav på informationssäkerheten i myndigheternas verksamhet samt finansministeriets anvisningar om informationssäkerhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>anvisningar om uppfyllande av internationella informationssäkerhetsförpliktelser som meddelats av den nationella säkerhetsmyndighet som avses i lagen om internationella förpliktelser som gäller informationssäkerhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>Europeiska unionens eller något annat internationellt organs bestämmelser eller anvisningar om informationssäkerhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>publicerade allmänt eller regionalt tillämpade bestämmelser, föreskrifter eller anvisningar om informationssäkerhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>informationssäkerhetskrav som ingår i en fastställd standard.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_4">
                    <num>4 kap.</num>
                    <heading eId="chp_4__heading">Särskilda bestämmelser</heading>
                    <section eId="chp_4__sec_11">
                        <num>11 §</num>
                        <heading eId="chp_4__sec_11__heading">Avgifter</heading>
                        <subsection eId="chp_4__sec_11__subsec_1">
                            <content>
                                <p>
                                    I fråga om avgiften för behandlingen av ärenden som gäller godkännande av bedömningsorgan för informationssäkerhet vid Kommunikationsverket gäller vad som föreskrivs i lagen om grunderna för avgifter till staten 
                                    <ref href="/akn/fi/act/statute-consolidated/1992/150">(150/1992)</ref>
                                     och i bestämmelser som utfärdats med stöd av den lagen.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_12">
                        <num>12 §</num>
                        <heading eId="chp_4__sec_12__heading">Ändringssökande</heading>
                        <subsection eId="chp_4__sec_12__subsec_1">
                            <content>
                                <p>
                                    I fråga om sökande av ändring i beslut som Kommunikationsverket meddelat med stöd av denna lag gäller vad som föreskrivs i förvaltningsprocesslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/1996/586">(586/1996)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_13">
                        <num>13 §</num>
                        <heading eId="chp_4__sec_13__heading">Tillämpning av bestämmelser om god förvaltning</heading>
                        <subsection eId="chp_4__sec_13__subsec_1">
                            <content>
                                <p>
                                    När ett godkänt bedömningsorgan för informationssäkerhet utför uppgifter som avses i denna lag ska det iaktta förvaltningslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2003/434">(434/2003)</ref>, lagen om offentlighet i myndigheternas verksamhet 
                                    <ref href="/akn/fi/act/statute-consolidated/1999/621">(621/1999)</ref>
                                     och språklagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2003/423">(423/2003)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_13av20140727" finlex:originalVersion="@20140727" finlex:originalVersionLabel="19.9.2014/727">
                        <num>13 a §</num>
                        <heading eId="chp_4__sec_13av20140727__heading">Registrering av uppgifter i registret över säkerhetsutredningar</heading>
                        <subsection eId="chp_4__sec_13av20140727__subsec_1v20140727">
                            <content>
                                <p>Kommunikationsverket ska i det register över säkerhetsutredningar som avses i säkerhetsutredningslagen anteckna uppgifter om godkända bedömningsorgan samt uppgifter som ingår i intyg som getts till bedömningsorgan. Återkallelsen av ett godkännande ska omedelbart antecknas i registret.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_13av20140727__subsec_2v20140727">
                            <content>
                                <p>Ett godkänt bedömningsorgan kan för anteckning i registret över säkerhetsutredningar och för vidarebefordran ur registret lämna Kommunikationsverket uppgifter om dem som det har bedömt och om innehållet i det intyg som det har utfärdat, om inte den som bedömningen gäller har förbjudit detta. Före underrättelsen ska den som bedömningen gäller informeras om syftet med databehandlingen och den reglering som gäller den.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <section eId="sec_14" finlex:entryIntoForce="true" finlex:vsId="1405/2011">
                    <num>14 §</num>
                    <heading eId="sec_14__heading">Ikraftträdande</heading>
                    <subsection eId="sec_14__subsec_1">
                        <content>
                            <p>Denna lag träder i kraft den 1 juni 2012.</p>
                        </content>
                    </subsection>
                    <subsection eId="sec_14__subsec_2">
                        <content>
                            <p>Åtgärder som krävs för verkställigheten av denna lag får vidtas innan lagen träder i kraft.</p>
                        </content>
                    </subsection>
                </section>
            </hcontainer>
            <hcontainer finlex:outline="Förarbeten och signaturer" name="conclusions">
                <hcontainer finlex:outline="Förarbeten" name="preliminaryWork">
                    <content>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2011/45">RP 45/2011</ref>
                        </p>
                        <p>KoUB 9/2011</p>
                        <p>RSv 59/2011</p>
                    </content>
                </hcontainer>
            </hcontainer>
            <hcontainer name="amendmentEntryIntoForceAndApplianceProvisions">
                <heading>Ikraftträdelsestadganden</heading>
                <hcontainer eId="entryIntoForce_20140727" name="entryIntoForce">
                    <heading>19.9.2014/727:</heading>
                    <content>
                        <p>Denna lag träder i kraft den 1 januari 2015.</p>
                        <p>Åtgärder som krävs för verkställigheten av denna lag får vidtas innan lagen träder i kraft.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2013/57">RP 57/2013</ref>, FvUB 16/2014, RSv 79/2014
                        </p>
                    </content>
                </hcontainer>
            </hcontainer>
        </body>
    </act>
</akomaNtoso>
