<AknXmlList><Results><akomaNtoso xmlns="http://docs.oasis-open.org/legaldocml/ns/akn/3.0" xmlns:finlex="http://data.finlex.fi/schema/finlex" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    <act contains="multipleVersions" name="main">
        <meta>
            <identification source="#organization_fi.finlex">
                <FRBRWork>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/!main"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa"/>
                    <FRBRdate date="2025-04-04" name="dateIssued"/>
                    <FRBRdate date="2025-04-07" name="datePublished"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.finlex"/>
                    <FRBRcountry value="fi"/>
                    <FRBRsubtype value="statute-consolidated"/>
                    <FRBRnumber value="124"/>
                    <FRBRprescriptive value="false"/>
                    <FRBRauthoritative value="false"/>
                </FRBRWork>
                <FRBRExpression>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/fin@20250997/!main"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124/fin@20250997"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa/2025-11-14/fin"/>
                    <FRBRdate date="2025-04-04" name="dateIssued"/>
                    <FRBRdate date="2025-11-14" name="dateConsolidated"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.finlex"/>
                    <FRBRversionNumber value="20250997"/>
                    <FRBRlanguage language="fin"/>
                </FRBRExpression>
                <FRBRManifestation>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/fin@20250997/!main.xml"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124/fin@20250997.akn"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa/2025-11-14/fin/xml"/>
                    <FRBRdate date="2026-05-23" name="dateProduced"/>
                    <FRBRdate date="2025-04-07" name="datePublished"/>
                    <FRBRauthor as="#role_editor" href="#organization_fi.finlex"/>
                    <FRBRformat value="xml"/>
                </FRBRManifestation>
            </identification>
            <references source="#organization_fi.finlex">
                <TLCOrganization eId="organization_fi.finlex" href="/akn/ontology/organization/fi.finlex" showAs="Finlex"/>
                <TLCRole eId="role_author" href="/akn/ontology/role/author" showAs="Tekijä"/>
                <TLCRole eId="role_editor" href="/akn/ontology/role/editor" showAs="Toimittaja"/>
                <TLCOrganization eId="fi.ministry-of-transport-and-communications" href="/akn/ontology/organization/fi.ministry-of-transport-and-communications" showAs="Liikenne- ja viestintäministeriö"/>
                <TLCConcept eId="act" href="/akn/ontology/concept/statute/type-statute.act" showAs="Laki"/>
            </references>
            <proprietary source="#organization_fi.finlex">
                <finlex:documentYear>2025</finlex:documentYear>
                <finlex:administrativeBranch refersTo="#fi.ministry-of-transport-and-communications"/>
                <finlex:typeStatute refersTo="#act"/>
                <finlex:isInForce value="true"/>
                <finlex:inForce>
                    <finlex:dateEntryIntoForce date="2025-04-08"/>
                </finlex:inForce>
                <finlex:noteEditorial>sis. liitteet I ja II</finlex:noteEditorial>
                <finlex:amendedBy>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/369">369/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2025-07-01">1.7.2025</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>muutt. 3, 4, 17, 26–28 ja 45 §:ää</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/494">494/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>muutt. 40 §</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/698">698/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>muutt. 26 §:ää</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/997">997/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>muutt. liitettä</finlex:noteEditorial>
                    </finlex:statuteReference>
                </finlex:amendedBy>
            </proprietary>
        </meta>
        <preface>
            <p>
                <docNumber>124/2025</docNumber>
                <docTitle>Kyberturvallisuuslaki</docTitle>
            </p>
        </preface>
        <preamble>
            <formula name="enactingClause">
                <p>Eduskunnan päätöksen mukaisesti säädetään:</p>
            </formula>
        </preamble>
        <body>
            <hcontainer finlex:outline="Säädöksen teksti" name="statuteProvisionsWrapper">
                <chapter eId="chp_1">
                    <num>1 luku</num>
                    <heading eId="chp_1__heading">Yleiset säännökset</heading>
                    <section eId="chp_1__sec_1">
                        <num>1 §</num>
                        <heading eId="chp_1__sec_1__heading">Soveltamisala</heading>
                        <subsection eId="chp_1__sec_1__subsec_1">
                            <content>
                                <p>Tässä laissa säädetään kyberturvallisuutta koskevien riskien hallinnasta.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_1__subsec_2">
                            <content>
                                <p>
                                    Tällä lailla pannaan täytäntöön toimenpiteistä kyberturvallisuuden yhteisen korkean tason varmistamiseksi kaikkialla unionissa, asetuksen (EU) N:o 910/2014 ja direktiivin (EU) 2018/1972 muuttamisesta sekä direktiivin (EU) 2016/1148 kumoamisesta annettu Euroopan parlamentin ja neuvoston direktiivi (EU) 2022/2555 (<i>NIS 2 -direktiivi</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_1__subsec_3">
                            <content>
                                <p>
                                    NIS 2 -direktiivin täytäntöönpanosta mainitun direktiivin liitteen I kohdassa 10 tarkoitetulla julkishallinnon toimialalla säädetään julkisen hallinnon tiedonhallinnasta annetussa laissa 
                                    <ref href="/akn/fi/act/statute-consolidated/2019/906">(906/2019)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_2">
                        <num>2 §</num>
                        <heading eId="chp_1__sec_2__heading">Määritelmät</heading>
                        <subsection eId="chp_1__sec_2__subsec_1">
                            <intro eId="chp_1__sec_2__subsec_1__intro">
                                <p>Tässä laissa tarkoitetaan:	</p>
                            </intro>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>
                                        <i>aluetunnusrekisterin ylläpitäjällä</i>
                                         tahoa, jolle on myönnetty oikeus hallinnoida tiettyä aluetunnusta ja joka sitä hallinnoidessaan vastaa verkkotunnusten rekisteröinnistä sen alle sekä sen teknisestä toiminnasta;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>
                                        <i>datakeskuspalvelulla</i>
                                         palvelua, joka käsittää rakenteita tai rakenteiden ryhmiä, jotka on tarkoitettu datan tallennus-, käsittely- ja siirtopalveluja tarjoavien tietoteknisten laitteiden ja verkkolaitteiden keskitettyyn ylläpitoon, yhteenliittämiseen ja ohjaukseen yhdessä kaikkien tarvittavien sähkönjakeluun ja toimintaolosuhteiden säätelyyn tarkoitettujen laitteiden ja infrastruktuurin kanssa;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>
                                        <i>DNS-palveluntarjoajalla</i>
                                         toimijaa, joka tarjoaa yleisesti saatavilla olevia rekursiivisia verkkotunnusten selvityspalveluja internetin loppukäyttäjille tai auktoritatiivisia verkkotunnusten selvityspalveluja kolmansille osapuolille, lukuun ottamatta juurinimipalvelimia;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>
                                        <i>haavoittuvuudella</i>
                                         tieto- ja viestintätekniikan tuotteiden tai -palvelujen heikkoutta, alttiutta tai vikaa, joka voi aiheuttaa kyberuhkan tai poikkeaman;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>
                                        <i>hallintapalvelun tarjoajalla</i>
                                         toimijaa, joka tarjoaa 17 kohdassa tarkoitettujen TVT-tuotteiden, verkkojen, infrastruktuurin, sovellusten tai muiden viestintäverkkojen ja tietojärjestelmien asentamiseen, hallintaan, käyttöön tai ylläpitoon liittyviä palveluja joko asiakkaan tiloissa tai etäyhteyden välityksellä toteutettavan tuen tai aktiivisen ylläpidon muodossa;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>
                                        <i>hyväksytyllä luottamuspalvelun tarjoajalla</i>
                                         sähköisestä tunnistamisesta ja sähköisiin transaktioihin liittyvistä luottamuspalveluista sisämarkkinoilla ja direktiivin 1999/93/EY kumoamisesta annetun Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 910/2014 (<i>eIDAS-asetus</i>) 3 artiklan 20 alakohdassa tarkoitettua hyväksyttyä luottamuspalvelun tarjoajaa;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>
                                        <i>kyberturvallisuudella</i>
                                         toimia, joita tarvitaan viestintäverkkojen ja tietojärjestelmien, niiden käyttäjien ja muiden asianosaisten henkilöiden suojaamiseksi kyberuhilta;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>
                                        <i>kyberuhkalla</i>
                                         tilannetta, tapahtumaa tai toimintaa, joka toteutuessaan voi vahingoittaa tai häiritä viestintäverkkoja tai tietojärjestelmiä, tällaisten järjestelmien käyttäjiä ja muita henkilöitä tai muulla tavoin vaikuttaa näihin haitallisesti;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_9">
                                <num>9)</num>
                                <content>
                                    <p>
                                        <i>luottamuspalvelun tarjoajalla</i>
                                         eIDAS-asetuksen 3 artiklan 19 alakohdassa määriteltyä luottamuspalvelun tarjoajaa;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_10">
                                <num>10)</num>
                                <content>
                                    <p>
                                        <i>pilvipalvelulla</i>
                                         digitaalista palvelua, joka tarjoaa laajaan etäkäyttöön skaalattavan ja joustavan joukon jaettavissa olevia ja tarveperusteisesti ohjattavia tietoteknisiä resursseja;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_11">
                                <num>11)</num>
                                <content>
                                    <p>
                                        <i>poikkeamalla</i>
                                         tapahtumaa, joka vaarantaa viestintäverkoissa ja tietojärjestelmissä tarjottavien tai niiden välityksellä saatavilla olevien tallennettujen, siirrettyjen tai käsiteltyjen tietojen taikka palvelujen saatavuuden, aitouden, eheyden tai luottamuksellisuuden;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_12">
                                <num>12)</num>
                                <content>
                                    <p>
                                        <i>poikkeaman käsittelyllä</i>
                                         toimia ja menettelyjä, joilla pyritään ehkäisemään ja havaitsemaan poikkeama, analysoimaan, rajoittamaan tai hallitsemaan sitä ja palautumaan siitä;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_13">
                                <num>13)</num>
                                <content>
                                    <p>
                                        <i>riskillä</i>
                                         poikkeaman aiheuttamien menetysten tai häiriön mahdollisuutta, joka ilmaistaan menetyksen tai häiriön suuruuden ja poikkeaman toteutumisen todennäköisyyden yhdistelmänä;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_14">
                                <num>14)</num>
                                <content>
                                    <p>
                                        <i>sisällönjakeluverkolla</i>
                                         maantieteellisesti hajautettujen palvelimien verkkoa, jonka tarkoituksena on varmistaa digitaalisen sisällön ja digitaalisten palvelujen hyvä saatavuus, käytettävyys ja nopea jakelu internetin käyttäjille sisällön ja palvelujen tarjoajien puolesta;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_15">
                                <num>15)</num>
                                <content>
                                    <p>
                                        <i>tietoturvapalveluntarjoajalla</i>
                                         hallintapalvelun tarjoajaa, joka toimii kyberturvallisuusriskien hallitsemiseksi tai antaa tukea sitä varten;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_16">
                                <num>16)</num>
                                <content>
                                    <p>
                                        <i>TVT-palvelulla</i>
                                         Euroopan unionin kyberturvallisuusvirasto ENISAsta ja tieto- ja viestintätekniikan kyberturvallisuussertifioinnista sekä asetuksen (EU) N:o 526/2013 kumoamisesta annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2019/881 (<i>kyberturvallisuusasetus</i>) 2 artiklan 13 kohdassa tarkoitettua tieto- ja viestintätekniikan palvelua;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_17">
                                <num>17)</num>
                                <content>
                                    <p>
                                        <i>TVT-tuotteella</i>
                                         kyberturvallisuusasetuksen 2 artiklan 12 kohdassa tarkoitettua tieto- ja viestintätekniikan tuotetta;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_18">
                                <num>18)</num>
                                <content>
                                    <p>
                                        <i>valvovalla viranomaisella</i>
                                         26 §:ssä mainittuja viranomaisia;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_19">
                                <num>19)</num>
                                <content>
                                    <p>
                                        <i>verkkoyhteisöalustalla</i>
                                         alustaa, jonka avulla loppukäyttäjät voivat olla yhteydessä toisiinsa, jakaa sisältöä, hakea tietoa ja viestiä keskenään monenlaisilla päätelaitteilla;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_20">
                                <num>20)</num>
                                <content>
                                    <p>
                                        <i>verkossa toimivalla hakukoneella</i>
                                         oikeudenmukaisuuden ja avoimuuden edistämisestä verkossa toimivien välityspalvelujen yrityskäyttäjiä varten annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2019/1150 2 artiklan 5 kohdassa tarkoitettua verkossa toimivaa hakukonetta;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_21">
                                <num>21)</num>
                                <content>
                                    <p>
                                        <i>verkossa toimivalla markkinapaikalla</i>
                                         kuluttajansuojalain 
                                        <ref href="/akn/fi/act/statute-consolidated/1978/38#chp_6__sec_8">(38/1978) 6 luvun 8 §:n</ref>
                                         4 kohdassa tarkoitettua verkossa toimivaa markkinapaikkaa;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_22">
                                <num>22)</num>
                                <intro eId="chp_1__sec_2__subsec_1__para_22__intro">
                                    <p>
                                        <i>viestintäverkolla ja tietojärjestelmällä</i>
                                    </p>
                                </intro>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_a">
                                    <num>a)</num>
                                    <content>
                                        <p>
                                            eurooppalaisesta sähköisen viestinnän säännöstöstä annettua Euroopan parlamentin ja neuvoston direktiivin (EU) 2018/1972 (<i>teledirektiivi</i>) 2 artiklan 1 kohdassa tarkoitettua sähköistä viestintäverkkoa;
                                        </p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_b">
                                    <num>b)</num>
                                    <content>
                                        <p>laitetta taikka yhteen kytkettyjen tai toisiinsa yhteydessä olevien laitteiden ryhmää, joista yksi tai useampi suorittaa ohjelman avulla digitaalisten tietojen automaattista käsittelyä; ja</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_c">
                                    <num>c)</num>
                                    <content>
                                        <p>digitaalisia tietoja, joita a ja b alakohdassa tarkoitetuissa järjestelmissä säilytetään, käsitellään, haetaan tai siirretään näiden järjestelmien toimintaa, käyttöä, suojausta tai ylläpitoa varten;</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_23">
                                <num>23)</num>
                                <content>
                                    <p>
                                        <i>viestintäverkon ja tietojärjestelmän turvallisuudella</i>
                                         viestintäverkon ja tietojärjestelmien kykyä suojautua tietyllä varmuudella tapahtumilta, jotka saattavat vaarantaa niissä tarjottavien tai niiden välityksellä saatavilla olevien tallennettujen, siirrettyjen tai käsiteltyjen tietojen taikka palvelujen saatavuuden, aitouden, eheyden tai luottamuksellisuuden;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_24">
                                <num>24)</num>
                                <content>
                                    <p>
                                        <i>yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajalla</i>
                                         sitä, joka tarjoaa sähköisen viestinnän palveluista annetun lain 
                                        <ref href="/akn/fi/act/statute-consolidated/2014/917#sec_3">(917/2014) 3 §:n</ref>
                                         37 kohdassa tarkoitettua viestintäpalvelua ennalta rajaamattomalle käyttäjäpiirille;
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_25">
                                <num>25)</num>
                                <content>
                                    <p>
                                        <i>yleisten sähköisten viestintäverkkojen tarjoajalla</i>
                                         sitä, joka tarjoaa sähköisen viestinnän palveluista annetun lain 3 §:n 34 kohdassa tarkoitettua verkkopalvelua.
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_3">
                        <num>3 §</num>
                        <heading eId="chp_1__sec_3__heading">Toimijat</heading>
                        <subsection eId="chp_1__sec_3__subsec_1">
                            <intro eId="chp_1__sec_3__subsec_1__intro">
                                <p>
                                    Tätä lakia sovelletaan oikeushenkilöön ja luonnolliseen henkilöön (<i>toimija</i>), joka:
                                </p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>harjoittaa liitteessä I tai II tarkoitettua toimintaa tai on mainituissa liitteissä tarkoitettu toimija; ja </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>täyttää tai ylittää mikroyritysten sekä pienten ja keskisuurten yritysten määritelmästä annetun komission suosituksen 2003/361/EY liitteen 2 artiklan mukaiset keskisuuria yrityksiä koskevat edellytykset ja tarjoaa palvelujaan tai harjoittaa toimintaansa jossakin Euroopan unionin jäsenvaltiossa.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_1__sec_3__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <intro eId="chp_1__sec_3__subsec_2v20250369__intro">
                                <p>Tätä lakia sovelletaan myös toimijaan, joka koostaan riippumatta on:</p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_1v20250369">
                                <num>1)</num>
                                <content>
                                    <p>yleisten sähköisten viestintäverkkojen tai yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoaja;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_2v20250369">
                                <num>2)</num>
                                <content>
                                    <p>luottamuspalvelun tarjoaja;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_3v20250369">
                                <num>3)</num>
                                <content>
                                    <p>aluetunnusrekisterin ylläpitäjä; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_4v20250369">
                                <num>4)</num>
                                <content>
                                    <p>DNS-palveluntarjoaja; tai</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_5v20250369">
                                <num>5)</num>
                                <content>
                                    <p>
                                        yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 
                                        <ref href="/akn/fi/act/statute-consolidated/2025/310">(310/2025)</ref>
                                         nojalla määritetty kriittinen toimija muulla kuin julkishallinnon toimialalla (<i>kriittinen toimija</i>). 
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_1__sec_3__subsec_3">
                            <intro eId="chp_1__sec_3__subsec_3__intro">
                                <p>Lisäksi tätä lakia sovelletaan sellaiseen toimijaan sen koosta riippumatta, joka harjoittaa liitteessä I tai II tarkoitettua toimintaa tai on mainituissa liitteissä tarkoitettu toimija, jos:</p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>se tarjoaa palvelua, joka on yhteiskunnan tai talouden kriittisten toimintojen ylläpitämisen kannalta keskeinen ja jota muut toimijat eivät tarjoa;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>häiriö sen tarjoamassa palvelussa vaikuttaisi merkittävästi yleiseen järjestykseen, yleiseen turvallisuuteen tai kansanterveyteen;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>häiriö sen tarjoamassa palvelussa voisi aiheuttaa merkittävän systeemisen riskin erityisesti aloilla, joilla tällaisella häiriöllä voisi olla rajat ylittäviä vaikutuksia; tai</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_4">
                                <num>4)</num>
                                <content>
                                    <p>se on kriittinen, koska sillä on erityisen suuri merkitys kansallisella tai alueellisella tasolla kyseisen toimialan tai palvelutyypin tai jonkin Euroopan unionin jäsenvaltion muiden keskinäisriippuvaisten toimialojen kannalta.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_1__sec_3__subsec_4">
                            <content>
                                <p>Edellä 3 momentissa tarkoitetuista kriteereistä voidaan antaa tarkempia säännöksiä valtioneuvoston asetuksella.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_3__subsec_5">
                            <content>
                                <p>Toimijaan ei sovelleta 1 momentin 2 kohdassa mainitun suosituksen liitteen 3 artiklan 4 kohtaa.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_4">
                        <num>4 §</num>
                        <heading eId="chp_1__sec_4__heading">Soveltamisalan rajaukset</heading>
                        <subsection eId="chp_1__sec_4__subsec_1">
                            <content>
                                <p>Tämän lain 2 lukua ei sovelleta toimintaan eikä palveluihin, joita tarjotaan maanpuolustuksen, kansallisen turvallisuuden, yleisen järjestyksen ja turvallisuuden taikka rikosten ennalta estämisen, rikostutkinnan ja syytetoimien toteuttamiseksi. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_2">
                            <content>
                                <p>Tätä lakia ei sovelleta toimijaan, joka tarjoaa ainoastaan 1 momentissa tarkoitettua toimintaa tai palvelua.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_3">
                            <content>
                                <p>Edellä 1 ja 2 momentista poiketen lakia sovelletaan toimijaan, joka on luottamuspalvelun tarjoaja. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_4">
                            <content>
                                <p>
                                    Tätä lakia ei sovelleta toimijaan, johon finanssialan digitaalisesta häiriönsietokyvystä ja asetusten (EY) N:o 1060/2009, (EU) N:o 648/2012, (EU) N:o 600/2014, (EU) N:o 909/2014 ja (EU) 2016/1011 muuttamisesta annettua Euroopan parlamentin ja neuvoston asetusta (EU) 2022/2554 (<i>DORA-asetus</i>) ei sovelleta sen 2 artiklan 4 kohdan nojalla.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_5">
                            <content>
                                <p>Tätä lakia ei sovelleta toimijaan, jonka harjoittama liitteessä I tai II tarkoitettu toiminta on satunnaista ja vähäistä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_6v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>
                                    Tätä lakia sovelletaan kuntalaissa 
                                    <ref href="/akn/fi/act/statute-consolidated/2015/410">(410/2015)</ref>
                                     tarkoitettuun kuntaan vain liitteessä I tai II tarkoitetun toiminnan osalta sekä siltä osin, kun kunta on kriittinen toimija. 
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_7">
                            <content>
                                <p>Tämän lain säännöksiä, jotka velvoittavat antamaan tietoa, ei sovelleta, jos tiedon luovuttaminen vaarantaisi maanpuolustusta tai kansallista turvallisuutta taikka olisi vastoin siihen liittyvää tärkeää etua.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_5">
                        <num>5 §</num>
                        <heading eId="chp_1__sec_5__heading">Suhde muuhun lainsäädäntöön</heading>
                        <subsection eId="chp_1__sec_5__subsec_1">
                            <content>
                                <p>Jos muussa laissa tai sen nojalla annetuissa säännöksissä tai määräyksissä on tästä laista poikkeavia vaatimuksia kyberturvallisuusriskien hallinnasta tai merkittävistä poikkeamista ilmoittamisesta ja vaatimukset ovat vaikutuksiltaan vähintään tässä laissa säädettyjä velvoitteita vastaavia, niitä sovelletaan tämän lain vastaavien säännösten asemasta.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_2">
                            <content>
                                <p>Jos Euroopan unionin asetuksessa tai NIS 2 -direktiivin nojalla säädetyssä komission asetuksessa edellytetään, että toimija ottaa käyttöön kyberturvallisuutta koskevien riskien hallitsemiseksi toimenpiteitä tai ilmoittaa merkittävistä poikkeamista, ja vaatimukset ovat vaikutuksiltaan vähintään tässä laissa säädettyjä velvoitteita vastaavia, säännöksiä sovelletaan tämän lain 2, 4 ja 5 luvun sekä 41 §:n asemasta.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_3">
                            <content>
                                <p>
                                    Henkilötietojen käsittelyn tietoturvallisuudesta säädetään luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta (yleinen tietosuoja-asetus) annetun Euroopan parlamentin ja neuvoston asetuksessa (EU) 2016/679, jäljempänä 
                                    <i>yleinen tietosuoja-asetus</i>, ja tietosuojalaissa 
                                    <ref href="/akn/fi/act/statute-consolidated/2018/1050">(1050/2018)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_4">
                            <content>
                                <p>
                                    Sen lisäksi mitä tässä laissa säädetään valvovan viranomaisen toimivaltuuksista, luvan peruuttamiseen sovelletaan sähkö- ja maakaasumarkkinoiden valvonnasta annetun lain 
                                    <ref href="/akn/fi/act/statute-consolidated/2013/590#sec_23">(590/2013) 23 §:n</ref>
                                     6 kohdassa, vaarallisten kemikaalien ja räjähteiden käsittelyn turvallisuudesta annetun lain 
                                    <ref href="/akn/fi/act/statute-consolidated/2005/390#sec_109a">(390/2005) 109 a §:ssä</ref>
                                     sekä maa-asemista ja eräistä tutkista annetun lain 
                                    <ref href="/akn/fi/act/statute-consolidated/2023/96#sec_8">(96/2023) 8 §:n</ref>
                                     1 momentin 3 kohdassa säädettyä.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_6">
                        <num> 6 §</num>
                        <heading eId="chp_1__sec_6__heading">Lainkäyttövalta ja alueellisuus</heading>
                        <subsection eId="chp_1__sec_6__subsec_1">
                            <content>
                                <p>Tätä lakia sovelletaan toimijaan, joka on sijoittautunut Suomeen, jollei laissa toisin säädetä tai Euroopan unionin lainsäädännöstä tai Suomea sitovasta kansainvälisestä velvoitteesta muuta johdu. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_2">
                            <content>
                                <p>Riippumatta valtiosta, johon toimija on sijoittautunut, tätä lakia sovelletaan yleisen sähköisen viestintäverkon tarjoajaan ja yleisesti saatavilla olevan sähköisen viestintäpalvelun tarjoajaan silloin kun se tarjoaa palvelujaan Suomessa.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_3">
                            <content>
                                <p>DNS-palveluntarjoaja, aluetunnusrekisterin ylläpitäjä, pilvipalvelujen tarjoaja, datakeskuspalvelujen tarjoaja, sisällönjakeluverkkojen tarjoaja, hallintapalvelun tarjoaja, tietoturvapalveluntarjoaja, verkossa toimivien markkinapaikkojen tarjoaja, verkossa toimivien hakukoneiden tarjoaja ja verkkoyhteisöalustojen tarjoaja kuuluvat tämän lain soveltamisalaan, jos sen NIS 2 -direktiivin 26 artiklan 2 kohdassa tarkoitettu päätoimipaikka tai 3 kohdassa tarkoitettu Euroopan unioniin nimetty edustaja sijaitsee Suomessa. Jos tällainen toimija ei ole sijoittautunut Euroopan unionin jäsenvaltioon ja se tarjoaa palvelujaan Suomessa tai muun Euroopan unionin jäsenvaltion alueella, sen on nimettävä NIS 2 -direktiivin 26 artiklan 3 kohdassa tarkoitettu edustaja Euroopan unionin jäsenvaltioiden aluetta varten. Jos toimija ei ole sijoittautunut Euroopan unionin jäsenvaltioon tai asettanut NIS 2 -direktiivin 26 artiklan 3 kohdassa tarkoitettua nimettyä edustajaa ja toimija tarjoaa palveluita Suomessa, toimija kuuluu tämän lain soveltamisalaan. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_4">
                            <content>
                                <p>Valvova viranomainen voi suorittaa toiseen Euroopan unionin jäsenvaltioon sijoittautuneeseen toimijaan kohdistuvia valvonta- tai täytäntöönpanotoimia siten kuin tässä laissa säädetään, jos toisen jäsenvaltion toimivaltainen viranomainen sitä pyytää ja toimija tarjoaa palveluja Suomessa tai sillä on viestintäverkko tai tietojärjestelmä Suomen alueella. Edellytyksenä on lisäksi, että valvovalla viranomaisella olisi oikeus suorittaa vastaava valvonta- tai täytäntöönpanotoimi tämän lain nojalla, jos toimija olisi sijoittautunut Suomeen. Valvova viranomainen voi kieltäytyä pyynnöstä, jos sillä ei ole lain nojalla toimivaltaa antaa pyydettyä apua, pyydetty apu ei ole oikeassa suhteessa valvontatehtäviin tai pyyntö koskee sellaisia tietoja tai käsittää sellaisia toimintoja, joiden paljastaminen tai toteuttaminen olisi vastoin Suomen maapuolustukseen tai kansalliseen turvallisuuteen liittyviä etuja. Ennen pyynnöstä kieltäytymistä valvovan viranomaisen on kuultava muita asianomaisia toimivaltaisia viranomaisia sekä, jos jokin Euroopan unionin jäsenvaltio sitä pyytää, Euroopan komissiota ja Euroopan unionin kyberturvallisuusvirastoa. </p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_2">
                    <num>2 luku</num>
                    <heading eId="chp_2__heading">Riskienhallinta ja poikkeamista ilmoittaminen</heading>
                    <section eId="chp_2__sec_7">
                        <num>7 §</num>
                        <heading eId="chp_2__sec_7__heading">Riskienhallinta</heading>
                        <subsection eId="chp_2__sec_7__subsec_1">
                            <content>
                                <p>Toimijan on tunnistettava, arvioitava ja hallittava riskejä, joita kohdistuu sen toiminnoissa tai palveluntarjonnassa käytettävien viestintäverkkojen ja tietojärjestelmien turvallisuuteen. Kyberturvallisuutta koskevalla riskienhallinnalla tulee estää tai minimoida poikkeamien vaikutus toimintaan, toiminnan jatkuvuuteen, palvelujen vastaanottajiin ja muihin palveluihin.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_7__subsec_2">
                            <content>
                                <p>Toimijan on toteutettava riskienhallintatoimenpiteet, jotka ovat ajantasaisia, oikeasuhtaisia ja riittäviä suhteessa toiminnassa käytettäville viestintäverkoille ja tietojärjestelmille aiheutuviin riskeihin ja viestintäverkon tai tietojärjestelmän merkitykseen toimijan toiminnan ja palveluntarjonnan kannalta.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_8">
                        <num>8 §</num>
                        <heading eId="chp_2__sec_8__heading">Kyberturvallisuutta koskeva riskienhallinnan toimintamalli</heading>
                        <subsection eId="chp_2__sec_8__subsec_1">
                            <content>
                                <p>Toimijalla on oltava käytössä ajantasainen kyberturvallisuutta koskeva riskienhallinnan toimintamalli viestintäverkkojen ja tietojärjestelmien ja niiden fyysisen ympäristön suojaamiseksi poikkeamilta ja niiden vaikutuksilta.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_8__subsec_2">
                            <content>
                                <p>
                                    Kyberturvallisuutta koskevassa riskienhallinnan toimintamallissa on tunnistettava viestintäverkkoihin ja tietojärjestelmiin ja niiden fyysiseen ympäristöön kohdistuvat riskit ottaen huomioon kaikki vaaratekijät huomioiva lähestymistapa. Toimintamallissa on määritettävä ja kuvattava kyberturvallisuutta koskevan riskienhallinnan tavoitteet, menettelyt ja vastuut sekä 9 §:n mukaiset toimenpiteet, joilla viestintäverkkoja ja tietojärjestelmiä ja niiden fyysistä ympäristöä suojataan kyberuhkilta ja poikkeamilta (<i>hallintatoimenpiteet</i>).
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_9">
                        <num>9 §</num>
                        <heading eId="chp_2__sec_9__heading">Toimenpiteet kyberturvallisuutta koskevien riskien hallinnassa</heading>
                        <subsection eId="chp_2__sec_9__subsec_1">
                            <content>
                                <p>Toimijoiden on toteutettava kyberturvallisuutta koskevan riskienhallinnan toimintamallin mukaiset oikeasuhtaiset tekniset, operatiiviset tai organisatoriset hallintatoimenpiteet viestintäverkkojen ja tietojärjestelmien turvallisuuteen kohdistuvien riskien hallitsemiseksi ja haitallisten vaikutusten estämiseksi tai minimoimiseksi.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_2">
                            <intro eId="chp_2__sec_9__subsec_2__intro">
                                <p>Toimintamallissa ja siihen perustuvissa hallintatoimenpiteissä on otettava huomioon ja pidettävä yllä ajantasaisesti ainakin: </p>
                            </intro>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>kyberturvallisuutta koskevan riskienhallinnan toimintaperiaatteet ja hallintatoimenpiteiden vaikuttavuuden arviointi;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>viestintäverkkojen ja tietojärjestelmien turvallisuutta koskevat toimintaperiaatteet;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>viestintäverkkojen ja tietojärjestelmien hankinnan, kehittämisen ja ylläpidon turvallisuus sekä tarvittavat menettelyt haavoittuvuuksien käsittelemiseksi ja julkistamiseksi;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>toimitusketjun välittömien toimittajien tuotteiden ja palveluntarjoajien palvelujen yleinen laatu ja häiriönsietokyky, niihin sisällytetyt hallintatoimenpiteet sekä välittömien toimittajien ja palveluntarjoajien kyberturvallisuuskäytännöt;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>omaisuudenhallinta ja sen turvallisuuden kannalta tärkeiden toimintojen tunnistaminen;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>henkilöstöturvallisuus ja kyberturvallisuuskoulutus;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>pääsynhallinnan ja todentamisen menettelyt;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_8">
                                <num>8)</num>
                                <content>
                                    <p>salausmenetelmien käyttämistä koskevat toimintaperiaatteet ja menettelyt sekä tarvittaessa toimenpiteet suojatun sähköisen viestinnän käyttämiseksi;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_9">
                                <num>9)</num>
                                <content>
                                    <p>poikkeamien havainnointi ja käsittely turvallisuuden ja toimintavarmuuden palauttamiseksi ja ylläpitämiseksi;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_10">
                                <num>10)</num>
                                <content>
                                    <p>varmuuskopiointi, palautumissuunnittelu, kriisinhallinta ja muu toiminnan jatkuvuuden hallinta ja tarvittaessa suojattujen varaviestintäjärjestelmien käyttö;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_11">
                                <num>11)</num>
                                <content>
                                    <p>perustason tietoturvakäytännöt toiminnan, tietoliikenneturvallisuuden, laitteisto- ja ohjelmistoturvallisuuden ja tietoaineistoturvallisuuden varmistamiseksi; sekä</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_12">
                                <num>12)</num>
                                <content>
                                    <p>toimenpiteet viestintäverkkojen ja tietojärjestelmien fyysisen ympäristön ja tilaturvallisuuden sekä välttämättömien resurssien varmistamiseksi.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_3">
                            <content>
                                <p>Toimenpiteet on suhteutettava toiminnan laatuun ja laajuuteen, poikkeamasta kohtuudella ennakoitavissa oleviin välittömiin vaikutuksiin, toimijan viestintäverkkojen ja tietojärjestelmien riskialttiuteen, poikkeamien todennäköisyyteen ja vakavuuteen, toimenpiteistä aiheutuviin kustannuksiin sekä ajantasainen kehitys huomioon ottaen käytettävissä oleviin teknisiin mahdollisuuksiin torjua uhka. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_4">
                            <intro eId="chp_2__sec_9__subsec_4__intro">
                                <p>Valvova viranomainen voi toimialallaan antaa riskienhallintavelvollisuuksia tarkentavia teknisiä määräyksiä:</p>
                            </intro>
                            <paragraph eId="chp_2__sec_9__subsec_4__para_1">
                                <num>1)</num>
                                <content>
                                    <p>toimialakohtaisista erityispiirteistä, jotka on otettava huomioon kyberturvallisuutta koskevassa riskienhallinnan toimintamallissa ja 2 momentissa tarkoitetuissa osa-alueissa sekä riskienhallinnan ja viestintäverkkojen ja tietojärjestelmien tietoturvallisuuden hallinnan menettelyissä; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_4__para_2">
                                <num>2)</num>
                                <content>
                                    <p>kriittisiä toimitusketjuja koskevien unionin tason koordinoitujen riskinarviointien tuloksien huomioimisesta toimialakohtaisessa riskienhallinnassa.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_5">
                            <content>
                                <p>Riskienhallinnassa, riskienhallinnan toimintamallissa ja hallintatoimenpiteissä on noudatettava lisäksi NIS 2 -direktiivin 21 artiklan 5 kohdan nojalla annettavia Euroopan komission täytäntöönpanosäädöksiä.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_10">
                        <num>10 §</num>
                        <heading eId="chp_2__sec_10__heading">Johdon vastuu</heading>
                        <subsection eId="chp_2__sec_10__subsec_1">
                            <content>
                                <p>Toimijan johto vastaa kyberturvallisuutta koskevan riskienhallinnan toteuttamisen ja valvonnan järjestämisestä sekä hyväksyy kyberturvallisuutta koskevan riskienhallinnan toimintamallin ja valvoo sen toteuttamista. Toimijan johdolla tulee olla riittävä perehtyneisyys kyberturvallisuutta koskevaan riskienhallintaan. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_10__subsec_2">
                            <content>
                                <p>Johdolla tarkoitetaan toimijan hallitusta, hallintoneuvostoa ja toimitusjohtajaa sekä muussa niihin rinnastettavassa asemassa olevaa, joka tosiasiallisesti johtaa sen toimintaa.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_11">
                        <num>11 §</num>
                        <heading eId="chp_2__sec_11__heading">Poikkeamailmoitukset viranomaiselle</heading>
                        <subsection eId="chp_2__sec_11__subsec_1">
                            <content>
                                <p>Toimijan on viipymättä ilmoitettava valvovalle viranomaiselle merkittävästä poikkeamasta. Merkittävällä poikkeamalla tarkoitetaan poikkeamaa, joka on aiheuttanut tai voi aiheuttaa vakavan palvelujen toimintahäiriön tai huomattavia taloudellisia tappioita asianomaiselle toimijalle, sekä poikkeamaa, joka on vaikuttanut tai voi vaikuttaa muihin luonnollisiin henkilöihin tai oikeushenkilöihin aiheuttamalla huomattavaa aineellista tai aineetonta vahinkoa. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_2">
                            <content>
                                <p>Ensi-ilmoitus on tehtävä 24 tunnin kuluessa merkittävän poikkeaman havaitsemisesta ja jatkoilmoitus 72 tunnin kuluessa merkittävän poikkeaman havaitsemisesta. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_3">
                            <intro eId="chp_2__sec_11__subsec_3__intro">
                                <p>Ensi-ilmoituksessa on ilmoitettava:</p>
                            </intro>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>merkittävän poikkeaman havaitsemisesta;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>epäilläänkö merkittävän poikkeaman johtuvan rikoksesta tai muusta lainvastaisesta tai vihamielisestä teosta; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>rajat ylittävien vaikutuksien mahdollisuus ja todennäköisyys sekä rajat ylittävien vaikutuksien ennakointiin liittyvät tiedot.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_4">
                            <intro eId="chp_2__sec_11__subsec_4__intro">
                                <p>Jatkoilmoituksessa on ilmoitettava:</p>
                            </intro>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_1">
                                <num>1)</num>
                                <content>
                                    <p>arvio merkittävän poikkeaman laadusta, vakavuudesta ja vaikutuksista; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_2">
                                <num>2)</num>
                                <content>
                                    <p>tekniset vaarantumisindikaattorit, jos sellaisia on saatavilla; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_3">
                                <num>3)</num>
                                <content>
                                    <p>mahdolliset päivitykset ensi-ilmoituksen tietoihin.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_5">
                            <content>
                                <p>Valvova viranomainen voi toimialallaan antaa tarkempia teknisiä määräyksiä, joilla tarkennetaan 11–15 §:n nojalla tehtävän ilmoituksen, tiedotuksen tai raportin tietosisältöä, teknistä muotoa ja menettelyä. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_6">
                            <content>
                                <p>Edellä 2 momentissa säädetystä poiketen luottamuspalvelun tarjoajan on tehtävä jatkoilmoitus 24 tunnin kuluessa merkittävän poikkeaman havaitsemisesta, jos merkittävä poikkeama vaikuttaa sen luottamuspalvelujen tarjontaan.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_7">
                            <content>
                                <p>Edellä 1 momentissa tarkoitetun lisäksi merkittävällä poikkeamalla tarkoitetaan NIS 2 -direktiivin 23 artiklan 11 kohdan nojalla annetussa Euroopan komission täytäntöönpanosäädöksessä täsmennettyä tilannetta, jossa poikkeama katsotaan merkittäväksi. </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_12">
                        <num>12 §</num>
                        <heading eId="chp_2__sec_12__heading">Poikkeamaa koskeva väliraportti</heading>
                        <subsection eId="chp_2__sec_12__subsec_1">
                            <content>
                                <p>Toimijan on annettava valvovan viranomaisen pyynnöstä lisätietoja tai väliraportti merkittävää poikkeamaa koskevista tilannepäivityksistä ja käsittelyn edistymisestä. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_12__subsec_2">
                            <content>
                                <p>Jos merkittävä poikkeama on pitkäkestoinen, toimijan on annettava väliraportti viimeistään kuukauden kuluttua jatkoilmoituksen antamisesta.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_13">
                        <num>13 §</num>
                        <heading eId="chp_2__sec_13__heading">Poikkeamaa koskeva loppuraportti</heading>
                        <subsection eId="chp_2__sec_13__subsec_1">
                            <content>
                                <p>Toimijan on annettava valvovalle viranomaiselle merkittävää poikkeamaa koskeva loppuraportti kuukauden kuluessa jatkoilmoituksen toimittamisesta tai, jos kyseessä on pitkäkestoinen poikkeama, kuukauden kuluessa sen käsittelyn päättymisestä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_13__subsec_2">
                            <intro eId="chp_2__sec_13__subsec_2__intro">
                                <p>Loppuraportin on sisällettävä:</p>
                            </intro>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>yksityiskohtainen kuvaus poikkeamasta, sen vakavuudesta ja vaikutuksista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>selvitys poikkeaman todennäköisesti aiheuttaneen uhkan tai juurisyyn tyypistä;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>selvitys toteutetuista ja meneillään olevista toimenpiteistä poikkeaman vaikutusten lieventämiseksi; ja</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>selvitys mahdollisista rajat ylittävistä vaikutuksista.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_14">
                        <num>14 §</num>
                        <heading eId="chp_2__sec_14__heading">Poikkeamasta ja kyberuhkasta ilmoittaminen muulle kuin viranomaiselle</heading>
                        <subsection eId="chp_2__sec_14__subsec_1">
                            <content>
                                <p>Toimijan on ilmoitettava viipymättä merkittävästä poikkeamasta palvelujensa vastaanottajille, jos merkittävä poikkeama todennäköisesti haittaa toimijan palvelujen tarjoamista.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_14__subsec_2">
                            <content>
                                <p>Toimijan on ilmoitettava viipymättä merkittävästä kyberuhkasta sekä kyberuhkan hallitsemiseksi käytettävissä olevista toimenpiteistä niille palvelujensa vastaanottajille, joihin merkittävä kyberuhka saattaa vaikuttaa. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_14__subsec_3">
                            <content>
                                <p>Jos merkittävästä poikkeamasta tiedottaminen on yleisen edun mukaista, valvova viranomainen voi velvoittaa toimijan tiedottamaan asiasta tai tiedottaa asiasta itse.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_15">
                        <num>15 §</num>
                        <heading eId="chp_2__sec_15__heading">Vapaaehtoinen ilmoittaminen</heading>
                        <subsection eId="chp_2__sec_15__subsec_1">
                            <content>
                                <p>Toimijat voivat vapaaehtoisesti tehdä valvovalle viranomaiselle ilmoituksia muista kuin 11 §:ssä tarkoitetuista poikkeamista, kyberuhkista ja läheltä piti -tilanteista.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_15__subsec_2">
                            <content>
                                <p>Valvovan viranomaisen on toimialallaan otettava vastaan vapaaehtoisia poikkeamailmoituksia merkittävistä poikkeamista, poikkeamista, kyberuhkista ja läheltä piti -tilanteista myös muilta kuin tässä laissa tarkoitetuilta toimijoilta. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_15__subsec_3">
                            <content>
                                <p>Valvovan viranomaisen on toimitettava tieto tämän pykälän nojalla tehdyistä ilmoituksista 18 §:ssä tarkoitetulle keskitetylle yhteyspisteelle.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_16">
                        <num>16 §</num>
                        <heading eId="chp_2__sec_16__heading">Poikkeamailmoituksen vastaanottaminen</heading>
                        <subsection eId="chp_2__sec_16__subsec_1">
                            <content>
                                <p>Valvovan viranomaisen on vastattava poikkeamailmoituksen tehneelle taholle viivytyksettä. Vastauksessa on oltava alustava palaute merkittävästä poikkeamasta sekä ohjeet siitä ilmoittamisesta esitutkintaviranomaiselle, jos asiassa epäillään rikosta. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_16__subsec_2">
                            <content>
                                <p>Valvova viranomainen voi asettaa etusijalle 11 §:ssä tarkoitettuihin ilmoituksiin vastaamisen ja niiden 17 §:n mukaisen käsittelyn vapaaehtoisiin ilmoituksiin nähden.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_17">
                        <num>17 §</num>
                        <heading eId="chp_2__sec_17__heading">Poikkeamailmoitusten käsittely</heading>
                        <subsection eId="chp_2__sec_17__subsec_1">
                            <content>
                                <p>Valvovan viranomaisen on toimitettava 11–13 ja 15 §:ssä tarkoitetut ilmoitukset ja raportit CSIRT-yksikölle välittömästi. CSIRT-yksikkö antaa toimijan pyynnöstä ohjeita ja operatiivisia neuvoja vaikutuksia lieventävistä toimenpiteistä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_2">
                            <content>
                                <p>Jos merkittävästä poikkeamasta on aiheutunut yleisen tietosuoja-asetuksen 33 artiklassa tarkoitettu henkilötietojen tietoturvaloukkaus, josta on ilmoitettava, valvovan viranomaisen on ilmoitettava poikkeaman havaitsemisesta tietosuojavaltuutetulle.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_3">
                            <content>
                                <p>Jos merkittävässä poikkeamassa toimijan ilmoituksen perusteella voidaan olettaa tehdyksi rikos, josta säädetty enimmäisrangaistus on vähintään kolme vuotta vankeutta, valvovan viranomaisen on ilmoitettava merkittävän poikkeaman havaitsemisesta poliisille.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_4">
                            <content>
                                <p>Jos merkittävällä poikkeamalla on vaikutuksia muihin Euroopan unionin jäsenvaltioihin tai muihin toimialoihin, valvovan viranomaisen on tiedotettava siitä 18 §:ssä tarkoitetulle keskitetylle yhteyspisteelle ja toimitettava sitä koskevat ilmoitukset, raportit ja muut tiedot yhteyspisteelle. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_5">
                            <content>
                                <p>Jos merkittävä poikkeama vaikuttaa toiseen Euroopan unionin jäsenvaltioon, keskitetyn yhteyspisteen on ilmoitettava siitä ilman aiheetonta viivytystä Euroopan unionin kyberturvallisuusvirastolle ja niille jäsenvaltioille, joihin poikkeama vaikuttaa. Keskitetyn yhteyspisteen on pyynnöstä toimitettava myös 11–13 §:ssä tarkoitetut ilmoitukset ja raportit sen Euroopan unionin jäsenvaltion, johon poikkeama vaikuttaa, keskitetylle yhteyspisteelle. Keskitetty yhteyspiste saa luovuttaa tässä tarkoituksessa Euroopan unionin kyberturvallisuusvirastolle ja muiden Euroopan unionin jäsenvaltioiden keskitetyille yhteyspisteille tietoja merkittävästä poikkeamasta. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_6v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Jos 11–13 tai 15 §:ssä tarkoitetun ilmoituksen tai raportin tekee kriittinen toimija, valvovan viranomaisen on toimitettava ilmoituksesta tai raportista tieto viranomaiselle, joka on yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltainen valvomaan kriittistä toimijaa.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_18">
                        <num>18 §</num>
                        <heading eId="chp_2__sec_18__heading">Keskitetty yhteyspiste</heading>
                        <subsection eId="chp_2__sec_18__subsec_1">
                            <content>
                                <p>Liikenne- ja viestintäviraston Kyberturvallisuuskeskus toimii NIS 2 -direktiivin 8 artiklan 3 kohdassa tarkoitettuna keskitettynä yhteyspisteenä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_18__subsec_2">
                            <content>
                                <p>Keskitetyn yhteyspisteen tehtävänä on edistää valvovien viranomaisten välistä yhteistyötä ja koordinaatiota tämän lain mukaisten tehtävien toteuttamisessa.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_18__subsec_3">
                            <content>
                                <p>Keskitetyn yhteyspisteen on toimitettava Euroopan unionin kyberturvallisuusvirastolle kolmen kuukauden välein yhteenvetoraportti, joka sisältää anonymisoidut koontitiedot 11–13 ja 15 §:n nojalla ilmoitetuista merkittävistä poikkeamista, poikkeamista, kyberuhkista ja läheltä piti -tilanteista. Keskitetyllä yhteyspisteellä on oikeus saada tätä tarkoitusta varten anonymisoidut koontitiedot valvovalta viranomaiselta.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_3">
                    <num>3 luku</num>
                    <heading eId="chp_3__heading">CSIRT-yksikkö</heading>
                    <section eId="chp_3__sec_19">
                        <num>19 §</num>
                        <heading eId="chp_3__sec_19__heading">CSIRT-yksikkö</heading>
                        <subsection eId="chp_3__sec_19__subsec_1">
                            <content>
                                <p>Liikenne- ja viestintävirastossa toimii tietoturvaloukkauksiin reagoiva ja niitä tutkiva NIS 2 -direktiivin 1 artiklan 2 kohdan a alakohdassa tarkoitettu CSIRT-yksikkö. Sen toiminta on järjestettävä erilliseksi 26 §:n nojalla tehtävästä valvonnasta. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_19__subsec_2">
                            <intro eId="chp_3__sec_19__subsec_2__intro">
                                <p>CSIRT-yksikön on täytettävä seuraavat vaatimukset:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>sen on varmistettava viestintäkanaviensa kattava saatavuus välttäen viestinnän täysin katkaisevia yksittäisiä vikaantumispisteitä ja ylläpidettävä useita viestintäkeinoja, joilla muut voivat ottaa siihen ja se voi ottaa muihin yhteyttä milloin tahansa;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>sen toimitilat ja niiden toimia tukevat tietojärjestelmät on sijoitettava suojattuihin paikkoihin;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>sillä on oltava tarkoituksenmukainen järjestelmä pyyntöjen hallintaa ja reititystä varten, erityisesti tapausten tuloksekkaan ja tehokkaan edelleen ohjauksen helpottamiseksi;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>sen on varmistettava toimintojensa luottamuksellisuus ja luotettavuus;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>sillä on oltava riittävä henkilöstö palvelujensa jatkuvan saatavuuden varmistamiseksi, ja sen on varmistettava henkilöstönsä asianmukainen koulutus;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>sillä on oltava varautumisjärjestelyt palvelujensa jatkuvuuden varmistamiseksi.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_19__subsec_3">
                            <content>
                                <p>CSIRT-yksikön on määritettävä selkeästi 2 momentin 1 kohdassa tarkoitetut viestintäkanavat ja tiedotettava niistä kohderyhmilleen ja yhteistyökumppaneilleen.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_20">
                        <num>20 §</num>
                        <heading eId="chp_3__sec_20__heading">CSIRT-yksikön tehtävät</heading>
                        <subsection eId="chp_3__sec_20__subsec_1">
                            <intro eId="chp_3__sec_20__subsec_1__intro">
                                <p>CSIRT-yksikön tehtävänä on:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>seurata ja analysoida kyberuhkia, haavoittuvuuksia ja poikkeamia kansallisella tasolla sekä kerätä niitä koskevia tietoja ja antaa niitä koskevia ennakkovaroituksia, hälytyksiä, ilmoituksia ja tietoja;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>avustaa pyynnöstä viestintäverkkojen ja tietojärjestelmien tietoturvallisuuden reaaliaikaisessa tai lähes reaaliaikaisessa seurannassa;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>reagoida poikkeamailmoituksiin ja tarvittaessa avustaa poikkeamasta ilmoittanutta tahoa poikkeaman käsittelyssä;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>kerätä ja analysoida uhkatietoja ja tietoturvaloukkausten tutkintaa koskevia tietoja; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>laatia riski- ja poikkeama-analyysejä ja tukea kyberturvallisuuden tilannekuvan ylläpitämistä;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>osallistua NIS 2 -direktiivin 15 artiklassa tarkoitettuun CSIRT-verkostoon ja avustaa sen jäseniä niiden pyynnöstä;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>nimetä asiantuntijoita NIS 2 -direktiivin 19 artiklassa tarkoitettuihin vertaisarviointeihin; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>edistää tietoturvallisten tiedonjakovälineiden käyttöönottoa; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_9">
                                <num>9)</num>
                                <content>
                                    <p>antaa ohjeita ja suosituksia poikkeamien käsittelemisestä, kyberturvallisuuden kriisinhallinnasta ja koordinoidusta haavoittuvuuksien julkistamisesta.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_2">
                            <content>
                                <p>CSIRT-yksikkö voi asettaa tehtäviään riskiperusteisesti tärkeysjärjestykseen käytettävissään olevien voimavarojen mukaisesti.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_3">
                            <content>
                                <p>CSIRT-yksikkö koordinoi 23 §:ssä tarkoitettuja kyberturvallisuustietojen vapaaehtoisia jakamisjärjestelyjä itsensä, tämän lain soveltamisalaan kuuluvien toimijoiden ja muiden yhteisöjen kesken.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_4">
                            <content>
                                <p>
                                    CSIRT-yksikkö voi tuottaa 1 momentin 2 kohdassa tarkoitettua viestintäverkon ja tietojärjestelmien reaaliaikaista tai lähes reaaliaikaista tietoturvallisuuden seurantaa koskevaa palvelua viestintäverkkojen ja tietojärjestelmien tietoturvallisuuden varmistamiseksi, poikkeamien havaitsemiseksi ja selvittämiseksi sekä kyberuhkien ennalta estämiseksi (<i>tietoturvaloukkausten havainnointipalvelu</i>). CSIRT-yksikkö voi tarjota tietoturvaloukkausten havainnointipalvelua suoraan sitä pyytäville toimijoille ja muille yhteisöille sekä sellaisille tietoturvapalveluntarjoajille, jotka tarjoavat tietoturvaloukkausten havainnointipalvelua toimijoille tai muille yhteisöille käytettäväksi (<i>palvelukeskus</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_5">
                            <content>
                                <p>
                                    CSIRT-yksikön 1 momentin 1 ja 2 kohdassa sekä 21 §:n 4 momentissa tarkoitetusta palvelusta voidaan periä maksu siltä, joka palvelua pyytää. Viranomaisten suoritteiden maksullisuudesta ja suoritteista perittävien maksujen suuruuden yleisistä perusteista sekä maksujen muista perusteista säädetään valtion maksuperustelaissa 
                                    <ref href="/akn/fi/act/statute-consolidated/1992/150">(150/1992)</ref>. 
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_21">
                        <num>21 §</num>
                        <heading eId="chp_3__sec_21__heading">Yleisten viestintäverkkojen ja tietojärjestelmien verkkopohjainen haavoittuvuuskartoitus</heading>
                        <subsection eId="chp_3__sec_21__subsec_1">
                            <content>
                                <p>
                                    CSIRT-yksiköllä on oikeus ennakoivalla, muulla kuin intrusiivisella tavalla havainnoida ja kartoittaa tietoja yleiseen viestintäverkkoon liitetyistä viestintäverkoista ja tietojärjestelmistä haavoittuvuuksien, kyberuhkien ja turvattomasti määritettyjen viestintäverkkojen tai tietojärjestelmien asetuksien havaitsemiseksi (<i>haavoittuvuuskartoitus</i>). Haavoittuvuuskartoitus tehdään haavoittuvien tai turvattomasti määritettyjen viestintäverkkojen ja tietojärjestelmien asetuksien havaitsemiseksi ja havainnoista asianomaisille tahoille ilmoittamiseksi.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_2">
                            <content>
                                <p>Haavoittuvuuskartoituksen toteuttamisessa CSIRT-yksiköllä on oikeus yleisen viestintäverkon välityksellä hankkia tietoja siihen kytkettyjen viestintäverkkolaitteiden, telepäätelaitteiden, muiden tietojärjestelmien ja niiden tietoliikennejärjestelyjen yksilöintitiedoista, käytetyistä ohjelmistoista ja niiden toiminnasta, teknisestä toteutuksesta ja niiden avulla tarjotuista palveluista. Haavoittuvuuskartoitus ei saa aiheuttaa haittaa kartoituksen kohteena olevan järjestelmän tai palvelun toiminnalle. Haavoittuvuuskartoituksella ei saa hankkia tietoa yleisessä viestintäverkossa tai yleisesti saatavilla olevassa viestintäpalvelussa välitettävänä olevasta viestinnästä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_3">
                            <content>
                                <p>Haavoittuvuuskartoituksessa havaittuja, kartoituksen kohteeseen yhdistettävissä olevia tietoja saa käyttää vain viestintäverkkoon tai tietojärjestelmään kohdistuvista haavoittuvuuksista ja riskeistä ilmoittamiseksi kartoituksen kohteelle. CSIRT-yksikkö voi käyttää haavoittuvuuskartoituksella hankittuja tietoja lisäksi 20 §:n 1 momentin 1, 4 ja 5 kohdassa tarkoitettujen tehtävien hoitamiseksi. Tarpeettomat tiedot on poistettava viipymättä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_4">
                            <content>
                                <p>
                                    CSIRT-yksiköllä on oikeus tehdä kartoituksen kohteen pyynnöstä haavoittuvuuskartoitus kartoituksen kohteen viestintäverkossa tai tietojärjestelmissä 1–3 momentissa säädetystä poikkeavalla tavalla sellaisen haavoittuvuuden, kyberuhkan tai turvattomasti määritettyjen asetuksien havaitsemiseksi, jolla voi olla merkittävä vaikutus viestintäverkkoon tai tietojärjestelmään tai niiden avulla tarjottaviin palveluihin (<i>kohdennettu haavoittuvuuskartoitus</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_5">
                            <content>
                                <p>Haavoittuvuuskartoituksessa ja kohdennetussa haavoittuvuuskartoituksessa ei saa käsitellä sähköisten viestien sisältöä eikä välitystietoa. CSIRT-yksikön on hävitettävä haavoittuvuuskartoituksessa tai kohdennetussa haavoittuvuuskartoituksessa saamansa tiedot, kun ne eivät ole enää tarpeen tässä pykälässä tarkoitettujen tehtävien hoitamiseksi.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_22">
                        <num>22 §</num>
                        <heading eId="chp_3__sec_22__heading">Koordinoitu haavoittuvuuksien julkistaminen</heading>
                        <subsection eId="chp_3__sec_22__subsec_1">
                            <content>
                                <p>CSIRT-yksikkö toimii NIS 2 -direktiivin 12 artiklassa tarkoitettuna koordinaattorina koordinoitua haavoittuvuuksien julkistamista varten. Tässä tehtävässä CSIRT-yksikkö ottaa vastaan ilmoituksia haavoittuvuuksista ja huolehtii niistä johtuvista tarpeellisista jatkotoimista. Ilmoituksen saa antaa nimettömänä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_2">
                            <content>
                                <p>Koordinaattorina CSIRT-yksikkö ottaa yhteyttä ja toimii tarvittaessa välittäjänä haavoittuvuudesta ilmoittavan tahon ja TVT-tuotteen tai -palvelun valmistajan tai tarjoajan välillä, avustaa haavoittuvuudesta ilmoittavia tahoja ja neuvottelee haavoittuvuuden julkistamisen aikataulusta sekä koordinoi useisiin toimijoihin vaikuttavien haavoittuvuuksien hallintaa. Lisäksi CSIRT-yksikkö ohjaa ja neuvoo tietojen ilmoittamisessa Euroopan haavoittuvuustietokantaan ja tietojen hakemisessa siitä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_3">
                            <intro eId="chp_3__sec_22__subsec_3__intro">
                                <p>CSIRT-yksiköllä on oikeus ilmoittaa Euroopan haavoittuvuustietokantaan haavoittuvuuksista tiedot:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>jotka sisältävät kuvauksen haavoittuvuudesta;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>TVT-tuotteista tai -palveluista, joihin haavoittuvuus vaikuttaa, sekä haavoittuvuuden vakavuus niiden olosuhteiden perusteella, joissa haavoittuvuutta voidaan hyödyntää;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>ohjelmistokorjausten saatavuudesta ja, jos niitä ei ole saatavilla, valvovan viranomaisen tai CSIRT-yksikön ohjeistuksesta haavoittuvien TVT-tuotteiden tai -palveluiden käyttäjille siitä, miten julkistetusta haavoittuvuudesta johtuvia riskejä voidaan vähentää.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_4">
                            <content>
                                <p>Jos CSIRT-yksikkö saa tiedon sellaisesta haavoittuvuudesta, jolla voi olla merkittävä vaikutus muihin Euroopan unionin jäsenvaltioihin, sen on tehtävä yhteistyötä kyseisten valtioiden CSIRT-yksiköiden kanssa CSIRT-verkostossa.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_23">
                        <num>23 §</num>
                        <heading eId="chp_3__sec_23__heading">Kyberturvallisuustietojen vapaaehtoiset jakamisjärjestelyt</heading>
                        <subsection eId="chp_3__sec_23__subsec_1">
                            <content>
                                <p>CSIRT-yksikön, toimijoiden ja muiden kuin tämän lain soveltamisalaan kuuluvien yhteisöiden välillä voidaan muodostaa CSIRT-yksikön koordinoimia kyberturvallisuustietojen vapaaehtoisia jakamisjärjestelyitä niihin osallistuvien yhteisöjen sekä niiden asiakkaiden viestintäverkkoihin, tietojärjestelmiin tai palveluihin kohdistuvien kyberuhkien ehkäisemiseksi ja havaitsemiseksi, poikkeamien hallitsemiseksi ja niistä palautumiseksi ja niiden vaikutusten lieventämiseksi.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_2">
                            <intro eId="chp_3__sec_23__subsec_2__intro">
                                <p>Kyberturvallisuustietojen vapaaehtoiseen jakamisjärjestelyyn osallistuvien kesken voidaan luovuttaa tietoja: </p>
                            </intro>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>kyberuhkista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>poikkeamista ja läheltä piti -tilanteista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>haavoittuvuuksista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>taktiikoista, tekniikoista ja menettelyistä; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>vaarantumisindikaattoreista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>yksittäisistä uhkatoimijoista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>kyberturvallisuushälytyksistä;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_8">
                                <num>8)</num>
                                <content>
                                    <p>muista kuin 1–7 kohdassa tarkoitetuista kyberuhkien ja poikkeamien torjumiseksi tarpeellisista seikoista.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_3">
                            <content>
                                <p>Sen lisäksi, mitä sähköisen viestinnän palveluista annetun lain 319 §:ssä säädetään tietojen luovuttamisesta, CSIRT-yksikkö voi luovuttaa jakamisjärjestelyyn osallistuvalle tämän lain mukaisia tehtäviä suorittaessaan saamansa tiedon kyberuhkaan tai poikkeamaan liittyvästä välitystiedosta tai haitallisen tietokoneohjelman tai käskyn sisältävästä viestistä. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_4">
                            <content>
                                <p>Jakamisjärjestelyihin osallistuva toimija tai muu yhteisö saa sähköisen viestinnän palveluista annetun lain 136 §:n 4 momentin estämättä luovuttaa oma-aloitteisesti CSIRT-yksikölle ja toiselle tämän lain mukaiseen vapaaehtoiseen jakamisjärjestelyyn osallistuvalle tietoa kyberuhkaan tai poikkeamaan liittyvästä välitystiedosta tai haitallisen tietokoneohjelman tai käskyn sisältävästä viestistä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_5">
                            <content>
                                <p>Jakamisjärjestelyihin osallistuva saa käsitellä tämän pykälän nojalla saamaansa kyberuhkaan tai poikkeamaan liittyvää välitystietoa tai haitallisen tietokoneohjelman tai käskyn sisältävää viestiä koskevaa tietoa vain 1 momentissa tarkoitettuihin tarkoituksiin. CSIRT-yksikkö voi lisäksi käsitellä tämän pykälän nojalla saamiaan tietoja 20 §:n 1 momentissa säädetyn tehtävänsä hoitamiseksi. Tiedon luovuttamisella ei saa rajoittaa luottamuksellisen viestin ja yksityisyyden suojaa enempää kuin on välttämätöntä 1 momentissa säädetyn tarkoituksen vuoksi.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_24">
                        <num>24 §</num>
                        <heading eId="chp_3__sec_24__heading">Tietoturvaloukkausten havainnointipalveluun liittyvä tiedonkäsittely</heading>
                        <subsection eId="chp_3__sec_24__subsec_1">
                            <content>
                                <p>Tietoturvaloukkausten havainnointipalvelua käyttävä toimija, muu yhteisö, palvelukeskus ja CSIRT-yksikkö saavat luovuttaa toisilleen viestintäverkkojen ja tietojärjestelmien tietoturvallisuuden seurannan kannalta tarpeellisia tietoja kyberuhkien ehkäisemiseksi ja havaitsemiseksi sekä poikkeamien hallitsemiseksi, niistä palautumiseksi ja niiden vaikutusten lieventämiseksi. Siinä määrin kuin tietoturvaloukkausten havainnointipalvelun toteuttamiseksi on välttämätöntä, luovutettavat tiedot saavat sisältää palvelua käyttävän toimijan tai muun yhteisön palvelussa käsiteltäväksi pyytämiä sellaisia sähköisiä viestejä tai niihin liittyviä välitystietoja, joita sillä on oikeus käsitellä sähköisen viestinnän palveluista annetun lain 272 §:n nojalla.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_24__subsec_2">
                            <content>
                                <p>Välitystietojen ja sähköisten viestien käsittelyyn tietoturvaloukkausten havainnointipalvelussa CSIRT-yksikössä ja palvelukeskuksessa sovelletaan, mitä sähköisen viestinnän palveluista annetun lain 136–138, 145 ja 272 §:ssä säädetään. CSIRT-yksikkö saa lisäksi käyttää palvelun tuottamisen yhteydessä saamiaan välitystietoja ja muita tietoja kansallisen kyberturvallisuuden tilannekuvan ylläpitämisen tukemiseksi.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_24__subsec_3">
                            <content>
                                <p>Mitä sähköisen viestinnän palveluista annetun lain 316 §:n 4 momentissa säädetään merkittävien tietoturvaloukkausten tai -uhkien selvittämistä koskevien tietojen hävittämisestä ja 319 §:n 1 momentissa salassapitovelvollisuudesta, koskee myös CSIRT-yksikölle tietoturvaloukkausten havainnointipalvelun toteuttamiseksi luovutettuja viestejä ja välitystietoja.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_25">
                        <num>25 §</num>
                        <heading eId="chp_3__sec_25__heading">CSIRT-yksikölle vapaaehtoisesti luovutettu tieto</heading>
                        <subsection eId="chp_3__sec_25__subsec_1">
                            <content>
                                <p>Siitä riippumatta, mitä viranomaisten tiedonsaantioikeuksista muualla laissa säädetään, CSIRT-yksikölle tämän lain mukaisten tehtävien hoitamiseksi vapaaehtoisesti luovutettua tietoa ei saa ilman tiedon luovuttaneen suostumusta käyttää tiedon luovuttajaan kohdistuvassa rikostutkinnassa eikä hallinnollisessa tai muussa tiedon luovuttajaan kohdistuvassa päätöksenteossa.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_4">
                    <num>4 luku</num>
                    <heading eId="chp_4__heading">Valvonta</heading>
                    <section eId="chp_4__sec_26">
                        <num>26 §</num>
                        <heading eId="chp_4__sec_26__heading">Valvovat viranomaiset</heading>
                        <subsection eId="chp_4__sec_26__subsec_1">
                            <intro eId="chp_4__sec_26__subsec_1__intro">
                                <p>Tämän lain, sen nojalla annettujen määräysten ja NIS 2 -direktiivin nojalla annettujen säännösten noudattamista valvoo:</p>
                            </intro>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>Liikenne- ja viestintävirasto siltä osin kuin kyse on liitteen I kohdissa 1–7 ja liitteen II kohdissa 1–5 tarkoitetuista toimijoista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>Energiavirasto siltä osin kuin kyse on liitteen I kohdissa 8 ja 9 sekä kohdan 10 alakohdissa a–c ja kohdan 12 alakohdassa b tarkoitetuista toimijoista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>Turvallisuus- ja kemikaalivirasto siltä osin kuin kyse on liitteen I kohdan 10 alakohdissa d–g, kohdassa 11, kohdan 12 alakohdassa a sekä liitteen II kohdissa 6 ja 11–13 tarkoitetuista toimijoista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_4v20250698" finlex:originalVersion="@20250698" finlex:originalVersionLabel="27.6.2025/698">
                                <num>4)</num>
                                <content>
                                    <p>Lupa- ja valvontavirasto siltä osin kuin kyse on liitteen I kohdan 13 alakohdassa a ja b sekä liitteen II kohdassa 8 tarkoitetuista toimijoista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_5v20250698" finlex:originalVersion="@20250698" finlex:originalVersionLabel="27.6.2025/698">
                                <num>5)</num>
                                <content>
                                    <p>Elinvoimakeskus siltä osin kuin kyse on liitteen I kohdassa 14 ja 15 tarkoitetuista toimijoista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>Ruokavirasto siltä osin kuin kyse on liitteen II kohdassa 7 tarkoitetuista toimijoista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>Lääkealan turvallisuus- ja kehittämiskeskus siltä osin kuin kyse on liitteen I kohdan 13 alakohdissa c–f ja liitteen II kohdissa 9 ja 10 tarkoitetuista toimijoista.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_26__subsec_2">
                            <content>
                                <p>Valvovien viranomaisten on tehtävä yhteistyötä valvonnan toteuttamisessa.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_26__subsec_3v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Jos kriittinen toimija ei harjoita liitteessä I tai II tarkoitettua toimintaa, valvova viranomainen määräytyy yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_27">
                        <num>27 §</num>
                        <heading eId="chp_4__sec_27__heading">Valvonnan kohdistaminen</heading>
                        <subsection eId="chp_4__sec_27__subsec_1">
                            <content>
                                <p>Valvonta on kohdistettava keskeisiin toimijoihin. Valvova viranomainen voi kuitenkin kohdistaa valvontaa myös muuhun kuin keskeiseen toimijaan, jos on perusteltu syy epäillä, että tämä ei ole noudattanut tätä lakia, sen nojalla annettuja määräyksiä tai NIS 2 -direktiivin nojalla annettuja säännöksiä.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_27__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <intro eId="chp_4__sec_27__subsec_2v20250369__intro">
                                <p>Keskeisellä toimijalla tarkoitetaan: </p>
                            </intro>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_1v20250369">
                                <num>1)</num>
                                <content>
                                    <p>liitteessä I tarkoitettua toimijaa, joka ylittää mikroyritysten sekä pienten ja keskisuurten yritysten määritelmästä annetun komission suosituksen 2003/361/EY liitteen 2 artiklan mukaiset keskisuuria yrityksiä koskevat edellytykset;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_2v20250369">
                                <num>2)</num>
                                <content>
                                    <p>hyväksyttyjä luottamuspalvelun tarjoajia, aluetunnusrekisterin ylläpitäjiä sekä DNS-palveluntarjoajia;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_3v20250369">
                                <num>3)</num>
                                <content>
                                    <p>yleisten sähköisten viestintäverkkojen tai yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajia, jotka täyttävät tai ylittävät mikroyritysten sekä pienten ja keskisuurten yritysten määritelmästä annetun komission suosituksen 2003/361/EY liitteen 2 artiklan mukaiset keskisuuria yrityksiä koskevat edellytykset;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_4v20250369">
                                <num>4)</num>
                                <content>
                                    <p>3 §:n 3 momentissa tarkoitettua toimijaa; sekä </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_5v20250369">
                                <num>5)</num>
                                <content>
                                    <p>kriittistä toimijaa.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_27__subsec_3">
                            <intro eId="chp_4__sec_27__subsec_3__intro">
                                <p>Valvova viranomainen voi asettaa sille tässä laissa säädetyt tehtävät tärkeysjärjestykseen riskiperusteisesti. Valvovan viranomaisen on otettava valvonnan kohdistamisessa ja 29–34 §:ssä tarkoitettujen toimien käyttämisestä päättäessään huomioon:</p>
                            </intro>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>liitteessä I tai II tarkoitetun toiminnan laatu ja laajuus;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>tietojärjestelmän tai viestintäverkon merkitys liitteessä I tai II tarkoitetulle toiminnalle; ja </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>37 §:ssä tarkoitetut seikat.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_28">
                        <num>28 §</num>
                        <heading eId="chp_4__sec_28__heading">Tiedonsaantioikeus</heading>
                        <subsection eId="chp_4__sec_28__subsec_1">
                            <content>
                                <p>Valvovalla viranomaisella on salassapitosäännösten ja muiden tietojen luovuttamista koskevien rajoitusten estämättä oikeus saada toimijalta kyberturvallisuutta koskevien riskien hallintaa, riskienhallinnan toimintamallia, hallintatoimenpiteitä ja merkittävää poikkeamaa koskevat tiedot sekä muut edellä mainittuihin tietoihin välittömästi liittyvät tiedot, jotka ovat välttämättömiä kyberturvallisuutta koskevan riskienhallintavelvoitteen noudattamisen ja merkittävistä poikkeamista ilmoittamisen ja raportoinnin valvontaa varten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_2">
                            <content>
                                <p>Valvovalla viranomaisella on salassapitosäännösten ja muiden tietojen luovuttamista koskevien rajoitusten estämättä oikeus saada toimijalta välitystieto, sijaintitieto sekä tieto haitallisen tietokoneohjelman tai käskyn sisältävästä viestistä, jos se on välttämätöntä kyberturvallisuutta koskevan riskienhallintavelvoitteen noudattamisen tai merkittävistä poikkeamista ilmoittamisen ja raportoinnin valvomista varten. Valvovan viranomaisen tämän momentin nojalla saamat tiedot on pidettävä salassa.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_3">
                            <content>
                                <p>Valvovan viranomaisen on tietopyynnössä ilmoitettava pyynnön tarkoitus sekä täsmennettävä pyydetyt tiedot. Tiedot on luovutettava viipymättä, viranomaisen pyytämässä muodossa ja maksutta.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_4v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Valvovalla viranomaisella on salassapitosäännösten, 2 momentissa säädetyn salassapitovelvollisuuden ja muiden tietojen luovuttamista koskevien rajoitusten estämättä oikeus luovuttaa tässä laissa säädettyjen tehtäviensä hoitamisen yhteydessä saamansa tai laatimansa asiakirja sekä ilmaista salassa pidettävä tieto toiselle valvovalle viranomaiselle, CSIRT-yksikölle ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitetulle valvovalle viranomaiselle, jos se on välttämätöntä tässä laissa tai yhteiskunnan kriittisen infrastruktuurin suojaamisesta annetussa laissa viranomaiselle säädettyä tehtävää varten. Tiedonsaantioikeuden käyttämisellä tai tietojen luovuttamisella ei saa rajoittaa luottamuksellisen viestin ja yksityisyyden suojaa enempää kuin on välttämätöntä. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_5">
                            <content>
                                <p>Valvovan viranomaisen tiedonsaantioikeus ei koske CSIRT-yksikön tämän lain nojalla tuottamia palveluita eikä tietoja toimijassa. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_6">
                            <content>
                                <p>
                                    Tässä pykälässä tarkoitettu tiedonsaantioikeus ei koske salassa pidettäviä tietoja julkisen hallinnon turvallisuusverkkotoiminnasta annetussa laissa 
                                    <ref href="/akn/fi/act/statute-consolidated/2015/10">(10/2015)</ref>
                                     tarkoitetusta turvallisuusverkon palvelutuotannosta tai palvelujen käytöstä eikä tietoja, joiden luovuttaminen vaarantaisi maanpuolustusta tai kansallista turvallisuutta taikka olisi vastoin niihin liittyvää tärkeää etua.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_29">
                        <num>29 §</num>
                        <heading eId="chp_4__sec_29__heading">Tarkastusoikeus</heading>
                        <subsection eId="chp_4__sec_29__subsec_1">
                            <content>
                                <p>Valvovalla viranomaisella on oikeus tehdä toimijaa koskeva tarkastus. Tarkastus tehdään tässä laissa tai sen nojalla annetussa määräyksessä taikka NIS 2 -direktiivin nojalla annetuissa säännöksissä säädettyjen velvollisuuksien noudattamisen valvomiseksi siinä laajuudessa kuin se on tarpeen. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_2">
                            <content>
                                <p>
                                    Jos se on tarkastuksen laadun tai siihen liittyvien teknisten syiden vuoksi tarpeellista, valvova viranomainen voi pyytää tarkastuksen suorittajaksi toisen valvovan viranomaisen tai käyttää tarkastuksessa apuna toista valvovaa viranomaista, tietoturvallisuuden arviointilaitosta ja ulkopuolista tietotekniikan asiantuntijaa. Tarkastuksen suorittajalla ja siihen osallistuvalla on oltava sellainen koulutus ja kokemus kuin tarkastuksen suorittamiseksi on tarpeen. Ulkopuoliseen asiantuntijaan sovelletaan rikosoikeudellista virkavastuuta koskevia säännöksiä hänen hoitaessaan tämän pykälän mukaisia tehtäviä. Vahingonkorvausvastuusta säädetään vahingonkorvauslaissa 
                                    <ref href="/akn/fi/act/statute-consolidated/1974/412">(412/1974)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_3">
                            <content>
                                <p>Toimijoiden on tarkastusta varten päästettävä tarkastusta suorittava tarkastuksen edellyttämässä laajuudessa tarkastuksen kohteena olevaan viestintäverkkoon tai tietojärjestelmään ja muihin kuin pysyväisluonteiseen asumiseen tarkoitettuihin tiloihin. Tarkastuksen suorittamiseksi valvovalla viranomaisella, tarkastusta suorittavalla toisella viranomaisella, tietoturvallisuuden arviointilaitoksella ja ulkopuolisella asiantuntijalla on salassapitosäännösten tai muiden tiedon luovuttamista koskevien rajoitusten estämättä oikeus saada tutkittavakseen valvontatehtävän kannalta välttämättömät tiedot, asiakirjat, laitteet ja ohjelmistot, suorittaa tarvittavia testejä ja mittauksia sekä tarkastaa toimijan toteuttamat turvallisuusjärjestelyt. Tarkastuksen suorittajan tarkastus- ja tiedonsaantioikeuteen sovelletaan mitä 28 §:n 6 momentissa säädetään tiedonsaantioikeuden rajoituksista.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_4">
                            <content>
                                <p>
                                    Tarkastuksessa noudatettavaan menettelyyn sovelletaan, mitä hallintolain 
                                    <ref href="/akn/fi/act/statute-consolidated/2003/434#sec_39">(434/2003) 39 §:ssä</ref>
                                     säädetään tarkastuksesta.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_30">
                        <num>30 §</num>
                        <heading eId="chp_4__sec_30__heading">Turvallisuusauditointi</heading>
                        <subsection eId="chp_4__sec_30__subsec_1">
                            <intro eId="chp_4__sec_30__subsec_1__intro">
                                <p>Valvovalla viranomaisella on oikeus velvoittaa toimija teettämään kyberturvallisuuden riskienhallintaan kohdistuva turvallisuusauditointi, jos:</p>
                            </intro>
                            <paragraph eId="chp_4__sec_30__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>toimijaan on kohdistunut merkittävä poikkeama, joka on aiheuttanut palvelujen vakavan toimintahäiriön tai huomattavaa aineellista tai aineetonta vahinkoa; tai</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_30__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>toimija on olennaisesti ja vakavasti laiminlyönyt toteuttaa 8 §:ssä tarkoitetun kyberturvallisuutta koskevan riskienhallinnan toimintamallin tai siinä edellytettyjä hallintatoimenpiteitä taikka muutoin olennaisesti ja vakavasti toiminut tässä laissa tai sen nojalla taikka NIS 2 -direktiivin nojalla säädetyn velvollisuuden vastaisesti.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_30__subsec_2">
                            <content>
                                <p>Valvovalla viranomaisella on oikeus saada tieto teetetyn turvallisuusauditoinnin tuloksista sekä velvoittaa toimija toteuttamaan turvallisuusauditoinnin suosittelemat kohtuulliset ja oikeasuhtaiset toimenpiteet kyberturvallisuutta koskevan riskienhallinnan kehittämiseksi.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_31">
                        <num>31 §</num>
                        <heading eId="chp_4__sec_31__heading">Valvontapäätös ja varoitus </heading>
                        <subsection eId="chp_4__sec_31__subsec_1">
                            <content>
                                <p>Valvova viranomainen voi velvoittaa toimijan määräajassa korjaamaan puutteet tässä laissa tai sen nojalla annetuissa määräyksissä taikka NIS 2 -direktiivin nojalla annetuissa säännöksissä säädettyjen velvollisuuksien noudattamisessa. Valvova viranomainen voi päätöksellä velvoittaa toimijan julkistamaan kyseiset puutteet tai muut seikat, jotka liittyvät tämän lain, sen nojalla annettujen määräysten tai NIS 2 -direktiivin nojalla annettujen säännösten rikkomiseen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_31__subsec_2">
                            <content>
                                <p>Valvova viranomainen voi antaa toimijalle varoituksen, jos tämä ei ole noudattanut tätä lakia, sen nojalla annettuja määräyksiä tai NIS 2 -direktiivin nojalla annettuja säännöksiä. Varoituksessa on yksilöitävä puute tai laiminlyönti, jota se koskee. Varoitus on annettava kirjallisena. </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_32">
                        <num>32 §</num>
                        <heading eId="chp_4__sec_32__heading">Johdon toiminnan rajoittaminen</heading>
                        <subsection eId="chp_4__sec_32__subsec_1">
                            <content>
                                <p>Valvova viranomainen voi kieltää määräajaksi henkilöä toimimasta keskeisen toimijan hallituksen jäsenenä tai varajäsenenä, hallintoneuvoston jäsenenä tai varajäsenenä, toimitusjohtajana tai muussa siihen rinnastettavassa asemassa, jos tämä on toistuvasti ja vakavasti rikkonut 10 §:ssä säädettyjä velvollisuuksia. Valvovan viranomaisen on ennen päätöksen tekemistä annettava keskeiselle toimijalle varoitus, jossa yksilöidään puute tai laiminlyönti, jonka korjaamatta jättäminen voi johtaa päätökseen johdon toiminnan rajoittamisesta, sekä varattava toimijalle kohtuullinen määräaika puutteen tai laiminlyönnin korjaamiseksi. Päätös saa olla voimassa enintään niin kauan, kuin sen perusteena oleva puute tai laiminlyönti on korjaamatta, kuitenkin enintään viisi vuotta.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_32__subsec_2">
                            <content>
                                <p>Edellä 1 momentissa säädetystä poiketen johdon toimintaa ei saa rajoittaa, jos kyse on yksityisestä elinkeinonharjoittajasta, avoimesta yhtiöstä, kommandiittiyhtiöstä, valtion viranomaisesta, valtion liikelaitoksesta, hyvinvointialueesta tai -yhtymästä, kunnallisesta viranomaisesta, itsenäisestä julkisoikeudellisesta laitoksesta, eduskunnan virastosta, tasavallan presidentin kansliasta, Suomen evankelis-luterilaisesta kirkosta, Suomen ortodoksisesta kirkosta tai niiden seurakunnista, seurakuntayhtymistä taikka muista elimistä.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_33">
                        <num>33 §</num>
                        <heading eId="chp_4__sec_33__heading">Ilmoitus tietosuojavaltuutetulle</heading>
                        <subsection eId="chp_4__sec_33__subsec_1">
                            <content>
                                <p>Jos valvova viranomainen saa tässä laissa tarkoitettujen tehtävien hoitamisen yhteydessä tietoonsa, että 2 luvussa säädettyjen velvollisuuksien laiminlyönti voi johtaa tai on johtanut yleisessä tietosuoja-asetuksessa tarkoitettuun henkilötietojen tietoturvaloukkaukseen, josta on mainitun asetuksen 33 artiklan nojalla ilmoitettava asetuksessa tarkoitetulle valvontaviranomaiselle, valvovan viranomaisen on ilmoitettava asiasta tietosuojavaltuutetulle.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_33__subsec_2">
                            <content>
                                <p>Valvovan viranomaisen on tehtävä 1 momentissa tarkoitettu ilmoitus tietosuojavaltuutetulle myös, jos yleisen tietosuoja-asetuksen nojalla toimivaltainen valvontaviranomainen on sijoittunut toiseen jäsenvaltioon.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_34">
                        <num>34 §</num>
                        <heading eId="chp_4__sec_34__heading">Uhkasakko, teettämisuhka ja keskeyttämisuhka </heading>
                        <subsection eId="chp_4__sec_34__subsec_1">
                            <content>
                                <p>Valvova viranomainen voi asettaa tämän lain nojalla antamansa päätöksen tehosteeksi uhkasakon, teettämisuhan tai keskeyttämisuhan.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_5">
                    <num>5 luku</num>
                    <heading eId="chp_5__heading">Seuraamusmaksu</heading>
                    <section eId="chp_5__sec_35">
                        <num>35 §</num>
                        <heading eId="chp_5__sec_35__heading">Hallinnollinen seuraamusmaksu</heading>
                        <subsection eId="chp_5__sec_35__subsec_1">
                            <intro eId="chp_5__sec_35__subsec_1__intro">
                                <p> Toimijalle voidaan määrätä hallinnollinen seuraamusmaksu, jos se tahallaan tai törkeästä huolimattomuudesta laiminlyö:</p>
                            </intro>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>7 §:ssä tarkoitetun velvollisuuden hallita riskejä, 8 §:ssä tarkoitetun kyberturvallisuutta koskevan riskienhallinnan toimintamallin laatimisen tai 9 §:n 1 momentissa tarkoitettujen osa-alueiden huomioimisen osana kyberturvallisuuden riskienhallinnan toimintamallia;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>toteuttaa 9 §:n 2 momentissa tarkoitetut toimenpiteet;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>antaa 11 §:ssä tarkoitetun poikkeamailmoituksen, 12 §:ssä tarkoitetun väliraportin tai 13 §:ssä tarkoitetun loppuraportin valvovalle viranomaiselle; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>antaa 41 §:ssä tarkoitetut tiedot valvovalle viranomaiselle.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_5__sec_35__subsec_2">
                            <content>
                                <p>Seuraamusmaksua ei voi määrätä valtion viranomaisille, valtion liikelaitoksille, hyvinvointialueille eikä -yhtymille, kunnallisille viranomaisille, itsenäisille julkisoikeudellisille laitoksille, eduskunnan virastoille, tasavallan presidentin kanslialle eikä Suomen evankelis-luterilaiselle kirkolle ja Suomen ortodoksiselle kirkolle eikä niiden seurakunnille, seurakuntayhtymille ja muille elimille.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_36">
                        <num>36 §</num>
                        <heading eId="chp_5__sec_36__heading">Seuraamusmaksulautakunta</heading>
                        <subsection eId="chp_5__sec_36__subsec_1">
                            <content>
                                <p>Liikenne- ja viestintäviraston yhteydessä toimii seuraamusmaksulautakunta. Lautakunta määrää hallinnollisen seuraamusmaksun valvovan viranomaisen esityksestä. Hallinnollinen seuraamusmaksu määrätään maksettavaksi valtiolle.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_2">
                            <content>
                                <p>Liikenne- ja viestintävirasto nimeää lautakunnan puheenjohtajan ja varapuheenjohtajan. Kukin valvova viranomainen nimeää lautakuntaan jäsenen ja tälle henkilökohtaisen varajäsenen. Lautakunnan jäseneltä ja varajäseneltä edellytetään perehtyneisyyttä kyberturvallisuutta koskevien riskien hallintaan sekä NIS 2 -direktiiviin ja sitä täytäntöönpanevassa sääntelyssä asetettuihin velvollisuuksiin nimeävän viranomaisen valvontatoimialalla. Lautakunnan puheenjohtajalla ja varapuheenjohtajalla tulee olla tehtävän edellyttämä riittävä oikeudellinen asiantuntemus. Lautakunnan jäsenet nimetään kolmen vuoden määräajaksi. Lautakunnan jäsen toimii tehtävässään riippumattomasti ja puolueettomasti.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_3">
                            <content>
                                <p>Seuraamusmaksulautakunnan päätös tehdään esittelystä. Esittelijänä toimii sen valvovan viranomaisen virkamies, jonka valvontatoimivaltaan kohdistuva asia on ratkaistavana. Lautakunta on päätösvaltainen, kun paikalla on puheenjohtaja tai varapuheenjohtaja ja vähintään kaksi muuta jäsentä tai varajäsentä. Päätökseksi tulee se kanta, jota enemmistö on kannattanut. Äänten mennessä tasan päätökseksi tulee se kanta, joka on lievempi sille, johon seuraamus kohdistuu. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_4">
                            <content>
                                <p>Seuraamusmaksulautakunnalla on oikeus salassapitosäännösten estämättä saada maksutta seuraamusmaksun määräämiseksi välttämättömät 28 §:ssä tarkoitetut tiedot sekä muut tiedot, jotka ovat välttämättömiä seuraamusmaksun määräämiseksi tai sen määrän arvioimiseksi.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_37">
                        <num>37 §</num>
                        <heading eId="chp_5__sec_37__heading">Seuraamusmaksun määrääminen</heading>
                        <subsection eId="chp_5__sec_37__subsec_1">
                            <intro eId="chp_5__sec_37__subsec_1__intro">
                                <p>Hallinnollisen seuraamusmaksun määrä perustuu kokonaisarviointiin, jossa otetaan huomioon tapauksen olosuhteet sekä ainakin seuraavat seikat:</p>
                            </intro>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_1">
                                <num>1)</num>
                                <intro eId="chp_5__sec_37__subsec_1__para_1__intro">
                                    <p>rikkomisen vakavuus ja rikottujen säännösten tärkeys siten, että rikkomisen vakavuutta osoittaa</p>
                                </intro>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_a">
                                    <num>a)</num>
                                    <content>
                                        <p>väärinkäytösten toistuvuus;</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_b">
                                    <num>b)</num>
                                    <content>
                                        <p>merkittävien poikkeamien jättäminen ilmoittamatta tai korjaamatta;</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_c">
                                    <num>c)</num>
                                    <content>
                                        <p>havaittujen puutteiden jättäminen korjaamatta valvovan viranomaisen päätöksistä tai varoituksista huolimatta;</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_d">
                                    <num>d)</num>
                                    <content>
                                        <p>valvovan viranomaisen tarkastuksen estäminen tai määrätyn auditoinnin teettämättä jättäminen;</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_e">
                                    <num>e)</num>
                                    <content>
                                        <p>riskienhallinnasta tai merkittävistä poikkeamista viranomaiselle liittyvien väärien tai harhaanjohtavien tietojen antaminen;</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>rikkomisen kesto;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>toimijan mahdolliset vastaavat aiemmat rikkomiset;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>aiheutunut vahinko, mukaan lukien rahoitukseen liittyvät tai taloudelliset tappiot, vaikutukset muihin palveluihin sekä niiden käyttäjien lukumäärä, joihin rikkominen vaikuttaa;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>tahallisuuden aste;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>toimenpiteet, jotka toimija on toteuttanut vahingon ehkäisemiseksi tai lieventämiseksi;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>hyväksyttyjen käytännesääntöjen tai hyväksyttyjen sertifiointimekanismien noudattaminen;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>toimijan halukkuus tehdä yhteistyötä valvovan viranomaisen kanssa.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_38">
                        <num>38 §</num>
                        <heading eId="chp_5__sec_38__heading">Seuraamusmaksun enimmäismäärä</heading>
                        <subsection eId="chp_5__sec_38__subsec_1">
                            <content>
                                <p>Keskeiselle toimijalle määrättävän hallinnollisen seuraamusmaksun enimmäismäärä on 10 000 000 euroa tai kaksi prosenttia toimijan edellisen tilikauden maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta sen mukaan, kumpi näistä määristä on suurempi.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_38__subsec_2">
                            <content>
                                <p>Muulle kuin keskeiselle toimijalle määrättävän hallinnollisen seuraamusmaksun enimmäismäärä on 7 000 000 euroa tai 1,4 prosenttia toimijan edellisen tilikauden maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta sen mukaan, kumpi näistä määristä on suurempi.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_39">
                        <num>39 §</num>
                        <heading eId="chp_5__sec_39__heading">Seuraamusmaksun määräämättä jättäminen </heading>
                        <subsection eId="chp_5__sec_39__subsec_1">
                            <intro eId="chp_5__sec_39__subsec_1__intro">
                                <p>Seuraamusmaksu jätetään määräämättä, jos:</p>
                            </intro>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>toimija on oma-aloitteisesti ryhtynyt riittäviin toimenpiteisiin rikkomuksen tai laiminlyönnin korjaamiseksi välittömästi sen havaitsemisen jälkeen ja ilmoittanut siitä viivytyksettä valvovalle viranomaiselle sekä toiminut yhteistyössä valvovan viranomaisen kanssa eikä rikkomus tai laiminlyönti ole vakava tai toistuva;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>rikkomusta tai laiminlyöntiä on pidettävä vähäisenä; tai </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>seuraamusmaksun määräämistä on pidettävä ilmeisen kohtuuttomana muutoin kuin 1 tai 2 kohdassa tarkoitetulla perusteella.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_2">
                            <content>
                                <p>Seuraamusmaksua ei saa määrätä, jos on kulunut yli viisi vuotta siitä, kun rikkomus tai laiminlyönti on tapahtunut. Jos rikkomus tai laiminlyönti on ollut luonteeltaan jatkuvaa, määräaika lasketaan siitä, kun rikkomus tai laiminlyönti on päättynyt.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_3">
                            <content>
                                <p>Seuraamusmaksua ei saa määrätä sille, jota epäillään samasta teosta esitutkinnassa, syyteharkinnassa tai tuomioistuimessa vireillä olevassa rikosasiassa. Seuraamusmaksua ei saa määrätä myöskään sille, jolle on samasta teosta annettu lainvoimainen tuomio.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_4">
                            <content>
                                <p>Seuraamusmaksua ei saa määrätä sille, jolle on määrätty samasta teosta yleisen tietosuoja-asetuksen 83 artiklassa tarkoitettu seuraamusmaksu.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_40v20250494" finlex:originalVersion="@20250494" finlex:originalVersionLabel="27.6.2025/494">
                        <num>40 §</num>
                        <heading eId="chp_5__sec_40v20250494__heading">Seuraamusmaksun täytäntöönpano</heading>
                        <subsection eId="chp_5__sec_40v20250494__subsec_1v20250494">
                            <content>
                                <p>
                                    Tämän lain nojalla maksettavaksi määrätyn seuraamusmaksun täytäntöönpanosta säädetään sakon täytäntöönpanosta annetussa laissa 
                                    <ref href="/akn/fi/act/statute-consolidated/2002/672">(672/2002)</ref>. 
                                </p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_6">
                    <num>6 luku</num>
                    <heading eId="chp_6__heading">Muut säännökset</heading>
                    <section eId="chp_6__sec_41">
                        <num>41 §</num>
                        <heading eId="chp_6__sec_41__heading">Toimijaluettelo</heading>
                        <subsection eId="chp_6__sec_41__subsec_1">
                            <content>
                                <p>Valvova viranomainen ylläpitää valvontatoimialansa osalta toimijaluetteloa. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_2">
                            <intro eId="chp_6__sec_41__subsec_2__intro">
                                <p>Toimijoiden on ilmoitettava valvovalle viranomaiselle:</p>
                            </intro>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>toimijan nimi;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>osoitteensa, sähköpostiosoitteensa, puhelinnumeronsa ja muut ajantasaiset yhteystietonsa;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>IP-osoitealueensa;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>NIS 2 -direktiivin liitteessä I tai II tarkoitettu asiaankuuluva toimialansa ja sen osa; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>tieto siitä, onko se keskeinen toimija; </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>luettelo niistä Euroopan unionin jäsenvaltioista, joissa se tarjoaa NIS 2 -direktiivin soveltamisalaan kuuluvia palveluja; ja</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>osallistumisesta 23 §:ssä tarkoitettuun kyberturvallisuustietojen vapaaehtoiseen jakamisjärjestelyyn.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_3">
                            <intro eId="chp_6__sec_41__subsec_3__intro">
                                <p>DNS-palveluntarjoajien, aluetunnusrekisterin ylläpitäjien, pilvipalvelujen tarjoajien, datakeskuspalvelujen tarjoajien, sisällönjakeluverkkojen tarjoajien, hallintapalvelun tarjoajien, tietoturvapalveluntarjoajien, verkossa toimivien markkinapaikkojen tarjoajien, verkossa toimivien hakukoneiden tarjoajien ja verkkoyhteisöalustojen tarjoajien on ilmoitettava valvovalle viranomaiselle 2 momentissa tarkoitettujen tietojen lisäksi:</p>
                            </intro>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>NIS 2 -direktiivin liitteessä I tai II tarkoitettu toimijatyyppinsä;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>päätoimipaikkansa ja muiden Euroopan unionin jäsenvaltiossa sijaitsevien laillisten toimipaikkojensa osoite tai, jos toimija ei ole sijoittautunut Euroopan unioniin, sen Euroopan unioniin nimetyn edustajan osoite, sähköpostiosoite, puhelinnumero ja muut ajantasaiset yhteystiedot; ja</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>luettelo Euroopan unionin jäsenvaltioista, joissa toimija tarjoaa palveluita.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_4">
                            <content>
                                <p>Toimijoiden on ilmoitettava muutoksista tässä pykälässä tarkoitettuihin tietoihin viipymättä. Muutoksesta 2 momentissa tarkoitettuihin tietoihin on ilmoitettava valvovalle viranomaiselle kahden viikon kuluessa ja 3 momentissa tarkoitettuihin tietoihin kolmen kuukauden kuluessa muutoshetkestä. Valvova viranomainen voi antaa tarkempia teknisiä määräyksiä tietojen ilmoittamisesta.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_5">
                            <content>
                                <p>Valvovan viranomaisen on toimitettava keskitetylle yhteyspisteelle NIS 2 -direktiivin 3 artiklan 5 kohdassa ja 27 artiklan 4 kohdassa tarkoitettujen ilmoituksien tekemiseksi tarpeelliset tiedot toimijaluettelosta. Keskitetty yhteyspiste vastaa mainituissa kohdissa tarkoitettujen ilmoituksien tekemisestä Euroopan komissiolle, NIS-yhteistyöryhmälle ja Euroopan unionin kyberturvallisuusvirastolle. CSIRT-yksiköllä on oikeus saada valvovalta viranomaiselta tietoja toimijaluettelosta. </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_42">
                        <num>42 §</num>
                        <heading eId="chp_6__sec_42__heading">Kansallinen kyberturvallisuusstrategia</heading>
                        <subsection eId="chp_6__sec_42__subsec_1">
                            <content>
                                <p>Valtioneuvosto hyväksyy kansallisen kyberturvallisuusstrategian ja vastaa sen päivittämisestä säännöllisesti vähintään viiden vuoden välein. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_42__subsec_2">
                            <content>
                                <p>Kansalliseen kyberturvallisuusstrategiaan on sisällytettävä vähintään NIS 2 -direktiivin 7 artiklan 1 kohdassa tarkoitetut osa-alueet ja 2 kohdassa tarkoitetut toimintaperiaatteet. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_42__subsec_3">
                            <content>
                                <p>Valtioneuvosto antaa kansallisen kyberturvallisuusstrategian tiedoksi Euroopan komissiolle kolmen kuukauden kuluessa sen hyväksymisestä. Kyberturvallisuusstrategiasta voidaan jättää antamatta tietoja, joiden luovuttaminen vaarantaisi maanpuolustusta tai kansallista turvallisuutta taikka olisi vastoin niihin liittyvää tärkeää etua. </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_43">
                        <num>43 §</num>
                        <heading eId="chp_6__sec_43__heading">Laajamittaisten kyberturvallisuuspoikkeamien ja -kriisien hallintasuunnitelma</heading>
                        <subsection eId="chp_6__sec_43__subsec_1">
                            <content>
                                <p>Kyberturvallisuutta koskevissa kriisitilanteissa käytettävissä olevien valmiuksien, voimavarojen ja menettelyiden yksilöimiseksi laaditaan laajamittaisten kyberturvallisuuspoikkeamien ja -kriisien hallintasuunnitelma. Liikenne- ja viestintävirasto vastaa suunnitelman laatimisesta yhteistoiminnassa 26 §:ssä tarkoitettujen valvovien viranomaisten, poliisin, suojelupoliisin, Puolustusvoimien ja Huoltovarmuuskeskuksen kanssa.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_43__subsec_2">
                            <intro eId="chp_6__sec_43__subsec_2__intro">
                                <p>Suunnitelman tulee sisältää laajamittaisten kyberturvallisuuspoikkeamien ja -kriisien hallitsemiseksi tarpeelliset tiedot: </p>
                            </intro>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>kansallisten varautumiskeinojen ja -toimien tavoitteista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>viranomaisten tehtävistä ja vastuista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>kriisinhallintaa koskevista toimintatavoista ja niiden sisällyttämisestä yleiseen kansalliseen kriisinhallintakehykseen sekä tiedonvaihtokanavista viranomaisten välillä;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>kansallisista varautumiskeinoista, joihin kuuluvat myös harjoitukset ja koulutustoimenpiteet;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>keskeisistä julkisista ja yksityisistä sidosryhmistä ja keskeisestä infrastruktuurista;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>viranomaisten välisestä menettelystä osallistuttaessa laajamittaisten kyberturvallisuuspoikkeamien ja -kriisien koordinoituun hallintaan Euroopan unionin tasolla.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_43__subsec_3">
                            <content>
                                <p>Edellä 2 momentissa tarkoitetut tiedot on annettava tiedoksi Euroopan komissiolle ja NIS 2 -direktiivin 16 artiklassa tarkoitetulle Euroopan kyberkriisien yhteysorganisaatioiden verkostolle kolmen kuukauden kuluessa suunnitelman hyväksymisestä. Tietoja voidaan jättää antamatta siltä osin, jos niiden luovuttaminen vaarantaisi maanpuolustusta tai kansallista turvallisuutta taikka olisi vastoin niihin liittyvää tärkeää etua.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_44">
                        <num>44 §</num>
                        <heading eId="chp_6__sec_44__heading">Kyberkriisinhallintaviranomainen</heading>
                        <subsection eId="chp_6__sec_44__subsec_1">
                            <content>
                                <p>NIS 2 -direktiivin 9 artiklan 1 kohdan kohdassa tarkoitettuna kyberkriisinhallintaviranomaisena toimii kukin 43 §:n 1 momentissa tarkoitettu viranomainen sille laissa säädettyjen tehtävien mukaisesti. Liikenne- ja viestintäviraston Kyberturvallisuuskeskus toimii koordinaattorina laajamittaisten kyberturvallisuuspoikkeamien ja -kriisien hallinnassa.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_45">
                        <num>45 §</num>
                        <heading eId="chp_6__sec_45__heading">Viranomaisten yhteistyö</heading>
                        <subsection eId="chp_6__sec_45__subsec_1">
                            <content>
                                <p>Valvovien viranomaisten, CSIRT-yksikön ja keskitetyn yhteyspisteen on toimittava yhteistyössä tässä laissa ja NIS 2 -direktiivin nojalla säädettyjen tehtävien hoitamiseksi. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>
                                    Valvovien viranomaisten, CSIRT-yksikön ja keskitetyn yhteyspisteen on toimittava tarvittaessa yhteistyössä poliisin tai muun esitutkintaviranomaisen, tietosuojavaltuutetun, Finanssivalvonnan ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitetun valvovan viranomaisen kanssa sekä Liikenne- ja viestintäviraston sille ilmailulaissa 
                                    <ref href="/akn/fi/act/statute-consolidated/2014/864">(864/2014)</ref>, sähköisen viestinnän palveluista annetussa laissa ja eIDAS-asetuksessa säädettyjen tehtävien osalta.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_3">
                            <content>
                                <p>Valvovien viranomaisten on ilmoitettava DORA-asetuksen 32 artiklan 1 kohdan nojalla perustetulle valvontafoorumille, kun ne käyttävät valvonta- ja täytäntöönpanovaltuuksiaan toimijaan, joka on nimetty kriittiseksi TVT-palveluntarjoajana olevaksi kolmanneksi osapuoleksi DORA-asetuksen 31 artiklan nojalla.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_4">
                            <content>
                                <p>Valvovien viranomaisten, Liikenne- ja viestintäviraston ja Finanssivalvonnan on vaihdettava keskenään säännöllisesti tietoja merkittävistä poikkeamista ja kyberuhkista. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_5v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Valvovien viranomaisten ja yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:ssä tarkoitettujen valvovien viranomaisten on vaihdettava keskenään säännöllisesti tietoja kriittisten toimijoiden määrittämisestä sekä riskeistä, kyberuhkista ja poikkeamista ja muista kuin kyberturvallisuuteen liittyvistä riskeistä, uhkista ja poikkeamista, jotka vaikuttavat kriittisiksi toimijoiksi määritettyihin toimijoihin, sekä näiden riskien, uhkien ja poikkeamien hallintatoimenpiteistä. Valvovan viranomaisen on ilmoitettava yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltaiselle valvovalle viranomaiselle, kun kriittiseen toimijaan kohdistetaan tämän lain 4 luvussa säädettyjä toimivaltuuksia. Valvova viranomainen voi kohdistaa kriittiseen toimijaan valvontaa yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta annetun lain 19 §:n nojalla toimivaltaisen valvovan viranomaisen pyynnöstä.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_46">
                        <num>46 §</num>
                        <heading eId="chp_6__sec_46__heading">Muutoksenhaku</heading>
                        <subsection eId="chp_6__sec_46__subsec_1">
                            <content>
                                <p>
                                    Muutoksenhausta hallintotuomioistuimeen säädetään oikeudenkäynnistä hallintoasioissa annetussa laissa 
                                    <ref href="/akn/fi/act/statute-consolidated/2019/808">(808/2019)</ref>. 
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_46__subsec_2">
                            <content>
                                <p>
                                    Valvovan viranomaisen tekemää päätöstä on noudatettava muutoksenhausta huolimatta, ellei muutoksenhakuviranomainen toisin määrää. Muutoksenhaussa uhkasakon asettamista ja maksettavaksi tuomitsemista sekä teettämis- tai keskeyttämisuhan asettamista ja täytäntöönpantavaksi määräämistä koskevaan päätökseen sovelletaan kuitenkin, mitä uhkasakkolaissa 
                                    <ref href="/akn/fi/act/statute-consolidated/1990/1113">(1113/1990)</ref>
                                     säädetään.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_47" finlex:entryIntoForce="true" finlex:vsId="124/2025">
                        <num>47 §</num>
                        <heading eId="chp_6__sec_47__heading">Voimaantulo</heading>
                        <subsection eId="chp_6__sec_47__subsec_1">
                            <content>
                                <p>Tämä laki tulee voimaan 8 päivänä huhtikuuta 2025. </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_47__subsec_2">
                            <content>
                                <p>Tämän lain 41 §:ssä tarkoitettu ilmoitus on tehtävä viimeistään kuukauden kuluessa lain voimaantulosta tai siitä, kun 3 §:n mukaiset toimijan kriteerit täyttyvät.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_47__subsec_3">
                            <content>
                                <p>Tämän lain 8 §:ssä tarkoitettu riskienhallinnan toimintamalli on laadittava kolmen kuukauden kuluessa lain voimaantulosta tai siitä, kun 3 §:n mukaiset toimijan kriteerit täyttyvät.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
            </hcontainer>
            <hcontainer finlex:outline="Esityöt ja allekirjoitukset" name="conclusions">
                <hcontainer finlex:outline="Esityöt" name="preliminaryWork">
                    <content>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2024/57">HE 57/2024</ref>
                        </p>
                        <p>LiVM 1/2025</p>
                        <p>EV 15/2025</p>
                        <p>Euroopan parlamentin ja neuvoston direktiivi (EU) 2022/2555  (32022L2555), EUVL L 333, 27.12.2022, s. 80</p>
                    </content>
                </hcontainer>
            </hcontainer>
            <hcontainer name="attachments">
                <hcontainer name="attachment">
                    <heading>Liite I</heading>
                    <content>
                        <p>Toimijat, jotka harjoittavat seuraavaa toimintaa tai ovat seuraavaa toimijatyyppiä:</p>
                        <p>1. Ilmaliikenne:</p>
                        <p>a) Yhteisistä siviili-ilmailun turvaamista koskevista säännöistä ja asetuksen (EY) N:o 2320/2002 kumoamisesta annetun Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 300/2008 3 artiklan 4 alakohdassa määritellyt lentoliikenteen harjoittajat, joiden toiminta on kaupallista</p>
                        <p>
                            b) Lentoasemaverkoista ja -maksuista annetun lain 
                            <ref href="/akn/fi/act/statute-consolidated/2011/210#sec_3">(210/2011) 3 §:n</ref>
                             1 momentin 2 kohdassa tarkoitetut lentoaseman pitäjät
                        </p>
                        <p>c) Yhtenäisen eurooppalaisen ilmatilan toteuttamisen puitteista annetun Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 549/2004 2 artiklan 1 alakohdassa määriteltyä lennonjohtopalvelua tarjoavat lennonjohtopalvelun tarjoajat</p>
                        <p>2. Raideliikenne:</p>
                        <p>
                            a) Raideliikennelain 
                            <ref href="/akn/fi/act/statute-consolidated/2018/1302#sec_4">(1302/2018) 4 §:n</ref>
                             1 momentin 29 kohdassa tarkoitetut rataverkon haltijat ja liikenteenohjauspalvelua tarjoavat yhtiöt
                        </p>
                        <p>b) Raideliikennelain 4 §:n 1 momentin 34 kohdassa tarkoitetut rautatieyritykset</p>
                        <p>c) Raideliikennelain 4 §:n 1 momentin 23 kohdassa tarkoitetut palvelupaikan ylläpitäjät</p>
                        <p>3. Vesiliikenne:</p>
                        <p>a) Alusten ja satamarakenteiden turvatoimien parantamisesta annetun Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 725/2004 liitteessä I merenkulun osalta määritellyt sisävesillä, merillä ja rannikoilla matkustaja- ja rahtiliikennettä hoitavat yhtiöt, lukuun ottamatta tällaisten yhtiöiden liikennöimiä yksittäisiä aluksia</p>
                        <p>
                            b) Eräiden alusten ja niitä palvelevien satamien turvatoimista ja turvatoimien valvonnasta annetun lain 
                            <ref href="/akn/fi/act/statute-consolidated/2004/485#sec_2">(485/2004) 2 §:n</ref>
                             2 kohdassa tarkoitetut satamanpitäjät sekä toimijat, jotka huolehtivat rakenteista ja varusteista sataman alueella
                        </p>
                        <p>
                            c) Alusliikennepalvelulain 
                            <ref href="/akn/fi/act/statute-consolidated/2005/623#sec_2">(623/2005) 2 §:n</ref>
                             1 momentin 5 kohdassa tarkoitetut VTS-palveluntarjoajat
                        </p>
                        <p>4. Tieliikenne:</p>
                        <p>
                            a) Liikenteen palveluista annetun lain 
                            <ref href="/akn/fi/act/statute-consolidated/2017/320#chp_15">(320/2017) 15 luvussa</ref>
                             tarkoitetun tieliikenteen ohjaus- ja hallintapalvelun tarjoaja
                        </p>
                        <p>
                            b) Liikennejärjestelmän digitaalisista tietopalveluista annetun lain 
                            <ref href="/akn/fi/act/statute-consolidated/2025/992#sec_3">(992/2025) 3 §:n</ref>
                             2 kohdassa tarkoitettujen ITS-järjestelmien ylläpitäjät 
                            <ref href="#entryIntoForce_20250997">(14.11.2025/997)</ref>
                        </p>
                        <p>
                            5. Maa-asemista ja eräistä tutkista annetun lain 
                            <ref href="/akn/fi/act/statute-consolidated/2023/96#sec_2">(96/2023) 2 §:n</ref>
                             1 momentin 5 kohdassa tarkoitetut toiminnanharjoittajat; tai muut avaruuspohjaisten palvelujen tarjoamista tukevan, jäsenvaltioiden tai yksityisten tahojen omistaman, hallinnoiman ja operoiman maassa sijaitsevan infrastruktuurin ylläpitäjät, lukuun ottamatta yleisten sähköisten viestintäverkkojen tarjoajia
                        </p>
                        <p>6. Digitaalinen infrastruktuuri:</p>
                        <p>
                            a) Internetin yhdysliikennepisteiden, eli sellaisen verkkoinfrastruktuurin osan, joka mahdollistaa useamman kuin kahden riippumattoman verkon (<i>autonomisen järjestelmän)</i>
                             yhdistämisen pääasiassa internetliikenteen välittämisen helpottamiseksi, joka tarjoaa yhteenliitäntää ainoastaan autonomisille järjestelmille ja joka ei edellytä minkään yhteenliittämänsä kahden autonomisen järjestelmän väliseltä internetliikenteeltä kulkemista minkään kolmannen autonomisen järjestelmän kautta eikä muokkaa tällaista liikennettä tai muutoin puutu siihen, ylläpitäjät
                        </p>
                        <p>b) DNS-palveluntarjoajat</p>
                        <p>c) Aluetunnusrekisterin ylläpitäjät</p>
                        <p>d) Pilvipalvelun tarjoajat</p>
                        <p>e) Datakeskuspalvelun tarjoajat</p>
                        <p>f) Sisällönjakeluverkon tarjoajat</p>
                        <p>g) Luottamuspalvelun tarjoajat</p>
                        <p>h) Yleisten sähköisten viestintäverkkojen tarjoajat</p>
                        <p>i) Yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajat</p>
                        <p>7. TVT-palvelujen hallinta:</p>
                        <p>a) Hallintapalvelun tarjoajat</p>
                        <p>b) Tietoturvapalveluntarjoajat</p>
                        <p>8. Sähkö:</p>
                        <p>
                            a) Sähkömarkkinalain 
                            <ref href="/akn/fi/act/statute-consolidated/2013/588#sec_3">(588/2013) 3 §:n</ref>
                             1 momentin 21 kohdassa tarkoitetut sähköalan yritykset, jotka harjoittavat momentin 11 kohdassa tarkoitettua sähköntoimitusta
                        </p>
                        <p>b) Sähkömarkkinalain 3 §:n 1 momentin 10 kohdassa tarkoitetut jakeluverkonhaltijat</p>
                        <p>c) Sähkömarkkinalain 7 §:n mukaiset kantaverkonhaltijat</p>
                        <p>d) Sähkömarkkinalain 3 §:n 1 momentin 15 kohdassa tarkoitetut tuottajat</p>
                        <p>e) Sähkön sisämarkkinoista annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2019/943 2 artiklan 8 alakohdassa määritellyt nimitetyt sähkömarkkinaoperaattorit</p>
                        <p>f) Sähkömarkkinalain 3 §:n 1 momentin 37 kohdassa tarkoitetut sähkömarkkinoiden osapuolet, jotka tarjoavat sähkömarkkinalain 3 §:n 1 momentin 21 a kohdassa tarkoitettua aggregointia, 30 a kohdassa tarkoitettua kulutusjoustoa tai 21 c kohdassa tarkoitettua energian varastointia</p>
                        <p>g) Latauspisteiden operaattorit, jotka vastaavat latauspalvelua loppukäyttäjille tarjoavan latauspisteen hallinnoinnista ja toiminnasta, myös liikennepalvelun tarjoajan nimissä ja puolesta</p>
                        <p>9. Uusiutuvista lähteistä peräisin olevan energian käytön edistämisestä annetun Euroopan parlamentin ja neuvoston direktiivin (EU) 2018/2001 2 kohdan 19 alakohdassa määritellyn kaukolämmityksen tai kaukojäähdytyksen haltijat</p>
                        <p>10. Kaasu:</p>
                        <p>
                            a) Maakaasumarkkinalain 
                            <ref href="/akn/fi/act/statute-consolidated/2017/587#sec_3">(587/2017) 3 §:n</ref>
                             1 momentin 10 kohdassa tarkoitetut jakeluverkonhaltijat
                        </p>
                        <p>b) Maakaasumarkkinalain 3 §:n 1 momentin 9 kohdassa tarkoitetut siirtoverkonhaltijat</p>
                        <p>c) Maakaasumarkkinalain 3 §:n 1 momentin 14 kohdassa tarkoitetut maakaasun toimittajat</p>
                        <p>d) Maakaasumarkkinalain 3 §:n 1 momentin 20 kohdassa tarkoitetut varastointilaitteiston haltijat</p>
                        <p>e) Maakaasumarkkinalain 3 §:n 1 momentin 22 kohdassa tarkoitetut nesteytetyn maakaasun käsittelylaitteiston haltijat</p>
                        <p>f) Maakaasumarkkinalain 3 §:n 1 momentin 18 kohdassa tarkoitetut maakaasualan yritykset</p>
                        <p>g) Maakaasun jalostus- ja käsittelylaitteistojen haltijat</p>
                        <p>11. Öljy:</p>
                        <p>a) Öljynsiirtoputkistojen haltijat</p>
                        <p>b) Öljyn tuotanto-, jalostus- ja käsittelylaitteistojen haltijat sekä öljyn varastointia ja siirtoa hoitavat operaattorit</p>
                        <p>c) Jäsenvaltioiden velvollisuudesta ylläpitää raakaöljy- ja/tai öljytuotevarastojen vähimmäistasoa annetun Neuvoston direktiivin 2009/119/EY 2 kohdan f alakohdassa määritellyt keskusvarastointiyksiköt</p>
                        <p>12. Vety:</p>
                        <p>a) Vedyn tuotantoa ja varastointia harjoittavat toimijat</p>
                        <p>b) Vedyn siirtoa harjoittavat toimijat</p>
                        <p>13. Terveys:</p>
                        <p>
                            a) Sosiaali- ja terveydenhuollon valvonnasta annetun lain 
                            <ref href="/akn/fi/act/statute-consolidated/2023/741#sec_4">(741/2023) 4 §:n</ref>
                             2 kohdassa tarkoitetut palveluntuottajat, jotka tuottavat mainitun pykälän 4 kohdassa tarkoitettua terveyspalvelua
                        </p>
                        <p>b) Rajatylittävistä vakavista terveysuhkista ja päätöksen N:o 1082/2013/EU kumoamisesta annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2022/2371 15 artiklassa tarkoitetut EU:n vertailulaboratoriot</p>
                        <p>c) Ihmisille tarkoitettuja lääkkeitä koskevista yhteisön säännöistä annetun Euroopan parlamentin ja neuvoston direktiivin 2001/83/EY 1 artiklan 2 alakohdassa määriteltyjen lääkkeiden tutkimusta ja kehitystä harjoittavat toimijat</p>
                        <p>d) NACE Rev. 2 -luokituksen C jakson kaksinumerotasossa 21 tarkoitettua lääkeaineiden ja lääkkeiden valmistusta harjoittavat toimijat</p>
                        <p>e) Euroopan lääkeviraston roolin vahvistamisesta kriisivalmiudessa ja -hallinnassa lääkkeiden ja lääkinnällisten laitteiden osalta annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2022/123 22 artiklassa tarkoitettuja vakavan kansanterveysuhan aikana kriittisiksi katsottuja lääkinnällisiä laitteita (kansanterveysuhan aikana kriittisten lääkinnällisten laitteiden luettelo) valmistavat toimijat</p>
                        <p>
                            f) Veripalvelulain 
                            <ref href="/akn/fi/act/statute-consolidated/2005/197">(197/2005)</ref>
                             mukaiset veripalvelulaitokset, apteekit ja potilaiden oikeuksien soveltamisesta rajat ylittävässä terveydenhuollossa annetun Euroopan parlamentin ja neuvoston direktiivin 2011/24/EU mukaiset lääkkeitä ja lääkinnällisiä laitteita toimittavat ja tarjoavat toimijat
                        </p>
                        <p>14. Ihmisten käyttöön tarkoitetun veden laadusta annetun Euroopan parlamentin ja neuvoston direktiivin (EU) 2020/2184 2 artiklan 1 alakohdan a alakohdassa määritellyn ihmisten käyttöön tarkoitetun veden toimittajat ja jakelijat, lukuun ottamatta jakelijoita, joille ihmisten käyttöön tarkoitetun veden jakelu ei ole keskeinen osa niiden yleistä toimintaa, joka muodostuu muiden hyödykkeiden ja tavaroiden jakelusta</p>
                        <p>15. Yhdyskuntajätevesien käsittelystä annetun Neuvoston direktiivin 91/271/ETY 2 artiklan 1, 2 ja 3 alakohdassa määriteltyä yhdyskuntajätevettä, talousjätevettä tai teollisuusjätevettä keräävät, hävittävät tai käsittelevät yritykset, lukuun ottamatta yrityksiä, joille yhdyskuntajäteveden, talousjäteveden tai teollisuusjäteveden kerääminen, hävittäminen tai käsittely ei ole keskeinen osa niiden yleistä toimintaa</p>
                    </content>
                </hcontainer>
                <hcontainer name="attachment">
                    <heading>Liite II</heading>
                    <content>
                        <p>Toimijat, jotka harjoittavat seuraavaa toimintaa tai ovat seuraavaa toimijatyyppiä:</p>
                        <p>1. Kuriiripalvelun tarjoajat ja yhteisön postipalvelujen sisämarkkinoiden kehittämistä ja palvelun laadun parantamista koskevista yhteisistä säännöistä annetun Euroopan parlamentin ja neuvoston direktiivin 97/67/EY 2 artiklan 1 a alakohdassa tarkoitetut postipalvelun tarjoajat </p>
                        <p>2. Digitaalisen palvelun tarjoajat:</p>
                        <p>a) Verkossa toimivien markkinapaikkojen tarjoajat</p>
                        <p>b) Verkossa toimivien hakukoneiden tarjoajat</p>
                        <p>c) Verkkoyhteisöalustojen tarjoajat</p>
                        <p>3. NACE Rev. 2 -luokituksen C jakson kaksinumerotasossa 29 tarkoitettua moottoriajoneuvojen, perävaunujen ja puoliperävaunujen valmistusta harjoittavat toimijat</p>
                        <p>4. NACE Rev. 2 -luokituksen C jakson kaksinumerotasossa 30 tarkoitettua muiden kulkuneuvojen valmistusta harjoittavat toimijat </p>
                        <p>5. Tutkimusorganisaatiot, joiden ensisijaisena tavoitteena on harjoittaa soveltavaa tutkimusta tai kokeellista kehitystyötä kyseisen tutkimuksen tulosten hyödyntämiseksi kaupallisiin tarkoituksiin mutta jotka eivät ole korkeakouluja tai muita opetus- ja koulutusalan laitoksia</p>
                        <p>
                            6. Kemikaalien rekisteröinnistä, arvioinnista, lupamenettelyistä ja rajoituksista (REACH), Euroopan kemikaaliviraston perustamisesta, direktiivin 1999/45/EY muuttamisesta sekä neuvoston asetuksen (ETY) N:o 793/93, komission asetuksen (EY) N:o 1488/94, neuvoston direktiivin 76/769/ETY ja komission direktiivien 91/155/ETY, 93/67/ETY, 93/105/EY ja 2000/21/EY kumoamisesta annetun Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 1907/2006 3 artiklan 9 alakohdassa tarkoitettua aineiden valmistusta ja 14 alakohdassa tarkoitettua aineiden tai seosten jakelua harjoittavat yritykset sekä yritykset, jotka tuottavat mainitun asetuksen 3 artiklan 3 alakohdassa määriteltyjä esineitä aineista tai seoksista silloin, kun aine on rekisteröitävä ja toiminta edellyttää vaarallisten kemikaalien ja räjähteiden käsittelyn turvallisuudesta annetun lain 
                            <ref href="/akn/fi/act/statute-consolidated/2005/390#sec_23">(390/2005) 23 §:ssä</ref>
                             tarkoitettua lupaa tai 24 §:ssä tarkoitettua ilmoitusta
                        </p>
                        <p>7. Elintarvikelainsäädäntöä koskevista yleisistä periaatteista ja vaatimuksista, Euroopan elintarviketurvallisuusviranomaisen perustamisesta sekä elintarvikkeiden turvallisuuteen liittyvistä menettelyistä annetun Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 178/2002 3 artiklan 2 alakohdassa määritellyt elintarvikeyritykset, jotka harjoittavat tukkukauppaa, teollista tuotantoa tai jalostusta</p>
                        <p>8. Jätteistä ja tiettyjen direktiivien kumoamisesta annetun Euroopan parlamentin ja neuvoston direktiivin 2008/98/EY 3 artiklan 9 alakohdassa määriteltyä jätehuoltoa harjoittavat yritykset, lukuun ottamatta yrityksiä, joille jätehuolto ei ole niiden pääasiallista taloudellista toimintaa</p>
                        <p>9. Lääkinnällisistä laitteista, direktiivin 2001/83/EY, asetuksen (EY) N:o 178/2002 ja asetuksen (EY) N:o 1223/2009 muuttamisesta sekä neuvoston direktiivien 90/385/ETY ja 93/42/ETY kumoamisesta annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2017/745 2 artiklan 1 alakohdassa määriteltyjä lääkinnällisiä laitteita valmistavat toimijat </p>
                        <p>10. In vitro -diagnostiikkaan tarkoitetuista lääkinnällisistä laitteista sekä direktiivin 98/79/EY ja komission päätöksen 2010/227/EU kumoamisesta annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2017/746 2 artiklan 2 alakohdassa määriteltyjä in vitro -diagnostiikkaan tarkoitettuja lääkinnällisiä laitteita valmistavat toimijat, lukuun ottamatta tämän lain liitteessä I olevan 13 kohdan e-alakohdassa tarkoitettuja toimijoita </p>
                        <p>11. NACE Rev. 2 -luokituksen C jakson kaksinumerotasossa 26 tarkoitettua tietokoneiden sekä elektronisten ja optisten tuotteiden valmistusta harjoittavat yritykset</p>
                        <p>12. NACE Rev. 2 -luokituksen C jakson kaksinumerotasossa 27 tarkoitettua sähkölaitteiden valmistusta harjoittavat yritykset</p>
                        <p>13. NACE Rev. 2 -luokituksen C jakson kaksinumerotasossa 28 tarkoitettua muiden koneiden ja laitteiden valmistusta harjoittavat yritykset</p>
                    </content>
                </hcontainer>
            </hcontainer>
            <hcontainer name="amendmentEntryIntoForceAndApplianceProvisions">
                <heading>Muutossäädösten voimaantulo ja soveltaminen</heading>
                <hcontainer eId="entryIntoForce_20250369" name="entryIntoForce">
                    <heading>27.6.2025/369:</heading>
                    <content>
                        <p>Tämä laki tulee voimaan 1 päivänä heinäkuuta 2025.</p>
                        <p>Tätä lakia ja tällä lailla muutettavan lain 10–18 ja 41 §:ää sovelletaan kriittiseen toimijaan kolmen kuukauden kuluttua siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi. Tällä lailla muutettavan lain 7–9 §:ää sovelletaan kriittiseen toimijaan kuitenkin vasta yhdeksän kuukauden kuluttua siitä, kun tämä on saanut tiedon päätöksestä, jolla tämä on määritetty kriittiseksi toimijaksi.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/27">HE 27/2025</ref>, LiVM 12/2025, EV 72/2025, Euroopan parlamentin ja neuvoston direktiivi (EU) 2022/2555  (32022L2555), EUVL L 333, 27.12.2022, s. 80
                        </p>
                    </content>
                </hcontainer>
                <hcontainer eId="entryIntoForce_20250494" name="entryIntoForce">
                    <heading>27.6.2025/494:</heading>
                    <content>
                        <p>Tämä laki tulee voimaan 1 päivänä tammikuuta 2026.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/5">HE 5/2025</ref>, LaVM 6/2025, EV 52/2025
                        </p>
                    </content>
                </hcontainer>
                <hcontainer eId="entryIntoForce_20250698" name="entryIntoForce">
                    <heading>27.6.2025/698:</heading>
                    <content>
                        <p>Tämä laki tulee voimaan 1 päivänä tammikuuta 2026.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/13">HE 13/2025</ref>, HaVM 15/2025, EV 74/2025
                        </p>
                    </content>
                </hcontainer>
                <hcontainer eId="entryIntoForce_20250997" name="entryIntoForce">
                    <heading>14.11.2025/997:</heading>
                    <content>
                        <p>Tämä laki tulee voimaan 1 päivänä tammikuuta 2026.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/105">HE 105/2025</ref>, LiVM 15/2025, EV 99/2025
                        </p>
                    </content>
                </hcontainer>
            </hcontainer>
        </body>
    </act>
</akomaNtoso>
<akomaNtoso xmlns="http://docs.oasis-open.org/legaldocml/ns/akn/3.0" xmlns:finlex="http://data.finlex.fi/schema/finlex" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    <act contains="multipleVersions" name="main">
        <meta>
            <identification source="#organization_fi.finlex">
                <FRBRWork>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/!main"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa"/>
                    <FRBRdate date="2025-04-04" name="dateIssued"/>
                    <FRBRdate date="2025-04-07" name="datePublished"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.finlex"/>
                    <FRBRcountry value="fi"/>
                    <FRBRsubtype value="statute-consolidated"/>
                    <FRBRnumber value="124"/>
                    <FRBRprescriptive value="false"/>
                    <FRBRauthoritative value="false"/>
                </FRBRWork>
                <FRBRExpression>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/swe@20250494/!main"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124/swe@20250494"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa/2025-06-27/swe"/>
                    <FRBRdate date="2025-04-04" name="dateIssued"/>
                    <FRBRdate date="2025-11-14" name="dateConsolidated"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.finlex"/>
                    <FRBRversionNumber value="20250494"/>
                    <FRBRlanguage language="swe"/>
                </FRBRExpression>
                <FRBRManifestation>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/swe@20250494/!main.xml"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124/swe@20250494.akn"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa/2025-06-27/swe/xml"/>
                    <FRBRdate date="2026-05-23" name="dateProduced"/>
                    <FRBRdate date="2025-04-07" name="datePublished"/>
                    <FRBRauthor as="#role_editor" href="#organization_fi.finlex"/>
                    <FRBRformat value="xml"/>
                </FRBRManifestation>
            </identification>
            <references source="#organization_fi.finlex">
                <TLCOrganization eId="organization_fi.finlex" href="/akn/ontology/organization/fi.finlex" showAs="Finlex"/>
                <TLCRole eId="role_author" href="/akn/ontology/role/author" showAs="Tekijä"/>
                <TLCRole eId="role_editor" href="/akn/ontology/role/editor" showAs="Toimittaja"/>
                <TLCOrganization eId="fi.ministry-of-transport-and-communications" href="/akn/ontology/organization/fi.ministry-of-transport-and-communications" showAs="Kommunikationsministeriet"/>
                <TLCConcept eId="act" href="/akn/ontology/concept/statute/type-statute.act" showAs="Lag"/>
            </references>
            <proprietary source="#organization_fi.finlex">
                <finlex:documentYear>2025</finlex:documentYear>
                <finlex:administrativeBranch refersTo="#fi.ministry-of-transport-and-communications"/>
                <finlex:typeStatute refersTo="#act"/>
                <finlex:isInForce value="true"/>
                <finlex:inForce>
                    <finlex:dateEntryIntoForce date="2025-04-08"/>
                </finlex:inForce>
                <finlex:noteEditorial>Innehåller bilagor I och II</finlex:noteEditorial>
                <finlex:amendedBy>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/369">369/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2025-07-01">1.7.2025</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar 3, 4, 17, 26–28 och 45 § delvis</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/494">494/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar 40 §</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/698">698/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar 26 § delvis</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/997">997/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar bilagan</finlex:noteEditorial>
                    </finlex:statuteReference>
                </finlex:amendedBy>
            </proprietary>
        </meta>
        <preface>
            <p>
                <docNumber>124/2025</docNumber>
                <docTitle>Cybersäkerhetslag</docTitle>
            </p>
        </preface>
        <preamble>
            <formula name="enactingClause">
                <p>I enlighet med riksdagens beslut föreskrivs:</p>
            </formula>
        </preamble>
        <body>
            <hcontainer finlex:outline="Förordningens text" name="statuteProvisionsWrapper">
                <chapter eId="chp_1">
                    <num>1 kap.</num>
                    <heading eId="chp_1__heading">Allmänna bestämmelser</heading>
                    <section eId="chp_1__sec_1">
                        <num>1 §</num>
                        <heading eId="chp_1__sec_1__heading">Tillämpningsområde</heading>
                        <subsection eId="chp_1__sec_1__subsec_1">
                            <content>
                                <p>Denna lag innehåller bestämmelser om hantering av cybersäkerhetsrisker.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_1__subsec_2">
                            <content>
                                <p>
                                    Genom denna lag genomförs Europaparlamentets och rådets direktiv (EU) 2022/2555 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (<i>NIS 2-direktivet</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_1__subsec_3">
                            <content>
                                <p>
                                    Bestämmelser om genomförande av NIS 2-direktivet inom den i punkt 10 i bilaga I till det direktivet avsedda sektorn för offentlig förvaltning finns i lagen om informationshantering inom den offentliga förvaltningen 
                                    <ref href="/akn/fi/act/statute-consolidated/2019/906">(906/2019)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_2">
                        <num>2 §</num>
                        <heading eId="chp_1__sec_2__heading">Definitioner</heading>
                        <subsection eId="chp_1__sec_2__subsec_1">
                            <intro eId="chp_1__sec_2__subsec_1__intro">
                                <p>I denna lag avses med</p>
                            </intro>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>
                                        <i>den som förvaltar ett toppdomänregister</i>
                                         en part som har delegerats en specifik toppdomän och som ansvarar för administrationen av den, inbegripet registreringen av domännamn under den och den tekniska driften av den,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>
                                        <i>datacentraltjänst</i>
                                         en tjänst som omfattar strukturer, eller grupper av strukturer, avsedda för centraliserad inkvartering, sammankoppling och drift av it- och nätutrustning som tillhandahåller datalagrings-, databehandlings- och dataöverföringstjänster samt alla anläggningar och infrastrukturer för kraftdistribution och miljökontroll,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>
                                        <i>leverantör av DNS-tjänster</i>
                                         en aktör som tillhandahåller allmänna rekursiva tjänster för att lösa domännamnsfrågor till internetslutanvändare eller auktoritativa tjänster för att lösa domännamnsfrågor för användning av tredje part, med undantag för rotnamnsservrar,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>
                                        <i>sårbarhet</i>
                                         en svaghet, känslighet eller brist hos informations- och kommunikationstekniska produkter eller informations- och kommunikationstekniska tjänster som kan orsaka ett cyberhot eller en incident,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>
                                        <i>leverantör av utlokaliserade driftstjänster</i>
                                         en aktör som tillhandahåller tjänster som rör installation, förvaltning, drift eller underhåll av i 17 punkten avsedda IKT-produkter, IKT-nät, IKT-infrastruktur, IKT-tillämpningar eller andra kommunikationsnät och informationssystem, via bistånd eller aktiv administration antingen i kundernas lokaler eller på distans,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>
                                        <i>kvalificerad tillhandahållare av betrodda tjänster</i>
                                         en sådan kvalificerad tillhandahållare av betrodda tjänster som avses i artikel 3.20 i Europaparlamentets och rådets förordning (EU) nr 910/2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden och om upphävande av direktiv 1999/93/EG, nedan 
                                        <i>eIDAS-förordningen</i>,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>
                                        <i>cybersäkerhet</i>
                                         åtgärder som behövs för att skydda kommunikationsnät och informationssystem, deras användare och andra berörda personer mot cyberhot,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>
                                        <i>cyberhot</i>
                                         en omständighet, händelse eller handling som när den förverkligas kan skada, störa eller på annat negativt sätt påverka kommunikationsnät eller informationssystem, användare av dessa system och andra personer,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_9">
                                <num>9)</num>
                                <content>
                                    <p>
                                        <i>tillhandahållare av betrodda tjänster</i>
                                         en tillhandahållare av betrodda tjänster enligt definitionen i artikel 3.19 i eIDAS-förordningen,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_10">
                                <num>10)</num>
                                <content>
                                    <p>
                                        <i>molntjänst</i>
                                         en digital tjänst som möjliggör administration på begäran och bred fjärråtkomst till en skalbar och elastisk pool av gemensamma dataresurser,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_11">
                                <num>11)</num>
                                <content>
                                    <p>
                                        <i>incident</i>
                                         en händelse som undergräver tillgängligheten, autenticiteten, riktigheten eller konfidentialiteten hos lagrade, överförda eller behandlade uppgifter eller hos de tjänster som erbjuds genom eller är tillgängliga via kommunikationsnät och informationssystem,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_12">
                                <num>12)</num>
                                <content>
                                    <p>
                                        <i>incidenthantering</i>
                                         åtgärder och förfaranden som syftar till att förebygga, upptäcka, analysera, begränsa eller reagera på och återhämta sig från en incident,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_13">
                                <num>13)</num>
                                <content>
                                    <p>
                                        <i>risk</i>
                                         risk för förlust eller störning orsakad av en incident, som ska uttryckas som en kombination av omfattningen av förlusten eller störningen och sannolikheten för att en incident inträffar,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_14">
                                <num>14)</num>
                                <content>
                                    <p>
                                        <i>nätverk för leverans av innehåll</i>
                                         ett nätverk av geografiskt spridda servrar vars syfte är att säkerställa hög tillgänglighet för, tillgång till eller snabb leverans av digitalt innehåll och digitala tjänster till internetanvändare för innehålls- och tjänsteleverantörers räkning,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_15">
                                <num>15)</num>
                                <content>
                                    <p>
                                        <i>leverantör av utlokaliserade säkerhetstjänster</i>
                                         en leverantör av utlokaliserade driftstjänster som agerar för att hantera cybersäkerhetsrisker eller tillhandahåller stöd för detta,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_16">
                                <num>16)</num>
                                <content>
                                    <p>
                                        <i>IKT-tjänst</i>
                                         en IKT-tjänst som avses i artikel 2.13 i Europaparlamentets och rådets förordning (EU) 2019/881 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cybersäkerhetscertifiering av informations- och kommunikationsteknik och om upphävande av förordning (EU) nr 526/2013 (<i>cybersäkerhetsakten</i>),
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_17">
                                <num>17)</num>
                                <content>
                                    <p>
                                        <i>IKT-produkt</i>
                                         en IKT-produkt som avses i artikel 2.12 i cybersäkerhetsakten,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_18">
                                <num>18)</num>
                                <content>
                                    <p>
                                        <i>tillsynsmyndighet</i>
                                         de myndigheter som anges i 26 §,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_19">
                                <num>19)</num>
                                <content>
                                    <p>
                                        <i>plattform för sociala nätverkstjänster</i>
                                         en plattform som gör det möjligt för slutanvändare att interagera, dela och upptäcka innehåll och kommunicera med andra via flera enheter,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_20">
                                <num>20)</num>
                                <content>
                                    <p>
                                        <i>sökmotor</i>
                                         en sökmotor som avses i artikel 2.5 i Europaparlamentets och rådets förordning (EU) 2019/1150 om främjande av rättvisa villkor och transparens för företagsanvändare av onlinebaserade förmedlingstjänster,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_21">
                                <num>21)</num>
                                <content>
                                    <p>
                                        <i>internetbaserad marknadsplats</i>
                                         en i 6 kap. 8 § 4 punkten i konsumentskyddslagen 
                                        <ref href="/akn/fi/act/statute-consolidated/1978/38">(38/1978)</ref>
                                         avsedd internetbaserad marknadsplats,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_22">
                                <num>22)</num>
                                <intro eId="chp_1__sec_2__subsec_1__para_22__intro">
                                    <p>
                                        <i>kommunikationsnät och informationssystem</i>
                                    </p>
                                </intro>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_a">
                                    <num>a)</num>
                                    <content>
                                        <p>
                                            ett elektroniskt kommunikationsnät som avses i artikel 2.1 i Europaparlamentets och rådets direktiv (EU) 2018/1972 om inrättande av en europeisk kodex för elektronisk kommunikation, nedan 
                                            <i>teledirektivet,</i>
                                        </p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_b">
                                    <num>b)</num>
                                    <content>
                                        <p>en enhet eller en grupp enheter som är sammankopplade eller hör samman med varandra, av vilka en eller flera genom ett program utför automatisk behandling av digitala uppgifter, och</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_c">
                                    <num>c)</num>
                                    <content>
                                        <p>digitala uppgifter som lagras, behandlas, hämtas eller överförs i sådana system som avses i underpunkt a och b för att dessa system ska kunna drivas, användas, skyddas eller underhållas,</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_23">
                                <num>23)</num>
                                <content>
                                    <p>
                                        <i>säkerhet i kommunikationsnät och informationssystem</i>
                                         kommunikationsnäts och informationssystems förmåga att med en viss tillförlitlighetsnivå motstå händelser som kan äventyra tillgängligheten, autenticiteten, riktigheten eller konfidentialiteten hos lagrade, överförda eller behandlade uppgifter eller hos de tjänster som erbjuds genom eller är tillgängliga via dessa nät och system,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_24">
                                <num>24)</num>
                                <content>
                                    <p>
                                        <i>tillhandahållare av allmänt tillgängliga elektroniska kommunikationstjänster</i>
                                         den som tillhandahåller kommunikationstjänster som avses i 3 § 37 punkten i lagen om tjänster inom elektronisk kommunikation 
                                        <ref href="/akn/fi/act/statute-consolidated/2014/917">(917/2014)</ref>
                                         till en grupp av användare som inte har avgränsats på förhand, 
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_25">
                                <num>25)</num>
                                <content>
                                    <p>
                                        <i>tillhandahållare av allmänna elektroniska kommunikationsnät</i>
                                         den som tillhandahåller nättjänster som avses i 3 § 34 punkten i lagen om tjänster inom elektronisk kommunikation.
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_3">
                        <num>3 §</num>
                        <heading eId="chp_1__sec_3__heading">Aktörer</heading>
                        <subsection eId="chp_1__sec_3__subsec_1">
                            <intro eId="chp_1__sec_3__subsec_1__intro">
                                <p>
                                    Denna lag tillämpas på juridiska och fysiska personer (<i>aktörer</i>) som
                                </p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>bedriver verksamhet enligt bilaga I eller II eller är sådana aktörer som avses i nämnda bilagor, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>uppfyller eller överskrider villkoren för medelstora företag enligt artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag och som tillhandahåller sina tjänster eller bedriver sin verksamhet i en medlemsstat i Europeiska unionen.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_1__sec_3__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <intro eId="chp_1__sec_3__subsec_2v20250369__intro">
                                <p>Denna lag tillämpas också på en aktör som oavsett storlek är</p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_1v20250369">
                                <num>1)</num>
                                <content>
                                    <p>en tillhandahållare av allmänna elektroniska kommunikationsnät eller av allmänt tillgängliga elektroniska kommunikationstjänster,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_2v20250369">
                                <num>2)</num>
                                <content>
                                    <p>en tillhandahållare av betrodda tjänster,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_3v20250369">
                                <num>3)</num>
                                <content>
                                    <p>den som förvaltar ett toppdomänregister,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_4v20250369">
                                <num>4)</num>
                                <content>
                                    <p>en leverantör av DNS-tjänster, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_5v20250369">
                                <num>5)</num>
                                <content>
                                    <p>
                                        en kritisk aktör som med stöd av lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft 
                                        <ref href="/akn/fi/act/statute-consolidated/2025/310">(310/2025)</ref>
                                         har identifierats som kritisk aktör inom någon annan sektor än sektorn för offentlig förvaltning (<i>kritisk aktör</i>).
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_1__sec_3__subsec_3">
                            <intro eId="chp_1__sec_3__subsec_3__intro">
                                <p>Denna lag tillämpas dessutom på en sådan aktör, oavsett storlek, som bedriver verksamhet enligt bilaga I eller II eller som är en sådan aktör som avses i nämnda bilagor, om</p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>aktören tillhandahåller en tjänst som är väsentlig för att upprätthålla kritiska samhälleliga eller ekonomiska funktioner och som inte tillhandahålls av andra aktörer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>en störning av den tjänst som aktören tillhandahåller skulle ha en betydande påverkan på allmän ordning, allmän säkerhet eller folkhälsa,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>en störning av den tjänst som aktören tillhandahåller kan medföra betydande systemrisker, särskilt för de sektorer där sådana störningar kan få gränsöverskridande konsekvenser, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_4">
                                <num>4)</num>
                                <intro eId="chp_1__sec_3__subsec_3__para_4__intro">
                                    <p>aktören är kritisk på grund av sin särskilda betydelse på nationell eller regional nivå för en särskild sektor eller typ av tjänst, eller för andra sektorer i en medlemsstat i Europeiska unionen som är beroende av denna aktör. </p>
                                </intro>
                                <subparagraph eId="chp_1__sec_3__subsec_3__para_4__subpara_4__subpara_a">
                                    <content>
                                        <p>Närmare bestämmelser om de kriterier som avses i 3 mom. får utfärdas genom förordning av statsrådet.</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_1__sec_3__subsec_3__para_4__subpara_4__subpara_b">
                                    <content>
                                        <p>Artikel 3.4 i bilagan till den rekommendation som nämns i 1 mom. 2 punkten tillämpas inte på aktören.</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_4">
                        <num>4 §</num>
                        <heading eId="chp_1__sec_4__heading">Avgränsning av tillämpningsområdet</heading>
                        <subsection eId="chp_1__sec_4__subsec_1">
                            <content>
                                <p>Bestämmelserna i 2 kap. tillämpas inte på verksamhet eller tjänster som tillhandahålls för tryggande av försvaret, den nationella säkerheten, allmän ordning och säkerhet eller förebyggande av brott, brottsutredning och väckande av åtal.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_2">
                            <content>
                                <p>Denna lag tillämpas inte på aktörer som tillhandahåller endast sådan verksamhet eller sådana tjänster som avses i 1 mom.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_3">
                            <content>
                                <p>Med avvikelse från 1 och 2 mom. tillämpas lagen på aktörer som är tillhandahållare av betrodda tjänster.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_4">
                            <content>
                                <p>
                                    Denna lag tillämpas inte på aktörer på vilka Europaparlamentets och rådets förordning (EU) 2022/2554 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011, nedan 
                                    <i>DORA-förordningen</i>, inte tillämpas med stöd av artikel 2.4 i den förordningen.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_5">
                            <content>
                                <p>Denna lag tillämpas inte på aktörer vars verksamhet enligt bilaga I eller II är sporadisk och ringa.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_6v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>
                                    Denna lag tillämpas på en i kommunallagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2015/410">(410/2015)</ref>
                                     avsedd kommun endast i fråga om verksamhet enligt bilaga I eller II samt till den del kommunen fungerar som en kritisk aktör.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_7">
                            <content>
                                <p>De bestämmelser i denna lag som förpliktar att lämna ut information tillämpas inte om utlämnandet av informationen skulle äventyra försvaret eller den nationella säkerheten, eller strida mot ett viktigt intresse i samband därmed.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_5">
                        <num>5 §</num>
                        <heading eId="chp_1__sec_5__heading">Förhållande till annan lagstiftning</heading>
                        <subsection eId="chp_1__sec_5__subsec_1">
                            <content>
                                <p>Om det i någon annan lag eller i bestämmelser eller föreskrifter som utfärdats med stöd av någon annan lag finns krav som avviker från denna lag och som gäller hantering av cybersäkerhetsrisker eller anmälan av betydande incidenter, och kraven har minst samma verkan som motsvarande skyldigheter som fastställs i denna lag, ska de tillämpas i stället för motsvarande bestämmelser i denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_2">
                            <content>
                                <p>Om det i en EU-förordning eller i en förordning av kommissionen som antagits med stöd av NIS 2-direktivet förutsätts att en aktör inför åtgärder för hantering av cybersäkerhetsrisker eller anmäler betydande incidenter, och kraven har minst samma verkan som motsvarande skyldigheter som fastställs i denna lag, ska dessa bestämmelser tillämpas i stället för 2, 4 och 5 kap. samt 41 § i denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_3">
                            <content>
                                <p>
                                    Bestämmelser om datasäkerhet vid behandling av personuppgifter finns i Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), nedan 
                                    <i>den allmänna dataskyddsförordningen</i>
                                     och i dataskyddslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2018/1050">(1050/2018)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_4">
                            <content>
                                <p>
                                    Utöver vad som i denna lag föreskrivs om tillsynsmyndighetens befogenheter tillämpas bestämmelserna i 23 § 6 punkten i lagen om tillsyn över el- och naturgasmarknaden 
                                    <ref href="/akn/fi/act/statute-consolidated/2013/590">(590/2013)</ref>, 109 a § i lagen om säkerhet vid hantering av farliga kemikalier och explosiva varor 
                                    <ref href="/akn/fi/act/statute-consolidated/2005/390">(390/2005)</ref>
                                     och 8 § 1 mom. 3 punkten i lagen om markstationer och vissa radaranläggningar 
                                    <ref href="/akn/fi/act/statute-consolidated/2023/96">(96/2023)</ref>
                                     på återkallande av tillstånd.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_6">
                        <num>6 §</num>
                        <heading eId="chp_1__sec_6__heading">Jurisdiktion och territorialitet</heading>
                        <subsection eId="chp_1__sec_6__subsec_1">
                            <content>
                                <p>Denna lag tillämpas på aktörer som är etablerade i Finland, om inte något annat föreskrivs i lag eller följer av Europeiska unionens lagstiftning eller internationella förpliktelser som är bindande för Finland.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_2">
                            <content>
                                <p>Oberoende av i vilken stat aktören är etablerad tillämpas denna lag på tillhandahållare av allmänna elektroniska kommunikationsnät och tillhandahållare av allmänt tillgängliga elektroniska kommunikationstjänster när de tillhandahåller sina tjänster i Finland.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_3">
                            <content>
                                <p>Leverantörer av DNS-tjänster, de som förvaltar ett toppdomänregister, leverantörer av molntjänster, leverantörer av datacentraltjänster, leverantörer av nätverk för leverans av innehåll, leverantörer av utlokaliserade driftstjänster och leverantörer av utlokaliserade säkerhetstjänster, tillhandahållare av internetbaserade marknadsplatser, leverantörer av sökmotorer och leverantörer av plattformar för sociala nätverkstjänster omfattas av tillämpningsområdet för denna lag om deras huvudsakliga etableringsställe enligt artikel 26.2 i NIS 2-direktivet eller deras utsedda företrädare i Europeiska unionen enligt artikel 26.3 finns i Finland. Om en sådan aktör inte är etablerad i en medlemsstat i Europeiska unionen och aktören tillhandahåller sina tjänster i Finland eller inom en annan medlemsstat i Europeiska unionen, ska den utse en i artikel 26.3 i NIS 2-direktivet avsedd företrädare för Europeiska unionens medlemsstater. Om en aktör inte är etablerad i en medlemsstat i Europeiska unionen eller inte har utsett en i artikel 26.3 i NIS 2-direktivet avsedd utsedd företrädare och aktören tillhandahåller tjänster i Finland, omfattas aktören av tillämpningsområdet för denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_4">
                            <content>
                                <p>Tillsynsmyndigheten kan vidta tillsyns- och efterlevnadskontrollåtgärder som riktar sig mot en aktör som är etablerad i en annan medlemsstat i Europeiska unionen på det sätt som föreskrivs i denna lag, om den behöriga myndigheten i en annan medlemsstat begär det och aktören tillhandahåller tjänster i Finland eller har ett kommunikationsnät eller informationssystem inom finskt territorium. En förutsättning är dessutom att tillsynsmyndigheten med stöd av denna lag skulle ha rätt att vidta motsvarande tillsyns- och efterlevnadskontrollåtgärder om aktören hade varit etablerad i Finland. Tillsynsmyndigheten kan avslå begäran om den inte med stöd av lag är behörig att tillhandahålla det begärda biståndet, det begärda biståndet inte står i proportion till tillsynsuppgifterna eller begäran avser information eller omfattar verksamhet som, om den lämnas ut eller utförs, skulle strida mot Finlands intressen som gäller försvaret eller den nationella säkerheten. Innan tillsynsmyndigheten avslår en sådan begäran ska den samråda med övriga berörda behöriga myndigheter samt, på begäran av en medlemsstat i Europeiska unionen, med Europeiska kommissionen och Europeiska unionens cybersäkerhetsbyrå.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_2">
                    <num>2 kap.</num>
                    <heading eId="chp_2__heading">Riskhantering och anmälan av incidenter</heading>
                    <section eId="chp_2__sec_7">
                        <num>7 §</num>
                        <heading eId="chp_2__sec_7__heading">Riskhantering</heading>
                        <subsection eId="chp_2__sec_7__subsec_1">
                            <content>
                                <p>En aktör ska identifiera, utvärdera och hantera de risker som hänför sig till säkerheten i de kommunikationsnät och informationssystem som den använder i sin verksamhet eller för att tillhandahålla sina tjänster. Hanteringen av cybersäkerhetsrisker ska förhindra eller minimera incidenternas inverkan på verksamheten, driftskontinuiteten, tjänstemottagarna och andra tjänster.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_7__subsec_2">
                            <content>
                                <p>Aktören ska vidta sådana riskhanteringsåtgärder som är aktuella, proportionella och tillräckliga i förhållande till riskerna för de kommunikationsnät och informationssystem som används i verksamheten och kommunikationsnätets eller informationssystemets betydelse med tanke på aktörens verksamhet och tillhandahållande av tjänster.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_8">
                        <num>8 §</num>
                        <heading eId="chp_2__sec_8__heading">Handlingsmodell för hantering av cybersäkerhetsrisker</heading>
                        <subsection eId="chp_2__sec_8__subsec_1">
                            <content>
                                <p>Aktören ska ha en uppdaterad handlingsmodell för hantering av cybersäkerhetsrisker för att skydda kommunikationsnät och informationssystem och deras fysiska miljö mot incidenter och deras verkningar.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_8__subsec_2">
                            <content>
                                <p>
                                    I handlingsmodellen för hantering av cybersäkerhetsrisker ska de risker som hänför sig till kommunikationsnät och informationssystem och deras fysiska miljö identifieras med beaktande av ett tillvägagångssätt som beaktar alla riskfaktorer. I handlingsmodellen ska målen, förfarandena och ansvaren för hanteringen av cybersäkerhetsrisker samt de åtgärder enligt 9 § genom vilka kommunikationsnät och informationssystem och deras fysiska miljö skyddas mot cyberhot och incidenter (<i>hanteringsåtgärder</i>) fastställas och beskrivas.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_9">
                        <num>9 §</num>
                        <heading eId="chp_2__sec_9__heading">Åtgärder för hantering av cybersäkerhetsrisker</heading>
                        <subsection eId="chp_2__sec_9__subsec_1">
                            <content>
                                <p>Aktörerna ska vidta proportionella tekniska, driftsrelaterade eller organisatoriska hanteringsåtgärder i enlighet med handlingsmodellen för hantering av cybersäkerhetsrisker för att hantera sådana risker som hänför sig till säkerheten i kommunikationsnät och informationssystem samt förhindra eller minimera skadliga verkningar.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_2">
                            <intro eId="chp_2__sec_9__subsec_2__intro">
                                <p>I handlingsmodellen och de hanteringsåtgärder som baserar sig på den ska åtminstone följande beaktas och hållas uppdaterat:</p>
                            </intro>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>riktlinjerna för hantering av cybersäkerhetsrisker samt bedömningen av effektiviteten i fråga om hanteringsåtgärderna,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>de riktlinjer som gäller säkerheten i kommunikationsnät och informationssystem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>säkerheten vid förvärv, utveckling och underhåll av kommunikationsnät och informationssystem samt behövliga förfaranden för hantering av sårbarheter och delgivning av information om sårbarheter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>den övergripande kvaliteten och resiliensen i leveranskedjan i fråga om direkta leverantörers produkter och tjänsteleverantörers tjänster, de hanteringsåtgärder som är inbyggda i dem samt cybersäkerhetspraxis hos direkta leverantörer och tjänsteleverantörer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>tillgångsförvaltningen och identifieringen av funktioner som är viktiga med tanke på dess säkerhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>personalsäkerheten och utbildningen i cybersäkerhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>förfarandena för åtkomsthantering och autentisering,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_8">
                                <num>8)</num>
                                <content>
                                    <p>riktlinjerna och förfarandena för användning av krypteringsmetoder samt vid behov åtgärderna för användning av säker elektronisk kommunikation,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_9">
                                <num>9)</num>
                                <content>
                                    <p>upptäckandet och hanteringen av incidenter i syfte att återställa och upprätthålla säkerheten och driftssäkerheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_10">
                                <num>10)</num>
                                <content>
                                    <p>säkerhetskopieringen, katastrofhanteringen, krishanteringen och den övriga driftskontinuiteten och vid behov användningen av säkrade reservkommunikationssystem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_11">
                                <num>11)</num>
                                <content>
                                    <p>grundläggande praxis för informationssäkerhet för att säkerställa verksamheten samt säkerheten i datakommunikationen, maskinvaran, programvaran och datamaterialet, samt</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_12">
                                <num>12)</num>
                                <content>
                                    <p>åtgärderna för att säkerställa den fysiska miljön, lokalsäkerheten och nödvändiga resurser i fråga om kommunikationsnät och informationssystem.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_3">
                            <content>
                                <p>Åtgärderna ska ställas i relation till verksamhetens art och omfattning, de direkta konsekvenser som incidenten rimligtvis kan förutses ha, riskexponeringen i fråga om aktörens kommunikationsnät och informationssystem, sannolikheten för att incidenter inträffar och deras allvarlighetsgrad, kostnaderna för åtgärderna samt de tekniska medel för att avvärja hot som med beaktande av den aktuella utvecklingen är tillgängliga.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_4">
                            <intro eId="chp_2__sec_9__subsec_4__intro">
                                <p>Tillsynsmyndigheten kan inom sitt ansvarsområde meddela tekniska föreskrifter som preciserar riskhanteringsskyldigheterna om</p>
                            </intro>
                            <paragraph eId="chp_2__sec_9__subsec_4__para_1">
                                <num>1)</num>
                                <content>
                                    <p>sektorsspecifika särdrag som ska beaktas i handlingsmodellen för hantering av cybersäkerhetsrisker och i de delområden som avses i 2 mom. samt i förfarandena för riskhantering och hantering av informationssäkerheten i kommunikationsnät och informationssystem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_4__para_2">
                                <num>2)</num>
                                <content>
                                    <p>beaktandet av resultaten av de på unionsnivå samordnade riskbedömningarna av kritiska leveranskedjor i den sektorsspecifika riskhanteringen.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_5">
                            <content>
                                <p>I riskhanteringen, handlingsmodellen för hantering av risker och hanteringsåtgärderna ska Europeiska kommissionens genomförandeakter som antas med stöd av artikel 21.5 i NIS 2-direktivet dessutom iakttas.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_10">
                        <num>10 §</num>
                        <heading eId="chp_2__sec_10__heading">Ledningens ansvar</heading>
                        <subsection eId="chp_2__sec_10__subsec_1">
                            <content>
                                <p>Aktörens ledning svarar för genomförandet av och tillsynen över hanteringen av cybersäkerhetsrisker samt godkänner handlingsmodellen för hantering av cybersäkerhetsrisker och utövar tillsyn över genomförandet av den. Aktörens ledning ska ha tillräcklig förtrogenhet med hantering av cybersäkerhetsrisker.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_10__subsec_2">
                            <content>
                                <p>Med ledning avses aktörens styrelse, förvaltningsråd och verkställande direktör samt någon annan i därmed jämförbar ställning som de facto leder dess verksamhet.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_11">
                        <num>11 §</num>
                        <heading eId="chp_2__sec_11__heading">Incidentanmälningar till myndigheten</heading>
                        <subsection eId="chp_2__sec_11__subsec_1">
                            <content>
                                <p>En aktör ska utan dröjsmål underrätta tillsynsmyndigheten om en betydande incident. Med en betydande incident avses en incident som har orsakat eller kan orsaka allvarliga driftsstörningar för tjänsterna eller betydande ekonomiska förluster för den berörda aktören, samt en incident som har påverkat eller kan påverka andra fysiska eller juridiska personer genom att orsaka betydande materiell eller immateriell skada.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_2">
                            <content>
                                <p>En första anmälan ska göras inom 24 timmar från det att den betydande incidenten upptäcktes och en uppföljande anmälan inom 72 timmar från det att den betydande incidenten upptäcktes.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_3">
                            <intro eId="chp_2__sec_11__subsec_3__intro">
                                <p>I den första anmälan ska uppges</p>
                            </intro>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>att en betydande incident har upptäckts,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>om den betydande incidenten misstänks ha orsakats av ett brott eller av andra olagliga eller avsiktligt skadliga handlingar,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>möjligheten och sannolikheten för gränsöverskridande verkningar och uppgifter om förväntad utveckling vad gäller gränsöverskridande verkningar.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_4">
                            <intro eId="chp_2__sec_11__subsec_4__intro">
                                <p>I den uppföljande anmälan ska uppges</p>
                            </intro>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_1">
                                <num>1)</num>
                                <content>
                                    <p>en bedömning av den betydande incidentens art, allvarlighetsgrad och konsekvenser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_2">
                                <num>2)</num>
                                <content>
                                    <p>i förekommande fall, tekniska angreppsindikatorer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_3">
                                <num>3)</num>
                                <content>
                                    <p>eventuella uppdateringar av uppgifterna i den första anmälan.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_5">
                            <content>
                                <p>Tillsynsmyndigheten kan inom sitt ansvarsområde meddela närmare tekniska föreskrifter för att precisera typen av information i och det tekniska formatet och förfarandet för anmälningar, underrättelser, information eller rapporter som lämnas med stöd av 11–15 §.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_6">
                            <content>
                                <p>Med avvikelse från 2 mom. ska en tillhandahållare av betrodda tjänster göra en uppföljande anmälan inom 24 timmar från det att den betydande incidenten upptäcktes, om den betydande incidenten påverkar tillhandahållandet av de betrodda tjänsterna.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_7">
                            <content>
                                <p>Utöver vad som avses i 1 mom. avses med betydande incident en situation som specificeras i en genomförandeakt som antagits av Europeiska kommissionen med stöd av artikel 23.11 i NIS 2-direktivet och i vilken incidenten anses vara betydande.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_12">
                        <num>12 §</num>
                        <heading eId="chp_2__sec_12__heading">Delrapport om incident</heading>
                        <subsection eId="chp_2__sec_12__subsec_1">
                            <content>
                                <p>Aktören ska på begäran av tillsynsmyndigheten lämna ytterligare information eller en delrapport om statusuppdateringar som gäller den betydande incidenten och om hur hanteringen framskrider.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_12__subsec_2">
                            <content>
                                <p>Om den betydande incidenten är långvarig, ska aktören lämna in en delrapport senast en månad efter lämnandet av den uppföljande anmälan.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_13">
                        <num>13 §</num>
                        <heading eId="chp_2__sec_13__heading">Slutrapport om incident</heading>
                        <subsection eId="chp_2__sec_13__subsec_1">
                            <content>
                                <p>Aktören ska lämna tillsynsmyndigheten en slutrapport om en betydande incident inom en månad från det att den uppföljande anmälan lämnades in eller, om det är fråga om en långvarig incident, inom en månad från det att hanteringen av den avslutades.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_13__subsec_2">
                            <intro eId="chp_2__sec_13__subsec_2__intro">
                                <p>Slutrapporten ska innehålla</p>
                            </intro>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>en detaljerad beskrivning av incidenten, dess allvarlighetsgrad och konsekvenser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>en redogörelse för den typ av hot eller grundorsak som sannolikt har utlöst incidenten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>en redogörelse för tillämpade och pågående åtgärder för att begränsa konsekvenserna av incidenten, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>en redogörelse för eventuella gränsöverskridande konsekvenser.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_14">
                        <num>14 §</num>
                        <heading eId="chp_2__sec_14__heading">Rapportering om incidenter och cyberhot till andra än myndigheter</heading>
                        <subsection eId="chp_2__sec_14__subsec_1">
                            <content>
                                <p>En aktör ska utan dröjsmål underrätta mottagarna av sina tjänster om en betydande incident, om den betydande incidenten sannolikt inverkar negativt på tillhandahållandet av aktörens tjänster.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_14__subsec_2">
                            <content>
                                <p>En aktör ska utan dröjsmål underrätta de mottagare av sina tjänster som kan påverkas av ett betydande cyberhot om ett betydande cyberhot och om de åtgärder som står till buds för att hantera cyberhotet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_14__subsec_3">
                            <content>
                                <p>Om det ligger i allmänt intresse att det informeras om en betydande incident, kan tillsynsmyndigheten ålägga aktören att informera om saken eller själv informera om saken.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_15">
                        <num>15 §</num>
                        <heading eId="chp_2__sec_15__heading">Frivillig underrättelse</heading>
                        <subsection eId="chp_2__sec_15__subsec_1">
                            <content>
                                <p>Aktörer kan på frivillig basis underrätta tillsynsmyndigheten om andra än i 11 § avsedda incidenter, cyberhot och tillbud.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_15__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten ska inom sitt ansvarsområde ta emot frivilliga underrättelser om betydande incidenter, incidenter, cyberhot och tillbud också av andra än de aktörer som avses i denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_15__subsec_3">
                            <content>
                                <p>Tillsynsmyndigheten ska informera den i 18 § avsedda gemensamma kontaktpunkten om underrättelser enligt denna paragraf.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_16">
                        <num>16 §</num>
                        <heading eId="chp_2__sec_16__heading">Mottagande av incidentanmälan</heading>
                        <subsection eId="chp_2__sec_16__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten ska utan dröjsmål svara den part som gjort en incidentanmälan. Svaret ska innehålla initial återkoppling om den betydande incidenten samt vägledning om hur den ska anmälas till förundersökningsmyndigheten, om brott misstänks i ärendet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_16__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten får prioritera besvarandet av anmälningar som avses i 11 § och hanteringen av dem enligt 17 § i förhållande till frivilliga underrättelser.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_17">
                        <num>17 §</num>
                        <heading eId="chp_2__sec_17__heading">Hantering av incidentanmälningar</heading>
                        <subsection eId="chp_2__sec_17__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten ska omedelbart lämna de anmälningar, underrättelser och rapporter som avses i 11–13 och 15 § till CSIRT-enheten. CSIRT-enheten ger på begäran av en aktör vägledning och operativa råd om begränsande åtgärder.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_2">
                            <content>
                                <p>Om en betydande incident har lett till en sådan i artikel 33 i den allmänna dataskyddsförordningen avsedd personuppgiftsincident som ska anmälas, ska tillsynsmyndigheten anmäla upptäckten av incidenten till dataombudsmannen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_3">
                            <content>
                                <p>Om det i samband med en betydande incident på grundval av aktörens anmälan kan antas att det har begåtts ett brott för vilket det föreskrivna maximistraffet är fängelse i minst tre år, ska tillsynsmyndigheten underrätta polisen om upptäckten av den betydande incidenten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_4">
                            <content>
                                <p>Om en betydande incident påverkar andra medlemsstater i Europeiska unionen eller andra sektorer, ska tillsynsmyndigheten informera den i 18 § avsedda gemensamma kontaktpunkten om incidenten och sända anmälningar, rapporter och övriga uppgifter om den till kontaktpunkten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_5">
                            <content>
                                <p>Om en betydande incident påverkar en annan medlemsstat i Europeiska unionen ska den gemensamma kontaktpunkten utan onödigt dröjsmål underrätta Europeiska unionens cybersäkerhetsbyrå och de medlemsstater som berörs av incidenten. Den gemensamma kontaktpunkten ska på begäran också sända de anmälningar och rapporter som avses i 11–13 § till den gemensamma kontaktpunkten i den medlemsstat som berörs av incidenten. Den gemensamma kontaktpunkten får i detta syfte lämna ut information om betydande incidenter till Europeiska unionens cybersäkerhetsbyrå och till de gemensamma kontaktpunkterna i andra medlemsstater i Europeiska unionen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_6v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Om en anmälan, rapport eller underrättelse som avses i 11–13 eller 15 § görs av en kritisk aktör, ska tillsynsmyndigheten informera den myndighet som enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och stärkande av samhällets motståndskraft är behörig att utöva tillsyn över den kritiska aktören om anmälan, rapporten eller underrättelsen.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_18">
                        <num>18 §</num>
                        <heading eId="chp_2__sec_18__heading">Gemensam kontaktpunkt</heading>
                        <subsection eId="chp_2__sec_18__subsec_1">
                            <content>
                                <p>Cybersäkerhetscentret vid Transport- och kommunikationsverket är den gemensamma kontaktpunkt som avses i artikel 8.3 i NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_18__subsec_2">
                            <content>
                                <p>Den gemensamma kontaktpunkten har till uppgift att främja samarbetet och samordningen mellan tillsynsmyndigheterna vid fullgörandet av uppgifter enligt denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_18__subsec_3">
                            <content>
                                <p>Den gemensamma kontaktpunkten ska var tredje månad lämna in en sammanfattande rapport till Europeiska unionens cybersäkerhetsbyrå med anonymiserade och aggregerade uppgifter om betydande incidenter, incidenter, cyberhot och tillbud om vilka det har underrättats med stöd av 11–13 och 15 §. Den gemensamma kontaktpunkten har rätt att för detta ändamål få anonymiserade och aggregerade uppgifter av tillsynsmyndigheten.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_3">
                    <num>3 kap.</num>
                    <heading eId="chp_3__heading">CSIRT-enheten</heading>
                    <section eId="chp_3__sec_19">
                        <num>19 §</num>
                        <heading eId="chp_3__sec_19__heading">CSIRT-enheten</heading>
                        <subsection eId="chp_3__sec_19__subsec_1">
                            <content>
                                <p>Vid Transport- och kommunikationsverket finns en i artikel 1.2 a i NIS 2-direktivet avsedd  CSIRT-enhet för hantering av it-säkerhetsincidenter. Dess verksamhet ska ordnas separat från den tillsyn som utförs med stöd av 26 §.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_19__subsec_2">
                            <intro eId="chp_3__sec_19__subsec_2__intro">
                                <p>CSIRT-enheten ska uppfylla följande krav:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>den ska säkerställa en hög nivå av tillgänglighet för sina kommunikationskanaler genom att undvika felkritiska systemdelar och ska kunna kontaktas och kontakta andra när som helst och på flera olika sätt,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>dess lokaler och de informationssystem som den använder sig av ska vara belägna på säkra platser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>den ska ha ett ändamålsenligt system för handläggning och dirigering av förfrågningar, särskilt för att underlätta ändamålsenliga och effektiva överlämnanden,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>den ska säkerställa verksamhetens konfidentialitet och trovärdighet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>den ska ha tillräckligt med personal för att säkerställa att dess tjänster är ständigt tillgängliga och säkerställa att personalen har fått lämplig utbildning,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>den ska ha beredskapsarrangemang för att säkerställa kontinuiteten i sina tjänster.</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_7">
                                <content>
                                    <p>CSIRT-enheten ska tydligt ange de kommunikationskanaler som avses i 2 mom. 1 punkten och underrätta användargrupper och samarbetspartner om dessa.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_20">
                        <num>20 §</num>
                        <heading eId="chp_3__sec_20__heading">CSIRT-enhetens uppgifter</heading>
                        <subsection eId="chp_3__sec_20__subsec_1">
                            <intro eId="chp_3__sec_20__subsec_1__intro">
                                <p>CSIRT-enheten har till uppgift att</p>
                            </intro>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>på nationell nivå övervaka och analysera cyberhot, sårbarheter och incidenter och samla in information och tillhandahålla tidiga varningar, larm, meddelanden och information om dem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>på begäran tillhandahålla stöd avseende realtidsövervakning eller nära realtidsövervakning av informationssäkerheten i kommunikationsnät och informationssystem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>reagera på incidentanmälningar och vid behov bistå den part som anmält incidenten i hanteringen av incidenten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>samla in och analysera information om hot och information om utredning av kränkningar av informationssäkerheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>utarbeta risk- och incidentanalyser och stödja upprätthållandet av en lägesbild över cybersäkerheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>delta i det CSIRT-nätverk som avses i artikel 15 i NIS 2-direktivet och bistå nätverkets medlemmar på deras begäran,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>utse experter för sådana sakkunnigbedömningar som avses i artikel 19 i NIS 2-direktivet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>främja införandet av säkra verktyg för informationsutbyte,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_9">
                                <num>9)</num>
                                <content>
                                    <p>ge anvisningar och rekommendationer om hantering av incidenter, krishantering inom cybersäkerheten och samordnad delgivning av information om sårbarheter.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_2">
                            <content>
                                <p>CSIRT-enheten kan prioritera sina uppgifter på ett riskbaserat sätt i enlighet med tillgängliga resurser.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_3">
                            <content>
                                <p>CSIRT-enheten samordnar de i 23 § avsedda frivilliga arrangemangen för informationsutbyte om cybersäkerhet mellan enheten själv, aktörer som omfattas av tillämpningsområdet för denna lag och andra sammanslutningar.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_4">
                            <content>
                                <p>
                                    CSIRT-enheten kan producera i 1 mom. 2 punkten avsedda tjänster för realtidsövervakning eller nära realtidsövervakning av informationssäkerheten i kommunikationsnät och informationssystem för att säkerställa informationssäkerheten i kommunikationsnät och informationssystem, upptäcka och utreda incidenter samt förebygga cyberhot (<i>tjänst för upptäckande av kränkningar av informationssäkerheten</i>). CSIRT-enheten kan tillhandahålla tjänsten för upptäckande av kränkningar av informationssäkerheten direkt till de aktörer och andra sammanslutningar som begär den samt till sådana leverantörer av utlokaliserade säkerhetstjänster som tillhandahåller aktörer eller andra sammanslutningar en tjänst för upptäckande av kränkningar av informationssäkerheten (<i>servicecenter</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_5">
                            <content>
                                <p>
                                    För CSIRT-enhetens tjänster enligt 1 mom. 1 och 2 punkten samt 21 § 4 mom. kan en avgift tas ut av den som begär tjänsten. Bestämmelser om de allmänna grunderna för när myndigheters prestationer ska vara avgiftsbelagda och för storleken av de avgifter som uppbärs för prestationerna och om övriga grunder för avgifterna finns i lagen om grunderna för avgifter till staten 
                                    <ref href="/akn/fi/act/statute-consolidated/1992/150">(150/1992)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_21">
                        <num>21 §</num>
                        <heading eId="chp_3__sec_21__heading">Nätbaserad kartläggning av sårbarheter i allmänna kommunikationsnät och informationssystem</heading>
                        <subsection eId="chp_3__sec_21__subsec_1">
                            <content>
                                <p>
                                    CSIRT-enheten har rätt att på ett proaktivt, annat än inkräktande sätt observera och kartlägga information i kommunikationsnät och informationssystem som är anslutna till ett allmänt kommunikationsnät för att upptäcka sårbarheter, cyberhot och osäkert konfigurerade kommunikationsnät eller informationssystem (<i>kartläggning av sårbarheter</i>). Kartläggningen av sårbarheter görs för att upptäcka sårbara eller osäkert konfigurerade kommunikationsnät och informationssystem och för att informera de berörda parterna om iakttagelserna.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_2">
                            <content>
                                <p>Vid genomförandet av kartläggningen av sårbarheter har CSIRT-enheten rätt att via ett allmänt kommunikationsnät inhämta information om identifieringsuppgifter om nätverksutrustning, teleterminalutrustning och andra informationssystem som är kopplade till det och om deras datakommunikationsarrangemang, de programvaror som används och deras funktion och tekniska genomförande och de tjänster som tillhandahållits med hjälp av dem. Kartläggningen av sårbarheter får inte medföra negativa effekter för funktionen hos det system eller den tjänst som är föremål för kartläggningen. Genom kartläggningen av sårbarheter får information inte inhämtas om kommunikation som förmedlas i ett allmänt kommunikationsnät eller i allmänt tillgängliga kommunikationstjänster.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_3">
                            <content>
                                <p>Sådan information som upptäckts vid kartläggningen av sårbarheter och som kan kopplas till föremålet för kartläggningen får användas endast för att informera föremålet för kartläggningen om sårbarheter och risker som hänför sig till kommunikationsnätet eller informationssystemet. CSIRT-enheten kan dessutom använda information som inhämtats genom en kartläggning av sårbarheter för skötseln av de uppgifter som avses i 20 § 1 mom. 1, 4 och 5 punkten. Onödig information ska utplånas utan dröjsmål.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_4">
                            <content>
                                <p>
                                    CSIRT-enheten har rätt att på begäran av den som är föremål för kartläggningen utföra kartläggningen av sårbarheter i kommunikationsnätet eller informationssystemet hos den som är föremål för kartläggningen på ett sätt som avviker från vad som föreskrivs i 1–3 mom. för att upptäcka en sådan sårbarhet, ett sådant cyberhot eller sådana osäkra konfigurationer som kan ha en betydande inverkan på kommunikationsnätet eller informationssystemet eller de tjänster som tillhandahålls med hjälp av dem (<i>riktad kartläggning av sårbarheter</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_5">
                            <content>
                                <p>I en kartläggning av sårbarheter och i en riktad kartläggning av sårbarheter får inte innehållet i eller förmedlingsuppgifter om elektroniska meddelanden behandlas. CSIRT-enheten ska utplåna den information som den fått vid en kartläggning av sårbarheter eller vid en riktad kartläggning av sårbarheter när informationen inte längre behövs för skötseln av de uppgifter som avses i denna paragraf.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_22">
                        <num>22 §</num>
                        <heading eId="chp_3__sec_22__heading">Samordnad delgivning av information om sårbarheter</heading>
                        <subsection eId="chp_3__sec_22__subsec_1">
                            <content>
                                <p>CSIRT-enheten är den samordnare för den samordnade delgivningen av informationen om sårbarheter som avses i artikel 12 i NIS 2-direktivet. I detta uppdrag tar CSIRT-enheten emot rapporter om sårbarheter och ser till att behövliga uppföljningsåtgärder vidtas med anledning av dem. Rapporter får lämnas anonymt.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_2">
                            <content>
                                <p>I egenskap av samordnare kontaktar CSIRT-enheten den som rapporterar en sårbarhet och tillverkaren eller leverantören av IKT-produkten eller IKT-tjänsten och fungerar vid behov som mellanhand mellan dem, stödjer dem som rapporterar sårbarheter, förhandlar om tidsramar för delgivning av information om sårbarheter och samordnar hanteringen av sårbarheter som påverkar flera aktörer. Därtill ger CSIRT-enheten vägledning och råd om hur information rapporteras till och söks i den europeiska sårbarhetsdatabasen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_3">
                            <intro eId="chp_3__sec_22__subsec_3__intro">
                                <p>CSIRT-enheten har rätt att om sårbarheter till den europeiska sårbarhetsdatabasen rapportera information</p>
                            </intro>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>som beskriver sårbarheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>om den berörda IKT-produkten eller IKT-tjänsten och om hur allvarlig sårbarheten är med tanke på de omständigheter under vilka sårbarheten kan utnyttjas,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>om tillgången till programfixar och, i avsaknad av tillgängliga programfixar, om tillsynsmyndighetens eller CSIRT-enhetens vägledning till användare av sårbara IKT-produkter eller IKT-tjänster om hur riskerna med meddelade sårbarheter kan begränsas.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_4">
                            <content>
                                <p>Om CSIRT-enheten får kännedom om en sådan sårbarhet som kan ha en betydande påverkan på andra medlemsstater i Europeiska unionen ska den samarbeta med CSIRT-enheterna i dessa stater inom CSIRT-nätverket.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_23">
                        <num>23 §</num>
                        <heading eId="chp_3__sec_23__heading">Frivilliga arrangemang för informationsutbyte om cybersäkerhet</heading>
                        <subsection eId="chp_3__sec_23__subsec_1">
                            <content>
                                <p>Mellan CSIRT-enheten, aktörer och andra sammanslutningar än sådana som omfattas av tillämpningsområdet för denna lag kan frivilliga arrangemang för informationsutbyte om cybersäkerhet som samordnas av CSIRT-enheten upprättas, i syfte att förebygga och upptäcka cyberhot som riktas mot deltagande sammanslutningars och deras kunders kommunikationsnät, informationssystem eller tjänster samt i syfte att reagera på och återhämta sig från incidenter och begränsa deras inverkan.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_2">
                            <intro eId="chp_3__sec_23__subsec_2__intro">
                                <p>Mellan dem som deltar i frivilliga arrangemang för informationsutbyte om cybersäkerhet kan lämnas ut information om</p>
                            </intro>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>cyberhot,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>incidenter och tillbud,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>sårbarheter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>taktiker, tekniker och förfaranden,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>angreppsindikatorer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>specifika fientliga aktörer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>cybersäkerhetsvarningar,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_8">
                                <num>8)</num>
                                <content>
                                    <p>andra än i 1–7 punkten avsedda omständigheter som behövs för att avvärja cyberhot och incidenter.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_3">
                            <content>
                                <p>Utöver vad som i 319 § i lagen om tjänster inom elektronisk kommunikation föreskrivs om utlämnande av information får CSIRT-enheten till den som deltar i arrangemang för informationsutbyte lämna ut information om förmedlingsuppgifter som har samband med ett cyberhot eller en incident eller om ett meddelande som innehåller ett skadligt datorprogram eller ett skadligt kommando och som enheten fått vid utförandet uppgifter enligt denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_4">
                            <content>
                                <p>En aktör eller annan sammanslutning som deltar i arrangemang för informationsutbyte får trots 136 § 4 mom. i lagen om tjänster inom elektronisk kommunikation på eget initiativ till CSIRT-enheten och någon annan som deltar i frivilliga arrangemang för informationsutbyte enligt denna lag lämna ut information om förmedlingsuppgifter som har samband med ett cyberhot eller en incident eller om ett meddelande som innehåller ett skadligt datorprogram eller ett skadligt kommando.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_5">
                            <content>
                                <p>Den som deltar i arrangemang för informationsutbyte får behandla information om förmedlingsuppgifter som har samband med ett cyberhot eller en incident eller om ett meddelande som innehåller ett skadligt datorprogram eller ett skadligt kommando och som erhållits med stöd av denna paragraf endast för de ändamål som avses i 1 mom. CSIRT-enheten får dessutom behandla information som den fått med stöd av denna paragraf för skötseln av en uppgift som anges i 20 § 1 mom. Utlämnandet av information får inte begränsa skyddet för konfidentiella meddelanden och integritetsskyddet mer än vad som är nödvändigt för det syfte som anges i 1 mom.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_24">
                        <num>24 §</num>
                        <heading eId="chp_3__sec_24__heading">Behandling av information i anslutning till tjänsten för upptäckande av kränkningar av informationssäkerheten</heading>
                        <subsection eId="chp_3__sec_24__subsec_1">
                            <content>
                                <p>Aktörer och andra sammanslutningar som använder tjänsten för upptäckande av kränkningar av informationssäkerheten, servicecentret och CSIRT-enheten får till varandra lämna ut information som behövs för att övervaka informationssäkerheten i kommunikationsnät och informationssystem i syfte att förebygga och upptäcka cyberhot, reagera på och återhämta sig från incidenter samt begränsa deras inverkan. I den mån det är nödvändigt för genomförande av tjänsten för upptäckande av kränkningar av informationssäkerheten får den information som lämnas ut innehålla sådana elektroniska meddelanden eller förmedlingsuppgifter om dem som den aktör eller någon annan sammanslutning som använder tjänsten har begärt att ska behandlas i tjänsten och som den har rätt att behandla med stöd av 272 § i lagen om tjänster inom elektronisk kommunikation.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_24__subsec_2">
                            <content>
                                <p>På behandling av förmedlingsuppgifter och elektroniska meddelanden i tjänsten för upptäckande av kränkningar av informationssäkerheten vid CSIRT-enheten och i servicecentret tillämpas bestämmelserna i 136–138, 145 och 272 § i lagen om tjänster inom elektronisk kommunikation. CSIRT-enheten får dessutom använda förmedlingsuppgifter och andra uppgifter som den fått i samband med tillhandahållandet av tjänsten till stöd för upprätthållandet av en lägesbild över den nationella cybersäkerheten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_24__subsec_3">
                            <content>
                                <p>Vad som i 316 § 4 mom. i lagen om tjänster inom elektronisk kommunikation föreskrivs om utplåning av uppgifter som gäller utredning av betydande kränkningar av eller hot mot informationssäkerheten och i 319 § 1 mom. i den lagen om sekretess gäller också meddelanden och förmedlingsuppgifter som lämnats ut till CSIRT-enheten för genomförande av tjänsten för upptäckande av kränkningar av informationssäkerheten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_25">
                        <num>25 §</num>
                        <heading eId="chp_3__sec_25__heading">Information som lämnats ut till CSIRT-enheten på frivillig basis</heading>
                        <subsection eId="chp_3__sec_25__subsec_1">
                            <content>
                                <p>Oberoende av vad som någon annanstans i lag föreskrivs om myndigheternas rätt att få information, får information som på frivillig basis lämnats ut till CSIRT-enheten för skötseln av uppgifter enligt denna lag inte utan samtycke av den som lämnat ut informationen användas i brottsutredningar eller vid administrativt eller annat beslutsfattande som gäller den som lämnat ut informationen.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_4">
                    <num>4 kap.</num>
                    <heading eId="chp_4__heading">Tillsyn</heading>
                    <section eId="chp_4__sec_26">
                        <num>26 §</num>
                        <heading eId="chp_4__sec_26__heading">Tillsynsmyndigheter</heading>
                        <subsection eId="chp_4__sec_26__subsec_1">
                            <intro eId="chp_4__sec_26__subsec_1__intro">
                                <p>Tillsyn över efterlevnaden av denna lag, föreskrifter som utfärdats med stöd av den och bestämmelser som antagits med stöd av NIS 2-direktivet utövas av</p>
                            </intro>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>Transport- och kommunikationsverket till den del det är fråga om aktörer som avses i 1–7 punkten i bilaga I och i 1–5 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>Energimyndigheten till den del det är fråga aktörer som avses i 8 och 9 punkten samt 10 punkten underpunkterna a–c och 12 punkten underpunkt b i bilaga I,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>Säkerhets- och kemikalieverket till den del det är fråga om aktörer som avses i 10 punkten underpunkterna d–g, 11 punkten och 12 punkten underpunkt a i bilaga I samt i 6 och 11–13 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>Tillstånds- och tillsynsverket för social- och hälsovården till den det är fråga om aktörer som avses i 13 punkten underpunkterna a och b i bilaga I,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>Närings-, trafik- och miljöcentralen i Södra Savolax till den del det är fråga om aktörer som avses i 14–15 punkten i bilaga I samt i 8 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>Livsmedelsverket till den del det är fråga om aktörer som avses i 7 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>Säkerhets- och utvecklingscentret för läkemedelsområdet till den del det är fråga om aktörer som avses i 13 punkten underpunkterna c–f i bilaga I och i 9 och 10 punkten i bilaga II.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_26__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheterna ska samarbeta vid genomförandet av tillsynen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_26__subsec_3v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Om en kritisk aktör inte bedriver verksamhet enligt bilaga I eller II, bestäms tillsynsmyndigheten enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_27">
                        <num>27 §</num>
                        <heading eId="chp_4__sec_27__heading">Inriktning av tillsynen</heading>
                        <subsection eId="chp_4__sec_27__subsec_1">
                            <content>
                                <p>Tillsynen ska inriktas på de väsentliga aktörerna. Tillsynsmyndigheten kan dock inrikta tillsynen också gentemot andra än väsentliga aktörer om det finns grundad anledning att misstänka att aktören inte har iakttagit denna lag, föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_27__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <intro eId="chp_4__sec_27__subsec_2v20250369__intro">
                                <p>Med väsentlig aktör avses</p>
                            </intro>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_1v20250369">
                                <num>1)</num>
                                <content>
                                    <p>en i bilaga I avsedd aktör som överskrider villkoren för medelstora företag enligt artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_2v20250369">
                                <num>2)</num>
                                <content>
                                    <p>kvalificerade tillhandahållare av betrodda tjänster, de som förvaltar ett toppdomänregister samt leverantörer av DNS-tjänster,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_3v20250369">
                                <num>3)</num>
                                <content>
                                    <p>tillhandahållare av allmänna elektroniska kommunikationsnät eller av allmänt tillgängliga elektroniska kommunikationstjänster som uppfyller eller överskrider villkoren för medelstora företag enligt artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_4v20250369">
                                <num>4)</num>
                                <content>
                                    <p>en aktör som avses i 3 § 3 mom., samt</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_5v20250369">
                                <num>5)</num>
                                <content>
                                    <p>en kritisk aktör.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_27__subsec_3">
                            <intro eId="chp_4__sec_27__subsec_3__intro">
                                <p>Tillsynsmyndigheten kan ställa de uppgifter som föreskrivs för den i denna lag i prioritetsordning enligt en riskbaserad bedömning. Tillsynsmyndigheten ska vid inriktning av tillsynen och vid beslut om användning av åtgärder enligt 29–34 § beakta</p>
                            </intro>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>arten och omfattningen av den verksamhet som avses i bilaga I eller II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>informationssystemets eller kommunikationsnätets betydelse för den verksamhet som avses i bilaga I eller II, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>de omständigheter som avses i 37 §.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_28">
                        <num>28 §</num>
                        <heading eId="chp_4__sec_28__heading">Rätt att få information</heading>
                        <subsection eId="chp_4__sec_28__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten har trots sekretessbestämmelserna och andra begränsningar som gäller utlämnande av information rätt att av en aktör få information om hanteringen av cybersäkerhetsrisker, handlingsmodellen för riskhantering, hanteringsåtgärderna och betydande incidenter samt annan information som direkt anknyter till ovannämnda information och som är nödvändig för tillsynen över fullgörandet av den skyldighet som gäller hantering av cybersäkerhetsrisker och över anmälan och rapporteringen av betydande incidenter.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten har trots sekretessbestämmelserna och andra begränsningar som gäller utlämnande av information rätt att av en aktör få förmedlingsuppgifter, lokaliseringsuppgifter och information om meddelanden som innehåller ett skadligt datorprogram eller ett skadligt kommando, om det är nödvändigt för tillsynen över fullgörandet av den skyldighet som gäller hantering av cybersäkerhetsrisker eller över anmälan och rapporteringen av betydande incidenter. Den information som tillsynsmyndigheten fått med stöd av detta moment är sekretessbelagd.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_3">
                            <content>
                                <p>Tillsynsmyndigheten ska i begäran om information ange syftet med begäran och precisera den begärda informationen. Informationen ska lämnas ut utan dröjsmål, i den form som myndigheten begärt och avgiftsfritt.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_4v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Tillsynsmyndigheten har trots sekretessbestämmelserna, skyldigheten att iaktta sekretess enligt 2 mom. och andra begränsningar som gäller utlämnande av information rätt att lämna ut handlingar som den fått eller utarbetat i samband med skötseln av sina uppgifter enligt denna lag samt att röja sekretessbelagd information för en annan tillsynsmyndighet, en CSIRT-enhet och en tillsynsmyndighet enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft, om det är nödvändigt för en uppgift som i denna lag eller i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft föreskrivits för myndigheten. Utnyttjandet av rätten att få information eller utlämnandet av information får inte begränsa skyddet av förtroliga meddelanden eller integritetsskyddet mer än vad som är nödvändigt.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_5">
                            <content>
                                <p>Tillsynsmyndighetens rätt att få information gäller inte tjänster eller information som CSIRT-enheten med stöd av denna lag producerat hos en aktör.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_6">
                            <content>
                                <p>
                                    Rätten till information enligt denna paragraf gäller inte sekretessbelagd information om sådan tjänsteproduktion eller användning av tjänster i säkerhetsnätet som avses i lagen om verksamheten i den offentliga förvaltningens säkerhetsnät 
                                    <ref href="/akn/fi/act/statute-consolidated/2015/10">(10/2015)</ref>
                                     eller information vars utlämnande skulle äventyra försvaret eller den nationella säkerheten eller strida mot ett viktigt intresse i samband därmed.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_29">
                        <num>29 §</num>
                        <heading eId="chp_4__sec_29__heading">Inspektionsrätt</heading>
                        <subsection eId="chp_4__sec_29__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten har rätt att förrätta inspektioner av aktörer. Inspektionen förrättas för tillsynen över att skyldigheterna enligt denna lag eller föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet fullgörs, i den omfattning det behövs.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_2">
                            <content>
                                <p>
                                    Om det är nödvändigt på grund av inspektionens art eller av tekniska orsaker som har samband med den, kan tillsynsmyndigheten begära att en annan tillsynsmyndighet förrättar inspektionen eller vid inspektionen anlita en annan tillsynsmyndighet, ett bedömningsorgan för informationssäkerhet och en utomstående expert i informationsteknik. Den som förrättar inspektionen och den som deltar i inspektionen ska ha sådan utbildning och erfarenhet som behövs för inspektionen. På utomstående experter tillämpas bestämmelserna om straffrättsligt tjänsteansvar när de sköter uppgifter enligt denna paragraf. Bestämmelser om skadeståndsansvar finns i skadeståndslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/1974/412">(412/1974)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_3">
                            <content>
                                <p>Aktörer ska i den omfattning som inspektionen förutsätter ge den som förrättar inspektion tillträde till det kommunikationsnät eller informationssystem som inspektionen gäller och till andra utrymmen än sådana som är avsedda för boende av permanent natur. Tillsynsmyndigheten, andra myndigheter som förrättar inspektion, ett bedömningsorgan för informationssäkerhet och utomstående experter har för förrättande av inspektionen trots sekretessbestämmelserna eller andra begränsningar som gäller utlämnande av information rätt att få granska den information och de handlingar, maskinvaror och programvaror som är nödvändiga för tillsynsuppgiften, utföra behövliga tester och mätningar samt granska de säkerhetsarrangemang som aktören har genomfört. På inspektionsförrättarens rätt att förrätta inspektion och få information tillämpas vad som i 28 § 6 mom. föreskrivs om begränsningar i rätten att få information.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_4">
                            <content>
                                <p>
                                    På förfarandet vid inspektionen tillämpas vad som i 39 § i förvaltningslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2003/434">(434/2003)</ref>
                                     föreskrivs om inspektion.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_30">
                        <num>30 §</num>
                        <heading eId="chp_4__sec_30__heading">Säkerhetsrevision</heading>
                        <subsection eId="chp_4__sec_30__subsec_1">
                            <intro eId="chp_4__sec_30__subsec_1__intro">
                                <p>Tillsynsmyndigheten har rätt att ålägga en aktör att låta utföra en säkerhetsrevision som gäller hanteringen av cybersäkerhetsrisker, om</p>
                            </intro>
                            <paragraph eId="chp_4__sec_30__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>aktören har drabbats av en betydande incident som har orsakat en allvarlig driftsstörning för tjänsterna eller orsakat betydande materiell eller immateriell skada, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_30__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>aktören väsentligt och allvarligt har försummat att genomföra handlingsmodellen för hantering av cybersäkerhetsrisker enligt 8 § eller de hanteringsåtgärder som förutsätts i den eller annars väsentligt och allvarligt förfarit i strid med en skyldighet som föreskrivs i denna lag eller med stöd av den eller med stöd av NIS 2-direktivet.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_30__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten har rätt att få information om resultaten av den utförda säkerhetsrevisionen samt att ålägga aktören att vidta sådana skäliga och proportionella åtgärder för att utveckla hanteringen av cybersäkerhetsrisker som säkerhetsrevisionen rekommenderar.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_31">
                        <num>31 §</num>
                        <heading eId="chp_4__sec_31__heading">Tillsynsbeslut och varning</heading>
                        <subsection eId="chp_4__sec_31__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten kan ålägga aktören att inom utsatt tid avhjälpa bristerna i fullgörandet av skyldigheterna enligt denna lag eller föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet. Tillsynsmyndigheten kan genom ett beslut ålägga aktören att offentliggöra dessa brister eller andra omständigheter som har samband med överträdelser av denna lag, föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_31__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten kan ge en aktör en varning, om aktören inte har iakttagit denna lag, föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet. I varningen ska den brist eller försummelse som varningen gäller specificeras. Varningen ska ges skriftligen.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_32">
                        <num>32 §</num>
                        <heading eId="chp_4__sec_32__heading">Begränsning av ledningens verksamhet</heading>
                        <subsection eId="chp_4__sec_32__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten kan för viss tid förbjuda en person att vara ledamot eller ersättare i styrelsen, ledamot eller ersättare i förvaltningsrådet, verkställande direktör eller i annan därmed jämförbar ställning hos en väsentlig aktör, om denne upprepade gånger och allvarligt har brutit mot skyldigheterna i 10 §. Tillsynsmyndigheten ska innan den fattar ett beslut ge den väsentliga aktören en varning, i vilken den brist eller försummelse specificeras som, om den inte avhjälps, kan leda till ett beslut om begränsning av ledningens verksamhet samt reservera en skälig tid för aktören att avhjälpa bristen eller försummelsen. Beslutet får vara i kraft högst så länge som den brist eller försummelse som ligger till grund för beslutet inte har avhjälpts, dock högst fem år.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_32__subsec_2">
                            <content>
                                <p>Med avvikelse från 1 mom. får ledningens verksamhet inte begränsas om det är fråga om en enskild näringsidkare, ett öppet bolag, ett kommanditbolag, en statlig myndighet, ett statligt affärsverk, ett välfärdsområde eller en välfärdssammanslutning, en kommunal myndighet, en självständig offentligrättslig inrättning, riksdagens ämbetsverk, republikens presidents kansli, evangelisk-lutherska kyrkan i Finland, ortodoxa kyrkan i Finland eller de två sistnämndas församlingar, kyrkliga samfälligheter och övriga organ.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_33">
                        <num>33 §</num>
                        <heading eId="chp_4__sec_33__heading">Anmälan till dataombudsmannen</heading>
                        <subsection eId="chp_4__sec_33__subsec_1">
                            <content>
                                <p>Om tillsynsmyndigheten i samband med skötseln av de uppgifter som anges i denna lag får kännedom om att en försummelse av skyldigheterna enligt 2 kap. kan leda till eller har lett till en sådan personuppgiftsincident som avses i den allmänna dataskyddsförordningen, som i enlighet med artikel 33 i förordningen ska anmälas till den tillsynsmyndighet som avses i den förordningen, ska tillsynsmyndigheten anmäla saken till dataombudsmannen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_33__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten ska göra en i 1 mom. avsedd anmälan till dataombudsmannen även om den tillsynsmyndighet som är behörig enligt den allmänna dataskyddsförordningen är etablerad i en annan medlemsstat.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_34">
                        <num>34 §</num>
                        <heading eId="chp_4__sec_34__heading">Vite, hot om tvångsutförande och hot om avbrytande</heading>
                        <subsection eId="chp_4__sec_34__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten kan förena ett beslut som den har fattat med stöd av denna lag med vite, hot om tvångsutförande eller hot om avbrytande.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_5">
                    <num>5 kap.</num>
                    <heading eId="chp_5__heading">Påföljdsavgift</heading>
                    <section eId="chp_5__sec_35">
                        <num>35 §</num>
                        <heading eId="chp_5__sec_35__heading">Administrativ påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_35__subsec_1">
                            <intro eId="chp_5__sec_35__subsec_1__intro">
                                <p>En aktör kan påföras en administrativ påföljdsavgift om denne uppsåtligen eller av grov oaktsamhet försummar</p>
                            </intro>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>att fullgöra riskhanteringsskyldigheten enligt 7 §, att utarbeta en handlingsmodell för hantering av cybersäkerhetsrisker enligt 8 § eller att beakta de delområden som avses i 9 § 1 mom. som en del av handlingsmodellen för hantering av cybersäkerhetsrisker,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>att vidta de åtgärder som avses i 9 § 2 mom.,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>att lämna en incidentanmälan enligt 11 §, delrapport enligt 12 § eller slutrapport enligt 13 § till tillsynsmyndigheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>att lämna tillsynsmyndigheten de uppgifter som avses i 41 §.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_5__sec_35__subsec_2">
                            <content>
                                <p>Statliga myndigheter, statliga affärsverk, välfärdsområden eller välfärdssammanslutningar, kommunala myndigheter, självständiga offentligrättsliga inrättningar, riksdagens ämbetsverk, republikens presidents kansli, evangelisk-lutherska kyrkan i Finland, ortodoxa kyrkan i Finland och de två sistnämndas församlingar, kyrkliga samfälligheter och övriga organ får inte påföras påföljdsavgift.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_36">
                        <num>36 §</num>
                        <heading eId="chp_5__sec_36__heading">Påföljdsavgiftsnämnd</heading>
                        <subsection eId="chp_5__sec_36__subsec_1">
                            <content>
                                <p>I anslutning till Transport- och kommunikationsverket finns en påföljdsavgiftsnämnd. Nämnden påför en administrativ påföljdsavgift på framställning av tillsynsmyndigheten. Den administrativa påföljdsavgiften ska betalas till staten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_2">
                            <content>
                                <p>Transport- och kommunikationsverket utser nämndens ordförande och vice ordförande. Varje tillsynsmyndighet utser en ledamot i nämnden och en personlig ersättare för denne. Av nämndens ledamöter och ersättare förutsätts förtrogenhet med hantering av cybersäkerhetsrisker och NIS 2-direktivet samt de skyldigheter som ställs i den reglering som genomför direktivet inom den utseende myndighetens tillsynsområde. Ordföranden och vice ordföranden för nämnden ska ha sådan tillräcklig juridisk sakkunskap som uppdraget förutsätter. Nämndens ledamöter utses för en period på tre år. Nämndens ledamöter ska agera oberoende och opartiskt i sitt uppdrag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_3">
                            <content>
                                <p>Påföljdsavgiftsnämnden ska fatta sitt beslut efter föredragning. Föredragande är en tjänsteman vid den tillsynsmyndighet vars tillsynsbehörighet det ärende som ska avgöras gäller. Nämnden är beslutför när ordföranden eller vice ordföranden och minst två andra ledamöter eller ersättare är närvarande. Som beslut gäller den mening som flertalet har understött. Vid lika röstetal gäller som beslut den mening som är lindrigare för den som påföljden riktas mot.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_4">
                            <content>
                                <p>Påföljdsavgiftsnämnden har trots sekretessbestämmelserna rätt att avgiftsfritt få den i 28 § avsedda information som är nödvändig för påförande av påföljdsavgiften samt övrig information som är nödvändig för påförande av påföljdsavgiften eller för beräkning av dess belopp.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_37">
                        <num>37 §</num>
                        <heading eId="chp_5__sec_37__heading">Påförande av påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_37__subsec_1">
                            <intro eId="chp_5__sec_37__subsec_1__intro">
                                <p> Den administrativa påföljdsavgiftens belopp ska basera sig på en helhetsbedömning där omständigheterna i fallet och åtminstone följande omständigheter beaktas:</p>
                            </intro>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_1">
                                <num>1)</num>
                                <intro eId="chp_5__sec_37__subsec_1__para_1__intro">
                                    <p>hur allvarlig överträdelsen är och betydelsen av de bestämmelser som har överträtts så att allvaret i överträdelsen framgår av</p>
                                </intro>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_a">
                                    <num>a)</num>
                                    <content>
                                        <p>upprepade oegentligheter,</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_b">
                                    <num>b)</num>
                                    <content>
                                        <p>underlåtenhet att underrätta om eller avhjälpa betydande incidenter,</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_c">
                                    <num>c)</num>
                                    <content>
                                        <p>underlåtenhet att avhjälpa upptäckta brister trots beslut av eller varningar från tillsynsmyndigheten,</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_d">
                                    <num>d)</num>
                                    <content>
                                        <p>förhindrande av tillsynsmyndighetens inspektion eller underlåtenhet att låta utföra en ålagd revision,</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_e">
                                    <num>e)</num>
                                    <content>
                                        <p>lämnande av felaktiga eller vilseledande uppgifter till myndigheten om riskhantering eller betydande incidenter,</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>överträdelsens varaktighet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>aktörens eventuella motsvarande tidigare överträdelser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>den skada som uppstått, inbegripet finansiella eller ekonomiska förluster, effekter på andra tjänster och det antal användare som berörs av överträdelsen,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>graden av uppsåt,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>åtgärder som aktören vidtagit för att förhindra eller begränsa skadan,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>efterlevnad av godkända uppförandekoder eller godkända certifieringsmekanismer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>aktörens vilja att samarbeta med tillsynsmyndigheten.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_38">
                        <num>38 §</num>
                        <heading eId="chp_5__sec_38__heading">Påföljdsavgiftens maximibelopp</heading>
                        <subsection eId="chp_5__sec_38__subsec_1">
                            <content>
                                <p>En administrativ påföljdsavgift som påförs en väsentlig aktör är högst 10 000 000 euro eller två procent av aktörens totala globala årsomsättning under det föregående räkenskapsåret, beroende på vilken siffra som är högst.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_38__subsec_2">
                            <content>
                                <p>En administrativ påföljdsavgift som påförs andra än väsentliga aktörer är högst 7 000 000 euro eller 1,4 procent av aktörens totala globala årsomsättning under det föregående räkenskapsåret, beroende på vilken siffra som är högst.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_39">
                        <num>39 §</num>
                        <heading eId="chp_5__sec_39__heading">Avstående från påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_39__subsec_1">
                            <intro eId="chp_5__sec_39__subsec_1__intro">
                                <p>Påföljdsavgift påförs inte om</p>
                            </intro>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>aktören på eget initiativ vidtagit tillräckliga åtgärder för att avhjälpa överträdelsen eller försummelsen omedelbart efter att den upptäckts och utan dröjsmål underrättat tillsynsmyndigheten om den samt samarbetat med tillsynsmyndigheten, och överträdelsen eller försummelsen inte är allvarlig eller återkommande,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>överträdelsen eller försummelsen ska anses vara ringa, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>påförande av påföljdsavgift ska anses vara uppenbart oskäligt på andra grunder än de som avses i 1 eller 2 punkten.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_2">
                            <content>
                                <p>Påföljdsavgift får inte påföras, om det har förflutit mer än fem år sedan överträdelsen eller försummelsen har skett. Om överträdelsen eller försummelsen har varit fortlöpande räknas tiden från det att överträdelsen eller försummelsen har upphört.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_3">
                            <content>
                                <p>Påföljdsavgift får inte påföras den som misstänks för samma gärning i en förundersökning, en åtalsprövning eller ett brottmål som är anhängigt vid en domstol. Påföljdsavgift får inte heller påföras den som för samma gärning har meddelats en lagakraftvunnen dom.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_4">
                            <content>
                                <p>Påföljdsavgift får inte påföras den som för samma gärning har påförts en påföljdsavgift enligt artikel 83 i den allmänna dataskyddsförordningen.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_40v20250494" finlex:originalVersion="@20250494" finlex:originalVersionLabel="27.6.2025/494">
                        <num>40 §</num>
                        <heading eId="chp_5__sec_40v20250494__heading">Verkställighet av påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_40v20250494__subsec_1v20250494">
                            <content>
                                <p>
                                    Bestämmelser om verkställighet av påföljdsavgifter som påförts med stöd av denna lag finns i lagen om verkställighet av böter 
                                    <ref href="/akn/fi/act/statute-consolidated/2002/672">(672/2002)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <hcontainer eId="note_1" finlex:outline="huomautus" name="noteAuthorial">
                        <content>
                            <p>
                                40 § har ändrats genom L 
                                <ref href="/akn/fi/act/statute/2025/494">494/2025</ref>, som träder i kraft 1.1.2026. Den tidigare formen lyder:
                            </p>
                        </content>
                    </hcontainer>
                    <section eId="chp_5__sec_40">
                        <num>40 §</num>
                        <heading eId="chp_5__sec_40__heading">Verkställighet av påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_40__subsec_1">
                            <content>
                                <p>
                                    Bestämmelser om verkställighet av påföljdsavgifter finns i lagen om verkställighet av böter 
                                    <ref href="/akn/fi/act/statute-consolidated/2002/672">(672/2002)</ref>. En påföljdsavgift preskriberas när fem år har förflutit från den dag då ett lagakraftvunnet beslut om avgift meddelades. Påföljdsavgiften avskrivs när den betalningsskyldiga fysiska personen avlider.
                                </p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_6">
                    <num>6 kap.</num>
                    <heading eId="chp_6__heading">Övriga bestämmelser</heading>
                    <section eId="chp_6__sec_41">
                        <num>41 §</num>
                        <heading eId="chp_6__sec_41__heading">Förteckning över aktörer</heading>
                        <subsection eId="chp_6__sec_41__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten för i fråga om sitt tillsynsområde en förteckning över aktörerna.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_2">
                            <intro eId="chp_6__sec_41__subsec_2__intro">
                                <p>Aktörer ska lämna tillsynsmyndigheten följande uppgifter:</p>
                            </intro>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>aktörens namn,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>sin adress, sin e-postadress, sitt telefonnummer och andra aktuella kontaktuppgifter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>sina IP-adresser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>sin relevanta sektor och delsektor som avses i bilaga I eller II till NIS 2-direktivet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>huruvida aktören är en väsentlig aktör,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>en förteckning över de medlemsstater i Europeiska unionen där den tillhandahåller tjänster som omfattas av NIS 2-direktivet, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>uppgift om deltagande i frivilliga arrangemang för informationsutbyte om cybersäkerhet enligt 23 §.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_3">
                            <intro eId="chp_6__sec_41__subsec_3__intro">
                                <p>Leverantörer av DNS-tjänster, de som förvaltar ett toppdomänregister, leverantörer av molntjänster, leverantörer av datacentraltjänster, leverantörer av nätverk för leverans av innehåll, leverantörer av utlokaliserade driftstjänster, leverantörer av utlokaliserade säkerhetstjänster, tillhandahållare av internetbaserade marknadsplatser, leverantörer av sökmotorer och leverantörer av plattformar för sociala nätverkstjänster ska utöver de uppgifter som anges i 2 mom. lämna tillsynsmyndigheten följande uppgifter:</p>
                            </intro>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>sin aktörstyp enligt bilaga I eller II till NIS 2-direktivet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>adress till sitt huvudsakliga etableringsställe och andra rättsligt giltiga etableringsställen i medlemsstater i Europeiska unionen eller, om aktören inte är etablerad i Europeiska unionen, adress, e-postadress, telefonnummer och andra aktuella kontaktuppgifter till aktörens utsedda företrädare i Europeiska unionen, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_3">
                                <num>3)</num>
                                <intro eId="chp_6__sec_41__subsec_3__para_3__intro">
                                    <p>en förteckning över de medlemsstater i Europeiska unionen där aktören tillhandahåller tjänster. </p>
                                </intro>
                                <subparagraph eId="chp_6__sec_41__subsec_3__para_3__subpara_3__subpara_a">
                                    <content>
                                        <p>Aktörerna ska utan dröjsmål underrätta om ändringar av de uppgifter som avses i denna paragraf. Tillsynsmyndigheten ska underrättas om ändringar av de uppgifter som avses i 2 mom. inom två veckor och av de uppgifter som avses i 3 mom. inom tre månader från tidpunkten för ändringen. Tillsynsmyndigheten kan meddela närmare tekniska föreskrifter om hur uppgifterna ska lämnas.</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_4">
                            <content>
                                <p>Tillsynsmyndigheten ska till den gemensamma kontaktpunkten lämna de uppgifter ur förteckningen över aktörer som behövs för att göra de anmälningar som avses i artiklarna 3.5 och 27.4 i NIS 2-direktivet. Den gemensamma kontaktpunkten svarar för att de anmälningar som avses i artiklarna 3.5 och 27.4 görs till Europeiska kommissionen, NIS-samarbetsgruppen och Europeiska unionens cybersäkerhetsbyrå. CSIRT-enheten har rätt att få uppgifter ur förteckningen över aktörer av tillsynsmyndigheten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_42">
                        <num>42 §</num>
                        <heading eId="chp_6__sec_42__heading">Nationell strategi för cybersäkerhet</heading>
                        <subsection eId="chp_6__sec_42__subsec_1">
                            <content>
                                <p>Statsrådet antar en nationell strategi för cybersäkerhet och svarar för att den uppdateras regelbundet minst vart femte år.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_42__subsec_2">
                            <content>
                                <p>Den nationella strategin för cybersäkerhet ska åtminstone omfatta de delområden som avses i artikel 7.1 och de riktlinjer som avses i artikel 7.2 i NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_42__subsec_3">
                            <content>
                                <p>Statsrådet delger Europeiska kommissionen den nationella strategin för cybersäkerhet inom tre månader från det att den har antagits. Sådan information om strategin för cybersäkerhet kan undantas, vars utlämnande skulle äventyra försvaret eller den nationella säkerheten eller strida mot ett viktigt intresse i samband därmed.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_43">
                        <num>43 §</num>
                        <heading eId="chp_6__sec_43__heading">Plan för hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser</heading>
                        <subsection eId="chp_6__sec_43__subsec_1">
                            <content>
                                <p>För att specificera vilka kapaciteter, tillgångar och förfaranden som står till förfogande i händelse av en kris som avser cybersäkerhet utarbetas en plan för hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser. Transport- och kommunikationsverket svarar för utarbetandet av planen i samarbete med de tillsynsmyndigheter som avses i 26 §, polisen, skyddspolisen, Försvarsmakten och Försörjningsberedskapscentralen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_43__subsec_2">
                            <intro eId="chp_6__sec_43__subsec_2__intro">
                                <p>Planen ska med avseende på hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser innehålla behövliga uppgifter om</p>
                            </intro>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>målen för nationella beredskapsåtgärder och beredskapsverksamheter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>myndigheternas uppgifter och ansvarsområden,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>krishanteringsförfaranden och deras integrering i den allmänna nationella ramen för krishantering samt kanaler för informationsutbyte mellan myndigheter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>nationella beredskapsåtgärder, vilka även omfattar övningar och utbildningsverksamhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>centrala offentliga och privata intressenter och central infrastruktur,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>förfaranden mellan myndigheter vid deltagande i en på EU-nivå samordnad hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_43__subsec_3">
                            <content>
                                <p>De uppgifter som avses i 2 mom. ska delges Europeiska kommissionen och det europeiska kontaktnätverk för cyberkriser som avses i artikel 16 i NIS 2-direktivet inom tre månader från det att planen antagits. Uppgifter kan undantas till den del som utlämnandet av dem skulle äventyra försvaret eller den nationella säkerheten eller strida mot ett viktigt intresse i samband därmed.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_44">
                        <num>44 §</num>
                        <heading eId="chp_6__sec_44__heading">Cyberkrishanteringsmyndighet</heading>
                        <subsection eId="chp_6__sec_44__subsec_1">
                            <content>
                                <p>Var och en av de myndigheter som avses i 43 § 1 mom. är i enlighet med sina lagstadgade uppgifter en sådan cyberkrishanteringsmyndighet som avses i artikel 9.1 i NIS 2-direktivet. Cybersäkerhetscentret vid Transport- och kommunikationsverket är samordnare vid hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_45">
                        <num>45 §</num>
                        <heading eId="chp_6__sec_45__heading">Myndighetssamarbete</heading>
                        <subsection eId="chp_6__sec_45__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheterna, CSIRT-enheten och den gemensamma kontaktpunkten ska samarbeta för skötseln av de uppgifter som föreskrivs i denna lag och med stöd NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>
                                    Tillsynsmyndigheterna, CSIRT-enheten och den gemensamma kontaktpunkten ska vid behov samarbeta med polisen eller någon annan förundersökningsmyndighet, dataombudsmannen, Finansinspektionen och med en tillsynsmyndighet som avses i 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft samt med Transport- och kommunikationsverket i fråga om de uppgifter verket har enligt luftfartslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2014/864">(864/2014)</ref>, lagen om tjänster inom elektronisk kommunikation och eIDAS-förordningen.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_3">
                            <content>
                                <p>Tillsynsmyndigheterna ska informera det tillsynsforum som inrättats med stöd av artikel 32.1 i DORA-förordningen när de utövar sina befogenheter med avseende på tillsyn och efterlevnadskontroll gentemot en aktör som har identifierats som en kritisk tredjepartsleverantör av IKT-tjänster enligt artikel 31 i DORA-förordningen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_4">
                            <content>
                                <p>Tillsynsmyndigheterna, Transport- och kommunikationsverket och Finansinspektionen ska regelbundet utbyta information om betydande incidenter och cyberhot.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_5v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Tillsynsmyndigheterna och de tillsynsmyndigheter som avses i 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft ska regelbundet utbyta information om identifieringen av kritiska aktörer samt om risker, cyberhot och incidenter samt om icke-cyberrelaterade risker, hot och incidenter som påverkar aktörer som identifierats som kritiska, samt om de åtgärder som vidtagits för att hantera sådana risker, hot och incidenter. Tillsynsmyndigheten ska underrätta den behöriga tillsynsmyndigheten enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft när befogenheter enligt 4 kap. i denna lag utövas gentemot en kritisk aktör. Tillsynsmyndigheten kan rikta tillsyn mot en kritisk aktör på begäran av en behörig tillsynsmyndighet enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_46">
                        <num>46 §</num>
                        <heading eId="chp_6__sec_46__heading">Sökande av ändring</heading>
                        <subsection eId="chp_6__sec_46__subsec_1">
                            <content>
                                <p>
                                    Bestämmelser om sökande av ändring i förvaltningsdomstol finns i lagen om rättegång i förvaltningsärenden 
                                    <ref href="/akn/fi/act/statute-consolidated/2019/808">(808/2019)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_46__subsec_2">
                            <content>
                                <p>
                                    Tillsynsmyndighetens beslut ska iakttas trots ändringssökande, om inte den myndighet där ändring sökts bestämmer något annat. Vid sökande av ändring i beslut som gäller föreläggande och utdömande av vite samt föreläggande och verkställighet av hot om tvångsutförande eller hot om avbrytande tillämpas dock viteslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/1990/1113">(1113/1990)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_47" finlex:entryIntoForce="true" finlex:vsId="124/2025">
                        <num>47 §</num>
                        <heading eId="chp_6__sec_47__heading">Ikraftträdande</heading>
                        <subsection eId="chp_6__sec_47__subsec_1">
                            <content>
                                <p>Denna lag träder i kraft den 8 april 2025.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_47__subsec_2">
                            <content>
                                <p>Den anmälan som avses i 41 § ska göras senast inom en månad från det att denna lag trätt i kraft eller det att de kriterier som i 3 § anges för en aktör uppfylls.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_47__subsec_3">
                            <content>
                                <p>Den handlingsmodell för hantering av cybersäkerhetsrisker som avses i 8 § ska upprättas senast inom tre månader från det att denna lag trätt i kraft eller det att de kriterier som i 3 § fastställts för en aktör uppfylls.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
            </hcontainer>
            <hcontainer finlex:outline="Förarbeten och signaturer" name="conclusions">
                <hcontainer finlex:outline="Förarbeten" name="preliminaryWork">
                    <content>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2024/57">RP 57/2024</ref>
                        </p>
                        <p>KoUB 1/2025</p>
                        <p>RSv 15/2025</p>
                        <p>Europaparlamentets och rådets direktiv (EU) 2022/2555 (32022L2555), EUT L 333, 27.12.2022, s. 80</p>
                    </content>
                </hcontainer>
            </hcontainer>
            <hcontainer name="attachments">
                <hcontainer name="attachment">
                    <heading>Bilaga I</heading>
                    <content>
                        <p>Aktörer som bedriver följande verksamhet eller är av följande aktörstyp:</p>
                        <p>1. Lufttransport</p>
                        <p>a) Lufttrafikföretag enligt definitionen i artikel 3.4 i Europaparlamentets och rådets förordning (EG) nr 300/2008 om gemensamma skyddsregler för den civila luftfarten och om upphävande av förordning (EG) nr 2320/2002, vilka bedriver kommersiell verksamhet</p>
                        <p>
                            b) Flygplatsoperatörer som avses i 3 § 1 mom. 2 punkten i lagen om flygplatsnät och flygplatsavgifter 
                            <ref href="/akn/fi/act/statute-consolidated/2011/210">(210/2011)</ref>
                        </p>
                        <p>c) Operatörer inom trafikstyrning och trafikledning som tillhandahåller flygkontrolltjänst enligt definitionen i artikel 2.1 i Europaparlamentets och rådets förordning (EG) nr 549/2004 om ramen för inrättande av det gemensamma europeiska luftrummet</p>
                        <p>2. Spårtrafik</p>
                        <p>
                            a) Bannätsförvaltare som avses i 4 § 1 mom. 29 punkten i spårtrafiklagen 
                            <ref href="/akn/fi/act/statute-consolidated/2018/1302">(1302/2018)</ref>
                             och bolag som tillhandahåller trafikledningstjänster
                        </p>
                        <p>b) Järnvägsföretag som avses i 4 § 1 mom. 34 punkten i spårtrafiklagen</p>
                        <p>c) Tjänsteleverantörer som avses i 4 § 1 mom. 23 punkten i spårtrafiklagen</p>
                        <p>3. Sjöfart</p>
                        <p>a) Transportföretag som bedriver persontrafik och godstrafik på inre vattenvägar, till havs och längs kuster, enligt definitionerna för sjötransport i bilaga I till Europaparlamentets och rådets förordning (EG) nr 725/2004 om förbättrat sjöfartsskydd på fartyg och i hamnanläggningar, exklusive de enskilda fartyg som drivs av dessa företag</p>
                        <p>
                            b) Hamninnehavare som avses i 2 § 2 punkten i lagen om sjöfartskydd på vissa fartyg och i hamnar som betjänar dem och om tillsyn över skyddet 
                            <ref href="/akn/fi/act/statute-consolidated/2004/485">(485/2004)</ref>
                             och aktörer som sköter anläggningar och utrustning i hamnar
                        </p>
                        <p>
                            c) VTS-tjänsteleverantörer som avses i 2 § 1 mom. 5 punkten i lagen om fartygstrafikservice 
                            <ref href="/akn/fi/act/statute-consolidated/2005/623">(623/2005)</ref>
                        </p>
                        <p>4. Vägtransport</p>
                        <p>
                            a) Leverantörer av vägtrafikstyrnings- och vägtrafikledningstjänster som avses i 15 kap. i lagen om transportservice 
                            <ref href="/akn/fi/act/statute-consolidated/2017/320">(320/2017)</ref>
                        </p>
                        <p>b) De som tillhandahåller intelligenta transportsystem som avses i 160 § i lagen om transportservice</p>
                        <p>
                            5. Verksamhetsutövare som avses i 2 § 1 mom. 5 punkten i lagen om markstationer och vissa radaranläggningar 
                            <ref href="/akn/fi/act/statute-consolidated/2023/96">(96/2023)</ref>
                             eller andra operatörer av markbaserad infrastruktur som ägs, förvaltas och drivs av medlemsstater eller privata parter och som stöder tillhandahållandet av rymdbaserade tjänster, undantaget tillhandahållare av allmänna elektroniska kommunikationsnät
                        </p>
                        <p>6. Digital infrastruktur</p>
                        <p>a) Leverantörer av internetknutpunkter, det vill säga en nätfacilitet som möjliggör sammankoppling av mer än två oberoende nät (autonoma system), främst i syfte att underlätta utbytet av internettrafik, som tillhandahåller sammankoppling enbart för autonoma system och som varken kräver att den internettrafik som passerar mellan två deltagande autonoma system ska passera genom ett tredje autonomt system eller ändrar trafiken eller påverkar den på något annat sätt</p>
                        <p>b) Leverantörer av DNS-tjänster</p>
                        <p>c) Registreringsenheter för toppdomäner</p>
                        <p>d) Leverantörer av molntjänster</p>
                        <p>e) Leverantörer av datacentraltjänster</p>
                        <p>f) Leverantörer av nätverk för leverans av innehåll</p>
                        <p>g) Tillhandahållare av betrodda tjänster</p>
                        <p>h) Tillhandahållare av allmänna elektroniska kommunikationsnät</p>
                        <p>i) Tillhandahållare av allmänt tillgängliga elektroniska kommunikationstjänster</p>
                        <p>7. Förvaltning av IKT-tjänster</p>
                        <p>a) Leverantörer av hanterade tjänster</p>
                        <p>b) Leverantörer av hanterade säkerhetstjänster</p>
                        <p>8. Elektricitet</p>
                        <p>
                            a) Elföretag som avses i 3 § 1 mom. 21 punkten i elmarknadslagen 
                            <ref href="/akn/fi/act/statute-consolidated/2013/588">(588/2013)</ref>
                             och som bedriver elleverans enligt 11 punkten i det momentet
                        </p>
                        <p>b) Distributionsnätsinnehavare som avses i 3 § 1 mom. 10 punkten i elmarknadslagen</p>
                        <p>c) Stamnätsinnehavare enligt 7 § i elmarknadslagen</p>
                        <p>d) Producenter som avses i 3 § 1 mom. 15 punkten i elmarknadslagen</p>
                        <p>e) Nominerade elmarknadsoperatörer enligt definitionen i artikel 2.8 i Europaparlamentets och rådets förordning (EU) 2019/943 om den inre marknaden för el</p>
                        <p>f) De parter på elmarknaden som avses i 3 § 1 mom. 37 punkten i elmarknadslagen och som tillhandahåller aggregering enligt 3 § 1 mom. 21 a punkten i elmarknadslagen, efterfrågeflexibilitet enligt 30 a punkten eller energilagring enligt 21 c punkten</p>
                        <p>g) Laddningsoperatörer som har ansvar för förvaltning och drift av en laddningspunkt och som tillhandahåller en laddningstjänst till slutanvändare, även när detta utförs på uppdrag av en leverantör av mobilitetstjänster och i dess namn</p>
                        <p>9. Operatörer av fjärrvärme eller fjärrkyla enligt definitionen i artikel 2.19 i Europaparlamentets och rådets direktiv (EU) 2018/2001 om främjande av användningen av energi från förnybara energikällor</p>
                        <p>10. Gas</p>
                        <p>
                            a) Distributionsnätsinnehavare som avses i 3 § 1 mom. 10 punkten i naturgasmarknadslagen 
                            <ref href="/akn/fi/act/statute-consolidated/2017/587">(587/2017)</ref>
                        </p>
                        <p>b) Överföringsnätsinnehavare som avses i 3 § 1 mom. 9 punkten i naturgasmarknadslagen</p>
                        <p>c) Naturgasleverantörer som avses i 3 § 1 mom. 14 punkten i naturgasmarknadslagen</p>
                        <p>d) Innehavare av en lagringsanläggning som avses i 3 § 1 mom. 20 punkten i naturgasmarknadslagen</p>
                        <p>e) Innehavare av en behandlingsanläggning för kondenserad naturgas som avses i 3 § 1 mom. 22 punkten i naturgasmarknadslagen</p>
                        <p>f) Naturgasföretag som avses i 3 § 1 mom. 18 punkten i naturgasmarknadslagen</p>
                        <p>g) Operatörer av raffinaderier och bearbetningsanläggningar för naturgas</p>
                        <p>11 Olja</p>
                        <p>a) Operatörer av oljeledningar</p>
                        <p>b) Operatörer av anläggningar för oljeproduktion, raffinaderier, bearbetningsanläggningar och anläggningar för lagring och överföring av olja</p>
                        <p>c) Centrala lagringsenheter enligt definitionen i artikel 2 f i rådets direktiv 2009/119/EG om skyldighet för medlemsstaterna att inneha minimilager av råolja och/eller petroleumprodukter</p>
                        <p>12. Vätgas </p>
                        <p>a) Operatörer för anläggningar för produktion och lagring av vätgas </p>
                        <p>b) Operatörer för anläggningar för överföring av vätgas</p>
                        <p>13. Hälso- och sjukvård</p>
                        <p>
                            a) Tjänsteproducenter som avses i 4 § 2 punkten i lagen om tillsynen över social- och hälsovården 
                            <ref href="/akn/fi/act/statute-consolidated/2023/741">(741/2023)</ref>
                             och som producerar hälso- och sjukvårdstjänster som avses i 4 punkten i den paragrafen
                        </p>
                        <p>b) EU-referenslaboratorier som avses i artikel 15 i Europaparlamentets och rådets förordning (EU) 2022/2371 om allvarliga gränsöverskridande hot mot människors hälsa och om upphävande av beslut nr 1082/2013/EU</p>
                        <p>c) Aktörer som bedriver forskning och utveckling avseende läkemedel enligt definitionen i artikel 1.2 i Europaparlamentets och rådets direktiv 2001/83/EG om upprättande av gemenskapsregler för humanläkemedel</p>
                        <p>d) Aktörer som tillverkar farmaceutiska basprodukter och läkemedel som avses i avsnitt C huvudgrupp 21 i Nace Rev. 2</p>
                        <p>e) Aktörer som tillverkar medicintekniska produkter som anses vara kritiska vid ett hot mot folkhälsan (förteckning över kritiska medicintekniska produkter vid ett hot mot folkhälsan) i den mening som avses i artikel 22 i Europaparlamentets och rådets förordning (EU) 2022/123 om en förstärkt roll för Europeiska läkemedelsmyndigheten vid krisberedskap och krishantering avseende läkemedel och medicintekniska produkter</p>
                        <p>
                            f) Inrättningar för blodtjänst enligt blodtjänstlagen 
                            <ref href="/akn/fi/act/statute-consolidated/2005/197">(197/2005)</ref>, apotek och aktörer som avses i Europaparlamentets och rådets direktiv 2011/24/EU om tillämpningen av patienträttigheter vid gränsöverskridande hälso- och sjukvård och som lämnar ut och tillhandahåller läkemedel och medicintekniska produkter
                        </p>
                        <p>14. Leverantörer och distributörer av dricksvatten enligt definitionen i artikel 2.1 a i Europaparlamentets och rådets direktiv (EU) 2020/2184 om kvaliteten på dricksvatten undantaget distributörer för vilka distribution av dricksvatten utgör en icke väsentlig del av deras allmänna verksamhet, som består i distribution av andra förnödenheter och varor</p>
                        <p>15. Företag som samlar ihop, släpper ut och renar avloppsvatten från tätbebyggelse, hushållsspillvatten eller industrispillvatten enligt definitionen i artikel 2.1–2.3 i rådets direktiv 91/271/EEG om rening av avloppsvatten från tätbebyggelse, undantaget företag som samlar ihop, släpper ut eller renar avloppsvatten från tätbebyggelse, hushållsspillvatten eller industrispillvatten som en icke väsentlig del av sin allmänna verksamhet</p>
                    </content>
                </hcontainer>
                <hcontainer name="attachment">
                    <heading>Bilaga II</heading>
                    <content>
                        <p>Aktörer som bedriver följande verksamhet eller är av följande aktörstyp:</p>
                        <p>1. Tillhandahållare av budtjänster och sådana tillhandahållare av posttjänster som avses i artikel 2.1 a i Europaparlamentets och rådets direktiv 97/67/EG om gemensamma regler för utvecklingen av gemenskapens inre marknad för posttjänster och för förbättring av kvaliteten på tjänsterna </p>
                        <p>2. Digitala leverantörer</p>
                        <p>a) Tillhandahållare av internetbaserade marknadsplatser</p>
                        <p>b) Leverantörer av sökmotorer</p>
                        <p>c) Leverantörer av plattformar för sociala nätverkstjänster</p>
                        <p>3. Aktörer som bedriver tillverkning av motorfordon, släpfordon och påhängsvagnar enligt avsnitt C huvudgrupp 29 i Nace Rev. 2</p>
                        <p>4. Aktörer som bedriver tillverkning av andra transportmedel som avses i avsnitt C huvudgrupp 30 i Nace Rev. 2 </p>
                        <p>5. Forskningsorganisationer vars främsta mål är att bedriva tillämpad forskning eller experimentell utveckling i syfte att utnyttja resultaten av denna forskning i kommersiellt syfte, men som inte är högskolor eller andra utbildningsinstitutioner</p>
                        <p>
                            6. Företag som tillverkar ämnen och distribuerar ämnen eller blandningar som avses i artikel 3.9 och 3.14 i Europaparlamentets och rådets förordning (EG) nr 1907/2006 om registrering, utvärdering, godkännande och begränsning av kemikalier (Reach), inrättande av en europeisk kemikaliemyndighet, ändring av direktiv 1999/45/EG och upphävande av rådets förordning (EEG) nr 793/93 och kommissionens förordning (EG) nr 1488/94 samt rådets direktiv 76/769/EEG och kommissionens direktiv 91/155/EEG, 93/67/EEG, 93/105/EG och 2000/21/EG samt företag som producerar varor enligt definitionen i artikel 3.3 i den förordningen genom att använda ämnen och blandningar, i det fall att ämnet måste registreras och verksamheten förutsätter tillstånd enligt 23 § eller anmälan enligt 24 § i lagen om säkerhet vid hantering av farliga kemikalier och explosiva varor 
                            <ref href="/akn/fi/act/statute-consolidated/2005/390">(390/2005)</ref>
                        </p>
                        <p>7. Livsmedelsföretag enligt definitionen i artikel 3.2 i Europaparlamentets och rådets förordning (EG) nr 178/2002 om allmänna principer och krav för livsmedelslagstiftning, om inrättande av Europeiska myndigheten för livsmedelssäkerhet och om förfaranden i frågor som gäller livsmedelssäkerhet, som bedriver grossisthandel, industriell produktion eller bearbetning</p>
                        <p>8. Verksamhetsutövare som bedriver avfallshantering enligt definitionen i artikel 3.9 i Europaparlamentets och rådets direktiv 2008/98/EG om avfall och om upphävande av vissa direktiv, dock undantaget verksamhetsutövare vars huvudsakliga näringsverksamhet inte är avfallshantering</p>
                        <p>9. Aktörer som tillverkar medicintekniska produkter enligt definitionen i artikel 2.1 i Europaparlamentets och rådets förordning (EU) 2017/745 om medicintekniska produkter, om ändring av direktiv 2001/83/EG, förordning (EG) nr 178/2002 och förordning (EG) nr 1223/2009 och om upphävande av rådets direktiv 90/385/EEG och 93/42/EEG </p>
                        <p>10. Aktörer som tillverkar medicintekniska produkter för in vitro-diagnostik enligt definitionen i artikel 2.2 i Europaparlamentets och rådets förordning (EU) 2017/746 om medicintekniska produkter för in vitro-diagnostik och om upphävande av direktiv 98/79/EG och kommissionens beslut 2010/227/EU, med undantag av aktörer som avses i 13 punkten underpunkt e i bilaga I till denna lag </p>
                        <p>11. Företag som bedriver tillverkning av datorer, elektronikvaror och optik enligt avsnitt C huvudgrupp 26 i Nace Rev. 2</p>
                        <p>12. Företag som bedriver tillverkning av elapparatur enligt avsnitt C huvudgrupp 27 i Nace Rev. 2</p>
                        <p>13. Företag som bedriver tillverkning av övriga maskiner enligt avsnitt C huvudgrupp 28 i Nace Rev. 2</p>
                    </content>
                </hcontainer>
            </hcontainer>
            <hcontainer name="amendmentEntryIntoForceAndApplianceProvisions">
                <heading>Ikraftträdelsestadganden</heading>
                <hcontainer eId="entryIntoForce_20250369" name="entryIntoForce">
                    <heading>27.6.2025/369:</heading>
                    <content>
                        <p>Denna lag träder i kraft den 1 juli 2025.</p>
                        <p>Denna lag samt 10–18 § och 41 § i den lag som ändras genom denna lag tillämpas på en kritisk aktör tre månader efter det att aktören har fått del av det beslut genom vilket den identifierats som en kritisk aktör. Bestämmelserna i 7–9 § i den lag som ändras genom denna lag tillämpas dock på en kritisk aktör först nio månader efter det att aktören har fått del av det beslut genom vilket den identifierats som kritisk aktör.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/27">RP 27/2025</ref>, KoUB 12/2025, RSv 72/2025, Europaparlamentets och rådets direktiv (EU) 2022/2555  (32022L2555), EUT L 333, 27.12.2022, s. 80
                        </p>
                    </content>
                </hcontainer>
                <hcontainer eId="entryIntoForce_20250494" name="entryIntoForce">
                    <heading>27.6.2025/494:</heading>
                    <content>
                        <p>Denna lag träder i kraft den 1 januari 2026.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/5">RP 5/2025</ref>, LaUB 6/2025, RSv 52/2025
                        </p>
                    </content>
                </hcontainer>
            </hcontainer>
        </body>
    </act>
</akomaNtoso>
<akomaNtoso xmlns="http://docs.oasis-open.org/legaldocml/ns/akn/3.0" xmlns:finlex="http://data.finlex.fi/schema/finlex" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    <act contains="multipleVersions" name="main">
        <meta>
            <identification source="#organization_fi.finlex">
                <FRBRWork>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/!main"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa"/>
                    <FRBRdate date="2025-04-04" name="dateIssued"/>
                    <FRBRdate date="2025-04-07" name="datePublished"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.finlex"/>
                    <FRBRcountry value="fi"/>
                    <FRBRsubtype value="statute-consolidated"/>
                    <FRBRnumber value="124"/>
                    <FRBRprescriptive value="false"/>
                    <FRBRauthoritative value="false"/>
                </FRBRWork>
                <FRBRExpression>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/swe@20250698/!main"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124/swe@20250698"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa/2025-06-27/swe"/>
                    <FRBRdate date="2025-04-04" name="dateIssued"/>
                    <FRBRdate date="2025-11-14" name="dateConsolidated"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.finlex"/>
                    <FRBRversionNumber value="20250698"/>
                    <FRBRlanguage language="swe"/>
                </FRBRExpression>
                <FRBRManifestation>
                    <FRBRthis value="/akn/fi/act/statute-consolidated/2025/124/swe@20250698/!main.xml"/>
                    <FRBRuri value="/akn/fi/act/statute-consolidated/2025/124/swe@20250698.akn"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2025/124/ajantasa/2025-06-27/swe/xml"/>
                    <FRBRdate date="2026-05-23" name="dateProduced"/>
                    <FRBRdate date="2025-04-07" name="datePublished"/>
                    <FRBRauthor as="#role_editor" href="#organization_fi.finlex"/>
                    <FRBRformat value="xml"/>
                </FRBRManifestation>
            </identification>
            <references source="#organization_fi.finlex">
                <TLCOrganization eId="organization_fi.finlex" href="/akn/ontology/organization/fi.finlex" showAs="Finlex"/>
                <TLCRole eId="role_author" href="/akn/ontology/role/author" showAs="Tekijä"/>
                <TLCRole eId="role_editor" href="/akn/ontology/role/editor" showAs="Toimittaja"/>
                <TLCOrganization eId="fi.ministry-of-transport-and-communications" href="/akn/ontology/organization/fi.ministry-of-transport-and-communications" showAs="Kommunikationsministeriet"/>
                <TLCConcept eId="act" href="/akn/ontology/concept/statute/type-statute.act" showAs="Lag"/>
            </references>
            <proprietary source="#organization_fi.finlex">
                <finlex:documentYear>2025</finlex:documentYear>
                <finlex:administrativeBranch refersTo="#fi.ministry-of-transport-and-communications"/>
                <finlex:typeStatute refersTo="#act"/>
                <finlex:isInForce value="true"/>
                <finlex:inForce>
                    <finlex:dateEntryIntoForce date="2025-04-08"/>
                </finlex:inForce>
                <finlex:noteEditorial>Innehåller bilagor I och II</finlex:noteEditorial>
                <finlex:amendedBy>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/369">369/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2025-07-01">1.7.2025</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar 3, 4, 17, 26–28 och 45 § delvis</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/494">494/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar 40 §</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/698">698/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar 26 § delvis</finlex:noteEditorial>
                    </finlex:statuteReference>
                    <finlex:statuteReference>
                        <finlex:ref href="/akn/fi/act/statute/2025/997">997/2025</finlex:ref>
                        <finlex:inForce>
                            <finlex:dateEntryIntoForce date="2026-01-01">1.1.2026</finlex:dateEntryIntoForce>
                        </finlex:inForce>
                        <finlex:noteEditorial>ändrar bilagan</finlex:noteEditorial>
                    </finlex:statuteReference>
                </finlex:amendedBy>
            </proprietary>
        </meta>
        <preface>
            <p>
                <docNumber>124/2025</docNumber>
                <docTitle>Cybersäkerhetslag</docTitle>
            </p>
        </preface>
        <preamble>
            <formula name="enactingClause">
                <p>I enlighet med riksdagens beslut föreskrivs:</p>
            </formula>
        </preamble>
        <body>
            <hcontainer finlex:outline="Förordningens text" name="statuteProvisionsWrapper">
                <chapter eId="chp_1">
                    <num>1 kap.</num>
                    <heading eId="chp_1__heading">Allmänna bestämmelser</heading>
                    <section eId="chp_1__sec_1">
                        <num>1 §</num>
                        <heading eId="chp_1__sec_1__heading">Tillämpningsområde</heading>
                        <subsection eId="chp_1__sec_1__subsec_1">
                            <content>
                                <p>Denna lag innehåller bestämmelser om hantering av cybersäkerhetsrisker.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_1__subsec_2">
                            <content>
                                <p>
                                    Genom denna lag genomförs Europaparlamentets och rådets direktiv (EU) 2022/2555 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (<i>NIS 2-direktivet</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_1__subsec_3">
                            <content>
                                <p>
                                    Bestämmelser om genomförande av NIS 2-direktivet inom den i punkt 10 i bilaga I till det direktivet avsedda sektorn för offentlig förvaltning finns i lagen om informationshantering inom den offentliga förvaltningen 
                                    <ref href="/akn/fi/act/statute-consolidated/2019/906">(906/2019)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_2">
                        <num>2 §</num>
                        <heading eId="chp_1__sec_2__heading">Definitioner</heading>
                        <subsection eId="chp_1__sec_2__subsec_1">
                            <intro eId="chp_1__sec_2__subsec_1__intro">
                                <p>I denna lag avses med</p>
                            </intro>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>
                                        <i>den som förvaltar ett toppdomänregister</i>
                                         en part som har delegerats en specifik toppdomän och som ansvarar för administrationen av den, inbegripet registreringen av domännamn under den och den tekniska driften av den,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>
                                        <i>datacentraltjänst</i>
                                         en tjänst som omfattar strukturer, eller grupper av strukturer, avsedda för centraliserad inkvartering, sammankoppling och drift av it- och nätutrustning som tillhandahåller datalagrings-, databehandlings- och dataöverföringstjänster samt alla anläggningar och infrastrukturer för kraftdistribution och miljökontroll,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>
                                        <i>leverantör av DNS-tjänster</i>
                                         en aktör som tillhandahåller allmänna rekursiva tjänster för att lösa domännamnsfrågor till internetslutanvändare eller auktoritativa tjänster för att lösa domännamnsfrågor för användning av tredje part, med undantag för rotnamnsservrar,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>
                                        <i>sårbarhet</i>
                                         en svaghet, känslighet eller brist hos informations- och kommunikationstekniska produkter eller informations- och kommunikationstekniska tjänster som kan orsaka ett cyberhot eller en incident,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>
                                        <i>leverantör av utlokaliserade driftstjänster</i>
                                         en aktör som tillhandahåller tjänster som rör installation, förvaltning, drift eller underhåll av i 17 punkten avsedda IKT-produkter, IKT-nät, IKT-infrastruktur, IKT-tillämpningar eller andra kommunikationsnät och informationssystem, via bistånd eller aktiv administration antingen i kundernas lokaler eller på distans,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>
                                        <i>kvalificerad tillhandahållare av betrodda tjänster</i>
                                         en sådan kvalificerad tillhandahållare av betrodda tjänster som avses i artikel 3.20 i Europaparlamentets och rådets förordning (EU) nr 910/2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden och om upphävande av direktiv 1999/93/EG, nedan 
                                        <i>eIDAS-förordningen</i>,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>
                                        <i>cybersäkerhet</i>
                                         åtgärder som behövs för att skydda kommunikationsnät och informationssystem, deras användare och andra berörda personer mot cyberhot,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>
                                        <i>cyberhot</i>
                                         en omständighet, händelse eller handling som när den förverkligas kan skada, störa eller på annat negativt sätt påverka kommunikationsnät eller informationssystem, användare av dessa system och andra personer,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_9">
                                <num>9)</num>
                                <content>
                                    <p>
                                        <i>tillhandahållare av betrodda tjänster</i>
                                         en tillhandahållare av betrodda tjänster enligt definitionen i artikel 3.19 i eIDAS-förordningen,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_10">
                                <num>10)</num>
                                <content>
                                    <p>
                                        <i>molntjänst</i>
                                         en digital tjänst som möjliggör administration på begäran och bred fjärråtkomst till en skalbar och elastisk pool av gemensamma dataresurser,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_11">
                                <num>11)</num>
                                <content>
                                    <p>
                                        <i>incident</i>
                                         en händelse som undergräver tillgängligheten, autenticiteten, riktigheten eller konfidentialiteten hos lagrade, överförda eller behandlade uppgifter eller hos de tjänster som erbjuds genom eller är tillgängliga via kommunikationsnät och informationssystem,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_12">
                                <num>12)</num>
                                <content>
                                    <p>
                                        <i>incidenthantering</i>
                                         åtgärder och förfaranden som syftar till att förebygga, upptäcka, analysera, begränsa eller reagera på och återhämta sig från en incident,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_13">
                                <num>13)</num>
                                <content>
                                    <p>
                                        <i>risk</i>
                                         risk för förlust eller störning orsakad av en incident, som ska uttryckas som en kombination av omfattningen av förlusten eller störningen och sannolikheten för att en incident inträffar,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_14">
                                <num>14)</num>
                                <content>
                                    <p>
                                        <i>nätverk för leverans av innehåll</i>
                                         ett nätverk av geografiskt spridda servrar vars syfte är att säkerställa hög tillgänglighet för, tillgång till eller snabb leverans av digitalt innehåll och digitala tjänster till internetanvändare för innehålls- och tjänsteleverantörers räkning,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_15">
                                <num>15)</num>
                                <content>
                                    <p>
                                        <i>leverantör av utlokaliserade säkerhetstjänster</i>
                                         en leverantör av utlokaliserade driftstjänster som agerar för att hantera cybersäkerhetsrisker eller tillhandahåller stöd för detta,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_16">
                                <num>16)</num>
                                <content>
                                    <p>
                                        <i>IKT-tjänst</i>
                                         en IKT-tjänst som avses i artikel 2.13 i Europaparlamentets och rådets förordning (EU) 2019/881 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cybersäkerhetscertifiering av informations- och kommunikationsteknik och om upphävande av förordning (EU) nr 526/2013 (<i>cybersäkerhetsakten</i>),
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_17">
                                <num>17)</num>
                                <content>
                                    <p>
                                        <i>IKT-produkt</i>
                                         en IKT-produkt som avses i artikel 2.12 i cybersäkerhetsakten,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_18">
                                <num>18)</num>
                                <content>
                                    <p>
                                        <i>tillsynsmyndighet</i>
                                         de myndigheter som anges i 26 §,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_19">
                                <num>19)</num>
                                <content>
                                    <p>
                                        <i>plattform för sociala nätverkstjänster</i>
                                         en plattform som gör det möjligt för slutanvändare att interagera, dela och upptäcka innehåll och kommunicera med andra via flera enheter,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_20">
                                <num>20)</num>
                                <content>
                                    <p>
                                        <i>sökmotor</i>
                                         en sökmotor som avses i artikel 2.5 i Europaparlamentets och rådets förordning (EU) 2019/1150 om främjande av rättvisa villkor och transparens för företagsanvändare av onlinebaserade förmedlingstjänster,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_21">
                                <num>21)</num>
                                <content>
                                    <p>
                                        <i>internetbaserad marknadsplats</i>
                                         en i 6 kap. 8 § 4 punkten i konsumentskyddslagen 
                                        <ref href="/akn/fi/act/statute-consolidated/1978/38">(38/1978)</ref>
                                         avsedd internetbaserad marknadsplats,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_22">
                                <num>22)</num>
                                <intro eId="chp_1__sec_2__subsec_1__para_22__intro">
                                    <p>
                                        <i>kommunikationsnät och informationssystem</i>
                                    </p>
                                </intro>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_a">
                                    <num>a)</num>
                                    <content>
                                        <p>
                                            ett elektroniskt kommunikationsnät som avses i artikel 2.1 i Europaparlamentets och rådets direktiv (EU) 2018/1972 om inrättande av en europeisk kodex för elektronisk kommunikation, nedan 
                                            <i>teledirektivet,</i>
                                        </p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_b">
                                    <num>b)</num>
                                    <content>
                                        <p>en enhet eller en grupp enheter som är sammankopplade eller hör samman med varandra, av vilka en eller flera genom ett program utför automatisk behandling av digitala uppgifter, och</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_1__sec_2__subsec_1__para_22__subpara_c">
                                    <num>c)</num>
                                    <content>
                                        <p>digitala uppgifter som lagras, behandlas, hämtas eller överförs i sådana system som avses i underpunkt a och b för att dessa system ska kunna drivas, användas, skyddas eller underhållas,</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_23">
                                <num>23)</num>
                                <content>
                                    <p>
                                        <i>säkerhet i kommunikationsnät och informationssystem</i>
                                         kommunikationsnäts och informationssystems förmåga att med en viss tillförlitlighetsnivå motstå händelser som kan äventyra tillgängligheten, autenticiteten, riktigheten eller konfidentialiteten hos lagrade, överförda eller behandlade uppgifter eller hos de tjänster som erbjuds genom eller är tillgängliga via dessa nät och system,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_24">
                                <num>24)</num>
                                <content>
                                    <p>
                                        <i>tillhandahållare av allmänt tillgängliga elektroniska kommunikationstjänster</i>
                                         den som tillhandahåller kommunikationstjänster som avses i 3 § 37 punkten i lagen om tjänster inom elektronisk kommunikation 
                                        <ref href="/akn/fi/act/statute-consolidated/2014/917">(917/2014)</ref>
                                         till en grupp av användare som inte har avgränsats på förhand, 
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_2__subsec_1__para_25">
                                <num>25)</num>
                                <content>
                                    <p>
                                        <i>tillhandahållare av allmänna elektroniska kommunikationsnät</i>
                                         den som tillhandahåller nättjänster som avses i 3 § 34 punkten i lagen om tjänster inom elektronisk kommunikation.
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_3">
                        <num>3 §</num>
                        <heading eId="chp_1__sec_3__heading">Aktörer</heading>
                        <subsection eId="chp_1__sec_3__subsec_1">
                            <intro eId="chp_1__sec_3__subsec_1__intro">
                                <p>
                                    Denna lag tillämpas på juridiska och fysiska personer (<i>aktörer</i>) som
                                </p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>bedriver verksamhet enligt bilaga I eller II eller är sådana aktörer som avses i nämnda bilagor, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>uppfyller eller överskrider villkoren för medelstora företag enligt artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag och som tillhandahåller sina tjänster eller bedriver sin verksamhet i en medlemsstat i Europeiska unionen.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_1__sec_3__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <intro eId="chp_1__sec_3__subsec_2v20250369__intro">
                                <p>Denna lag tillämpas också på en aktör som oavsett storlek är</p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_1v20250369">
                                <num>1)</num>
                                <content>
                                    <p>en tillhandahållare av allmänna elektroniska kommunikationsnät eller av allmänt tillgängliga elektroniska kommunikationstjänster,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_2v20250369">
                                <num>2)</num>
                                <content>
                                    <p>en tillhandahållare av betrodda tjänster,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_3v20250369">
                                <num>3)</num>
                                <content>
                                    <p>den som förvaltar ett toppdomänregister,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_4v20250369">
                                <num>4)</num>
                                <content>
                                    <p>en leverantör av DNS-tjänster, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_2v20250369__para_5v20250369">
                                <num>5)</num>
                                <content>
                                    <p>
                                        en kritisk aktör som med stöd av lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft 
                                        <ref href="/akn/fi/act/statute-consolidated/2025/310">(310/2025)</ref>
                                         har identifierats som kritisk aktör inom någon annan sektor än sektorn för offentlig förvaltning (<i>kritisk aktör</i>).
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_1__sec_3__subsec_3">
                            <intro eId="chp_1__sec_3__subsec_3__intro">
                                <p>Denna lag tillämpas dessutom på en sådan aktör, oavsett storlek, som bedriver verksamhet enligt bilaga I eller II eller som är en sådan aktör som avses i nämnda bilagor, om</p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>aktören tillhandahåller en tjänst som är väsentlig för att upprätthålla kritiska samhälleliga eller ekonomiska funktioner och som inte tillhandahålls av andra aktörer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>en störning av den tjänst som aktören tillhandahåller skulle ha en betydande påverkan på allmän ordning, allmän säkerhet eller folkhälsa,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>en störning av den tjänst som aktören tillhandahåller kan medföra betydande systemrisker, särskilt för de sektorer där sådana störningar kan få gränsöverskridande konsekvenser, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_3__para_4">
                                <num>4)</num>
                                <intro eId="chp_1__sec_3__subsec_3__para_4__intro">
                                    <p>aktören är kritisk på grund av sin särskilda betydelse på nationell eller regional nivå för en särskild sektor eller typ av tjänst, eller för andra sektorer i en medlemsstat i Europeiska unionen som är beroende av denna aktör. </p>
                                </intro>
                                <subparagraph eId="chp_1__sec_3__subsec_3__para_4__subpara_4__subpara_a">
                                    <content>
                                        <p>Närmare bestämmelser om de kriterier som avses i 3 mom. får utfärdas genom förordning av statsrådet.</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_1__sec_3__subsec_3__para_4__subpara_4__subpara_b">
                                    <content>
                                        <p>Artikel 3.4 i bilagan till den rekommendation som nämns i 1 mom. 2 punkten tillämpas inte på aktören.</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_4">
                        <num>4 §</num>
                        <heading eId="chp_1__sec_4__heading">Avgränsning av tillämpningsområdet</heading>
                        <subsection eId="chp_1__sec_4__subsec_1">
                            <content>
                                <p>Bestämmelserna i 2 kap. tillämpas inte på verksamhet eller tjänster som tillhandahålls för tryggande av försvaret, den nationella säkerheten, allmän ordning och säkerhet eller förebyggande av brott, brottsutredning och väckande av åtal.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_2">
                            <content>
                                <p>Denna lag tillämpas inte på aktörer som tillhandahåller endast sådan verksamhet eller sådana tjänster som avses i 1 mom.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_3">
                            <content>
                                <p>Med avvikelse från 1 och 2 mom. tillämpas lagen på aktörer som är tillhandahållare av betrodda tjänster.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_4">
                            <content>
                                <p>
                                    Denna lag tillämpas inte på aktörer på vilka Europaparlamentets och rådets förordning (EU) 2022/2554 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011, nedan 
                                    <i>DORA-förordningen</i>, inte tillämpas med stöd av artikel 2.4 i den förordningen.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_5">
                            <content>
                                <p>Denna lag tillämpas inte på aktörer vars verksamhet enligt bilaga I eller II är sporadisk och ringa.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_6v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>
                                    Denna lag tillämpas på en i kommunallagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2015/410">(410/2015)</ref>
                                     avsedd kommun endast i fråga om verksamhet enligt bilaga I eller II samt till den del kommunen fungerar som en kritisk aktör.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_4__subsec_7">
                            <content>
                                <p>De bestämmelser i denna lag som förpliktar att lämna ut information tillämpas inte om utlämnandet av informationen skulle äventyra försvaret eller den nationella säkerheten, eller strida mot ett viktigt intresse i samband därmed.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_5">
                        <num>5 §</num>
                        <heading eId="chp_1__sec_5__heading">Förhållande till annan lagstiftning</heading>
                        <subsection eId="chp_1__sec_5__subsec_1">
                            <content>
                                <p>Om det i någon annan lag eller i bestämmelser eller föreskrifter som utfärdats med stöd av någon annan lag finns krav som avviker från denna lag och som gäller hantering av cybersäkerhetsrisker eller anmälan av betydande incidenter, och kraven har minst samma verkan som motsvarande skyldigheter som fastställs i denna lag, ska de tillämpas i stället för motsvarande bestämmelser i denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_2">
                            <content>
                                <p>Om det i en EU-förordning eller i en förordning av kommissionen som antagits med stöd av NIS 2-direktivet förutsätts att en aktör inför åtgärder för hantering av cybersäkerhetsrisker eller anmäler betydande incidenter, och kraven har minst samma verkan som motsvarande skyldigheter som fastställs i denna lag, ska dessa bestämmelser tillämpas i stället för 2, 4 och 5 kap. samt 41 § i denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_3">
                            <content>
                                <p>
                                    Bestämmelser om datasäkerhet vid behandling av personuppgifter finns i Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), nedan 
                                    <i>den allmänna dataskyddsförordningen</i>
                                     och i dataskyddslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2018/1050">(1050/2018)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_5__subsec_4">
                            <content>
                                <p>
                                    Utöver vad som i denna lag föreskrivs om tillsynsmyndighetens befogenheter tillämpas bestämmelserna i 23 § 6 punkten i lagen om tillsyn över el- och naturgasmarknaden 
                                    <ref href="/akn/fi/act/statute-consolidated/2013/590">(590/2013)</ref>, 109 a § i lagen om säkerhet vid hantering av farliga kemikalier och explosiva varor 
                                    <ref href="/akn/fi/act/statute-consolidated/2005/390">(390/2005)</ref>
                                     och 8 § 1 mom. 3 punkten i lagen om markstationer och vissa radaranläggningar 
                                    <ref href="/akn/fi/act/statute-consolidated/2023/96">(96/2023)</ref>
                                     på återkallande av tillstånd.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_6">
                        <num>6 §</num>
                        <heading eId="chp_1__sec_6__heading">Jurisdiktion och territorialitet</heading>
                        <subsection eId="chp_1__sec_6__subsec_1">
                            <content>
                                <p>Denna lag tillämpas på aktörer som är etablerade i Finland, om inte något annat föreskrivs i lag eller följer av Europeiska unionens lagstiftning eller internationella förpliktelser som är bindande för Finland.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_2">
                            <content>
                                <p>Oberoende av i vilken stat aktören är etablerad tillämpas denna lag på tillhandahållare av allmänna elektroniska kommunikationsnät och tillhandahållare av allmänt tillgängliga elektroniska kommunikationstjänster när de tillhandahåller sina tjänster i Finland.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_3">
                            <content>
                                <p>Leverantörer av DNS-tjänster, de som förvaltar ett toppdomänregister, leverantörer av molntjänster, leverantörer av datacentraltjänster, leverantörer av nätverk för leverans av innehåll, leverantörer av utlokaliserade driftstjänster och leverantörer av utlokaliserade säkerhetstjänster, tillhandahållare av internetbaserade marknadsplatser, leverantörer av sökmotorer och leverantörer av plattformar för sociala nätverkstjänster omfattas av tillämpningsområdet för denna lag om deras huvudsakliga etableringsställe enligt artikel 26.2 i NIS 2-direktivet eller deras utsedda företrädare i Europeiska unionen enligt artikel 26.3 finns i Finland. Om en sådan aktör inte är etablerad i en medlemsstat i Europeiska unionen och aktören tillhandahåller sina tjänster i Finland eller inom en annan medlemsstat i Europeiska unionen, ska den utse en i artikel 26.3 i NIS 2-direktivet avsedd företrädare för Europeiska unionens medlemsstater. Om en aktör inte är etablerad i en medlemsstat i Europeiska unionen eller inte har utsett en i artikel 26.3 i NIS 2-direktivet avsedd utsedd företrädare och aktören tillhandahåller tjänster i Finland, omfattas aktören av tillämpningsområdet för denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_6__subsec_4">
                            <content>
                                <p>Tillsynsmyndigheten kan vidta tillsyns- och efterlevnadskontrollåtgärder som riktar sig mot en aktör som är etablerad i en annan medlemsstat i Europeiska unionen på det sätt som föreskrivs i denna lag, om den behöriga myndigheten i en annan medlemsstat begär det och aktören tillhandahåller tjänster i Finland eller har ett kommunikationsnät eller informationssystem inom finskt territorium. En förutsättning är dessutom att tillsynsmyndigheten med stöd av denna lag skulle ha rätt att vidta motsvarande tillsyns- och efterlevnadskontrollåtgärder om aktören hade varit etablerad i Finland. Tillsynsmyndigheten kan avslå begäran om den inte med stöd av lag är behörig att tillhandahålla det begärda biståndet, det begärda biståndet inte står i proportion till tillsynsuppgifterna eller begäran avser information eller omfattar verksamhet som, om den lämnas ut eller utförs, skulle strida mot Finlands intressen som gäller försvaret eller den nationella säkerheten. Innan tillsynsmyndigheten avslår en sådan begäran ska den samråda med övriga berörda behöriga myndigheter samt, på begäran av en medlemsstat i Europeiska unionen, med Europeiska kommissionen och Europeiska unionens cybersäkerhetsbyrå.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_2">
                    <num>2 kap.</num>
                    <heading eId="chp_2__heading">Riskhantering och anmälan av incidenter</heading>
                    <section eId="chp_2__sec_7">
                        <num>7 §</num>
                        <heading eId="chp_2__sec_7__heading">Riskhantering</heading>
                        <subsection eId="chp_2__sec_7__subsec_1">
                            <content>
                                <p>En aktör ska identifiera, utvärdera och hantera de risker som hänför sig till säkerheten i de kommunikationsnät och informationssystem som den använder i sin verksamhet eller för att tillhandahålla sina tjänster. Hanteringen av cybersäkerhetsrisker ska förhindra eller minimera incidenternas inverkan på verksamheten, driftskontinuiteten, tjänstemottagarna och andra tjänster.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_7__subsec_2">
                            <content>
                                <p>Aktören ska vidta sådana riskhanteringsåtgärder som är aktuella, proportionella och tillräckliga i förhållande till riskerna för de kommunikationsnät och informationssystem som används i verksamheten och kommunikationsnätets eller informationssystemets betydelse med tanke på aktörens verksamhet och tillhandahållande av tjänster.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_8">
                        <num>8 §</num>
                        <heading eId="chp_2__sec_8__heading">Handlingsmodell för hantering av cybersäkerhetsrisker</heading>
                        <subsection eId="chp_2__sec_8__subsec_1">
                            <content>
                                <p>Aktören ska ha en uppdaterad handlingsmodell för hantering av cybersäkerhetsrisker för att skydda kommunikationsnät och informationssystem och deras fysiska miljö mot incidenter och deras verkningar.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_8__subsec_2">
                            <content>
                                <p>
                                    I handlingsmodellen för hantering av cybersäkerhetsrisker ska de risker som hänför sig till kommunikationsnät och informationssystem och deras fysiska miljö identifieras med beaktande av ett tillvägagångssätt som beaktar alla riskfaktorer. I handlingsmodellen ska målen, förfarandena och ansvaren för hanteringen av cybersäkerhetsrisker samt de åtgärder enligt 9 § genom vilka kommunikationsnät och informationssystem och deras fysiska miljö skyddas mot cyberhot och incidenter (<i>hanteringsåtgärder</i>) fastställas och beskrivas.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_9">
                        <num>9 §</num>
                        <heading eId="chp_2__sec_9__heading">Åtgärder för hantering av cybersäkerhetsrisker</heading>
                        <subsection eId="chp_2__sec_9__subsec_1">
                            <content>
                                <p>Aktörerna ska vidta proportionella tekniska, driftsrelaterade eller organisatoriska hanteringsåtgärder i enlighet med handlingsmodellen för hantering av cybersäkerhetsrisker för att hantera sådana risker som hänför sig till säkerheten i kommunikationsnät och informationssystem samt förhindra eller minimera skadliga verkningar.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_2">
                            <intro eId="chp_2__sec_9__subsec_2__intro">
                                <p>I handlingsmodellen och de hanteringsåtgärder som baserar sig på den ska åtminstone följande beaktas och hållas uppdaterat:</p>
                            </intro>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>riktlinjerna för hantering av cybersäkerhetsrisker samt bedömningen av effektiviteten i fråga om hanteringsåtgärderna,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>de riktlinjer som gäller säkerheten i kommunikationsnät och informationssystem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>säkerheten vid förvärv, utveckling och underhåll av kommunikationsnät och informationssystem samt behövliga förfaranden för hantering av sårbarheter och delgivning av information om sårbarheter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>den övergripande kvaliteten och resiliensen i leveranskedjan i fråga om direkta leverantörers produkter och tjänsteleverantörers tjänster, de hanteringsåtgärder som är inbyggda i dem samt cybersäkerhetspraxis hos direkta leverantörer och tjänsteleverantörer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>tillgångsförvaltningen och identifieringen av funktioner som är viktiga med tanke på dess säkerhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>personalsäkerheten och utbildningen i cybersäkerhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>förfarandena för åtkomsthantering och autentisering,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_8">
                                <num>8)</num>
                                <content>
                                    <p>riktlinjerna och förfarandena för användning av krypteringsmetoder samt vid behov åtgärderna för användning av säker elektronisk kommunikation,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_9">
                                <num>9)</num>
                                <content>
                                    <p>upptäckandet och hanteringen av incidenter i syfte att återställa och upprätthålla säkerheten och driftssäkerheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_10">
                                <num>10)</num>
                                <content>
                                    <p>säkerhetskopieringen, katastrofhanteringen, krishanteringen och den övriga driftskontinuiteten och vid behov användningen av säkrade reservkommunikationssystem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_11">
                                <num>11)</num>
                                <content>
                                    <p>grundläggande praxis för informationssäkerhet för att säkerställa verksamheten samt säkerheten i datakommunikationen, maskinvaran, programvaran och datamaterialet, samt</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_2__para_12">
                                <num>12)</num>
                                <content>
                                    <p>åtgärderna för att säkerställa den fysiska miljön, lokalsäkerheten och nödvändiga resurser i fråga om kommunikationsnät och informationssystem.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_3">
                            <content>
                                <p>Åtgärderna ska ställas i relation till verksamhetens art och omfattning, de direkta konsekvenser som incidenten rimligtvis kan förutses ha, riskexponeringen i fråga om aktörens kommunikationsnät och informationssystem, sannolikheten för att incidenter inträffar och deras allvarlighetsgrad, kostnaderna för åtgärderna samt de tekniska medel för att avvärja hot som med beaktande av den aktuella utvecklingen är tillgängliga.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_4">
                            <intro eId="chp_2__sec_9__subsec_4__intro">
                                <p>Tillsynsmyndigheten kan inom sitt ansvarsområde meddela tekniska föreskrifter som preciserar riskhanteringsskyldigheterna om</p>
                            </intro>
                            <paragraph eId="chp_2__sec_9__subsec_4__para_1">
                                <num>1)</num>
                                <content>
                                    <p>sektorsspecifika särdrag som ska beaktas i handlingsmodellen för hantering av cybersäkerhetsrisker och i de delområden som avses i 2 mom. samt i förfarandena för riskhantering och hantering av informationssäkerheten i kommunikationsnät och informationssystem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_9__subsec_4__para_2">
                                <num>2)</num>
                                <content>
                                    <p>beaktandet av resultaten av de på unionsnivå samordnade riskbedömningarna av kritiska leveranskedjor i den sektorsspecifika riskhanteringen.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_9__subsec_5">
                            <content>
                                <p>I riskhanteringen, handlingsmodellen för hantering av risker och hanteringsåtgärderna ska Europeiska kommissionens genomförandeakter som antas med stöd av artikel 21.5 i NIS 2-direktivet dessutom iakttas.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_10">
                        <num>10 §</num>
                        <heading eId="chp_2__sec_10__heading">Ledningens ansvar</heading>
                        <subsection eId="chp_2__sec_10__subsec_1">
                            <content>
                                <p>Aktörens ledning svarar för genomförandet av och tillsynen över hanteringen av cybersäkerhetsrisker samt godkänner handlingsmodellen för hantering av cybersäkerhetsrisker och utövar tillsyn över genomförandet av den. Aktörens ledning ska ha tillräcklig förtrogenhet med hantering av cybersäkerhetsrisker.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_10__subsec_2">
                            <content>
                                <p>Med ledning avses aktörens styrelse, förvaltningsråd och verkställande direktör samt någon annan i därmed jämförbar ställning som de facto leder dess verksamhet.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_11">
                        <num>11 §</num>
                        <heading eId="chp_2__sec_11__heading">Incidentanmälningar till myndigheten</heading>
                        <subsection eId="chp_2__sec_11__subsec_1">
                            <content>
                                <p>En aktör ska utan dröjsmål underrätta tillsynsmyndigheten om en betydande incident. Med en betydande incident avses en incident som har orsakat eller kan orsaka allvarliga driftsstörningar för tjänsterna eller betydande ekonomiska förluster för den berörda aktören, samt en incident som har påverkat eller kan påverka andra fysiska eller juridiska personer genom att orsaka betydande materiell eller immateriell skada.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_2">
                            <content>
                                <p>En första anmälan ska göras inom 24 timmar från det att den betydande incidenten upptäcktes och en uppföljande anmälan inom 72 timmar från det att den betydande incidenten upptäcktes.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_3">
                            <intro eId="chp_2__sec_11__subsec_3__intro">
                                <p>I den första anmälan ska uppges</p>
                            </intro>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>att en betydande incident har upptäckts,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>om den betydande incidenten misstänks ha orsakats av ett brott eller av andra olagliga eller avsiktligt skadliga handlingar,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>möjligheten och sannolikheten för gränsöverskridande verkningar och uppgifter om förväntad utveckling vad gäller gränsöverskridande verkningar.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_4">
                            <intro eId="chp_2__sec_11__subsec_4__intro">
                                <p>I den uppföljande anmälan ska uppges</p>
                            </intro>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_1">
                                <num>1)</num>
                                <content>
                                    <p>en bedömning av den betydande incidentens art, allvarlighetsgrad och konsekvenser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_2">
                                <num>2)</num>
                                <content>
                                    <p>i förekommande fall, tekniska angreppsindikatorer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_11__subsec_4__para_3">
                                <num>3)</num>
                                <content>
                                    <p>eventuella uppdateringar av uppgifterna i den första anmälan.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_5">
                            <content>
                                <p>Tillsynsmyndigheten kan inom sitt ansvarsområde meddela närmare tekniska föreskrifter för att precisera typen av information i och det tekniska formatet och förfarandet för anmälningar, underrättelser, information eller rapporter som lämnas med stöd av 11–15 §.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_6">
                            <content>
                                <p>Med avvikelse från 2 mom. ska en tillhandahållare av betrodda tjänster göra en uppföljande anmälan inom 24 timmar från det att den betydande incidenten upptäcktes, om den betydande incidenten påverkar tillhandahållandet av de betrodda tjänsterna.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_11__subsec_7">
                            <content>
                                <p>Utöver vad som avses i 1 mom. avses med betydande incident en situation som specificeras i en genomförandeakt som antagits av Europeiska kommissionen med stöd av artikel 23.11 i NIS 2-direktivet och i vilken incidenten anses vara betydande.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_12">
                        <num>12 §</num>
                        <heading eId="chp_2__sec_12__heading">Delrapport om incident</heading>
                        <subsection eId="chp_2__sec_12__subsec_1">
                            <content>
                                <p>Aktören ska på begäran av tillsynsmyndigheten lämna ytterligare information eller en delrapport om statusuppdateringar som gäller den betydande incidenten och om hur hanteringen framskrider.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_12__subsec_2">
                            <content>
                                <p>Om den betydande incidenten är långvarig, ska aktören lämna in en delrapport senast en månad efter lämnandet av den uppföljande anmälan.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_13">
                        <num>13 §</num>
                        <heading eId="chp_2__sec_13__heading">Slutrapport om incident</heading>
                        <subsection eId="chp_2__sec_13__subsec_1">
                            <content>
                                <p>Aktören ska lämna tillsynsmyndigheten en slutrapport om en betydande incident inom en månad från det att den uppföljande anmälan lämnades in eller, om det är fråga om en långvarig incident, inom en månad från det att hanteringen av den avslutades.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_13__subsec_2">
                            <intro eId="chp_2__sec_13__subsec_2__intro">
                                <p>Slutrapporten ska innehålla</p>
                            </intro>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>en detaljerad beskrivning av incidenten, dess allvarlighetsgrad och konsekvenser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>en redogörelse för den typ av hot eller grundorsak som sannolikt har utlöst incidenten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>en redogörelse för tillämpade och pågående åtgärder för att begränsa konsekvenserna av incidenten, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_13__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>en redogörelse för eventuella gränsöverskridande konsekvenser.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_14">
                        <num>14 §</num>
                        <heading eId="chp_2__sec_14__heading">Rapportering om incidenter och cyberhot till andra än myndigheter</heading>
                        <subsection eId="chp_2__sec_14__subsec_1">
                            <content>
                                <p>En aktör ska utan dröjsmål underrätta mottagarna av sina tjänster om en betydande incident, om den betydande incidenten sannolikt inverkar negativt på tillhandahållandet av aktörens tjänster.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_14__subsec_2">
                            <content>
                                <p>En aktör ska utan dröjsmål underrätta de mottagare av sina tjänster som kan påverkas av ett betydande cyberhot om ett betydande cyberhot och om de åtgärder som står till buds för att hantera cyberhotet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_14__subsec_3">
                            <content>
                                <p>Om det ligger i allmänt intresse att det informeras om en betydande incident, kan tillsynsmyndigheten ålägga aktören att informera om saken eller själv informera om saken.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_15">
                        <num>15 §</num>
                        <heading eId="chp_2__sec_15__heading">Frivillig underrättelse</heading>
                        <subsection eId="chp_2__sec_15__subsec_1">
                            <content>
                                <p>Aktörer kan på frivillig basis underrätta tillsynsmyndigheten om andra än i 11 § avsedda incidenter, cyberhot och tillbud.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_15__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten ska inom sitt ansvarsområde ta emot frivilliga underrättelser om betydande incidenter, incidenter, cyberhot och tillbud också av andra än de aktörer som avses i denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_15__subsec_3">
                            <content>
                                <p>Tillsynsmyndigheten ska informera den i 18 § avsedda gemensamma kontaktpunkten om underrättelser enligt denna paragraf.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_16">
                        <num>16 §</num>
                        <heading eId="chp_2__sec_16__heading">Mottagande av incidentanmälan</heading>
                        <subsection eId="chp_2__sec_16__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten ska utan dröjsmål svara den part som gjort en incidentanmälan. Svaret ska innehålla initial återkoppling om den betydande incidenten samt vägledning om hur den ska anmälas till förundersökningsmyndigheten, om brott misstänks i ärendet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_16__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten får prioritera besvarandet av anmälningar som avses i 11 § och hanteringen av dem enligt 17 § i förhållande till frivilliga underrättelser.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_17">
                        <num>17 §</num>
                        <heading eId="chp_2__sec_17__heading">Hantering av incidentanmälningar</heading>
                        <subsection eId="chp_2__sec_17__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten ska omedelbart lämna de anmälningar, underrättelser och rapporter som avses i 11–13 och 15 § till CSIRT-enheten. CSIRT-enheten ger på begäran av en aktör vägledning och operativa råd om begränsande åtgärder.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_2">
                            <content>
                                <p>Om en betydande incident har lett till en sådan i artikel 33 i den allmänna dataskyddsförordningen avsedd personuppgiftsincident som ska anmälas, ska tillsynsmyndigheten anmäla upptäckten av incidenten till dataombudsmannen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_3">
                            <content>
                                <p>Om det i samband med en betydande incident på grundval av aktörens anmälan kan antas att det har begåtts ett brott för vilket det föreskrivna maximistraffet är fängelse i minst tre år, ska tillsynsmyndigheten underrätta polisen om upptäckten av den betydande incidenten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_4">
                            <content>
                                <p>Om en betydande incident påverkar andra medlemsstater i Europeiska unionen eller andra sektorer, ska tillsynsmyndigheten informera den i 18 § avsedda gemensamma kontaktpunkten om incidenten och sända anmälningar, rapporter och övriga uppgifter om den till kontaktpunkten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_5">
                            <content>
                                <p>Om en betydande incident påverkar en annan medlemsstat i Europeiska unionen ska den gemensamma kontaktpunkten utan onödigt dröjsmål underrätta Europeiska unionens cybersäkerhetsbyrå och de medlemsstater som berörs av incidenten. Den gemensamma kontaktpunkten ska på begäran också sända de anmälningar och rapporter som avses i 11–13 § till den gemensamma kontaktpunkten i den medlemsstat som berörs av incidenten. Den gemensamma kontaktpunkten får i detta syfte lämna ut information om betydande incidenter till Europeiska unionens cybersäkerhetsbyrå och till de gemensamma kontaktpunkterna i andra medlemsstater i Europeiska unionen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_17__subsec_6v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Om en anmälan, rapport eller underrättelse som avses i 11–13 eller 15 § görs av en kritisk aktör, ska tillsynsmyndigheten informera den myndighet som enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och stärkande av samhällets motståndskraft är behörig att utöva tillsyn över den kritiska aktören om anmälan, rapporten eller underrättelsen.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_18">
                        <num>18 §</num>
                        <heading eId="chp_2__sec_18__heading">Gemensam kontaktpunkt</heading>
                        <subsection eId="chp_2__sec_18__subsec_1">
                            <content>
                                <p>Cybersäkerhetscentret vid Transport- och kommunikationsverket är den gemensamma kontaktpunkt som avses i artikel 8.3 i NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_18__subsec_2">
                            <content>
                                <p>Den gemensamma kontaktpunkten har till uppgift att främja samarbetet och samordningen mellan tillsynsmyndigheterna vid fullgörandet av uppgifter enligt denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_18__subsec_3">
                            <content>
                                <p>Den gemensamma kontaktpunkten ska var tredje månad lämna in en sammanfattande rapport till Europeiska unionens cybersäkerhetsbyrå med anonymiserade och aggregerade uppgifter om betydande incidenter, incidenter, cyberhot och tillbud om vilka det har underrättats med stöd av 11–13 och 15 §. Den gemensamma kontaktpunkten har rätt att för detta ändamål få anonymiserade och aggregerade uppgifter av tillsynsmyndigheten.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_3">
                    <num>3 kap.</num>
                    <heading eId="chp_3__heading">CSIRT-enheten</heading>
                    <section eId="chp_3__sec_19">
                        <num>19 §</num>
                        <heading eId="chp_3__sec_19__heading">CSIRT-enheten</heading>
                        <subsection eId="chp_3__sec_19__subsec_1">
                            <content>
                                <p>Vid Transport- och kommunikationsverket finns en i artikel 1.2 a i NIS 2-direktivet avsedd  CSIRT-enhet för hantering av it-säkerhetsincidenter. Dess verksamhet ska ordnas separat från den tillsyn som utförs med stöd av 26 §.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_19__subsec_2">
                            <intro eId="chp_3__sec_19__subsec_2__intro">
                                <p>CSIRT-enheten ska uppfylla följande krav:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>den ska säkerställa en hög nivå av tillgänglighet för sina kommunikationskanaler genom att undvika felkritiska systemdelar och ska kunna kontaktas och kontakta andra när som helst och på flera olika sätt,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>dess lokaler och de informationssystem som den använder sig av ska vara belägna på säkra platser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>den ska ha ett ändamålsenligt system för handläggning och dirigering av förfrågningar, särskilt för att underlätta ändamålsenliga och effektiva överlämnanden,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>den ska säkerställa verksamhetens konfidentialitet och trovärdighet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>den ska ha tillräckligt med personal för att säkerställa att dess tjänster är ständigt tillgängliga och säkerställa att personalen har fått lämplig utbildning,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>den ska ha beredskapsarrangemang för att säkerställa kontinuiteten i sina tjänster.</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_19__subsec_2__para_7">
                                <content>
                                    <p>CSIRT-enheten ska tydligt ange de kommunikationskanaler som avses i 2 mom. 1 punkten och underrätta användargrupper och samarbetspartner om dessa.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_20">
                        <num>20 §</num>
                        <heading eId="chp_3__sec_20__heading">CSIRT-enhetens uppgifter</heading>
                        <subsection eId="chp_3__sec_20__subsec_1">
                            <intro eId="chp_3__sec_20__subsec_1__intro">
                                <p>CSIRT-enheten har till uppgift att</p>
                            </intro>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>på nationell nivå övervaka och analysera cyberhot, sårbarheter och incidenter och samla in information och tillhandahålla tidiga varningar, larm, meddelanden och information om dem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>på begäran tillhandahålla stöd avseende realtidsövervakning eller nära realtidsövervakning av informationssäkerheten i kommunikationsnät och informationssystem,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>reagera på incidentanmälningar och vid behov bistå den part som anmält incidenten i hanteringen av incidenten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>samla in och analysera information om hot och information om utredning av kränkningar av informationssäkerheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>utarbeta risk- och incidentanalyser och stödja upprätthållandet av en lägesbild över cybersäkerheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>delta i det CSIRT-nätverk som avses i artikel 15 i NIS 2-direktivet och bistå nätverkets medlemmar på deras begäran,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>utse experter för sådana sakkunnigbedömningar som avses i artikel 19 i NIS 2-direktivet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>främja införandet av säkra verktyg för informationsutbyte,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_20__subsec_1__para_9">
                                <num>9)</num>
                                <content>
                                    <p>ge anvisningar och rekommendationer om hantering av incidenter, krishantering inom cybersäkerheten och samordnad delgivning av information om sårbarheter.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_2">
                            <content>
                                <p>CSIRT-enheten kan prioritera sina uppgifter på ett riskbaserat sätt i enlighet med tillgängliga resurser.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_3">
                            <content>
                                <p>CSIRT-enheten samordnar de i 23 § avsedda frivilliga arrangemangen för informationsutbyte om cybersäkerhet mellan enheten själv, aktörer som omfattas av tillämpningsområdet för denna lag och andra sammanslutningar.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_4">
                            <content>
                                <p>
                                    CSIRT-enheten kan producera i 1 mom. 2 punkten avsedda tjänster för realtidsövervakning eller nära realtidsövervakning av informationssäkerheten i kommunikationsnät och informationssystem för att säkerställa informationssäkerheten i kommunikationsnät och informationssystem, upptäcka och utreda incidenter samt förebygga cyberhot (<i>tjänst för upptäckande av kränkningar av informationssäkerheten</i>). CSIRT-enheten kan tillhandahålla tjänsten för upptäckande av kränkningar av informationssäkerheten direkt till de aktörer och andra sammanslutningar som begär den samt till sådana leverantörer av utlokaliserade säkerhetstjänster som tillhandahåller aktörer eller andra sammanslutningar en tjänst för upptäckande av kränkningar av informationssäkerheten (<i>servicecenter</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_20__subsec_5">
                            <content>
                                <p>
                                    För CSIRT-enhetens tjänster enligt 1 mom. 1 och 2 punkten samt 21 § 4 mom. kan en avgift tas ut av den som begär tjänsten. Bestämmelser om de allmänna grunderna för när myndigheters prestationer ska vara avgiftsbelagda och för storleken av de avgifter som uppbärs för prestationerna och om övriga grunder för avgifterna finns i lagen om grunderna för avgifter till staten 
                                    <ref href="/akn/fi/act/statute-consolidated/1992/150">(150/1992)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_21">
                        <num>21 §</num>
                        <heading eId="chp_3__sec_21__heading">Nätbaserad kartläggning av sårbarheter i allmänna kommunikationsnät och informationssystem</heading>
                        <subsection eId="chp_3__sec_21__subsec_1">
                            <content>
                                <p>
                                    CSIRT-enheten har rätt att på ett proaktivt, annat än inkräktande sätt observera och kartlägga information i kommunikationsnät och informationssystem som är anslutna till ett allmänt kommunikationsnät för att upptäcka sårbarheter, cyberhot och osäkert konfigurerade kommunikationsnät eller informationssystem (<i>kartläggning av sårbarheter</i>). Kartläggningen av sårbarheter görs för att upptäcka sårbara eller osäkert konfigurerade kommunikationsnät och informationssystem och för att informera de berörda parterna om iakttagelserna.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_2">
                            <content>
                                <p>Vid genomförandet av kartläggningen av sårbarheter har CSIRT-enheten rätt att via ett allmänt kommunikationsnät inhämta information om identifieringsuppgifter om nätverksutrustning, teleterminalutrustning och andra informationssystem som är kopplade till det och om deras datakommunikationsarrangemang, de programvaror som används och deras funktion och tekniska genomförande och de tjänster som tillhandahållits med hjälp av dem. Kartläggningen av sårbarheter får inte medföra negativa effekter för funktionen hos det system eller den tjänst som är föremål för kartläggningen. Genom kartläggningen av sårbarheter får information inte inhämtas om kommunikation som förmedlas i ett allmänt kommunikationsnät eller i allmänt tillgängliga kommunikationstjänster.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_3">
                            <content>
                                <p>Sådan information som upptäckts vid kartläggningen av sårbarheter och som kan kopplas till föremålet för kartläggningen får användas endast för att informera föremålet för kartläggningen om sårbarheter och risker som hänför sig till kommunikationsnätet eller informationssystemet. CSIRT-enheten kan dessutom använda information som inhämtats genom en kartläggning av sårbarheter för skötseln av de uppgifter som avses i 20 § 1 mom. 1, 4 och 5 punkten. Onödig information ska utplånas utan dröjsmål.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_4">
                            <content>
                                <p>
                                    CSIRT-enheten har rätt att på begäran av den som är föremål för kartläggningen utföra kartläggningen av sårbarheter i kommunikationsnätet eller informationssystemet hos den som är föremål för kartläggningen på ett sätt som avviker från vad som föreskrivs i 1–3 mom. för att upptäcka en sådan sårbarhet, ett sådant cyberhot eller sådana osäkra konfigurationer som kan ha en betydande inverkan på kommunikationsnätet eller informationssystemet eller de tjänster som tillhandahålls med hjälp av dem (<i>riktad kartläggning av sårbarheter</i>).
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_21__subsec_5">
                            <content>
                                <p>I en kartläggning av sårbarheter och i en riktad kartläggning av sårbarheter får inte innehållet i eller förmedlingsuppgifter om elektroniska meddelanden behandlas. CSIRT-enheten ska utplåna den information som den fått vid en kartläggning av sårbarheter eller vid en riktad kartläggning av sårbarheter när informationen inte längre behövs för skötseln av de uppgifter som avses i denna paragraf.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_22">
                        <num>22 §</num>
                        <heading eId="chp_3__sec_22__heading">Samordnad delgivning av information om sårbarheter</heading>
                        <subsection eId="chp_3__sec_22__subsec_1">
                            <content>
                                <p>CSIRT-enheten är den samordnare för den samordnade delgivningen av informationen om sårbarheter som avses i artikel 12 i NIS 2-direktivet. I detta uppdrag tar CSIRT-enheten emot rapporter om sårbarheter och ser till att behövliga uppföljningsåtgärder vidtas med anledning av dem. Rapporter får lämnas anonymt.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_2">
                            <content>
                                <p>I egenskap av samordnare kontaktar CSIRT-enheten den som rapporterar en sårbarhet och tillverkaren eller leverantören av IKT-produkten eller IKT-tjänsten och fungerar vid behov som mellanhand mellan dem, stödjer dem som rapporterar sårbarheter, förhandlar om tidsramar för delgivning av information om sårbarheter och samordnar hanteringen av sårbarheter som påverkar flera aktörer. Därtill ger CSIRT-enheten vägledning och råd om hur information rapporteras till och söks i den europeiska sårbarhetsdatabasen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_3">
                            <intro eId="chp_3__sec_22__subsec_3__intro">
                                <p>CSIRT-enheten har rätt att om sårbarheter till den europeiska sårbarhetsdatabasen rapportera information</p>
                            </intro>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>som beskriver sårbarheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>om den berörda IKT-produkten eller IKT-tjänsten och om hur allvarlig sårbarheten är med tanke på de omständigheter under vilka sårbarheten kan utnyttjas,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_22__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>om tillgången till programfixar och, i avsaknad av tillgängliga programfixar, om tillsynsmyndighetens eller CSIRT-enhetens vägledning till användare av sårbara IKT-produkter eller IKT-tjänster om hur riskerna med meddelade sårbarheter kan begränsas.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_22__subsec_4">
                            <content>
                                <p>Om CSIRT-enheten får kännedom om en sådan sårbarhet som kan ha en betydande påverkan på andra medlemsstater i Europeiska unionen ska den samarbeta med CSIRT-enheterna i dessa stater inom CSIRT-nätverket.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_23">
                        <num>23 §</num>
                        <heading eId="chp_3__sec_23__heading">Frivilliga arrangemang för informationsutbyte om cybersäkerhet</heading>
                        <subsection eId="chp_3__sec_23__subsec_1">
                            <content>
                                <p>Mellan CSIRT-enheten, aktörer och andra sammanslutningar än sådana som omfattas av tillämpningsområdet för denna lag kan frivilliga arrangemang för informationsutbyte om cybersäkerhet som samordnas av CSIRT-enheten upprättas, i syfte att förebygga och upptäcka cyberhot som riktas mot deltagande sammanslutningars och deras kunders kommunikationsnät, informationssystem eller tjänster samt i syfte att reagera på och återhämta sig från incidenter och begränsa deras inverkan.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_2">
                            <intro eId="chp_3__sec_23__subsec_2__intro">
                                <p>Mellan dem som deltar i frivilliga arrangemang för informationsutbyte om cybersäkerhet kan lämnas ut information om</p>
                            </intro>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>cyberhot,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>incidenter och tillbud,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>sårbarheter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>taktiker, tekniker och förfaranden,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>angreppsindikatorer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>specifika fientliga aktörer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>cybersäkerhetsvarningar,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_23__subsec_2__para_8">
                                <num>8)</num>
                                <content>
                                    <p>andra än i 1–7 punkten avsedda omständigheter som behövs för att avvärja cyberhot och incidenter.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_3">
                            <content>
                                <p>Utöver vad som i 319 § i lagen om tjänster inom elektronisk kommunikation föreskrivs om utlämnande av information får CSIRT-enheten till den som deltar i arrangemang för informationsutbyte lämna ut information om förmedlingsuppgifter som har samband med ett cyberhot eller en incident eller om ett meddelande som innehåller ett skadligt datorprogram eller ett skadligt kommando och som enheten fått vid utförandet uppgifter enligt denna lag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_4">
                            <content>
                                <p>En aktör eller annan sammanslutning som deltar i arrangemang för informationsutbyte får trots 136 § 4 mom. i lagen om tjänster inom elektronisk kommunikation på eget initiativ till CSIRT-enheten och någon annan som deltar i frivilliga arrangemang för informationsutbyte enligt denna lag lämna ut information om förmedlingsuppgifter som har samband med ett cyberhot eller en incident eller om ett meddelande som innehåller ett skadligt datorprogram eller ett skadligt kommando.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_23__subsec_5">
                            <content>
                                <p>Den som deltar i arrangemang för informationsutbyte får behandla information om förmedlingsuppgifter som har samband med ett cyberhot eller en incident eller om ett meddelande som innehåller ett skadligt datorprogram eller ett skadligt kommando och som erhållits med stöd av denna paragraf endast för de ändamål som avses i 1 mom. CSIRT-enheten får dessutom behandla information som den fått med stöd av denna paragraf för skötseln av en uppgift som anges i 20 § 1 mom. Utlämnandet av information får inte begränsa skyddet för konfidentiella meddelanden och integritetsskyddet mer än vad som är nödvändigt för det syfte som anges i 1 mom.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_24">
                        <num>24 §</num>
                        <heading eId="chp_3__sec_24__heading">Behandling av information i anslutning till tjänsten för upptäckande av kränkningar av informationssäkerheten</heading>
                        <subsection eId="chp_3__sec_24__subsec_1">
                            <content>
                                <p>Aktörer och andra sammanslutningar som använder tjänsten för upptäckande av kränkningar av informationssäkerheten, servicecentret och CSIRT-enheten får till varandra lämna ut information som behövs för att övervaka informationssäkerheten i kommunikationsnät och informationssystem i syfte att förebygga och upptäcka cyberhot, reagera på och återhämta sig från incidenter samt begränsa deras inverkan. I den mån det är nödvändigt för genomförande av tjänsten för upptäckande av kränkningar av informationssäkerheten får den information som lämnas ut innehålla sådana elektroniska meddelanden eller förmedlingsuppgifter om dem som den aktör eller någon annan sammanslutning som använder tjänsten har begärt att ska behandlas i tjänsten och som den har rätt att behandla med stöd av 272 § i lagen om tjänster inom elektronisk kommunikation.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_24__subsec_2">
                            <content>
                                <p>På behandling av förmedlingsuppgifter och elektroniska meddelanden i tjänsten för upptäckande av kränkningar av informationssäkerheten vid CSIRT-enheten och i servicecentret tillämpas bestämmelserna i 136–138, 145 och 272 § i lagen om tjänster inom elektronisk kommunikation. CSIRT-enheten får dessutom använda förmedlingsuppgifter och andra uppgifter som den fått i samband med tillhandahållandet av tjänsten till stöd för upprätthållandet av en lägesbild över den nationella cybersäkerheten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_24__subsec_3">
                            <content>
                                <p>Vad som i 316 § 4 mom. i lagen om tjänster inom elektronisk kommunikation föreskrivs om utplåning av uppgifter som gäller utredning av betydande kränkningar av eller hot mot informationssäkerheten och i 319 § 1 mom. i den lagen om sekretess gäller också meddelanden och förmedlingsuppgifter som lämnats ut till CSIRT-enheten för genomförande av tjänsten för upptäckande av kränkningar av informationssäkerheten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_25">
                        <num>25 §</num>
                        <heading eId="chp_3__sec_25__heading">Information som lämnats ut till CSIRT-enheten på frivillig basis</heading>
                        <subsection eId="chp_3__sec_25__subsec_1">
                            <content>
                                <p>Oberoende av vad som någon annanstans i lag föreskrivs om myndigheternas rätt att få information, får information som på frivillig basis lämnats ut till CSIRT-enheten för skötseln av uppgifter enligt denna lag inte utan samtycke av den som lämnat ut informationen användas i brottsutredningar eller vid administrativt eller annat beslutsfattande som gäller den som lämnat ut informationen.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_4">
                    <num>4 kap.</num>
                    <heading eId="chp_4__heading">Tillsyn</heading>
                    <section eId="chp_4__sec_26">
                        <num>26 §</num>
                        <heading eId="chp_4__sec_26__heading">Tillsynsmyndigheter</heading>
                        <subsection eId="chp_4__sec_26__subsec_1">
                            <intro eId="chp_4__sec_26__subsec_1__intro">
                                <p>Tillsyn över efterlevnaden av denna lag, föreskrifter som utfärdats med stöd av den och bestämmelser som antagits med stöd av NIS 2-direktivet utövas av</p>
                            </intro>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>Transport- och kommunikationsverket till den del det är fråga om aktörer som avses i 1–7 punkten i bilaga I och i 1–5 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>Energimyndigheten till den del det är fråga aktörer som avses i 8 och 9 punkten samt 10 punkten underpunkterna a–c och 12 punkten underpunkt b i bilaga I,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>Säkerhets- och kemikalieverket till den del det är fråga om aktörer som avses i 10 punkten underpunkterna d–g, 11 punkten och 12 punkten underpunkt a i bilaga I samt i 6 och 11–13 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_4v20250698" finlex:originalVersion="@20250698" finlex:originalVersionLabel="27.6.2025/698">
                                <num>4)</num>
                                <content>
                                    <p>Tillstånds- och tillsynsverket till den del det är fråga om aktörer som avses i 13 punkten underpunkterna a och b i bilaga I och i 8 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <hcontainer eId="note_1" finlex:outline="huomautus" name="noteAuthorial">
                                <content>
                                    <p>
                                        4 punkten har ändrats genom L 
                                        <ref href="/akn/fi/act/statute/2025/698">698/2025</ref>, som träder i kraft 1.1.2026. Den tidigare formen lyder:
                                    </p>
                                </content>
                            </hcontainer>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>Tillstånds- och tillsynsverket för social- och hälsovården till den det är fråga om aktörer som avses i 13 punkten underpunkterna a och b i bilaga I,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_5v20250698" finlex:originalVersion="@20250698" finlex:originalVersionLabel="27.6.2025/698">
                                <num>5)</num>
                                <content>
                                    <p>livskraftscentralen till den del det är fråga om aktörer som avses i 14 och 15 punkten i bilaga I,</p>
                                </content>
                            </paragraph>
                            <hcontainer eId="note_2" finlex:outline="huomautus" name="noteAuthorial">
                                <content>
                                    <p>
                                        5 punkten har ändrats genom L 
                                        <ref href="/akn/fi/act/statute/2025/698">698/2025</ref>, som träder i kraft 1.1.2026. Den tidigare formen lyder:
                                    </p>
                                </content>
                            </hcontainer>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>Närings-, trafik- och miljöcentralen i Södra Savolax till den del det är fråga om aktörer som avses i 14–15 punkten i bilaga I samt i 8 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>Livsmedelsverket till den del det är fråga om aktörer som avses i 7 punkten i bilaga II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_26__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>Säkerhets- och utvecklingscentret för läkemedelsområdet till den del det är fråga om aktörer som avses i 13 punkten underpunkterna c–f i bilaga I och i 9 och 10 punkten i bilaga II.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_26__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheterna ska samarbeta vid genomförandet av tillsynen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_26__subsec_3v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Om en kritisk aktör inte bedriver verksamhet enligt bilaga I eller II, bestäms tillsynsmyndigheten enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_27">
                        <num>27 §</num>
                        <heading eId="chp_4__sec_27__heading">Inriktning av tillsynen</heading>
                        <subsection eId="chp_4__sec_27__subsec_1">
                            <content>
                                <p>Tillsynen ska inriktas på de väsentliga aktörerna. Tillsynsmyndigheten kan dock inrikta tillsynen också gentemot andra än väsentliga aktörer om det finns grundad anledning att misstänka att aktören inte har iakttagit denna lag, föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_27__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <intro eId="chp_4__sec_27__subsec_2v20250369__intro">
                                <p>Med väsentlig aktör avses</p>
                            </intro>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_1v20250369">
                                <num>1)</num>
                                <content>
                                    <p>en i bilaga I avsedd aktör som överskrider villkoren för medelstora företag enligt artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_2v20250369">
                                <num>2)</num>
                                <content>
                                    <p>kvalificerade tillhandahållare av betrodda tjänster, de som förvaltar ett toppdomänregister samt leverantörer av DNS-tjänster,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_3v20250369">
                                <num>3)</num>
                                <content>
                                    <p>tillhandahållare av allmänna elektroniska kommunikationsnät eller av allmänt tillgängliga elektroniska kommunikationstjänster som uppfyller eller överskrider villkoren för medelstora företag enligt artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_4v20250369">
                                <num>4)</num>
                                <content>
                                    <p>en aktör som avses i 3 § 3 mom., samt</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_2v20250369__para_5v20250369">
                                <num>5)</num>
                                <content>
                                    <p>en kritisk aktör.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_27__subsec_3">
                            <intro eId="chp_4__sec_27__subsec_3__intro">
                                <p>Tillsynsmyndigheten kan ställa de uppgifter som föreskrivs för den i denna lag i prioritetsordning enligt en riskbaserad bedömning. Tillsynsmyndigheten ska vid inriktning av tillsynen och vid beslut om användning av åtgärder enligt 29–34 § beakta</p>
                            </intro>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>arten och omfattningen av den verksamhet som avses i bilaga I eller II,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>informationssystemets eller kommunikationsnätets betydelse för den verksamhet som avses i bilaga I eller II, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_27__subsec_3__para_3">
                                <num>3)</num>
                                <content>
                                    <p>de omständigheter som avses i 37 §.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_28">
                        <num>28 §</num>
                        <heading eId="chp_4__sec_28__heading">Rätt att få information</heading>
                        <subsection eId="chp_4__sec_28__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten har trots sekretessbestämmelserna och andra begränsningar som gäller utlämnande av information rätt att av en aktör få information om hanteringen av cybersäkerhetsrisker, handlingsmodellen för riskhantering, hanteringsåtgärderna och betydande incidenter samt annan information som direkt anknyter till ovannämnda information och som är nödvändig för tillsynen över fullgörandet av den skyldighet som gäller hantering av cybersäkerhetsrisker och över anmälan och rapporteringen av betydande incidenter.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten har trots sekretessbestämmelserna och andra begränsningar som gäller utlämnande av information rätt att av en aktör få förmedlingsuppgifter, lokaliseringsuppgifter och information om meddelanden som innehåller ett skadligt datorprogram eller ett skadligt kommando, om det är nödvändigt för tillsynen över fullgörandet av den skyldighet som gäller hantering av cybersäkerhetsrisker eller över anmälan och rapporteringen av betydande incidenter. Den information som tillsynsmyndigheten fått med stöd av detta moment är sekretessbelagd.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_3">
                            <content>
                                <p>Tillsynsmyndigheten ska i begäran om information ange syftet med begäran och precisera den begärda informationen. Informationen ska lämnas ut utan dröjsmål, i den form som myndigheten begärt och avgiftsfritt.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_4v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Tillsynsmyndigheten har trots sekretessbestämmelserna, skyldigheten att iaktta sekretess enligt 2 mom. och andra begränsningar som gäller utlämnande av information rätt att lämna ut handlingar som den fått eller utarbetat i samband med skötseln av sina uppgifter enligt denna lag samt att röja sekretessbelagd information för en annan tillsynsmyndighet, en CSIRT-enhet och en tillsynsmyndighet enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft, om det är nödvändigt för en uppgift som i denna lag eller i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft föreskrivits för myndigheten. Utnyttjandet av rätten att få information eller utlämnandet av information får inte begränsa skyddet av förtroliga meddelanden eller integritetsskyddet mer än vad som är nödvändigt.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_5">
                            <content>
                                <p>Tillsynsmyndighetens rätt att få information gäller inte tjänster eller information som CSIRT-enheten med stöd av denna lag producerat hos en aktör.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_28__subsec_6">
                            <content>
                                <p>
                                    Rätten till information enligt denna paragraf gäller inte sekretessbelagd information om sådan tjänsteproduktion eller användning av tjänster i säkerhetsnätet som avses i lagen om verksamheten i den offentliga förvaltningens säkerhetsnät 
                                    <ref href="/akn/fi/act/statute-consolidated/2015/10">(10/2015)</ref>
                                     eller information vars utlämnande skulle äventyra försvaret eller den nationella säkerheten eller strida mot ett viktigt intresse i samband därmed.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_29">
                        <num>29 §</num>
                        <heading eId="chp_4__sec_29__heading">Inspektionsrätt</heading>
                        <subsection eId="chp_4__sec_29__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten har rätt att förrätta inspektioner av aktörer. Inspektionen förrättas för tillsynen över att skyldigheterna enligt denna lag eller föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet fullgörs, i den omfattning det behövs.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_2">
                            <content>
                                <p>
                                    Om det är nödvändigt på grund av inspektionens art eller av tekniska orsaker som har samband med den, kan tillsynsmyndigheten begära att en annan tillsynsmyndighet förrättar inspektionen eller vid inspektionen anlita en annan tillsynsmyndighet, ett bedömningsorgan för informationssäkerhet och en utomstående expert i informationsteknik. Den som förrättar inspektionen och den som deltar i inspektionen ska ha sådan utbildning och erfarenhet som behövs för inspektionen. På utomstående experter tillämpas bestämmelserna om straffrättsligt tjänsteansvar när de sköter uppgifter enligt denna paragraf. Bestämmelser om skadeståndsansvar finns i skadeståndslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/1974/412">(412/1974)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_3">
                            <content>
                                <p>Aktörer ska i den omfattning som inspektionen förutsätter ge den som förrättar inspektion tillträde till det kommunikationsnät eller informationssystem som inspektionen gäller och till andra utrymmen än sådana som är avsedda för boende av permanent natur. Tillsynsmyndigheten, andra myndigheter som förrättar inspektion, ett bedömningsorgan för informationssäkerhet och utomstående experter har för förrättande av inspektionen trots sekretessbestämmelserna eller andra begränsningar som gäller utlämnande av information rätt att få granska den information och de handlingar, maskinvaror och programvaror som är nödvändiga för tillsynsuppgiften, utföra behövliga tester och mätningar samt granska de säkerhetsarrangemang som aktören har genomfört. På inspektionsförrättarens rätt att förrätta inspektion och få information tillämpas vad som i 28 § 6 mom. föreskrivs om begränsningar i rätten att få information.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_29__subsec_4">
                            <content>
                                <p>
                                    På förfarandet vid inspektionen tillämpas vad som i 39 § i förvaltningslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2003/434">(434/2003)</ref>
                                     föreskrivs om inspektion.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_30">
                        <num>30 §</num>
                        <heading eId="chp_4__sec_30__heading">Säkerhetsrevision</heading>
                        <subsection eId="chp_4__sec_30__subsec_1">
                            <intro eId="chp_4__sec_30__subsec_1__intro">
                                <p>Tillsynsmyndigheten har rätt att ålägga en aktör att låta utföra en säkerhetsrevision som gäller hanteringen av cybersäkerhetsrisker, om</p>
                            </intro>
                            <paragraph eId="chp_4__sec_30__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>aktören har drabbats av en betydande incident som har orsakat en allvarlig driftsstörning för tjänsterna eller orsakat betydande materiell eller immateriell skada, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_30__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>aktören väsentligt och allvarligt har försummat att genomföra handlingsmodellen för hantering av cybersäkerhetsrisker enligt 8 § eller de hanteringsåtgärder som förutsätts i den eller annars väsentligt och allvarligt förfarit i strid med en skyldighet som föreskrivs i denna lag eller med stöd av den eller med stöd av NIS 2-direktivet.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_30__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten har rätt att få information om resultaten av den utförda säkerhetsrevisionen samt att ålägga aktören att vidta sådana skäliga och proportionella åtgärder för att utveckla hanteringen av cybersäkerhetsrisker som säkerhetsrevisionen rekommenderar.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_31">
                        <num>31 §</num>
                        <heading eId="chp_4__sec_31__heading">Tillsynsbeslut och varning</heading>
                        <subsection eId="chp_4__sec_31__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten kan ålägga aktören att inom utsatt tid avhjälpa bristerna i fullgörandet av skyldigheterna enligt denna lag eller föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet. Tillsynsmyndigheten kan genom ett beslut ålägga aktören att offentliggöra dessa brister eller andra omständigheter som har samband med överträdelser av denna lag, föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_31__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten kan ge en aktör en varning, om aktören inte har iakttagit denna lag, föreskrifter som utfärdats med stöd av den eller bestämmelser som antagits med stöd av NIS 2-direktivet. I varningen ska den brist eller försummelse som varningen gäller specificeras. Varningen ska ges skriftligen.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_32">
                        <num>32 §</num>
                        <heading eId="chp_4__sec_32__heading">Begränsning av ledningens verksamhet</heading>
                        <subsection eId="chp_4__sec_32__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten kan för viss tid förbjuda en person att vara ledamot eller ersättare i styrelsen, ledamot eller ersättare i förvaltningsrådet, verkställande direktör eller i annan därmed jämförbar ställning hos en väsentlig aktör, om denne upprepade gånger och allvarligt har brutit mot skyldigheterna i 10 §. Tillsynsmyndigheten ska innan den fattar ett beslut ge den väsentliga aktören en varning, i vilken den brist eller försummelse specificeras som, om den inte avhjälps, kan leda till ett beslut om begränsning av ledningens verksamhet samt reservera en skälig tid för aktören att avhjälpa bristen eller försummelsen. Beslutet får vara i kraft högst så länge som den brist eller försummelse som ligger till grund för beslutet inte har avhjälpts, dock högst fem år.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_32__subsec_2">
                            <content>
                                <p>Med avvikelse från 1 mom. får ledningens verksamhet inte begränsas om det är fråga om en enskild näringsidkare, ett öppet bolag, ett kommanditbolag, en statlig myndighet, ett statligt affärsverk, ett välfärdsområde eller en välfärdssammanslutning, en kommunal myndighet, en självständig offentligrättslig inrättning, riksdagens ämbetsverk, republikens presidents kansli, evangelisk-lutherska kyrkan i Finland, ortodoxa kyrkan i Finland eller de två sistnämndas församlingar, kyrkliga samfälligheter och övriga organ.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_33">
                        <num>33 §</num>
                        <heading eId="chp_4__sec_33__heading">Anmälan till dataombudsmannen</heading>
                        <subsection eId="chp_4__sec_33__subsec_1">
                            <content>
                                <p>Om tillsynsmyndigheten i samband med skötseln av de uppgifter som anges i denna lag får kännedom om att en försummelse av skyldigheterna enligt 2 kap. kan leda till eller har lett till en sådan personuppgiftsincident som avses i den allmänna dataskyddsförordningen, som i enlighet med artikel 33 i förordningen ska anmälas till den tillsynsmyndighet som avses i den förordningen, ska tillsynsmyndigheten anmäla saken till dataombudsmannen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_33__subsec_2">
                            <content>
                                <p>Tillsynsmyndigheten ska göra en i 1 mom. avsedd anmälan till dataombudsmannen även om den tillsynsmyndighet som är behörig enligt den allmänna dataskyddsförordningen är etablerad i en annan medlemsstat.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_34">
                        <num>34 §</num>
                        <heading eId="chp_4__sec_34__heading">Vite, hot om tvångsutförande och hot om avbrytande</heading>
                        <subsection eId="chp_4__sec_34__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten kan förena ett beslut som den har fattat med stöd av denna lag med vite, hot om tvångsutförande eller hot om avbrytande.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_5">
                    <num>5 kap.</num>
                    <heading eId="chp_5__heading">Påföljdsavgift</heading>
                    <section eId="chp_5__sec_35">
                        <num>35 §</num>
                        <heading eId="chp_5__sec_35__heading">Administrativ påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_35__subsec_1">
                            <intro eId="chp_5__sec_35__subsec_1__intro">
                                <p>En aktör kan påföras en administrativ påföljdsavgift om denne uppsåtligen eller av grov oaktsamhet försummar</p>
                            </intro>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>att fullgöra riskhanteringsskyldigheten enligt 7 §, att utarbeta en handlingsmodell för hantering av cybersäkerhetsrisker enligt 8 § eller att beakta de delområden som avses i 9 § 1 mom. som en del av handlingsmodellen för hantering av cybersäkerhetsrisker,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>att vidta de åtgärder som avses i 9 § 2 mom.,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>att lämna en incidentanmälan enligt 11 §, delrapport enligt 12 § eller slutrapport enligt 13 § till tillsynsmyndigheten,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_35__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>att lämna tillsynsmyndigheten de uppgifter som avses i 41 §.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_5__sec_35__subsec_2">
                            <content>
                                <p>Statliga myndigheter, statliga affärsverk, välfärdsområden eller välfärdssammanslutningar, kommunala myndigheter, självständiga offentligrättsliga inrättningar, riksdagens ämbetsverk, republikens presidents kansli, evangelisk-lutherska kyrkan i Finland, ortodoxa kyrkan i Finland och de två sistnämndas församlingar, kyrkliga samfälligheter och övriga organ får inte påföras påföljdsavgift.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_36">
                        <num>36 §</num>
                        <heading eId="chp_5__sec_36__heading">Påföljdsavgiftsnämnd</heading>
                        <subsection eId="chp_5__sec_36__subsec_1">
                            <content>
                                <p>I anslutning till Transport- och kommunikationsverket finns en påföljdsavgiftsnämnd. Nämnden påför en administrativ påföljdsavgift på framställning av tillsynsmyndigheten. Den administrativa påföljdsavgiften ska betalas till staten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_2">
                            <content>
                                <p>Transport- och kommunikationsverket utser nämndens ordförande och vice ordförande. Varje tillsynsmyndighet utser en ledamot i nämnden och en personlig ersättare för denne. Av nämndens ledamöter och ersättare förutsätts förtrogenhet med hantering av cybersäkerhetsrisker och NIS 2-direktivet samt de skyldigheter som ställs i den reglering som genomför direktivet inom den utseende myndighetens tillsynsområde. Ordföranden och vice ordföranden för nämnden ska ha sådan tillräcklig juridisk sakkunskap som uppdraget förutsätter. Nämndens ledamöter utses för en period på tre år. Nämndens ledamöter ska agera oberoende och opartiskt i sitt uppdrag.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_3">
                            <content>
                                <p>Påföljdsavgiftsnämnden ska fatta sitt beslut efter föredragning. Föredragande är en tjänsteman vid den tillsynsmyndighet vars tillsynsbehörighet det ärende som ska avgöras gäller. Nämnden är beslutför när ordföranden eller vice ordföranden och minst två andra ledamöter eller ersättare är närvarande. Som beslut gäller den mening som flertalet har understött. Vid lika röstetal gäller som beslut den mening som är lindrigare för den som påföljden riktas mot.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_36__subsec_4">
                            <content>
                                <p>Påföljdsavgiftsnämnden har trots sekretessbestämmelserna rätt att avgiftsfritt få den i 28 § avsedda information som är nödvändig för påförande av påföljdsavgiften samt övrig information som är nödvändig för påförande av påföljdsavgiften eller för beräkning av dess belopp.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_37">
                        <num>37 §</num>
                        <heading eId="chp_5__sec_37__heading">Påförande av påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_37__subsec_1">
                            <intro eId="chp_5__sec_37__subsec_1__intro">
                                <p> Den administrativa påföljdsavgiftens belopp ska basera sig på en helhetsbedömning där omständigheterna i fallet och åtminstone följande omständigheter beaktas:</p>
                            </intro>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_1">
                                <num>1)</num>
                                <intro eId="chp_5__sec_37__subsec_1__para_1__intro">
                                    <p>hur allvarlig överträdelsen är och betydelsen av de bestämmelser som har överträtts så att allvaret i överträdelsen framgår av</p>
                                </intro>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_a">
                                    <num>a)</num>
                                    <content>
                                        <p>upprepade oegentligheter,</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_b">
                                    <num>b)</num>
                                    <content>
                                        <p>underlåtenhet att underrätta om eller avhjälpa betydande incidenter,</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_c">
                                    <num>c)</num>
                                    <content>
                                        <p>underlåtenhet att avhjälpa upptäckta brister trots beslut av eller varningar från tillsynsmyndigheten,</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_d">
                                    <num>d)</num>
                                    <content>
                                        <p>förhindrande av tillsynsmyndighetens inspektion eller underlåtenhet att låta utföra en ålagd revision,</p>
                                    </content>
                                </subparagraph>
                                <subparagraph eId="chp_5__sec_37__subsec_1__para_1__subpara_e">
                                    <num>e)</num>
                                    <content>
                                        <p>lämnande av felaktiga eller vilseledande uppgifter till myndigheten om riskhantering eller betydande incidenter,</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>överträdelsens varaktighet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>aktörens eventuella motsvarande tidigare överträdelser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>den skada som uppstått, inbegripet finansiella eller ekonomiska förluster, effekter på andra tjänster och det antal användare som berörs av överträdelsen,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>graden av uppsåt,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>åtgärder som aktören vidtagit för att förhindra eller begränsa skadan,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>efterlevnad av godkända uppförandekoder eller godkända certifieringsmekanismer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_37__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>aktörens vilja att samarbeta med tillsynsmyndigheten.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_38">
                        <num>38 §</num>
                        <heading eId="chp_5__sec_38__heading">Påföljdsavgiftens maximibelopp</heading>
                        <subsection eId="chp_5__sec_38__subsec_1">
                            <content>
                                <p>En administrativ påföljdsavgift som påförs en väsentlig aktör är högst 10 000 000 euro eller två procent av aktörens totala globala årsomsättning under det föregående räkenskapsåret, beroende på vilken siffra som är högst.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_38__subsec_2">
                            <content>
                                <p>En administrativ påföljdsavgift som påförs andra än väsentliga aktörer är högst 7 000 000 euro eller 1,4 procent av aktörens totala globala årsomsättning under det föregående räkenskapsåret, beroende på vilken siffra som är högst.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_39">
                        <num>39 §</num>
                        <heading eId="chp_5__sec_39__heading">Avstående från påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_39__subsec_1">
                            <intro eId="chp_5__sec_39__subsec_1__intro">
                                <p>Påföljdsavgift påförs inte om</p>
                            </intro>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>aktören på eget initiativ vidtagit tillräckliga åtgärder för att avhjälpa överträdelsen eller försummelsen omedelbart efter att den upptäckts och utan dröjsmål underrättat tillsynsmyndigheten om den samt samarbetat med tillsynsmyndigheten, och överträdelsen eller försummelsen inte är allvarlig eller återkommande,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>överträdelsen eller försummelsen ska anses vara ringa, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_5__sec_39__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>påförande av påföljdsavgift ska anses vara uppenbart oskäligt på andra grunder än de som avses i 1 eller 2 punkten.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_2">
                            <content>
                                <p>Påföljdsavgift får inte påföras, om det har förflutit mer än fem år sedan överträdelsen eller försummelsen har skett. Om överträdelsen eller försummelsen har varit fortlöpande räknas tiden från det att överträdelsen eller försummelsen har upphört.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_3">
                            <content>
                                <p>Påföljdsavgift får inte påföras den som misstänks för samma gärning i en förundersökning, en åtalsprövning eller ett brottmål som är anhängigt vid en domstol. Påföljdsavgift får inte heller påföras den som för samma gärning har meddelats en lagakraftvunnen dom.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_39__subsec_4">
                            <content>
                                <p>Påföljdsavgift får inte påföras den som för samma gärning har påförts en påföljdsavgift enligt artikel 83 i den allmänna dataskyddsförordningen.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_40v20250494" finlex:originalVersion="@20250494" finlex:originalVersionLabel="27.6.2025/494">
                        <num>40 §</num>
                        <heading eId="chp_5__sec_40v20250494__heading">Verkställighet av påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_40v20250494__subsec_1v20250494">
                            <content>
                                <p>
                                    Bestämmelser om verkställighet av påföljdsavgifter som påförts med stöd av denna lag finns i lagen om verkställighet av böter 
                                    <ref href="/akn/fi/act/statute-consolidated/2002/672">(672/2002)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <hcontainer eId="note_3" finlex:outline="huomautus" name="noteAuthorial">
                        <content>
                            <p>
                                40 § har ändrats genom L 
                                <ref href="/akn/fi/act/statute/2025/494">494/2025</ref>, som träder i kraft 1.1.2026. Den tidigare formen lyder:
                            </p>
                        </content>
                    </hcontainer>
                    <section eId="chp_5__sec_40">
                        <num>40 §</num>
                        <heading eId="chp_5__sec_40__heading">Verkställighet av påföljdsavgift</heading>
                        <subsection eId="chp_5__sec_40__subsec_1">
                            <content>
                                <p>
                                    Bestämmelser om verkställighet av påföljdsavgifter finns i lagen om verkställighet av böter 
                                    <ref href="/akn/fi/act/statute-consolidated/2002/672">(672/2002)</ref>. En påföljdsavgift preskriberas när fem år har förflutit från den dag då ett lagakraftvunnet beslut om avgift meddelades. Påföljdsavgiften avskrivs när den betalningsskyldiga fysiska personen avlider.
                                </p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_6">
                    <num>6 kap.</num>
                    <heading eId="chp_6__heading">Övriga bestämmelser</heading>
                    <section eId="chp_6__sec_41">
                        <num>41 §</num>
                        <heading eId="chp_6__sec_41__heading">Förteckning över aktörer</heading>
                        <subsection eId="chp_6__sec_41__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheten för i fråga om sitt tillsynsområde en förteckning över aktörerna.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_2">
                            <intro eId="chp_6__sec_41__subsec_2__intro">
                                <p>Aktörer ska lämna tillsynsmyndigheten följande uppgifter:</p>
                            </intro>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>aktörens namn,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>sin adress, sin e-postadress, sitt telefonnummer och andra aktuella kontaktuppgifter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>sina IP-adresser,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>sin relevanta sektor och delsektor som avses i bilaga I eller II till NIS 2-direktivet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>huruvida aktören är en väsentlig aktör,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>en förteckning över de medlemsstater i Europeiska unionen där den tillhandahåller tjänster som omfattas av NIS 2-direktivet, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_2__para_7">
                                <num>7)</num>
                                <content>
                                    <p>uppgift om deltagande i frivilliga arrangemang för informationsutbyte om cybersäkerhet enligt 23 §.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_3">
                            <intro eId="chp_6__sec_41__subsec_3__intro">
                                <p>Leverantörer av DNS-tjänster, de som förvaltar ett toppdomänregister, leverantörer av molntjänster, leverantörer av datacentraltjänster, leverantörer av nätverk för leverans av innehåll, leverantörer av utlokaliserade driftstjänster, leverantörer av utlokaliserade säkerhetstjänster, tillhandahållare av internetbaserade marknadsplatser, leverantörer av sökmotorer och leverantörer av plattformar för sociala nätverkstjänster ska utöver de uppgifter som anges i 2 mom. lämna tillsynsmyndigheten följande uppgifter:</p>
                            </intro>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_1">
                                <num>1)</num>
                                <content>
                                    <p>sin aktörstyp enligt bilaga I eller II till NIS 2-direktivet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_2">
                                <num>2)</num>
                                <content>
                                    <p>adress till sitt huvudsakliga etableringsställe och andra rättsligt giltiga etableringsställen i medlemsstater i Europeiska unionen eller, om aktören inte är etablerad i Europeiska unionen, adress, e-postadress, telefonnummer och andra aktuella kontaktuppgifter till aktörens utsedda företrädare i Europeiska unionen, och</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_41__subsec_3__para_3">
                                <num>3)</num>
                                <intro eId="chp_6__sec_41__subsec_3__para_3__intro">
                                    <p>en förteckning över de medlemsstater i Europeiska unionen där aktören tillhandahåller tjänster. </p>
                                </intro>
                                <subparagraph eId="chp_6__sec_41__subsec_3__para_3__subpara_3__subpara_a">
                                    <content>
                                        <p>Aktörerna ska utan dröjsmål underrätta om ändringar av de uppgifter som avses i denna paragraf. Tillsynsmyndigheten ska underrättas om ändringar av de uppgifter som avses i 2 mom. inom två veckor och av de uppgifter som avses i 3 mom. inom tre månader från tidpunkten för ändringen. Tillsynsmyndigheten kan meddela närmare tekniska föreskrifter om hur uppgifterna ska lämnas.</p>
                                    </content>
                                </subparagraph>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_41__subsec_4">
                            <content>
                                <p>Tillsynsmyndigheten ska till den gemensamma kontaktpunkten lämna de uppgifter ur förteckningen över aktörer som behövs för att göra de anmälningar som avses i artiklarna 3.5 och 27.4 i NIS 2-direktivet. Den gemensamma kontaktpunkten svarar för att de anmälningar som avses i artiklarna 3.5 och 27.4 görs till Europeiska kommissionen, NIS-samarbetsgruppen och Europeiska unionens cybersäkerhetsbyrå. CSIRT-enheten har rätt att få uppgifter ur förteckningen över aktörer av tillsynsmyndigheten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_42">
                        <num>42 §</num>
                        <heading eId="chp_6__sec_42__heading">Nationell strategi för cybersäkerhet</heading>
                        <subsection eId="chp_6__sec_42__subsec_1">
                            <content>
                                <p>Statsrådet antar en nationell strategi för cybersäkerhet och svarar för att den uppdateras regelbundet minst vart femte år.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_42__subsec_2">
                            <content>
                                <p>Den nationella strategin för cybersäkerhet ska åtminstone omfatta de delområden som avses i artikel 7.1 och de riktlinjer som avses i artikel 7.2 i NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_42__subsec_3">
                            <content>
                                <p>Statsrådet delger Europeiska kommissionen den nationella strategin för cybersäkerhet inom tre månader från det att den har antagits. Sådan information om strategin för cybersäkerhet kan undantas, vars utlämnande skulle äventyra försvaret eller den nationella säkerheten eller strida mot ett viktigt intresse i samband därmed.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_43">
                        <num>43 §</num>
                        <heading eId="chp_6__sec_43__heading">Plan för hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser</heading>
                        <subsection eId="chp_6__sec_43__subsec_1">
                            <content>
                                <p>För att specificera vilka kapaciteter, tillgångar och förfaranden som står till förfogande i händelse av en kris som avser cybersäkerhet utarbetas en plan för hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser. Transport- och kommunikationsverket svarar för utarbetandet av planen i samarbete med de tillsynsmyndigheter som avses i 26 §, polisen, skyddspolisen, Försvarsmakten och Försörjningsberedskapscentralen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_43__subsec_2">
                            <intro eId="chp_6__sec_43__subsec_2__intro">
                                <p>Planen ska med avseende på hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser innehålla behövliga uppgifter om</p>
                            </intro>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>målen för nationella beredskapsåtgärder och beredskapsverksamheter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>myndigheternas uppgifter och ansvarsområden,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>krishanteringsförfaranden och deras integrering i den allmänna nationella ramen för krishantering samt kanaler för informationsutbyte mellan myndigheter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>nationella beredskapsåtgärder, vilka även omfattar övningar och utbildningsverksamhet,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_5">
                                <num>5)</num>
                                <content>
                                    <p>centrala offentliga och privata intressenter och central infrastruktur,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_6__sec_43__subsec_2__para_6">
                                <num>6)</num>
                                <content>
                                    <p>förfaranden mellan myndigheter vid deltagande i en på EU-nivå samordnad hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_6__sec_43__subsec_3">
                            <content>
                                <p>De uppgifter som avses i 2 mom. ska delges Europeiska kommissionen och det europeiska kontaktnätverk för cyberkriser som avses i artikel 16 i NIS 2-direktivet inom tre månader från det att planen antagits. Uppgifter kan undantas till den del som utlämnandet av dem skulle äventyra försvaret eller den nationella säkerheten eller strida mot ett viktigt intresse i samband därmed.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_44">
                        <num>44 §</num>
                        <heading eId="chp_6__sec_44__heading">Cyberkrishanteringsmyndighet</heading>
                        <subsection eId="chp_6__sec_44__subsec_1">
                            <content>
                                <p>Var och en av de myndigheter som avses i 43 § 1 mom. är i enlighet med sina lagstadgade uppgifter en sådan cyberkrishanteringsmyndighet som avses i artikel 9.1 i NIS 2-direktivet. Cybersäkerhetscentret vid Transport- och kommunikationsverket är samordnare vid hantering av storskaliga cybersäkerhetsincidenter och cybersäkerhetskriser.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_45">
                        <num>45 §</num>
                        <heading eId="chp_6__sec_45__heading">Myndighetssamarbete</heading>
                        <subsection eId="chp_6__sec_45__subsec_1">
                            <content>
                                <p>Tillsynsmyndigheterna, CSIRT-enheten och den gemensamma kontaktpunkten ska samarbeta för skötseln av de uppgifter som föreskrivs i denna lag och med stöd NIS 2-direktivet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_2v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>
                                    Tillsynsmyndigheterna, CSIRT-enheten och den gemensamma kontaktpunkten ska vid behov samarbeta med polisen eller någon annan förundersökningsmyndighet, dataombudsmannen, Finansinspektionen och med en tillsynsmyndighet som avses i 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft samt med Transport- och kommunikationsverket i fråga om de uppgifter verket har enligt luftfartslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/2014/864">(864/2014)</ref>, lagen om tjänster inom elektronisk kommunikation och eIDAS-förordningen.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_3">
                            <content>
                                <p>Tillsynsmyndigheterna ska informera det tillsynsforum som inrättats med stöd av artikel 32.1 i DORA-förordningen när de utövar sina befogenheter med avseende på tillsyn och efterlevnadskontroll gentemot en aktör som har identifierats som en kritisk tredjepartsleverantör av IKT-tjänster enligt artikel 31 i DORA-förordningen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_4">
                            <content>
                                <p>Tillsynsmyndigheterna, Transport- och kommunikationsverket och Finansinspektionen ska regelbundet utbyta information om betydande incidenter och cyberhot.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_45__subsec_5v20250369" finlex:originalVersion="@20250369" finlex:originalVersionLabel="27.6.2025/369">
                            <content>
                                <p>Tillsynsmyndigheterna och de tillsynsmyndigheter som avses i 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft ska regelbundet utbyta information om identifieringen av kritiska aktörer samt om risker, cyberhot och incidenter samt om icke-cyberrelaterade risker, hot och incidenter som påverkar aktörer som identifierats som kritiska, samt om de åtgärder som vidtagits för att hantera sådana risker, hot och incidenter. Tillsynsmyndigheten ska underrätta den behöriga tillsynsmyndigheten enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft när befogenheter enligt 4 kap. i denna lag utövas gentemot en kritisk aktör. Tillsynsmyndigheten kan rikta tillsyn mot en kritisk aktör på begäran av en behörig tillsynsmyndighet enligt 19 § i lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_46">
                        <num>46 §</num>
                        <heading eId="chp_6__sec_46__heading">Sökande av ändring</heading>
                        <subsection eId="chp_6__sec_46__subsec_1">
                            <content>
                                <p>
                                    Bestämmelser om sökande av ändring i förvaltningsdomstol finns i lagen om rättegång i förvaltningsärenden 
                                    <ref href="/akn/fi/act/statute-consolidated/2019/808">(808/2019)</ref>.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_46__subsec_2">
                            <content>
                                <p>
                                    Tillsynsmyndighetens beslut ska iakttas trots ändringssökande, om inte den myndighet där ändring sökts bestämmer något annat. Vid sökande av ändring i beslut som gäller föreläggande och utdömande av vite samt föreläggande och verkställighet av hot om tvångsutförande eller hot om avbrytande tillämpas dock viteslagen 
                                    <ref href="/akn/fi/act/statute-consolidated/1990/1113">(1113/1990)</ref>.
                                </p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_6__sec_47" finlex:entryIntoForce="true" finlex:vsId="124/2025">
                        <num>47 §</num>
                        <heading eId="chp_6__sec_47__heading">Ikraftträdande</heading>
                        <subsection eId="chp_6__sec_47__subsec_1">
                            <content>
                                <p>Denna lag träder i kraft den 8 april 2025.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_47__subsec_2">
                            <content>
                                <p>Den anmälan som avses i 41 § ska göras senast inom en månad från det att denna lag trätt i kraft eller det att de kriterier som i 3 § anges för en aktör uppfylls.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_6__sec_47__subsec_3">
                            <content>
                                <p>Den handlingsmodell för hantering av cybersäkerhetsrisker som avses i 8 § ska upprättas senast inom tre månader från det att denna lag trätt i kraft eller det att de kriterier som i 3 § fastställts för en aktör uppfylls.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
            </hcontainer>
            <hcontainer finlex:outline="Förarbeten och signaturer" name="conclusions">
                <hcontainer finlex:outline="Förarbeten" name="preliminaryWork">
                    <content>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2024/57">RP 57/2024</ref>
                        </p>
                        <p>KoUB 1/2025</p>
                        <p>RSv 15/2025</p>
                        <p>Europaparlamentets och rådets direktiv (EU) 2022/2555 (32022L2555), EUT L 333, 27.12.2022, s. 80</p>
                    </content>
                </hcontainer>
            </hcontainer>
            <hcontainer name="attachments">
                <hcontainer name="attachment">
                    <heading>Bilaga I</heading>
                    <content>
                        <p>Aktörer som bedriver följande verksamhet eller är av följande aktörstyp:</p>
                        <p>1. Lufttransport</p>
                        <p>a) Lufttrafikföretag enligt definitionen i artikel 3.4 i Europaparlamentets och rådets förordning (EG) nr 300/2008 om gemensamma skyddsregler för den civila luftfarten och om upphävande av förordning (EG) nr 2320/2002, vilka bedriver kommersiell verksamhet</p>
                        <p>
                            b) Flygplatsoperatörer som avses i 3 § 1 mom. 2 punkten i lagen om flygplatsnät och flygplatsavgifter 
                            <ref href="/akn/fi/act/statute-consolidated/2011/210">(210/2011)</ref>
                        </p>
                        <p>c) Operatörer inom trafikstyrning och trafikledning som tillhandahåller flygkontrolltjänst enligt definitionen i artikel 2.1 i Europaparlamentets och rådets förordning (EG) nr 549/2004 om ramen för inrättande av det gemensamma europeiska luftrummet</p>
                        <p>2. Spårtrafik</p>
                        <p>
                            a) Bannätsförvaltare som avses i 4 § 1 mom. 29 punkten i spårtrafiklagen 
                            <ref href="/akn/fi/act/statute-consolidated/2018/1302">(1302/2018)</ref>
                             och bolag som tillhandahåller trafikledningstjänster
                        </p>
                        <p>b) Järnvägsföretag som avses i 4 § 1 mom. 34 punkten i spårtrafiklagen</p>
                        <p>c) Tjänsteleverantörer som avses i 4 § 1 mom. 23 punkten i spårtrafiklagen</p>
                        <p>3. Sjöfart</p>
                        <p>a) Transportföretag som bedriver persontrafik och godstrafik på inre vattenvägar, till havs och längs kuster, enligt definitionerna för sjötransport i bilaga I till Europaparlamentets och rådets förordning (EG) nr 725/2004 om förbättrat sjöfartsskydd på fartyg och i hamnanläggningar, exklusive de enskilda fartyg som drivs av dessa företag</p>
                        <p>
                            b) Hamninnehavare som avses i 2 § 2 punkten i lagen om sjöfartskydd på vissa fartyg och i hamnar som betjänar dem och om tillsyn över skyddet 
                            <ref href="/akn/fi/act/statute-consolidated/2004/485">(485/2004)</ref>
                             och aktörer som sköter anläggningar och utrustning i hamnar
                        </p>
                        <p>
                            c) VTS-tjänsteleverantörer som avses i 2 § 1 mom. 5 punkten i lagen om fartygstrafikservice 
                            <ref href="/akn/fi/act/statute-consolidated/2005/623">(623/2005)</ref>
                        </p>
                        <p>4. Vägtransport</p>
                        <p>
                            a) Leverantörer av vägtrafikstyrnings- och vägtrafikledningstjänster som avses i 15 kap. i lagen om transportservice 
                            <ref href="/akn/fi/act/statute-consolidated/2017/320">(320/2017)</ref>
                        </p>
                        <p>b) De som tillhandahåller intelligenta transportsystem som avses i 160 § i lagen om transportservice</p>
                        <p>
                            5. Verksamhetsutövare som avses i 2 § 1 mom. 5 punkten i lagen om markstationer och vissa radaranläggningar 
                            <ref href="/akn/fi/act/statute-consolidated/2023/96">(96/2023)</ref>
                             eller andra operatörer av markbaserad infrastruktur som ägs, förvaltas och drivs av medlemsstater eller privata parter och som stöder tillhandahållandet av rymdbaserade tjänster, undantaget tillhandahållare av allmänna elektroniska kommunikationsnät
                        </p>
                        <p>6. Digital infrastruktur</p>
                        <p>a) Leverantörer av internetknutpunkter, det vill säga en nätfacilitet som möjliggör sammankoppling av mer än två oberoende nät (autonoma system), främst i syfte att underlätta utbytet av internettrafik, som tillhandahåller sammankoppling enbart för autonoma system och som varken kräver att den internettrafik som passerar mellan två deltagande autonoma system ska passera genom ett tredje autonomt system eller ändrar trafiken eller påverkar den på något annat sätt</p>
                        <p>b) Leverantörer av DNS-tjänster</p>
                        <p>c) Registreringsenheter för toppdomäner</p>
                        <p>d) Leverantörer av molntjänster</p>
                        <p>e) Leverantörer av datacentraltjänster</p>
                        <p>f) Leverantörer av nätverk för leverans av innehåll</p>
                        <p>g) Tillhandahållare av betrodda tjänster</p>
                        <p>h) Tillhandahållare av allmänna elektroniska kommunikationsnät</p>
                        <p>i) Tillhandahållare av allmänt tillgängliga elektroniska kommunikationstjänster</p>
                        <p>7. Förvaltning av IKT-tjänster</p>
                        <p>a) Leverantörer av hanterade tjänster</p>
                        <p>b) Leverantörer av hanterade säkerhetstjänster</p>
                        <p>8. Elektricitet</p>
                        <p>
                            a) Elföretag som avses i 3 § 1 mom. 21 punkten i elmarknadslagen 
                            <ref href="/akn/fi/act/statute-consolidated/2013/588">(588/2013)</ref>
                             och som bedriver elleverans enligt 11 punkten i det momentet
                        </p>
                        <p>b) Distributionsnätsinnehavare som avses i 3 § 1 mom. 10 punkten i elmarknadslagen</p>
                        <p>c) Stamnätsinnehavare enligt 7 § i elmarknadslagen</p>
                        <p>d) Producenter som avses i 3 § 1 mom. 15 punkten i elmarknadslagen</p>
                        <p>e) Nominerade elmarknadsoperatörer enligt definitionen i artikel 2.8 i Europaparlamentets och rådets förordning (EU) 2019/943 om den inre marknaden för el</p>
                        <p>f) De parter på elmarknaden som avses i 3 § 1 mom. 37 punkten i elmarknadslagen och som tillhandahåller aggregering enligt 3 § 1 mom. 21 a punkten i elmarknadslagen, efterfrågeflexibilitet enligt 30 a punkten eller energilagring enligt 21 c punkten</p>
                        <p>g) Laddningsoperatörer som har ansvar för förvaltning och drift av en laddningspunkt och som tillhandahåller en laddningstjänst till slutanvändare, även när detta utförs på uppdrag av en leverantör av mobilitetstjänster och i dess namn</p>
                        <p>9. Operatörer av fjärrvärme eller fjärrkyla enligt definitionen i artikel 2.19 i Europaparlamentets och rådets direktiv (EU) 2018/2001 om främjande av användningen av energi från förnybara energikällor</p>
                        <p>10. Gas</p>
                        <p>
                            a) Distributionsnätsinnehavare som avses i 3 § 1 mom. 10 punkten i naturgasmarknadslagen 
                            <ref href="/akn/fi/act/statute-consolidated/2017/587">(587/2017)</ref>
                        </p>
                        <p>b) Överföringsnätsinnehavare som avses i 3 § 1 mom. 9 punkten i naturgasmarknadslagen</p>
                        <p>c) Naturgasleverantörer som avses i 3 § 1 mom. 14 punkten i naturgasmarknadslagen</p>
                        <p>d) Innehavare av en lagringsanläggning som avses i 3 § 1 mom. 20 punkten i naturgasmarknadslagen</p>
                        <p>e) Innehavare av en behandlingsanläggning för kondenserad naturgas som avses i 3 § 1 mom. 22 punkten i naturgasmarknadslagen</p>
                        <p>f) Naturgasföretag som avses i 3 § 1 mom. 18 punkten i naturgasmarknadslagen</p>
                        <p>g) Operatörer av raffinaderier och bearbetningsanläggningar för naturgas</p>
                        <p>11 Olja</p>
                        <p>a) Operatörer av oljeledningar</p>
                        <p>b) Operatörer av anläggningar för oljeproduktion, raffinaderier, bearbetningsanläggningar och anläggningar för lagring och överföring av olja</p>
                        <p>c) Centrala lagringsenheter enligt definitionen i artikel 2 f i rådets direktiv 2009/119/EG om skyldighet för medlemsstaterna att inneha minimilager av råolja och/eller petroleumprodukter</p>
                        <p>12. Vätgas </p>
                        <p>a) Operatörer för anläggningar för produktion och lagring av vätgas </p>
                        <p>b) Operatörer för anläggningar för överföring av vätgas</p>
                        <p>13. Hälso- och sjukvård</p>
                        <p>
                            a) Tjänsteproducenter som avses i 4 § 2 punkten i lagen om tillsynen över social- och hälsovården 
                            <ref href="/akn/fi/act/statute-consolidated/2023/741">(741/2023)</ref>
                             och som producerar hälso- och sjukvårdstjänster som avses i 4 punkten i den paragrafen
                        </p>
                        <p>b) EU-referenslaboratorier som avses i artikel 15 i Europaparlamentets och rådets förordning (EU) 2022/2371 om allvarliga gränsöverskridande hot mot människors hälsa och om upphävande av beslut nr 1082/2013/EU</p>
                        <p>c) Aktörer som bedriver forskning och utveckling avseende läkemedel enligt definitionen i artikel 1.2 i Europaparlamentets och rådets direktiv 2001/83/EG om upprättande av gemenskapsregler för humanläkemedel</p>
                        <p>d) Aktörer som tillverkar farmaceutiska basprodukter och läkemedel som avses i avsnitt C huvudgrupp 21 i Nace Rev. 2</p>
                        <p>e) Aktörer som tillverkar medicintekniska produkter som anses vara kritiska vid ett hot mot folkhälsan (förteckning över kritiska medicintekniska produkter vid ett hot mot folkhälsan) i den mening som avses i artikel 22 i Europaparlamentets och rådets förordning (EU) 2022/123 om en förstärkt roll för Europeiska läkemedelsmyndigheten vid krisberedskap och krishantering avseende läkemedel och medicintekniska produkter</p>
                        <p>
                            f) Inrättningar för blodtjänst enligt blodtjänstlagen 
                            <ref href="/akn/fi/act/statute-consolidated/2005/197">(197/2005)</ref>, apotek och aktörer som avses i Europaparlamentets och rådets direktiv 2011/24/EU om tillämpningen av patienträttigheter vid gränsöverskridande hälso- och sjukvård och som lämnar ut och tillhandahåller läkemedel och medicintekniska produkter
                        </p>
                        <p>14. Leverantörer och distributörer av dricksvatten enligt definitionen i artikel 2.1 a i Europaparlamentets och rådets direktiv (EU) 2020/2184 om kvaliteten på dricksvatten undantaget distributörer för vilka distribution av dricksvatten utgör en icke väsentlig del av deras allmänna verksamhet, som består i distribution av andra förnödenheter och varor</p>
                        <p>15. Företag som samlar ihop, släpper ut och renar avloppsvatten från tätbebyggelse, hushållsspillvatten eller industrispillvatten enligt definitionen i artikel 2.1–2.3 i rådets direktiv 91/271/EEG om rening av avloppsvatten från tätbebyggelse, undantaget företag som samlar ihop, släpper ut eller renar avloppsvatten från tätbebyggelse, hushållsspillvatten eller industrispillvatten som en icke väsentlig del av sin allmänna verksamhet</p>
                    </content>
                </hcontainer>
                <hcontainer name="attachment">
                    <heading>Bilaga II</heading>
                    <content>
                        <p>Aktörer som bedriver följande verksamhet eller är av följande aktörstyp:</p>
                        <p>1. Tillhandahållare av budtjänster och sådana tillhandahållare av posttjänster som avses i artikel 2.1 a i Europaparlamentets och rådets direktiv 97/67/EG om gemensamma regler för utvecklingen av gemenskapens inre marknad för posttjänster och för förbättring av kvaliteten på tjänsterna </p>
                        <p>2. Digitala leverantörer</p>
                        <p>a) Tillhandahållare av internetbaserade marknadsplatser</p>
                        <p>b) Leverantörer av sökmotorer</p>
                        <p>c) Leverantörer av plattformar för sociala nätverkstjänster</p>
                        <p>3. Aktörer som bedriver tillverkning av motorfordon, släpfordon och påhängsvagnar enligt avsnitt C huvudgrupp 29 i Nace Rev. 2</p>
                        <p>4. Aktörer som bedriver tillverkning av andra transportmedel som avses i avsnitt C huvudgrupp 30 i Nace Rev. 2 </p>
                        <p>5. Forskningsorganisationer vars främsta mål är att bedriva tillämpad forskning eller experimentell utveckling i syfte att utnyttja resultaten av denna forskning i kommersiellt syfte, men som inte är högskolor eller andra utbildningsinstitutioner</p>
                        <p>
                            6. Företag som tillverkar ämnen och distribuerar ämnen eller blandningar som avses i artikel 3.9 och 3.14 i Europaparlamentets och rådets förordning (EG) nr 1907/2006 om registrering, utvärdering, godkännande och begränsning av kemikalier (Reach), inrättande av en europeisk kemikaliemyndighet, ändring av direktiv 1999/45/EG och upphävande av rådets förordning (EEG) nr 793/93 och kommissionens förordning (EG) nr 1488/94 samt rådets direktiv 76/769/EEG och kommissionens direktiv 91/155/EEG, 93/67/EEG, 93/105/EG och 2000/21/EG samt företag som producerar varor enligt definitionen i artikel 3.3 i den förordningen genom att använda ämnen och blandningar, i det fall att ämnet måste registreras och verksamheten förutsätter tillstånd enligt 23 § eller anmälan enligt 24 § i lagen om säkerhet vid hantering av farliga kemikalier och explosiva varor 
                            <ref href="/akn/fi/act/statute-consolidated/2005/390">(390/2005)</ref>
                        </p>
                        <p>7. Livsmedelsföretag enligt definitionen i artikel 3.2 i Europaparlamentets och rådets förordning (EG) nr 178/2002 om allmänna principer och krav för livsmedelslagstiftning, om inrättande av Europeiska myndigheten för livsmedelssäkerhet och om förfaranden i frågor som gäller livsmedelssäkerhet, som bedriver grossisthandel, industriell produktion eller bearbetning</p>
                        <p>8. Verksamhetsutövare som bedriver avfallshantering enligt definitionen i artikel 3.9 i Europaparlamentets och rådets direktiv 2008/98/EG om avfall och om upphävande av vissa direktiv, dock undantaget verksamhetsutövare vars huvudsakliga näringsverksamhet inte är avfallshantering</p>
                        <p>9. Aktörer som tillverkar medicintekniska produkter enligt definitionen i artikel 2.1 i Europaparlamentets och rådets förordning (EU) 2017/745 om medicintekniska produkter, om ändring av direktiv 2001/83/EG, förordning (EG) nr 178/2002 och förordning (EG) nr 1223/2009 och om upphävande av rådets direktiv 90/385/EEG och 93/42/EEG </p>
                        <p>10. Aktörer som tillverkar medicintekniska produkter för in vitro-diagnostik enligt definitionen i artikel 2.2 i Europaparlamentets och rådets förordning (EU) 2017/746 om medicintekniska produkter för in vitro-diagnostik och om upphävande av direktiv 98/79/EG och kommissionens beslut 2010/227/EU, med undantag av aktörer som avses i 13 punkten underpunkt e i bilaga I till denna lag </p>
                        <p>11. Företag som bedriver tillverkning av datorer, elektronikvaror och optik enligt avsnitt C huvudgrupp 26 i Nace Rev. 2</p>
                        <p>12. Företag som bedriver tillverkning av elapparatur enligt avsnitt C huvudgrupp 27 i Nace Rev. 2</p>
                        <p>13. Företag som bedriver tillverkning av övriga maskiner enligt avsnitt C huvudgrupp 28 i Nace Rev. 2</p>
                    </content>
                </hcontainer>
            </hcontainer>
            <hcontainer name="amendmentEntryIntoForceAndApplianceProvisions">
                <heading>Ikraftträdelsestadganden</heading>
                <hcontainer eId="entryIntoForce_20250369" name="entryIntoForce">
                    <heading>27.6.2025/369:</heading>
                    <content>
                        <p>Denna lag träder i kraft den 1 juli 2025.</p>
                        <p>Denna lag samt 10–18 § och 41 § i den lag som ändras genom denna lag tillämpas på en kritisk aktör tre månader efter det att aktören har fått del av det beslut genom vilket den identifierats som en kritisk aktör. Bestämmelserna i 7–9 § i den lag som ändras genom denna lag tillämpas dock på en kritisk aktör först nio månader efter det att aktören har fått del av det beslut genom vilket den identifierats som kritisk aktör.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/27">RP 27/2025</ref>, KoUB 12/2025, RSv 72/2025, Europaparlamentets och rådets direktiv (EU) 2022/2555  (32022L2555), EUT L 333, 27.12.2022, s. 80
                        </p>
                    </content>
                </hcontainer>
                <hcontainer eId="entryIntoForce_20250494" name="entryIntoForce">
                    <heading>27.6.2025/494:</heading>
                    <content>
                        <p>Denna lag träder i kraft den 1 januari 2026.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/5">RP 5/2025</ref>, LaUB 6/2025, RSv 52/2025
                        </p>
                    </content>
                </hcontainer>
                <hcontainer eId="entryIntoForce_20250698" name="entryIntoForce">
                    <heading>27.6.2025/698:</heading>
                    <content>
                        <p>Denna lag träder i kraft den 1 januari 2026.</p>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2025/13">RP 13/2025</ref>, FvUB 15/2025, RSv 74/2025
                        </p>
                    </content>
                </hcontainer>
            </hcontainer>
        </body>
    </act>
</akomaNtoso>
</Results></AknXmlList>