<akomaNtoso xmlns="http://docs.oasis-open.org/legaldocml/ns/akn/3.0" xmlns:finlex="http://data.finlex.fi/schema/finlex" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    <act contains="originalVersion" name="main">
        <meta>
            <identification source="#organization_fi.finlex">
                <FRBRWork>
                    <FRBRthis value="/akn/fi/act/statute/2010/681/!main"/>
                    <FRBRuri value="/akn/fi/act/statute/2010/681"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2010/681/alkup"/>
                    <FRBRdate date="2010-07-01" name="dateIssued"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.parliament"/>
                    <FRBRcountry value="fi"/>
                    <FRBRsubtype value="statute"/>
                    <FRBRnumber value="681"/>
                    <FRBRprescriptive value="true"/>
                    <FRBRauthoritative value="true"/>
                </FRBRWork>
                <FRBRExpression>
                    <FRBRthis value="/akn/fi/act/statute/2010/681/swe@/!main"/>
                    <FRBRuri value="/akn/fi/act/statute/2010/681/swe@"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2010/681/alkup/swe"/>
                    <FRBRdate date="2010-07-01" name="dateIssued"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.parliament"/>
                    <FRBRlanguage language="swe"/>
                </FRBRExpression>
                <FRBRManifestation>
                    <FRBRthis value="/akn/fi/act/statute/2010/681/swe@/!main.xml"/>
                    <FRBRuri value="/akn/fi/act/statute/2010/681/swe@.akn"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2010/681/alkup/swe/xml"/>
                    <FRBRdate date="2025-02-22" name="dateProduced"/>
                    <FRBRauthor as="#role_editor" href="#organization_fi.finlex"/>
                    <FRBRformat value="xml"/>
                </FRBRManifestation>
            </identification>
            <references source="#organization_fi.finlex">
                <TLCOrganization eId="organization_fi.finlex" href="/akn/ontology/organization/fi.finlex" showAs="Finlex"/>
                <TLCRole eId="role_author" href="/akn/ontology/role/author" showAs="Tekijä"/>
                <TLCRole eId="role_editor" href="/akn/ontology/role/editor" showAs="Toimittaja"/>
                <TLCConcept eId="decree" href="/akn/ontology/concept/statute/type-statute.decree" showAs="Förordning"/>
                <TLCConcept eId="new-statute" href="/akn/ontology/concept/statute/category-statute.new-statute" showAs="Uusi säädös"/>
            </references>
            <proprietary source="#organization_fi.finlex">
                <finlex:typeStatute refersTo="#decree"/>
                <finlex:categoryStatute refersTo="#new-statute"/>
                <finlex:documentYear>2010</finlex:documentYear>
                <finlex:statuteBookOfFinlandReference>
                    <finlex:year value="2010"/>
                    <finlex:number value="93"/>
                    <finlex:date date="2010-07-19"/>
                </finlex:statuteBookOfFinlandReference>
            </proprietary>
        </meta>
        <preface>
            <p>
                <docNumber>681/2010</docNumber>
                <docTitle>Statsrådets förordning om informationssäkerheten inom statsförvaltningen</docTitle>
            </p>
        </preface>
        <preamble>
            <formula name="enactingClause">
                <p>I enlighet med statsrådets beslut, fattat på föredragning från justitieministeriet, föreskrivs med stöd av 36 § 1 mom. i lagen om offentlighet i myndigheternas verksamhet (621/1999), sådant det lyder i lag 495/2005:</p>
            </formula>
        </preamble>
        <body>
            <hcontainer finlex:outline="Förordningens text" name="statuteProvisionsWrapper">
                <chapter eId="chp_1">
                    <num>1 kap.</num>
                    <heading>Allmänna bestämmelser</heading>
                    <section eId="chp_1__sec_1">
                        <num>1 §</num>
                        <heading>Tillämpningsområde</heading>
                        <subsection eId="chp_1__sec_1__subsec_1">
                            <content>
                                <p>I denna förordning föreskrivs om de allmänna kraven på informationssäkerhet i fråga om hanteringen av handlingar hos en statsförvaltningsmyndighet samt om grunderna för klassificeringen av handlingar och de krav på informationssäkerhet som motsvarar klassificeringen och som ska iakttas vid hanteringen av handlingar.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_2">
                        <num>2 §</num>
                        <heading>Förhållande till annan lagstiftning</heading>
                        <subsection eId="chp_1__sec_2__subsec_1">
                            <content>
                                <p>I lagen om offentlighet i myndigheternas verksamhet (621/1999) finns bestämmelser om myndighetshandlingars offentlighet och om behandlingen av en begäran om att få ta del av en handling samt om allmänna skyldigheter i anknytning till god informationshantering. I 6 § i lagen om internationella förpliktelser som gäller informationssäkerhet (588/2004) finns bestämmelser om sekretess i fråga om en handling som har säkerhetsklassificerats i enlighet med internationella förpliktelser som gäller informationssäkerhet.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_2__subsec_2">
                            <content>
                                <p>Denna förordning tillämpas på hanteringen av en handling som en statsförvaltningsmyndighet mottagit av en myndighet i ett annat land eller av ett internationellt organ, om inte något annat följer av en internationell förpliktelse som gäller informationssäkerhet.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_3">
                        <num>3 §</num>
                        <heading>Definitioner</heading>
                        <subsection eId="chp_1__sec_3__subsec_1">
                            <intro eId="chp_1__sec_3__subsec_1__intro">
                                <p>I denna förordning avses med</p>
                            </intro>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>
                                        <i>statsförvaltningsmyndighet</i>
                                         statliga förvaltningsmyndigheter och andra statliga ämbetsverk och inrättningar samt domstolar och andra rättskipningsmyndigheter,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>
                                        <i>informationssäkerhet</i>
                                         administrativa, tekniska och andra åtgärder och arrangemang som genomförs för iakttagande av sekretessen och åtkomstbegränsningarna samt säkerställandet av uppgifternas tillgänglighet, integritet och användbarhet,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>
                                        <i>sekretessbelagd handling</i>
                                         en i 5 § 1 mom. i lagen om offentlighet i myndigheternas verksamhet avsedd handling som enligt nämnda lag eller någon annan lag är sekretessbelagd,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>
                                        <i>hantering av en handling</i>
                                         mottagande, upprättande, registrering, läsning, ändring, utlämnande, kopiering, överföring, förmedling, förstöring, bevarande och arkivering av handlingar samt åtgärder som vidtas i fråga om en handling med hjälp av automatisk databehandling, ljud- och bildåtergivningsutrustning eller andra hjälpmedel eller på något annat sätt,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>
                                        <i>internationella förpliktelser</i>
                                        <i>som gäller informationssäkerhet</i>
                                         förpliktelser som Finland ska iaktta och som grundar sig på internationella fördrag eller författningar och gäller hanteringen av sekretessbelagda handlingar,
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>
                                        <i>känsliga personuppgifter</i>
                                         personuppgifter som avses i 11 § i personuppgiftslagen (523/1999),
                                    </p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_1__sec_3__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>
                                        <i>biometriska identifikationsuppgifter</i>
                                         specificerande uppgifter som används för att identifiera en person och som grundar sig på en fysisk persons fysiologiska egenskap eller på personens beteende.
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_2">
                    <num>2 kap.</num>
                    <heading>Allmänna krav på informationssäkerheten</heading>
                    <section eId="chp_2__sec_4">
                        <num>4 §</num>
                        <heading>Grunderna för planeringen av informationssäkerheten</heading>
                        <subsection eId="chp_2__sec_4__subsec_1">
                            <content>
                                <p>En statsförvaltningsmyndighet ska se till att planeringen av informationssäkerheten i överensstämmelse med god informationshantering grundar sig på myndighetens utredningar och bedömningar av de myndighetshandlingar som den har i sin besittning samt av betydelsen av uppgifterna i handlingarna. Statsförvaltningsmyndigheten ska också se till att kravet på genomförande av en god offentlighets- och sekretesstruktur i informationssystemen beaktas vid planeringen och att informationssäkerhetsåtgärderna dimensioneras så att betydelsen av de uppgifter som ska skyddas och deras användningsändamål samt riskfaktorer som riktas mot handlingarna och informationssystemen och kostnaderna för informationssäkerhetsåtgärderna beaktas.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_5">
                        <num>5 §</num>
                        <heading>Tillgodoseende av informationssäkerhetens basnivå</heading>
                        <subsection eId="chp_2__sec_5__subsec_1">
                            <intro eId="chp_2__sec_5__subsec_1__intro">
                                <p>För att tillgodose informationssäkerheten ska en statsförvaltningsmyndighet se till att</p>
                            </intro>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>de informationssäkerhetsrisker som hänför sig till myndighetens verksamhet kartläggs,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>myndigheten till sitt förfogande har tillräcklig sakkunskap för att garantera informationssäkerheten och att uppgifterna och ansvaret gällande skötseln av informationssäkerheten anges,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>uppgifterna och ansvaret gällande hanteringen av handlingar anges,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>rätten att få uppgifter och uppgifternas användbarhet i olika situationer tryggas och att förfaranden upprättas för att hantera exceptionella situationer,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>sekretessen i fråga om handlingarna och uppgifterna i dem samt annat skydd garanteras genom att åtkomst till handlingarna endast ges personer som behöver sekretessbelagda uppgifter eller personuppgifter i personregister för att kunna sköta sina arbetsuppgifter,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_6">
                                <num>6)</num>
                                <content>
                                    <p>olovlig ändring av uppgifterna och annan olovlig eller obefogad hantering förhindras genom ändamålsenliga och tillräckliga säkerhetsarrangemang och andra åtgärder som rör förvaltningen av användarrättigheterna och övervakningen av användningen samt datanäten, informationssystemen och informationstjänsterna,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_7">
                                <num>7)</num>
                                <content>
                                    <p>utrymmena för databehandling och förvaring av handlingar är tillräckligt övervakade och skyddade,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_8">
                                <num>8)</num>
                                <content>
                                    <p>det vid behov med hjälp av säkerhetsutredningsförfarande och andra förfaringssätt som med stöd av lag finns att tillgå säkerställs att personalen och övriga personer som sköter uppgifter i anknytning till hanteringen av handlingar är pålitliga,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_9">
                                <num>9)</num>
                                <content>
                                    <p>anvisningar och utbildning om behörig hantering av handlingarna och uppgifterna i dem ges personalen och övriga personer som sköter uppgifter i anknytning till hanteringen av handlingar,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_10">
                                <num>10)</num>
                                <content>
                                    <p>det övervakas att de utfärdade anvisningarna följs och att behovet av att ändra dem bedöms regelbundet.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_5__subsec_2">
                            <content>
                                <p>Bestämmelser om skyldigheten för en statsförvaltningsmyndighet att sörja för skyddet när sekretessbelagda uppgifter lämnas ut för att ett uppdrag ska bli utfört finns i 26 § 2 mom. i lagen om offentlighet i myndigheternas verksamhet. Bestämmelser om hur personuppgifter i ett personregister lämnas ut finns dessutom i 32 § 2 mom. i personuppgiftslagen.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_6">
                        <num>6 §</num>
                        <heading>Beaktande av olika hanteringsskeden</heading>
                        <subsection eId="chp_2__sec_6__subsec_1">
                            <content>
                                <p>Informationssäkerhetsåtgärderna ska planeras och genomföras så att de täcker handlingens alla hanteringsskeden från upprättandet eller mottagandet av handlingen till arkiveringen eller förstöringen, inbegripet utlämnandet och överföringen av handlingen samt tillsynen över hanteringen. Vid planeringen ska det ses till att de förpliktelser som gäller databehandlingen iakttas även i sådana fall då databehandlingsuppgiften sköts på uppdrag av myndigheten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_7">
                        <num>7 §</num>
                        <heading>Iakttagande av grunderna för klassificering av handlingar och motsvarande krav på informationssäkerheten</heading>
                        <subsection eId="chp_2__sec_7__subsec_1">
                            <content>
                                <p>Om en statsförvaltningsmyndighet har beslutat att klassificera sina handlingar i syfte att tillgodose informationssäkerheten, ska de grunder som anges i 3 kap. iakttas vid klassificeringen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_7__subsec_2">
                            <content>
                                <p>En statsförvaltningsmyndighet ska se till att de krav som anges i 4 kap. iakttas vid hanteringen av sådana klassificerade handlingar som myndigheten har upprättat eller mottagit. Vad som ovan föreskrivs utgör dock inget hinder för att myndigheten i sin egen verksamhet tillämpar högre informationssäkerhetskrav än de som anges i 4 kap.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_3">
                    <num>3 kap.</num>
                    <heading>Klassificering av handlingar</heading>
                    <section eId="chp_3__sec_8">
                        <num>8 §</num>
                        <heading>Grunder för klassificering</heading>
                        <subsection eId="chp_3__sec_8__subsec_1">
                            <content>
                                <p>Sekretessbelagda handlingar eller uppgifterna i dem kan klassificeras enligt de krav på informationssäkerheten som det är nödvändigt att iaktta vid hanteringen av handlingarna. Klassificeringen kan också utföras så att kraven på informationssäkerhet endast gäller på sådana handlingar eller på sådana hanteringsskeden där specialåtgärder är nödvändiga för det intresse som ska skyddas. Klassificeringen får inte utsträckas till att gälla en handling eller delar av en handling, om det inte för det intresse som ska skyddas är nödvändigt att iaktta de krav som gäller hanteringen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_8__subsec_2">
                            <content>
                                <p>Andra än sekretessbelagda handlingar kan klassificeras endast i de fall som avses i 9 § 2 mom.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_9">
                        <num>9 §</num>
                        <heading>Skyddsnivåer som utvisar hanteringskraven</heading>
                        <subsection eId="chp_3__sec_9__subsec_1">
                            <intro eId="chp_3__sec_9__subsec_1__intro">
                                <p>Vid klassificeringen av sekretessbelagda handlingar används följande klasser:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_9__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>skyddsnivå I, om obehörigt avslöjande eller obehörig användning av sekretessbelagda uppgifter i en handling kan orsaka särskilt stor skada för de allmänna intressen som avses i sekretessbestämmelsen,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_9__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>skyddsnivå II, om obehörigt avslöjande eller obehörig användning av sekretessbelagda uppgifter i en handling kan orsaka betydande skada för de allmänna intressen som avses i sekretessbestämmelsen,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_9__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>skyddsnivå III, om obehörigt avslöjande eller obehörig användning av sekretessbelagda uppgifter i en handling kan orsaka skada för de allmänna eller enskilda intressen som avses i sekretessbestämmelsen,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_9__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>skyddsnivå IV, om obehörigt avslöjande eller obehörig användning av sekretessbelagda uppgifter i en handling kan orsaka olägenheter för de allmänna eller enskilda intressen som avses i sekretessbestämmelsen.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_9__subsec_2">
                            <content>
                                <p>Även andra än sekretessbelagda handlingar kan klassificeras på ett sådant sätt att de tillhör den skyddsnivå som avses i 1 mom. 4 punkten, om utlämnande av handlingen enligt lag är beroende av en myndighets prövning eller om uppgifterna i handlingen enligt lag får användas eller lämnas ut endast för det ändamål som angetts och om obehörigt avslöjande av uppgifterna kan orsaka olägenheter för allmänna eller enskilda intressen eller försämra en myndighets verksamhetsförutsättningar.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_10">
                        <num>10 §</num>
                        <heading>Allmänna bestämmelser om klassificeringsanteckningar</heading>
                        <subsection eId="chp_3__sec_10__subsec_1">
                            <content>
                                <p>I samband med en anteckning som utvisar skyddsnivån kan uppgifter om en handlings sekretess antecknas med beaktande dock av bestämmelserna i 25 § i lagen om offentlighet i myndigheternas verksamhet. Bestämmelser om skyldigheten att i en handling föra in en anteckning om sekretess finns i nämnda lagrum.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_10__subsec_2">
                            <content>
                                <p>Anteckningar som avses i denna förordning kan föras in i en separat handling som fogas till handlingen, om det inte är tekniskt möjligt att föra in anteckningar i handlingen eller ändra anteckningen, eller om de krav på hanteringen som svarar mot säkerhetsklassen är nödvändiga endast under en viss kort tid.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_10__subsec_3">
                            <content>
                                <p>En anteckning som utvisar skyddsnivån ska införas tydligt och korrekt i handlingen, och klassificeringen ska bevaras endast så länge som det är nödvändigt för de intressen som ska skyddas. När det inte längre finns några grunder för klassificeringen av handlingen enligt lag eller denna förordning eller när det är nödvändigt att ändra klassificeringen ska en behörig anteckning om slopad eller ändrad klassificering införas i den handling i vilken den ursprungliga anteckningen om klassificering har införts. Senast när en myndighet lämnar ut handlingen till en utomstående ska anteckningens nödvändighet och det krav på skyddsnivå som anteckningen utvisar kontrolleras.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_10__subsec_4">
                            <content>
                                <p>Om en statsförvaltningsmyndighet har mottagit en handling som omfattas av skyddsnivå I―III av en annan statsförvaltningsmyndighet, får klassificeringsanteckningen inte ändras utan att den myndighet som har utfärdat handlingen underrättas om detta.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_11">
                        <num>11 §</num>
                        <heading>Särskilda bestämmelser om anteckningen om säkerhetsklassificering</heading>
                        <subsection eId="chp_3__sec_11__subsec_1">
                            <content>
                                <p>Om obehörigt avslöjande eller obehörig användning av en handling eller uppgifter i handlingen kan orsaka skada för internationella relationer, statens säkerhet, försvaret eller andra allmänna intressen på det sätt som avses i 24 § 1 mom. 2 och 7―10 punkten i lagen om offentlighet i myndigheternas verksamhet, kan en särskild anteckning om säkerhetsklassificeringen göras i samband med eller i stället för den anteckning som utvisar handlingens skyddsnivå.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_11__subsec_2">
                            <intro eId="chp_3__sec_11__subsec_2__intro">
                                <p>En anteckning om säkerhetsklassificering görs:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_11__subsec_2__para_1">
                                <num>1)</num>
                                <content>
                                    <p>i en handling som omfattas av skyddsnivå I med anteckningen "ERITTÄIN SALAINEN",</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_11__subsec_2__para_2">
                                <num>2)</num>
                                <content>
                                    <p>i en handling som omfattas av skyddsnivå II med anteckningen "SALAINEN",</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_11__subsec_2__para_3">
                                <num>3)</num>
                                <content>
                                    <p>i en handling som omfattas av skyddsnivå III med anteckningen "LUOTTAMUKSELLINEN",</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_11__subsec_2__para_4">
                                <num>4)</num>
                                <content>
                                    <p>i en handling som omfattas av skyddsnivå IV med anteckningen "KÄYTTÖ RAJOITETTU".</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_11__subsec_3">
                            <content>
                                <p>Anteckningen om säkerhetsklass får inte användas i andra fall än de som avses i 1 mom., om anteckningen inte är nödvändig för tillgodoseendet av en internationell förpliktelse som gäller informationssäkerheten eller om handlingen inte i övrigt hänför sig till internationellt samarbete.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_11__subsec_4">
                            <content>
                                <p>Anteckningen om säkerhetsklassificering görs på svenska i handlingar som har upprättats på svenska eller översatts till svenska. Anteckningen kan göras även i andra fall, om myndigheten anser det vara nödvändigt. Anteckningen "ERITTÄIN SALAINEN" motsvaras då av "YTTERST HEMLIG", anteckningen "SALAINEN" av "HEMLIG", anteckningen "LUOTTAMUKSELLINEN" av "KONFIDENTIELL" och anteckningen "KÄYTTÖ RAJOITETTU" av "BEGRÄNSAD TILLGÅNG".</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_12">
                        <num>12 §</num>
                        <heading>Säkerhetsklassificeringens motsvarighet vid tillgodoseende av internationella förpliktelser som gäller informationssäkerheten</heading>
                        <subsection eId="chp_3__sec_12__subsec_1">
                            <content>
                                <p>Om inte annat följer av internationella förpliktelser som gäller informationssäkerheten, motsvaras säkerhetsklassificeringsanteckningen "YTTERST HEMLIG" av klassen "TOP SECRET" enligt den internationella förpliktelse som gäller informationssäkerheten eller av motsvarande uttryck på något annat språk. Anteckningen "HEMLIG" motsvaras av "SECRET" eller motsvarande uttryck på något annat språk, anteckningen "KONFIDENTIELL" motsvaras av "CONFIDENTIAL" eller motsvarande uttryck på något annat språk och anteckningen "BEGRÄNSAD TILLGÅNG" av "RESTRICTED" eller motsvarande uttryck på något annat språk.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_4">
                    <num>4 kap.</num>
                    <heading>Krav på hanteringen av klassificerade handlingar</heading>
                    <section eId="chp_4__sec_13">
                        <num>13 §</num>
                        <heading>Hanteringsrättigheterna och förteckningen över dem</heading>
                        <subsection eId="chp_4__sec_13__subsec_1">
                            <content>
                                <p>Användningsrättigheter till en handling som omfattas av skyddsnivå I―III kan endast ges den som på grund av sina arbetsuppgifter har behov av att få uppgifter ur handlingen eller på annat sätt hantera handlingen och som är förtrogen med förpliktelserna i fråga om hanteringen av handlingar. Samma gäller sådana handlingar i ett personregister som innehåller känsliga personuppgifter eller biometriska identifikationsuppgifter som omfattas av skyddsnivå IV.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_13__subsec_2">
                            <content>
                                <p>Om inte annat följer av en internationell förpliktelse som gäller informationssäkerheten, ska en statsförvaltningsmyndighet föra förteckning över de arbetsuppgifter i vilka en person har rätt att hantera handlingar som omfattas av skyddsnivå I eller II eller handlingar som omfattas av skyddsnivå III eller IV och som har registrerats i ett personregister. En statsförvaltningsmyndighet kan även föra förteckning över dem som har rätt att hantera sådana handlingar som avses ovan.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_13__subsec_3">
                            <content>
                                <p>En statsförvaltningsmyndighet ska se till att de som inte längre arbetar i sådana arbetsuppgifter som rätten att hantera klassificerade handlingar grundar sig på returnerar handlingarna eller förstör dem på behörigt sätt.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_13__subsec_4">
                            <content>
                                <p>Bestämmelser om upprättandet av personsäkerhetsutredningar och andra åtgärder för att säkerställa personalens pålitlighet utfärdas särskilt.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_14">
                        <num>14 §</num>
                        <heading>Krav på säkerheten i utrymmen för förvaring och hantering av handlingar</heading>
                        <subsection eId="chp_4__sec_14__subsec_1">
                            <intro eId="chp_4__sec_14__subsec_1__intro">
                                <p>En statsförvaltningsmyndighet ska se till att</p>
                            </intro>
                            <paragraph eId="chp_4__sec_14__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>utrymmen där klassificerade handlingar förvaras eller på annat sätt hanteras skyddas på behörigt sätt med lås, passagekontroll och andra åtgärder för att förhindra olovligt tillträde till lokalerna och handlingarna i lokalerna,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_14__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>de personer kan identifieras som beviljas tillträde till utrymmen där handlingar som omfattas av skyddsnivå I eller II förvaras eller på annat sätt hanteras,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_14__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>handlingar som omfattas av skyddsnivå I och II förvaras i ett sådant kassaskåp eller något annat låsbart skåp, valv eller utrymme som förhindrar olovligt tillträde till uppgifterna i handlingen,</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_14__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>de personer kan identifieras som beviljas tillträde till arkiv eller datacentraler eller andra utrymmen som är betydelsefulla med tanke på upprätthållandet av informationssystemen eller datakommunikationens funktion och där handlingar som omfattas av skyddsnivå III eller handlingar i ett riksomfattande personregister som omfattas av skyddsnivå IV förvaras eller hanteras.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_15">
                        <num>15 §</num>
                        <heading>Hantering av en handling utanför myndighetens lokaler</heading>
                        <subsection eId="chp_4__sec_15__subsec_1">
                            <content>
                                <p>Klassificerade handlingar får inte förvaras eller på annat sätt hanteras utanför en statsförvaltningsmyndighets lokaler, om inte något annat följer av ett tillstånd, ett uppdrag eller anvisningar av myndigheten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_16">
                        <num>16 §</num>
                        <heading>Upprättande, registrering och bearbetning av en elektronisk handling</heading>
                        <subsection eId="chp_4__sec_16__subsec_1">
                            <intro eId="chp_4__sec_16__subsec_1__intro">
                                <p>En statsförvaltningsmyndighet kan tillåta att en handling som omfattas av skyddsnivå I eller II registreras elektroniskt på ett datamedium eller någon annan anordning som</p>
                            </intro>
                            <paragraph eId="chp_4__sec_16__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>inte har kopplats till något datanät, om handlingen registreras starkt krypterad eller om den på något annat sätt är starkt skyddad, eller</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_4__sec_16__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>är kopplad endast till ett sådant myndighetsdatanät som förenar den anordning som använts för registrering och förvaring av handlingen med andra anordningar i samma särskilt övervakade utrymme som är i myndighetens besittning, om en förbindelse från andra datanät inte har upprättats till det datanät som förenar anordningarna och om hanteringen av handlingen i övrigt är starkt skyddad.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_4__sec_16__subsec_2">
                            <content>
                                <p>En statsförvaltningsmyndighet kan tillåta att en handling som omfattas av skyddsnivå II registreras elektroniskt på ett datamedium eller någon annan anordning som är kopplad till ett sådant myndighetsdatanät där begränsad tillgång gäller, om handlingen registreras starkt krypterad eller den i övrigt är starkt skyddad och myndigheten även i övrigt har försäkrat sig om att datanätet och databehandlingen i dess helhet uppfyller kraven på den höga informationssäkerhetsnivå som normalt tillämpas.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_16__subsec_3">
                            <content>
                                <p>En statsförvaltningsmyndighet kan tillåta att en handling som omfattas av skyddsnivå III registreras på en anordning som är kopplad till myndighetens datanät, om tillgången till nätet är begränsad, och handlingen registreras krypterad eller på något annat sätt skyddad så att datanätet och databehandlingen i dess helhet uppfyller de krav på förhöjd informationssäkerhetsnivå som normalt tillämpas. Samma gäller en handling i ett personregister som innehåller känsliga personuppgifter eller biometriska identifikationsuppgifter som omfattas av skyddsnivå IV.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_16__subsec_4">
                            <content>
                                <p>Vid upprättande av en handling som omfattas av skyddsnivå I―III i elektronisk form och vid bearbetning av handlingen ska det ses till att de olägenheter som beror på diffus strålning kan minskas i tillräcklig utsträckning. Om anordningen har kopplats till datanätet, ska datanätet dessutom uppfylla de krav som anges i 1 mom. 2 punkten eller i 2 eller 2 momenten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_17">
                        <num>17 §</num>
                        <heading>Kopiering av en handling</heading>
                        <subsection eId="chp_4__sec_17__subsec_1">
                            <content>
                                <p>En handling som omfattas av skyddsnivå I får inte kopieras utan tillstånd av den myndighet som har upprättat handlingen. Kopiorna av en handling som omfattas av skyddsnivå I eller II ska förtecknas. Vid elektronisk kopiering av en handling på ett datamedium ska dessutom bestämmelserna i 16 § om förutsättningarna för elektronisk registrering av en handling beaktas.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_17__subsec_2">
                            <content>
                                <p>På kopian av en klassificerad handling ska samma anteckning göras som på den ursprungliga handlingen, om inte klassificeringen i övrigt redan framgår av kopian av handlingen. En statsförvaltningsmyndighet kan besluta att det inte är nödvändigt att göra en anteckning på en handling som omfattas av skyddsnivå III eller IV, om handlingen inte lämnas ut till utomstående och de som hanterar handlingen inom myndigheten har kännedom om de krav som ska iakttas när handlingen hanteras.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_18">
                        <num>18 §</num>
                        <heading>Förmedling av en handling</heading>
                        <subsection eId="chp_4__sec_18__subsec_1">
                            <content>
                                <p>En handling som omfattas av skyddsnivå I eller II ska för förmedling packas på ett ändamålsenligt sätt och levereras personligen eller på något annat, av myndigheten godkänt, tryggt sätt till mottagaren.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_18__subsec_2">
                            <content>
                                <p>Sändande och mottagande av en handling som omfattas av skyddsnivå I eller II ska rekommenderas.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_19">
                        <num>19 §</num>
                        <heading>Överföring av en handling i datanätet</heading>
                        <subsection eId="chp_4__sec_19__subsec_1">
                            <content>
                                <p>En handling som omfattas av skyddsnivå I eller II får inte överföras i datanätet. En handling som omfattas av denna skyddsnivå får emellertid överföras i ett sådant myndighetsdatanät som förenar den anordning som använts för registrering och förvaring av handlingen med andra anordningar i samma särskilt övervakade utrymme, som är i myndighetens besittning, om en förbindelse från andra datanät inte har upprättats till det datanät som förenar anordningarna och om hanteringen också i övrigt är starkt skyddad.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_19__subsec_2">
                            <content>
                                <p>En handling som omfattas av skyddsnivå II får dessutom överföras i ett sådant myndighetsdatanät, där begränsad tillgång gäller, om handlingen är starkt krypterad eller den i övrigt är starkt skyddad och om statsförvaltningsmyndigheten även i övrigt har försäkrat sig om att datanätet och databehandlingen i dess helhet uppfyller kraven på den höga informationssäkerhetsnivå som normalt tillämpas.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_19__subsec_3">
                            <content>
                                <p>En statsförvaltningsmyndighet kan tillåta att en handling som omfattas av skyddsnivå III överförs i myndighetens datanät, där begränsad tillgång gäller, om myndigheten har försäkrat sig om att datanätet och databehandlingen i dess helhet uppfyller kraven på den förhöjda informationssäkerhetsnivå som normalt tillämpas. Detsamma gäller överföring i datanätet av känsliga personuppgifter eller biometriska identifikationsuppgifter som registrerats i ett riksomfattande personregister och omfattas av skyddsnivå IV. Andra handlingar som omfattas av skyddsnivå IV får överföras på ett sätt som bestäms av statsförvaltningsmyndigheten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_20">
                        <num>20 §</num>
                        <heading>Dokumentation av hanteringen</heading>
                        <subsection eId="chp_4__sec_20__subsec_1">
                            <content>
                                <p>Hanteringen av handlingar som omfattas av skyddsnivå I―III samt av handlingar i ett personregister som innehåller känsliga personuppgifter eller biometriska uppgifter och som omfattas av skyddsnivå IV ska dokumenteras i en elektronisk logg, ett datasystem, ett ärendehanteringssystem, ett manuellt diarium eller en handling.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_20__subsec_2">
                            <content>
                                <p>Bestämmelserna i 1 mom. gäller inte sådana versioner från de olika skedena i beredningen av handlingen som endast den som har upprättat handlingen har tillgång till.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_21">
                        <num>21 §</num>
                        <heading>Arkivering och förstöring</heading>
                        <subsection eId="chp_4__sec_21__subsec_1">
                            <content>
                                <p>Bestämmelser om arkivering av klassificerade handlingar finns i arkivlagen (831/1994).</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_21__subsec_2">
                            <content>
                                <p>En kopia av en handling som omfattas av skyddsnivå I eller II och som inte längre behövs ska förstöras, om den inte returneras till den myndighet som har upprättat handlingen. Handlingen får förstöras endast av en person som myndigheten har förordnat att sköta denna uppgift. Versioner från de olika skedena i beredningen av handlingen får emellertid förstöras av den som har upprättat dem.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_4__sec_21__subsec_3">
                            <content>
                                <p>En handling i pappersform ska förstöras på ett sätt som motsvarar skyddsnivån. En handling som registrerats elektroniskt ska på motsvarande sätt förstöras i en anordning, ett datamedium eller ett informationssystem. Det ska dessutom ses till att tillfälliga filer som uppkommit vid användningen av informationssystemet tas bort tillräckligt ofta, om de inte utplånas automatiskt ur informationssystemet.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_5">
                    <num>5 kap.</num>
                    <heading>Ikraftträdande</heading>
                    <section eId="chp_5__sec_22">
                        <num>22 §</num>
                        <heading>Ikraftträdande</heading>
                        <subsection eId="chp_5__sec_22__subsec_1">
                            <content>
                                <p>Denna förordning träder i kraft den 1 oktober 2010.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_22__subsec_2">
                            <content>
                                <p>Genom denna förordning upphävs 2 och 3 § i förordningen av den 12 november 1999 om offentlighet och god informationshantering i myndigheternas verksamhet (1030/1999).</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_5__sec_23">
                        <num>23 §</num>
                        <heading>Övergångsbestämmelser</heading>
                        <subsection eId="chp_5__sec_23__subsec_1">
                            <content>
                                <p>Handlingar som har klassificerats innan förordningen träder i kraft hanteras i enlighet med kraven på motsvarande skyddsnivå i denna förordning, om det inte är uppenbart att det inte längre finns några grunder för klassificering enligt förordningen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_23__subsec_2">
                            <content>
                                <p>Bestämmelserna i 10 § 3 mom. om den anteckning som görs om ändrad eller slopad klassificering tillämpas på klassificering som gjorts innan förordningen träder i kraft endast i det fall att den klassificerade handlingen lämnas ut till en utomstående.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_23__subsec_3">
                            <content>
                                <p>En myndighets databehandling ska motsvara de informationssäkerhetskrav på basnivå som anges i 6 § i förordningen inom tre år från det att förordningen trätt i kraft.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_23__subsec_4">
                            <content>
                                <p>Myndigheten ska se till att hanteringen av klassificerade handlingar överensstämmer med kraven i 4 kap. inom fem år från det att myndigheten har beslutat klassificera sina handlingar.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_5__sec_23__subsec_5">
                            <content>
                                <p>En statsförvaltningsmyndighets lokaler som används när förordningen träder i kraft ska uppfylla de krav på lokalernas säkerhet som uppställts i förordningen inom fem år från det att förordningen träder i kraft. Samma gäller lokaler som har tagits i bruk innan två år har förflutit från det att förordningen träder i kraft.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
            </hcontainer>
            <hcontainer finlex:outline="Förarbeten och signaturer" name="conclusions">
                <hcontainer finlex:outline="Signaturer" name="signatures">
                    <content>
                        <p>Helsingfors den 1 juli 2010</p>
                        <p>
                            <signature>
                                <role refersTo="">Justitieminister</role>
                                <person refersTo="">Tuija Brax</person>
                            </signature>
                            <signature>
                                <role refersTo="">Lagstiftningsråd</role>
                                <person refersTo="">Anna-Riitta Wallin</person>
                            </signature>
                        </p>
                    </content>
                </hcontainer>
            </hcontainer>
        </body>
    </act>
</akomaNtoso>
