<akomaNtoso xmlns="http://docs.oasis-open.org/legaldocml/ns/akn/3.0" xmlns:finlex="http://data.finlex.fi/schema/finlex" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    <act contains="originalVersion" name="main">
        <meta>
            <identification source="#organization_fi.finlex">
                <FRBRWork>
                    <FRBRthis value="/akn/fi/act/statute/2011/1405/!main"/>
                    <FRBRuri value="/akn/fi/act/statute/2011/1405"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2011/1405/alkup"/>
                    <FRBRdate date="2011-12-22" name="dateIssued"/>
                    <FRBRdate date="2011-12-28" name="datePublished"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.parliament"/>
                    <FRBRcountry value="fi"/>
                    <FRBRsubtype value="statute"/>
                    <FRBRnumber value="1405"/>
                    <FRBRprescriptive value="true"/>
                    <FRBRauthoritative value="true"/>
                </FRBRWork>
                <FRBRExpression>
                    <FRBRthis value="/akn/fi/act/statute/2011/1405/fin@/!main"/>
                    <FRBRuri value="/akn/fi/act/statute/2011/1405/fin@"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2011/1405/alkup/fin"/>
                    <FRBRdate date="2011-12-22" name="dateIssued"/>
                    <FRBRdate date="2011-12-28" name="datePublished"/>
                    <FRBRauthor as="#role_author" href="#organization_fi.parliament"/>
                    <FRBRlanguage language="fin"/>
                </FRBRExpression>
                <FRBRManifestation>
                    <FRBRthis value="/akn/fi/act/statute/2011/1405/fin@/!main.xml"/>
                    <FRBRuri value="/akn/fi/act/statute/2011/1405/fin@.akn"/>
                    <FRBRalias name="eli" value="http://data.finlex.fi/eli/sd/2011/1405/alkup/fin/xml"/>
                    <FRBRdate date="2025-09-06" name="dateProduced"/>
                    <FRBRdate date="2011-12-28" name="datePublished"/>
                    <FRBRauthor as="#role_editor" href="#organization_fi.finlex"/>
                    <FRBRformat value="xml"/>
                </FRBRManifestation>
            </identification>
            <references source="#organization_fi.finlex">
                <TLCOrganization eId="organization_fi.finlex" href="/akn/ontology/organization/fi.finlex" showAs="Finlex"/>
                <TLCRole eId="role_author" href="/akn/ontology/role/author" showAs="Tekijä"/>
                <TLCRole eId="role_editor" href="/akn/ontology/role/editor" showAs="Toimittaja"/>
                <TLCConcept eId="act" href="/akn/ontology/concept/statute/type-statute.act" showAs="Laki"/>
                <TLCConcept eId="new-statute" href="/akn/ontology/concept/statute/category-statute.new-statute" showAs="Uusi säädös"/>
            </references>
            <proprietary source="#organization_fi.finlex">
                <finlex:typeStatute refersTo="#act"/>
                <finlex:categoryStatute refersTo="#new-statute"/>
                <finlex:documentYear>2011</finlex:documentYear>
            </proprietary>
        </meta>
        <preface>
            <p>
                <docNumber>1405/2011</docNumber>
                <docTitle>Laki tietoturvallisuuden arviointilaitoksista</docTitle>
            </p>
        </preface>
        <preamble>
            <formula name="enactingClause">
                <p>Eduskunnan päätöksen mukaisesti säädetään:</p>
            </formula>
        </preamble>
        <body>
            <hcontainer finlex:outline="Säädöksen teksti" name="statuteProvisionsWrapper">
                <chapter eId="chp_1">
                    <num>1 luku</num>
                    <heading>Yleiset säännökset</heading>
                    <section eId="chp_1__sec_1">
                        <num>1 §</num>
                        <heading>Lain tarkoitus</heading>
                        <subsection eId="chp_1__sec_1__subsec_1">
                            <content>
                                <p>Tässä laissa säädetään menettelystä, jonka avulla yritykset voivat osoittaa luotettavasti ulkopuolisille, että niiden toiminnassa on toteutettu määrätty tietoturvallisuuden taso.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_1__sec_2">
                        <num>2 §</num>
                        <heading>Lain soveltamisala</heading>
                        <subsection eId="chp_1__sec_2__subsec_1">
                            <content>
                                <p>
                                    Tätä lakia sovelletaan elinkeinonharjoittajiin ja palvelutehtäviä julkishallinnolle tarjoaviin yksiköihin, jotka toimeksiannosta arvioivat tietoturvallisuustason (<i>tietoturvallisuuden arviointilaitos</i>) ja jotka haluavat toiminnalleen Viestintäviraston hyväksynnän. Lisäksi tätä lakia sovelletaan hyväksymismenettelyyn.
                                </p>
                            </content>
                        </subsection>
                        <subsection eId="chp_1__sec_2__subsec_2">
                            <content>
                                <p>Viestintäviraston tehtävistä viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen tietoturvallisuuden arvioinnissa sekä yhteisöturvallisuusselvitysten laadinnassa säädetään erikseen.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_2">
                    <num>2 luku</num>
                    <heading>Arviointilaitoksen hyväksyminen ja valvonta</heading>
                    <section eId="chp_2__sec_3">
                        <num>3 §</num>
                        <heading>Arviointilaitoksen hyväksymistä koskeva hakemus</heading>
                        <subsection eId="chp_2__sec_3__subsec_1">
                            <content>
                                <p>Tietoturvallisuuden arviointilaitos voi hakea Viestintäviraston hyväksyntää toimintaansa varten.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_3__subsec_2">
                            <content>
                                <p>Hakemukseen on liitettävä tiedot, jotka ovat tarpeen asian käsittelyä varten.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_4">
                        <num>4 §</num>
                        <heading>Hakemuksen käsittely</heading>
                        <subsection eId="chp_2__sec_4__subsec_1">
                            <content>
                                <p>Viestintäviraston on ennen tietoturvallisuuden arviointilaitoksen hyväksymistä varattava suojelupoliisille tilaisuus lausua arviointilaitoksen vastuuhenkilöiden luotettavuudesta ja sen toimitilojen turvallisuudesta. Suojelupoliisi noudattaa lausuntoaan laatiessaan, mitä kansainvälisistä tietoturvallisuusvelvoitteista annetussa laissa (588/2004) säädetään.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_4__subsec_2">
                            <content>
                                <p>Viestintävirasto voi hakemusta käsiteltäessä hankkia lausuntoja sekä antaa hakemuksen ja siinä esitettyjen tietojen arvioimiseksi toimeksiannostaan suoritettavia tehtäviä ulkopuolisille asiantuntijoille.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_5">
                        <num>5 §</num>
                        <heading>Arviointilaitoksen hyväksyminen</heading>
                        <subsection eId="chp_2__sec_5__subsec_1">
                            <intro eId="chp_2__sec_5__subsec_1__intro">
                                <p>Tietoturvallisuuden arviointilaitoksen hyväksymisen edellytyksenä on, että:</p>
                            </intro>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>laitos on toiminnallisesti ja taloudellisesti riippumaton arvioinnin kohteesta;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>laitoksen henkilökunnalla on hyvä tekninen ja ammatillinen koulutus sekä riittävän laaja-alainen kokemus toimintaan kuuluvissa tehtävissä;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>laitoksella on toiminnan edellyttämät laitteet, välineet ja järjestelmät;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>laitoksen vastuuhenkilöiden luotettavuus on varmistettu ja laitoksella on luotettavaksi arvioitu ja valvottu menetelmä, jonka avulla laitoksen toimitilojen ja tietojenkäsittelyn turvallisuus varmistetaan;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_2__sec_5__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>laitoksella on asianmukaiset ohjeet toimintaansa ja sen seurantaa varten.</p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_2__sec_5__subsec_2">
                            <content>
                                <p>Edellä 1 momentin 1—3 kohdassa tarkoitettujen vaatimusten täyttäminen on osoitettava vaatimustenmukaisuuden arviointipalvelujen pätevyyden toteamisesta annetussa laissa (920/2005) säädetyn menettelyn avulla.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_5__subsec_3">
                            <content>
                                <p>Viestintävirasto hyväksyy saamiensa ja laatimiensa selvitysten sekä suorittamiensa tarkastusten perusteella vaatimukset täyttävän laitoksen hyväksytyksi tietoturvallisuuden arviointilaitokseksi. Tällainen laitos voi markkinoinnissaan ja muussa viestinnässään käyttää Viestintäviraston hyväksymistä koskevaa ilmaisua edellyttäen, ettei hyväksymisen voimassaoloa koskeva määräaika ole päättynyt tai Viestintävirasto ole päättänyt peruuttaa hyväksynnän.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_5__subsec_4">
                            <content>
                                <p>Arviointilaitos voidaan hyväksyä määräajaksi, jos siihen on erityinen syy. Hyväksymistä koskevaan päätökseen voidaan sisällyttää arviointilaitoksen pätevyysaluetta, valvontaa sekä sellaisia toimintaa koskevia rajoituksia ja ehtoja, jotka ovat tarpeen arviointilaitoksen tehtävien asianmukaisen hoidon varmistamiseksi.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_6">
                        <num>6 §</num>
                        <heading>Arviointilaitoksen hyväksymisen peruuttaminen</heading>
                        <subsection eId="chp_2__sec_6__subsec_1">
                            <content>
                                <p>Jos hyväksytty tietoturvallisuuden arviointilaitos toimii olennaisesti tai jatkuvasti säännösten vastaisesti taikka jos se ei enää täytä hyväksymiselle asetettuja vaatimuksia, Viestintäviraston on kehotettava arviointilaitosta korjaamaan puute määräajassa. Jos puutetta ei korjata määräajassa, Viestintävirasto voi peruuttaa hyväksymisen.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_6__subsec_2">
                            <content>
                                <p>Viestintävirasto voi päätöksessään määrätä, että päätöstä on noudatettava muutoksenhausta huolimatta, jollei muutoksenhakuviranomainen toisin määrää.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_7">
                        <num>7 §</num>
                        <heading>Viestintäviraston tarkastusoikeus</heading>
                        <subsection eId="chp_2__sec_7__subsec_1">
                            <content>
                                <p>Viestintävirastolla ja sen toimeksiannosta toimivalla asiantuntijalla on oikeus tarkastaa hyväksyntää hakeneen tai hyväksytyn tietoturvallisuuden arviointilaitoksen tilat sekä sen käytössä olevat menetelmät. Tarkastusta ei saa suorittaa pysyväisluonteiseen asumiseen käytetyissä tiloissa.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_2__sec_8">
                        <num>8 §</num>
                        <heading>Arviointilaitoksen tiedonanto- ja ilmoitusvelvollisuus</heading>
                        <subsection eId="chp_2__sec_8__subsec_1">
                            <content>
                                <p>Hyväksytyn tietoturvallisuuden arviointilaitoksen on ilmoitettava Viestintävirastolle sellaisesta toimintaansa koskevasta muutoksesta, jolla on merkitystä laitosta koskevien velvoitteiden kannalta.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_2__sec_8__subsec_2">
                            <content>
                                <p>Viestintävirastolla on sen lisäksi, mitä 1 momentissa säädetään, oikeus pyynnöstä saada arviointilaitokselta ne tiedot, jotka ovat tarpeen sen valvomiseksi, että laitos täyttää toimintaansa koskevat vaatimukset.</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_3">
                    <num>3 luku</num>
                    <heading>Tietoturvallisuuden arviointi</heading>
                    <section eId="chp_3__sec_9">
                        <num>9 §</num>
                        <heading>Arviointilaitoksen tehtävät</heading>
                        <subsection eId="chp_3__sec_9__subsec_1">
                            <intro eId="chp_3__sec_9__subsec_1__intro">
                                <p>Hyväksytyn tietoturvallisuuden arviointilaitoksen on saamaansa tietoturvallisuuden arviointitehtävää suorittaessaan noudatettava huolellisuutta ja pidettävä huolta siitä, että arvioinnin aikana:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_9__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>tarkastetaan arvioinnin kohteen toimitilat;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_9__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>
                                        selvitetään, onko arvioinnin kohteen toiminnassa asianmukaisella tavalla toteutettu 10 §:ssä tarkoitetut tietoturvallisuutta koskevat vaatimukset, jotka on otettu selvityksen perustaksi (<i>tietoturvallisuuden arviointiperusteet</i>).
                                    </p>
                                </content>
                            </paragraph>
                        </subsection>
                        <subsection eId="chp_3__sec_9__subsec_2">
                            <content>
                                <p>Arviointi voidaan tehdä myös osittaisena.</p>
                            </content>
                        </subsection>
                        <subsection eId="chp_3__sec_9__subsec_3">
                            <content>
                                <p>Hyväksytty tietoturvallisuuden arviointilaitos antaa selvitysten ja tarkastuksen perusteella todistuksen, jos arvioitavan kohteen toimitilat ja toiminta on selvityksen perustana olleiden arviointiperusteiden mukainen. Todistuksessa tulee yksilöidä arvioinnissa käytetyt tietoturvallisuuden arviointiperusteet ja arvioinnin laajuus.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_3__sec_10">
                        <num>10 §</num>
                        <heading>Tietoturvallisuuden arviointiperusteet</heading>
                        <subsection eId="chp_3__sec_10__subsec_1">
                            <intro eId="chp_3__sec_10__subsec_1__intro">
                                <p>Tietoturvallisuuden arviointiperusteina voidaan tässä laissa tarkoitetussa arvioinnissa käyttää arvioinnin kohteen valinnan mukaan:</p>
                            </intro>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_1">
                                <num>1)</num>
                                <content>
                                    <p>lailla tai asetuksella säädettyjä viranomaisten toimintaa koskevia tietoturvallisuusvaatimuksia ja valtiovarainministeriön tietoturvallisuutta koskevia ohjeita;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_2">
                                <num>2)</num>
                                <content>
                                    <p>kansainvälisistä tietoturvallisuusvelvoitteista annetussa laissa tarkoitetun kansallisen turvallisuusviranomaisen antamia kansainvälisten tietoturvallisuusvelvoitteiden toteuttamista koskevia ohjeita;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_3">
                                <num>3)</num>
                                <content>
                                    <p>Euroopan unionin tai muun kansainvälisen toimielimen antamia tietoturvallisuutta koskevia säännöksiä tai ohjeita;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_4">
                                <num>4)</num>
                                <content>
                                    <p>julkaistuja ja yleisesti tai alueellisesti sovellettuja tietototurvallisuutta koskevia säännöksiä, määräyksiä tai ohjeita;</p>
                                </content>
                            </paragraph>
                            <paragraph eId="chp_3__sec_10__subsec_1__para_5">
                                <num>5)</num>
                                <content>
                                    <p>vahvistettuun standardiin sisältyviä tietoturvallisuutta koskevia vaatimuksia.</p>
                                </content>
                            </paragraph>
                        </subsection>
                    </section>
                </chapter>
                <chapter eId="chp_4">
                    <num>4 luku</num>
                    <heading>Erinäiset säännökset</heading>
                    <section eId="chp_4__sec_11">
                        <num>11 §</num>
                        <heading>Maksut</heading>
                        <subsection eId="chp_4__sec_11__subsec_1">
                            <content>
                                <p>Tietoturvallisuuden arviointilaitoksen hyväksymistä koskevan asian käsittelystä Viestintävirastossa perittävästä maksusta säädetään valtion maksuperustelaissa (150/1992) ja sen nojalla.</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_12">
                        <num>12 §</num>
                        <heading>Muutoksenhaku</heading>
                        <subsection eId="chp_4__sec_12__subsec_1">
                            <content>
                                <p>Muutoksenhausta Viestintäviraston tämän lain nojalla tekemään päätökseen säädetään hallintolainkäyttölaissa (586/1996).</p>
                            </content>
                        </subsection>
                    </section>
                    <section eId="chp_4__sec_13">
                        <num>13 §</num>
                        <heading>Hyvää hallintoa koskevien säännösten soveltaminen</heading>
                        <subsection eId="chp_4__sec_13__subsec_1">
                            <content>
                                <p>Hyväksytyn tietoturvallisuuden arviointilaitoksen on tässä laissa tarkoitettuja tehtäviä hoitaessaan noudatettava hallintolakia (434/2003), viranomaisten toiminnan julkisuudesta annettua lakia (621/1999) sekä kielilakia (423/2003).</p>
                            </content>
                        </subsection>
                    </section>
                </chapter>
                <section eId="sec_14">
                    <num>14 §</num>
                    <heading>Voimaantulo</heading>
                    <subsection eId="sec_14__subsec_1">
                        <content>
                            <p>Tämä laki tulee voimaan 1 päivänä kesäkuuta 2012.</p>
                        </content>
                    </subsection>
                    <subsection eId="sec_14__subsec_2">
                        <content>
                            <p>Ennen lain voimaantuloa voidaan ryhtyä lain täytäntöönpanon edellyttämiin toimenpiteisiin.</p>
                        </content>
                    </subsection>
                </section>
            </hcontainer>
            <hcontainer finlex:outline="Esityöt ja allekirjoitukset" name="conclusions">
                <hcontainer finlex:outline="Esityöt" name="preliminaryWork">
                    <content>
                        <p>
                            <ref href="/akn/fi/doc/government-proposal/2011/45">HE 45/2011</ref>
                        </p>
                        <p>LiVM 9/2011</p>
                        <p>EV 59/2011</p>
                    </content>
                </hcontainer>
                <hcontainer finlex:outline="Allekirjoitukset" name="signatures">
                    <content>
                        <p>  Helsingissä 22 päivänä joulukuuta 2011</p>
                        <p>
                            <signature>
                                <role refersTo="">Tasavallan Presidentti</role>
                                <person refersTo="">TARJA HALONEN</person>
                            </signature>
                            <signature>
                                <role refersTo="">Oikeusministeri</role>
                                <person refersTo="">Anna-Maja Henriksson</person>
                            </signature>
                        </p>
                    </content>
                </hcontainer>
            </hcontainer>
        </body>
    </act>
</akomaNtoso>
