Yleisperustelut
         
         Hallituksen esityksen perusteluista ilmenevistä syistä ja
            saamansa selvityksen perusteella valiokunta pitää esitystä tarpeellisena
            ja tarkoituksenmukaisena. Valiokunta puoltaa lakiehdotusten hyväksymistä seuraavin
            huomautuksin ja muutosehdotuksin.
         
         
         Esityksessä ehdotetaan säädettäväksi
            laki tietoturvallisuuden arviointilaitoksista ja laki viranomaisten
            tietojärjestelmien ja tietoliikennejärjestelyjen
            tietoturvallisuuden arvioinnista. Lisäksi Viestintähallinnosta
            annettuun lakiin (625/2001) tehtäisiin
            Viestintävirastolle ehdotetuista tehtävistä johtuvat
            tarkistukset.
         
         
         Liikenne- ja viestintävaliokunta pitää ehdotuksia
            tarpeellisina. Tietoyhteiskunnassa sekä yritysten että viranomaisten
            menestyksellinen toiminta vaatii tietoturvan korkeaa tasoa. Esityksen
            perusteella sekä yrityksillä että julkishallinnon
            toimijoilla on mahdollisuus kehittää ja parantaa
            tietoturvallisuutensa tasoa hankkimalla riippumaton laissa määriteltyjen
            arviointiperusteiden mukainen arviointi.
         
         
         Valiokunta katsoo, että esitys parantaa suomalaisten
            yritysten kilpailukykyä ja mahdollisuuksia menestyä kansainvälisissä tarjouskilpailuissa.
            Esitys luo viranomaisille mahdollisuuksia osoittaa oman tietoturvallisuutensa
            taso esimerkiksi viranomaisten välistä kansainvälistä yhteistyötä varten.
            Luotettavien arviointimenettelyjen luominen on omiaan lisäämään
            tietoturvan tasoa sekä yrityksissä että julkishallinnossa.
         
         
         Liikenne- ja viestintävaliokunta yhtyy hallintovaliokunnan
            lausunnossa (HaVL 20/2011 vp) esitettyyn
            näkemykseen siitä, että ehdotetussa sääntelyssä on
            otettu asianmukaisesti huomioon myös korkeimpien tietoturvallisuusvaatimusten piiriin
            kuuluvien viranomaisten tietojärjestelmien ja tietoliikennejärjestelyjen
            tarpeet. 
         
         
         Liikenne- ja viestintävaliokunta pitää esitystä asianmukaisena
            ja kannatettavana. Valiokunta ehdottaa kuitenkin esitykseen eräitä täsmentäviä muutoksia.
         
         
       
      
         
         Yksityiskohtaiset perustelut
         
         1. Lakiehdotus
         
         9 §. Arviointilaitoksen tehtävät. 
         
         
              Valiokunta kiinnittää huomiota siihen,
            että 1. lakiehdotuksen tarkoituksena on, että arviointi
            voidaan tehdä myös osittaisena siten, että arviointi
            koskee esim. ainoastaan jotain tiettyä toimintaa yrityksessä.
            Selvyyden vuoksi valiokunta ehdottaa, että esityksen 9 §:ään
            lisätään uusi 2 momentti, jossa
            tuodaan esille nimenomaisesti, että arviointi voidaan tehdä myös
            osittaisena, mikäli arvioinnin kohde niin haluaa. Ehdotuksen
            myötä esityksen 2 momentti siirtyy 3 momentiksi. 
         
         
         Liikenne- ja viestintävaliokunta pitää tärkeänä,
            että ehdotetun lain perusteella tehdyn arvioinnin tosiasiallinen
            merkitys tietoturvallisuuden kannalta on riittävän
            hyvin arvioitavissa myös ulkopuolisten ja erityisesti niiden
            tahojen toimesta, joille yritys esittää todistuksen
            tietoturvallisuutensa arvioinnista. Tästä syystä valiokunta
            ehdottaa esityksen 9 §:n 3 momenttia täydennettäväksi
            siten, että arvioinnista yritykselle annettavassa todistuksessa
            tulee yksilöidä tietoturvallisuuden arviointiperusteiden
            lisäksi myöskin tehdyn arvioinnin laajuus. Tämä on
            tärkeää sen varmistamiseksi, että todistus
            antaa oikean kuvan arvioinnista. Lisäksi mainittuun momenttiin
            ehdotetaan tehtäväksi teknisluonteinen korjaus,
            jossa tietoturvallisuustason arviointiperustetta koskeva maininta
            muutetaan tietoturvallisuuden arviointiperustetta koskevaksi maininnaksi.
         
         
         10 §. Tietoturvallisuuden arviointiperusteet. 
         
         Yrityksen omassa harkinnassa on, haluaako se käyttää esityksen
            mukaisesti hyväksytyn arviointilaitoksen tarjoamia tietoturvallisuuden
            arviointipalveluja. Yritys myös itse maksaa arvioinnista
            aiheutuvat kustannukset. Tästä syystä on
            selvää, että yrityksen tai muun ulkopuolista luotettavaa
            arviointia haluavan tulee voida itse valita, mitä laissa
            säädettäviä tietoturvallisuuden
            arviointiperusteita sen arvioinnissa käytetään.
            Valiokunta katsoo, että tämä valinnanmahdollisuus
            on välttämätön yritysten hyvinkin
            erilaisten tarpeiden ja arviointitilanteiden moninaisuuden vuoksi.
         
         
         Esityksessä ehdotetaan useita arviointiperusteiden
            valinnan asianmukaisuutta turvaavia säännöksiä.
            Esityksen mukaan hyväksytylle arviointilaitokselle säädettäisiin
            9 §:n 1 momentissa velvollisuus noudattaa toiminnassaan
            huolellisuutta, minkä lisäksi arviointilaitoksen
            olisi ehdotetussa laissa tarkoitettuja tehtäviä hoitaessaan
            noudatettava tiettyjä viranomaisen toimintaa säännönmukaisesti
            koskevia säännöksiä, kuten mm.
            hallintolain (434/2003) palveluperiaatetta
            ja neuvontavelvoitetta. Hyväksytyn arviointilaitoksen on
            myös edistettävä toimintansa avoimuutta
            ja tässä tarkoituksessa tarvittaessa laadittava
            myös oppaita, tilastoja ja muita julkaisuja sekä tietoaineistoja
            palveluistaan. Vaikka hyväksyttyjen arviointilaitosten
            palveluja käyttävissä yrityksissä onkin
            säännönmukaisesti asiantuntemusta tietoturvallisuudesta,
            edellä mainitut lakiesityksen mukaiset vaatimukset ja menettelyt
            osaltaan varmistavat sen, että yritykset valitsevat niiden
            arvioinnissa käytettävät tietoturvallisuuden
            arviointiperusteet riittävän ja asianmukaisen
            tiedon ja osaamisen perusteella. Valiokunta pitää tärkeänä,
            että myös arviointilaitoksia valvova viranomainen
            huolehtii osaltaan siitä, että yritysten tietoturvallisuuden
            arviointiperusteita koskevasta valinnanvapaudesta ei aiheudu käytännössäkään
            ongelmia arviointitoiminnan ja sen luotettavuuden kannalta. 
         
         
         Selvyyden vuoksi valiokunta ehdottaa, että esityksen
            10 §:n johdantolausetta muutetaan siten, että säännöksestä ilmenee
            selkeästi, että arvioinnin kohde valitsee itse
            arvioinnissa käytettävät arviointiperusteet.