Arvoisa puhemies! Hyvät kansanedustajat! Tieto- ja viestintäteknologia on nykyisin keskeinen osa yhteiskuntaamme ja arkeamme. Käytämme päivittäin erilaisia laitteita ja ohjelmistoja, jotka ovat yhteydessä verkkoon tai toisiin laitteisiin. Nämä tuotteet joutuvat kuitenkin entistä useammin kyberhyökkäysten kohteeksi. Tämän vuoksi on tärkeää, että laitteiden ja ohjelmistojen tietoturvallisuuden taso on riittävä, niissä ilmeneviin haavoittuvuuksiin puututaan ja tietoturvaan vaikuttavista poikkeamista ilmoitetaan käyttäjille ja viranomaiselle.
Käsiteltävänä olevan hallituksen esityksen taustalla on Euroopan unionin niin kutsuttu kyberkestävyysasetus. Asetuksen soveltaminen alkaa vaiheittain vuosien 26 ja 27 aikana. Soveltamisala tulee siis suoraan sovellettavasta EU-asetuksesta, johon ei sisälly kansallista liikkumavaraa. Kyberkestävyysasetus on EU:n yhdenmukaistettu tuotesäädös, joka asettaa kyberturvallisuuteen liittyviä vähimmäisvaatimuksia digitaalisia elementtejä sisältäville tuotteille eli laitteille ja ohjelmistoille, jotka voidaan liittää internetiin tai toisiin laitteisiin ja ohjelmistoihin. Tavoitteena on varmistaa, että markkinoilla olevat tuotteet suunnitellaan ja valmistetaan ja niitä päivitetään siten, että ne kestävät nykypäivän kyberuhkia. Vastaavista vaatimuksista ei ole aiemmin säädetty Suomessa tai EU:ssa lain tasolla horisontaalisesti.
Käsiteltävänä olevalla hallituksen esityksellä ehdotetaan kyberkestävyysasetuksen soveltamiseksi tarpeellisia täydentäviä ja täsmentäviä kansallisia säännöksiä. Esityksellä ehdotetaan uutta lakia, jossa säädettäisiin asetuksen valvonnasta, vaatimustenmukaisuuden arviointilaitoksien ilmoittamisesta sekä hallinnollisista seuraamuksista ja niihin liittyvistä viranomaistehtävistä. Esitys mahdollistaisi myös kyberkestävyysasetuksen mukaisen sääntelyn testiympäristön perustamisen. Esityksen tavoitteena on myös täydentää EU:n kyberturvallisuusasetuksen soveltamiseen liittyvää kansallista sääntelyä. Kyberturvallisuusasetus on tullut pääosin voimaan vuonna 2019, mutta erityisesti uuden kyberkestävyysasetuksen vuoksi sen soveltamista tukevaa sääntelyä on tarpeen täydentää. Tältä osin ehdotukset koskevat eurooppalaisia kyberturvallisuuden sertifiointijärjestelmiä, niitä valvovan viranomaisen tehtäviä ja toimivaltuuksia sekä vaatimustenmukaisuuden arviointilaitoksia. Tavoitteena on turvata sisämarkkinoiden toimintaa.
Lisäksi esityksen tavoitteena on täydentää EU:n kyberturvallisuusdirektiivin eli NIS 2 -direktiivin kansallista täytäntöönpanoa koskien verkkotunnuksien rekisteröintitietoja ja verkkotunnusvälittäjiä. Sähköisen viestinnän palveluista annettuun lakiin ehdotetaan lisäyksiä, jotka koskevat verkkotunnuksiin liittyvien tietojen käsittelyä ja luovuttamista myös muiden kuin fi- ja ax-verkkotunnusten osalta silloin, kun verkkotunnusvälittäjä tai aluetunnusrekisteri on sijoittautunut Suomeen.
Liikenne- ja viestintävirasto vastaisi pääosin uusista viranomaistehtävistä, joita esityksellä ehdotetaan. Esityksestä aiheutuu näin ollen virastolle ja erityisesti sen Kyberturvallisuuskeskukselle tehtävämäärää lisäävä vaikutus. Esityksestä aiheutuu myös vähäisempiä vaikutuksia eräille muille viranomaisille, kuten muun muassa tekoälyasetusta valvoville viranomaisille.
Kyberkestävyysasetuksen soveltaminen parantaa markkinoilla olevien laitteiden ja ohjelmistojen tietoturvaa. Asetuksen soveltamisalaan kuuluvat laajasti erilaiset sekä kuluttaja- että yrityskäytössä olevat laitteet ja ohjelmistot. Kyberkestävyysasetuksen sujuva ja tehokas toimeenpano laitteiden ja ohjelmistojen tietoturvan parantamiseksi sisältyy myös Suomen kyberturvallisuusstrategian toimeenpanosuunnitelman priorisoituihin toimenpiteisiin. Asetuksen sujuva ja tehokas toimeenpano edellyttää siihen liittyvien uusien viranomaistehtävien järjestämistä tehokkaalla ja asianmukaisella tavalla, mistä tässä esityksessä on kysymys. — Kiitos.
Puhemies Jussi Halla-aho
:Kiitoksia, ministeri. — Edustaja Hänninen, olkaa hyvä.