Lag om bedömningsorgan för informationssäkerhet
Chapter heading: General provisions.
- Jurisdiction
- Finland
- Instrument
- Act or statute
- Citation
- 1405
- Version
- Undated source snapshot
- Language
- sv
- Official source
- View official record ↗
Statute overview
About this statute
Chapter heading: General provisions. The law sets out a procedure for companies to reliably show outsiders that they have ensured a certain level of information security in their operations. This section says the law applies to traders and certain public-administration service entities that assess information security and want the Communications Agency to approve their activity. Ett bedömningsorgan för informationssäkerhet får ansöka hos Kommunikationsverket om godkännande för sin verksamhet, och de uppgifter som behövs för ärendets behandling ska bifogas ansökan. Kommunikationsverket must let skyddspolisen comment before approving an information security assessment body, and it may seek opinions and use outside experts when processing the application.
Available versions
Undated version · current
fi
Undated version · current
sv
Search within this statute
Search all stored provisions in this version.
Legal text
Provisions of Lag om bedömningsorgan för informationssäkerhet
Showing 15 of 15
Part preamble
Preamble
- 1 Verify source ↗
1 §
The law sets out a procedure for companies to reliably show outsiders that they have ensured a certain level of information security in their operations.
1 § Lagens syfte I denna lag finns bestämmelser om ett förfarande genom vilket företag tillförlitligt kan visa en utomstående att de i sin verksamhet har sörjt för en viss informationssäkerhetsnivå. I denna lag finns bestämmelser om ett förfarande genom vilket företag tillförlitligt kan visa en utomstående att de i sin verksamhet har sörjt för en viss informationssäkerhetsnivå. - 2 Verify source ↗
2 §
This section says the law applies to traders and certain public-administration service entities that assess information security and want the Communications Agency to approve their activity.
2 § Lagens tillämpningsområde Denna lag tillämpas på näringsidkare och på enheter som tillhandahåller serviceuppgifter för den offentliga förvaltningen och som på uppdrag bedömer informationssäkerhetens nivå (bedömningsorgan för informationssäkerhet) och vill att Kommunikationsverket ska godkänna deras verksamhet. Lagen tillämpas dessutom på godkännandeförfarandet. Denna lag tillämpas på näringsidkare och på enheter som tillhandahåller serviceuppgifter för den offentliga förvaltningen och som på uppdrag bedömer informationssäkerhetens nivå (bedömningsorgan för informationssäkerhet) och vill att Kommunikationsverket ska godkänna deras verksamhet. Lagen tillämpas dessutom på godkännandeförfarandet. I fråga om Kommunikationsverkets uppgifter vid bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation samt vid uppgörande av säkerhetsutredningar som gäller sammanslutningar föreskrivs särskilt. I fråga om Kommunikationsverkets uppgifter vid bedömning av informationssäkerheten i myndigheternas informationssystem och datakommunikation samt vid uppgörande av säkerhetsutredningar som gäller sammanslutningar föreskrivs särskilt. 2 kap. Godkännande av och tillsyn över bedömningsorgan - 3 Verify source ↗
3 §
Ett bedömningsorgan för informationssäkerhet får ansöka hos Kommunikationsverket om godkännande för sin verksamhet, och de uppgifter som behövs för ärendets behandling ska bifogas ansökan.
3 § Ansökan om godkännande av bedömningsorgan Bedömningsorgan för informationssäkerhet kan ansöka hos Kommunikationsverket om godkännande för sin verksamhet. Bedömningsorgan för informationssäkerhet kan ansöka hos Kommunikationsverket om godkännande för sin verksamhet. De uppgifter som behövs för behandling av ärendet ska fogas till ansökan. De uppgifter som behövs för behandling av ärendet ska fogas till ansökan. - 4 Verify source ↗
4 §
Kommunikationsverket must let skyddspolisen comment before approving an information security assessment body, and it may seek opinions and use outside experts when processing the application.
4 § Behandlingen av ansökan Innan ett bedömningsorgan för informationssäkerhet godkänns ska Kommunikationsverket ge skyddspolisen tillfälle att yttra sig om tillförlitligheten hos bedömningsorganets ansvariga personer och om säkerheten i bedömningsorganets lokaler. När skyddspolisen sammanställer sitt utlåtande ska den iaktta det som föreskrivs i säkerhetsutredningslagen (726/2014). Innan ett bedömningsorgan för informationssäkerhet godkänns ska Kommunikationsverket ge skyddspolisen tillfälle att yttra sig om tillförlitligheten hos bedömningsorganets ansvariga personer och om säkerheten i bedömningsorganets lokaler. När skyddspolisen sammanställer sitt utlåtande ska den iaktta det som föreskrivs i säkerhetsutredningslagen (726/2014). När ansökan behandlas kan Kommunikationsverket inhämta utlåtanden och ge utomstående sakkunniga i uppdrag att utföra uppgifter som anknyter till bedömningen av ansökan och av uppgifter som ingår i den. När ansökan behandlas kan Kommunikationsverket inhämta utlåtanden och ge utomstående sakkunniga i uppdrag att utföra uppgifter som anknyter till bedömningen av ansökan och av uppgifter som ingår i den. - 5 Verify source ↗
5 §
An information-security assessment body must meet several conditions to be approved, and Communications Agency may approve it and set conditions.
5 § Godkännande av bedömningsorgan För att ett bedömningsorgan för informationssäkerhet ska godkännas krävs det att För att ett bedömningsorgan för informationssäkerhet ska godkännas krävs det att 1) organet är funktionellt och ekonomiskt oberoende av den som bedömningen gäller, organet är funktionellt och ekonomiskt oberoende av den som bedömningen gäller, 2) organets personal har god teknisk och yrkesinriktad utbildning samt tillräckligt omfattande erfarenhet av de uppgifter som ingår i verksamheten, organets personal har god teknisk och yrkesinriktad utbildning samt tillräckligt omfattande erfarenhet av de uppgifter som ingår i verksamheten, 3) organet har den utrustning, de hjälpmedel och de system som behövs i verksamheten, organet har den utrustning, de hjälpmedel och de system som behövs i verksamheten, 4) tillförlitligheten hos de ansvariga personerna inom organet har säkerställts och organet har en övervakad metod som bedömts som tillförlitlig och med vars hjälp säkerheten i organets lokaler och databehandling säkerställs, tillförlitligheten hos de ansvariga personerna inom organet har säkerställts och organet har en övervakad metod som bedömts som tillförlitlig och med vars hjälp säkerheten i organets lokaler och databehandling säkerställs, 5) organet har ändamålsenliga anvisningar för sin verksamhet och uppföljningen av den. organet har ändamålsenliga anvisningar för sin verksamhet och uppföljningen av den. Uppfyllandet av kraven i 1 mom. 1–3 punkten ska visas på det sätt som anges i lagen om konstaterande av tillförlitligheten hos tjänster för bedömning av överensstämmelse med kraven (920/2005). Uppfyllandet av kraven i 1 mom. 1–3 punkten ska visas på det sätt som anges i lagen om konstaterande av tillförlitligheten hos tjänster för bedömning av överensstämmelse med kraven (920/2005). Utifrån de utredningar som Kommunikationsverket har mottagit eller utfört och de inspektioner som verket har förrättat godkänner verket ett organ där kraven uppfylls som ett godkänt bedömningsorgan för informationssäkerhet. Ett sådant organ får i sin marknadsföring och sin övriga kommunikation använda ett uttryck för Kommunikationsverkets godkännande, förutsatt att godkännandets giltighetstid inte har löpt ut eller att Kommunikationsverket inte har beslutat att återkalla godkännandet. Utifrån de utredningar som Kommunikationsverket har mottagit eller utfört och de inspektioner som verket har förrättat godkänner verket ett organ där kraven uppfylls som ett godkänt bedömningsorgan för informationssäkerhet. Ett sådant organ får i sin marknadsföring och sin övriga kommunikation använda ett uttryck för Kommunikationsverkets godkännande, förutsatt att godkännandets giltighetstid inte har löpt ut eller att Kommunikationsverket inte har beslutat att återkalla godkännandet. Ett bedömningsorgan kan godkännas för viss tid, om det finns särskilda skäl till detta. I ett beslut om godkännande kan det ingå begränsningar och villkor som gäller bedömningsorganets kompetensområde, tillsyn och verksamhet och som behövs för att säkerställa att bedömningsorganet sköter sina uppgifter. Ett bedömningsorgan kan godkännas för viss tid, om det finns särskilda skäl till detta. I ett beslut om godkännande kan det ingå begränsningar och villkor som gäller bedömningsorganets kompetensområde, tillsyn och verksamhet och som behövs för att säkerställa att bedömningsorganet sköter sina uppgifter. - 6 Verify source ↗
6 §
Kommunikationsverket must tell an approved information-security assessment body to fix the deficiency within a set time, and may revoke approval if it is not fixed.
6 § Återkallelse av godkännande av bedömningsorgan Om ett godkänt bedömningsorgan för informationssäkerhet i väsentlig grad eller fortlöpande handlar i strid med bestämmelserna eller om det inte längre uppfyller kraven för godkännande, ska Kommunikationsverket uppmana bedömningsorganet att avhjälpa bristen inom utsatt tid. Om bristen inte avhjälps inom utsatt tid, kan Kommunikationsverket återkalla godkännandet. Om ett godkänt bedömningsorgan för informationssäkerhet i väsentlig grad eller fortlöpande handlar i strid med bestämmelserna eller om det inte längre uppfyller kraven för godkännande, ska Kommunikationsverket uppmana bedömningsorganet att avhjälpa bristen inom utsatt tid. Om bristen inte avhjälps inom utsatt tid, kan Kommunikationsverket återkalla godkännandet. Kommunikationsverket kan i sitt beslut bestämma att beslutet ska iakttas även om det överklagas, om inte besvärsmyndigheten bestämmer något annat. Kommunikationsverket kan i sitt beslut bestämma att beslutet ska iakttas även om det överklagas, om inte besvärsmyndigheten bestämmer något annat. - 7 Verify source ↗
7 §
Kommunikationsverket och its experts may inspect certain information-security assessment bodies’ premises and methods, but not spaces used as permanent homes.
7 § Kommunikationsverkets inspektionsrätt Kommunikationsverket och sakkunniga som handlar på uppdrag av verket har rätt att inspektera lokaler som de bedömningsorgan för informationssäkerhet som ansökt om godkännande förfogar över, eller som godkända bedömningsorgan förfogar över, och de metoder som bedömningsorganen använder. Inspektion får inte utföras i utrymmen som används för permanent boende. Kommunikationsverket och sakkunniga som handlar på uppdrag av verket har rätt att inspektera lokaler som de bedömningsorgan för informationssäkerhet som ansökt om godkännande förfogar över, eller som godkända bedömningsorgan förfogar över, och de metoder som bedömningsorganen använder. Inspektion får inte utföras i utrymmen som används för permanent boende. - 8 Verify source ↗
8 §
An approved information security assessment body must notify Communicationsverket about significant changes in its activities, and Communicationsverket may request information needed for supervision.
8 § Bedömningsorganens upplysnings- och anmälningsskyldighet Ett godkänt bedömningsorgan för informationssäkerhet ska underrätta Kommunikationsverket om sådana ändringar i sin verksamhet som har betydelse för de skyldigheter som organet har. Ett godkänt bedömningsorgan för informationssäkerhet ska underrätta Kommunikationsverket om sådana ändringar i sin verksamhet som har betydelse för de skyldigheter som organet har. Utöver vad som föreskrivs i 1 mom. har Kommunikationsverket rätt att av bedömningsorganet på begäran få de upplysningar som behövs för tillsyn över att organet uppfyller kraven på dess verksamhet. Utöver vad som föreskrivs i 1 mom. har Kommunikationsverket rätt att av bedömningsorganet på begäran få de upplysningar som behövs för tillsyn över att organet uppfyller kraven på dess verksamhet. 3 kap. Bedömning av informationssäkerheten - 9 Verify source ↗
9 §
A certified information security assessment body must inspect the premises, check compliance with the information security requirements, and issue a certificate when the premises and operations match the assessment criteria.
9 § Bedömningsorganens uppgifter När ett godkänt bedömningsorgan för informationssäkerhet har fått i uppdrag att utföra en bedömning av informationssäkerheten ska det iaktta omsorg och se till att När ett godkänt bedömningsorgan för informationssäkerhet har fått i uppdrag att utföra en bedömning av informationssäkerheten ska det iaktta omsorg och se till att 1) lokalerna hos den som bedömningen gäller granskas under bedömningen, lokalerna hos den som bedömningen gäller granskas under bedömningen, 2) det under bedömningen klarläggs om den som bedömningen gäller i sin verksamhet på behörigt sätt har uppfyllt de krav angående informationssäkerheten som anges i 10 § och som ligger till grund för utredningen (bedömningsgrunder för informationssäkerhet). det under bedömningen klarläggs om den som bedömningen gäller i sin verksamhet på behörigt sätt har uppfyllt de krav angående informationssäkerheten som anges i 10 § och som ligger till grund för utredningen (bedömningsgrunder för informationssäkerhet). Bedömningen kan även vara partiell. Bedömningen kan även vara partiell. Det godkända bedömningsorganet för informationssäkerhet utfärdar på basis av utredningarna och granskningen ett intyg, om lokalerna och verksamheten hos den som bedömningen gäller är förenliga med de bedömningsgrunder som legat till grund för utredningen. De grunder för bedömning av informationssäkerheten som använts vid bedömningen och bedömningens omfattning ska specificeras i intyget. Det godkända bedömningsorganet för informationssäkerhet utfärdar på basis av utredningarna och granskningen ett intyg, om lokalerna och verksamheten hos den som bedömningen gäller är förenliga med de bedömningsgrunder som legat till grund för utredningen. De grunder för bedömning av informationssäkerheten som använts vid bedömningen och bedömningens omfattning ska specificeras i intyget. - 10 Verify source ↗
10 §
Den som bedömningen gäller får besluta vilka informationssäkerhetsgrunder som används vid bedömningar enligt lagen.
10 § Bedömningsgrunder för informationssäkerhet Som bedömningsgrunder för informationssäkerhet kan, enligt beslut av den som bedömningen gäller, vid bedömningar som avses i denna lag användas Som bedömningsgrunder för informationssäkerhet kan, enligt beslut av den som bedömningen gäller, vid bedömningar som avses i denna lag användas 1) i lag eller förordning föreskrivna krav på informationssäkerheten i myndigheternas verksamhet samt finansministeriets anvisningar om informationssäkerhet, i lag eller förordning föreskrivna krav på informationssäkerheten i myndigheternas verksamhet samt finansministeriets anvisningar om informationssäkerhet, 2) anvisningar om uppfyllande av internationella informationssäkerhetsförpliktelser som meddelats av den nationella säkerhetsmyndighet som avses i lagen om internationella förpliktelser som gäller informationssäkerhet, anvisningar om uppfyllande av internationella informationssäkerhetsförpliktelser som meddelats av den nationella säkerhetsmyndighet som avses i lagen om internationella förpliktelser som gäller informationssäkerhet, 3) Europeiska unionens eller något annat internationellt organs bestämmelser eller anvisningar om informationssäkerhet, Europeiska unionens eller något annat internationellt organs bestämmelser eller anvisningar om informationssäkerhet, 4) publicerade allmänt eller regionalt tillämpade bestämmelser, föreskrifter eller anvisningar om informationssäkerhet, publicerade allmänt eller regionalt tillämpade bestämmelser, föreskrifter eller anvisningar om informationssäkerhet, 5) informationssäkerhetskrav som ingår i en fastställd standard. informationssäkerhetskrav som ingår i en fastställd standard. 4 kap. Särskilda bestämmelser - 11 Verify source ↗
11 §
The fee for processing matters about approving assessment bodies for information security at the Communications Agency is governed by the State Fees Act (150/1992) and rules issued under it.
11 § Avgifter I fråga om avgiften för behandlingen av ärenden som gäller godkännande av bedömningsorgan för informationssäkerhet vid Kommunikationsverket gäller vad som föreskrivs i lagen om grunderna för avgifter till staten (150/1992) och i bestämmelser som utfärdats med stöd av den lagen. I fråga om avgiften för behandlingen av ärenden som gäller godkännande av bedömningsorgan för informationssäkerhet vid Kommunikationsverket gäller vad som föreskrivs i lagen om grunderna för avgifter till staten (150/1992) och i bestämmelser som utfärdats med stöd av den lagen. - 12 Verify source ↗
12 §
Appeals against decisions made by Kommunikationsverket under this law are handled under the Administrative Judicial Procedure Act.
12 § Ändringssökande I fråga om sökande av ändring i beslut som Kommunikationsverket meddelat med stöd av denna lag gäller vad som föreskrivs i förvaltningsprocesslagen (586/1996). I fråga om sökande av ändring i beslut som Kommunikationsverket meddelat med stöd av denna lag gäller vad som föreskrivs i förvaltningsprocesslagen (586/1996). - 13 Verify source ↗
13 §
An approved information-security assessment body must follow specified administrative laws when carrying out tasks under this Act. The Communications Agency must record certain body and certificate information in the security investigations register, including revocations immediately. The assessment body may also provide information to the Agency unless the person concerned has forbidden it.
13 § Tillämpning av bestämmelser om god förvaltning När ett godkänt bedömningsorgan för informationssäkerhet utför uppgifter som avses i denna lag ska det iaktta förvaltningslagen (434/2003), lagen om offentlighet i myndigheternas verksamhet (621/1999) och språklagen (423/2003). När ett godkänt bedömningsorgan för informationssäkerhet utför uppgifter som avses i denna lag ska det iaktta förvaltningslagen (434/2003), lagen om offentlighet i myndigheternas verksamhet (621/1999) och språklagen (423/2003). 13 a § Registrering av uppgifter i registret över säkerhetsutredningar Kommunikationsverket ska i det register över säkerhetsutredningar som avses i säkerhetsutredningslagen anteckna uppgifter om godkända bedömningsorgan samt uppgifter som ingår i intyg som getts till bedömningsorgan. Återkallelsen av ett godkännande ska omedelbart antecknas i registret. Kommunikationsverket ska i det register över säkerhetsutredningar som avses i säkerhetsutredningslagen anteckna uppgifter om godkända bedömningsorgan samt uppgifter som ingår i intyg som getts till bedömningsorgan. Återkallelsen av ett godkännande ska omedelbart antecknas i registret. Ett godkänt bedömningsorgan kan för anteckning i registret över säkerhetsutredningar och för vidarebefordran ur registret lämna Kommunikationsverket uppgifter om dem som det har bedömt och om innehållet i det intyg som det har utfärdat, om inte den som bedömningen gäller har förbjudit detta. Före underrättelsen ska den som bedömningen gäller informeras om syftet med databehandlingen och den reglering som gäller den. Ett godkänt bedömningsorgan kan för anteckning i registret över säkerhetsutredningar och för vidarebefordran ur registret lämna Kommunikationsverket uppgifter om dem som det har bedömt och om innehållet i det intyg som det har utfärdat, om inte den som bedömningen gäller har förbjudit detta. Före underrättelsen ska den som bedömningen gäller informeras om syftet med databehandlingen och den reglering som gäller den. - 14 Verify source ↗
14 §
This section says the law enters into force on 1 June 2012, and a later consolidation text says 1 January 2015. Measures needed to implement the law may be taken before the law enters into force.
14 § Ikraftträdande Denna lag träder i kraft den 1 juni 2012. Denna lag träder i kraft den 1 juni 2012. Åtgärder som krävs för verkställigheten av denna lag får vidtas innan lagen träder i kraft. Åtgärder som krävs för verkställigheten av denna lag får vidtas innan lagen träder i kraft. RP 45/2011 KoUB 9/2011 RSv 59/2011 RP 45/2011 KoUB 9/2011 RSv 59/2011 Ikraftträdelsestadganden 19.9.2014/727: Denna lag träder i kraft den 1 januari 2015. Åtgärder som krävs för verkställigheten av denna lag får vidtas innan lagen träder i kraft. RP 57/2013, FvUB 16/2014, RSv 79/2014 Denna lag träder i kraft den 1 januari 2015. Åtgärder som krävs för verkställigheten av denna lag får vidtas innan lagen träder i kraft. RP 57/2013, FvUB 16/2014, RSv 79/2014
Provision text is displayed from LexChat’s stored statute record. Use the official source links to verify amendments, commencement, and current legal force.
Ask AI about this statute
Lag om bedömningsorgan för informationssäkerhet
Sign in to ask AI about this statute
Sign in to start authenticated, citation-grounded statute research.
Sign inLexChat organizes source-backed legal information for research. Verify amendments, commencement, and current legal force with the official publisher before relying on it.