Lag om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets motståndskraft
- Type of statute
- Lag
- Date of Issue
- Date of publication
- Updated statute
- 310/2025
- Statute Book of Finland
- Författningstext
Text of original statute
Amendments and corrections are made to the up-to-date statute, not to the statute’s original text. Corrections are also published in the PDF version of the statute in the Statute Book.
I enlighet med riksdagens beslut föreskrivs:
1 kap.Allmänna bestämmelser
1 §Tillämpningsområde
Genom denna lag genomförs Europaparlamentets och rådets direktiv (EU) 2022/2557 om kritiska entiteters motståndskraft och om upphävande av rådets direktiv 2008/114/EG, nedan CER-direktivet .
Denna lag tillämpas
inom områdena för lagstiftningen om energi, transport, bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, offentlig förvaltning, rymden samt produktion, bearbetning och distribution av livsmedel, i enlighet med den klassificering av sektorer som finns i bilagan till CER-direktivet och med beaktande av kommissionens delegerade förordning (EU) 2023/2450 om komplettering av Europaparlamentets och rådets direktiv (EU) 2022/2557 genom upprättande av en förteckning över samhällsviktiga tjänster,
på styrning och beslutsfattande som gäller den nationella strategin för kritiska aktörers motståndskraft, som ges i form av en riksomfattande plan, den nationella riskbedömningen av kritisk infrastruktur och kritiska aktörers motståndskraft och identifieringen som kritiska aktörer enligt 10 § av aktörer som är centrala med tanke på samhällets funktion,
i fråga om de sektorer som avses i 1 punkten på kritiska aktörer som identifierats med stöd av denna lag och på dessa aktörers skyldigheter när det gäller att stärka motståndskraften,
på tillsynen över kritiska aktörer, och
på samarbete mellan myndigheter.
Med de kategorier av aktörer inom sektorn offentlig förvaltning som anges i punkt 9 i tabellen i den bilaga till CER-direktivet som avses i 2 mom. 1 punkten avses i denna lag de myndigheter som anges i 4 § 1 mom. 1 punkten i lagen om offentlighet i myndigheternas verksamhet (621/1999).
I fråga om aktörskategorin vårdgivare inom sektorn för hälso- och sjukvård enligt punkt 5 i tabellen i den bilaga till CER-direktivet som avses i 2 mom. 1 punkten tillämpas denna lag på sådana i 4 § i lagen om tillsynen över social- och hälsovården (741/2023) avsedda tjänsteanordnare och tjänsteproducenter som ordnar eller producerar hälso- och sjukvårdstjänster, med undantag av Folkpensionsanstalten, och på inrättningar för blodtjänst enligt blodtjänstlagen (197/2005), apotek samt sådana aktörer som lämnar ut och tillhandahåller läkemedel och medicinska hjälpmedel som avses i Europaparlamentets och rådets direktiv 2011/24/EU om tillämpningen av patienträttigheter vid gränsöverskridande hälso- och sjukvård, nedan patientdirektivet . Denna lag tillämpas dessutom på sådana i 4 § i lagen om tillsynen över social- och hälsovården avsedda tjänsteanordnare och tjänsteproducenter som ordnar eller producerar socialservice. På välfärdsområdena tillämpas lagen i fråga om den social- och hälsovård som de ordnar och producerar.
2 §Avgränsning av tillämpningsområdet
Denna lag tillämpas inte på republikens presidents kansli, riksdagen, riksdagens justitieombudsman, justitiekanslern i statsrådet, Finlands Bank eller domstolarna. Denna lag tillämpas inte heller på myndighetsverksamhet inom området för försvaret, den nationella säkerheten och den allmänna ordningen och säkerheten eller på förebyggande av brott, brottsutredning, förande av brott till åtalsprövning eller väckande av åtal.
Bestämmelserna i 7 § 3 mom., 14–16 §, 5 kap. och 29 § tillämpas inte på en sådan kritisk aktör som är verksam inom området för den nationella säkerheten, den allmänna säkerheten, försvaret eller brottsbekämpningen eller som tillhandahåller tjänster till en myndighet som avses i 1 mom. Vad som föreskrivs ovan i detta moment gäller dock inte en sådan kritisk aktör som i liten utsträckning tillhandahåller tjänster inom området för den nationella säkerheten, den allmänna säkerheten, försvaret eller brottsbekämpningen.
Bestämmelserna i 7 § 3 mom. 3–5 punkten och 4 mom, 13 § 3 mom., 14–16 §, 5 kap. och 29 § tillämpas inte på en kritisk aktör som är verksam inom sektorn bankverksamhet enligt punkt 3 i tabellen i bilagan till CER-direktivet, inom sektorn finansmarknadsinfrastruktur enligt punkt 4 i den tabellen eller inom sektorn digital infrastruktur enligt punkt 8 i den tabellen.
Denna lag tillämpas inte på utlämnande av sådan information vars röjande eller utlämnande äventyrar försvaret, den nationella säkerheten eller den allmänna ordningen och säkerheten.
3 §Förhållande till annan lagstiftning
Om det i Europeiska unionens rättsakter sektorsspecifikt krävs att kritiska aktörer vidtar åtgärder för att stärka sin motståndskraft och kraven åtminstone är likvärdiga med motsvarande skyldigheter enligt denna lag, ska dessa tillämpas på den kritiska aktören i stället för denna lag.
Om det i någon annan lag eller i bestämmelser som utfärdats med stöd av den finns krav som avviker från denna lag i fråga om den riskbedömning eller den anmälan av incidenter som görs av en kritisk aktör, och kraven har åtminstone samma verkan som motsvarande skyldigheter enligt denna lag, ska de tillämpas i stället för motsvarande bestämmelser i denna lag.
Bestämmelser om behandlingen av personuppgifter finns i Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) och i dataskyddslagen (1050/2018).
Bestämmelser om skyldigheten för en kritisk aktör som identifierats enligt denna lag att hantera cybersäkerhetsrelaterade risker finns i cybersäkerhetslagen (124/2025).
4 §Definitioner
I denna lag avses med
motståndskraft en kritisk aktörs förmåga att förebygga, skydda mot, reagera på, stå emot, begränsa, absorbera, anpassa sig till och återhämta sig från en incident,
samhällsviktig tjänst en tjänst som är avgörande för att upprätthålla viktiga samhällsfunktioner, ekonomisk verksamhet, folkhälsa och allmän säkerhet, eller miljön,
kritisk infrastruktur en tillgång, en anläggning, utrustning, ett nätverk eller ett system, eller en del av en tillgång, en anläggning, utrustning, ett nätverk eller ett system, som krävs för tillhandahållandet av en samhällsviktig tjänst,
incident varje händelse som kan medföra en betydande störning, eller som medför en störning, av tillhandahållandet av en samhällsviktig tjänst, inbegripet när den påverkar de nationella system som skyddar rättsstatens principer,
risk risk för förlust eller störning orsakad av en incident, som ska uttryckas som en kombination av omfattningen av förlusten eller störningen och sannolikheten för att incidenten inträffar,
riskbedömning den övergripande processen för att fastställa arten och omfattningen av en risk genom att identifiera och analysera potentiella relevanta hot, sårbarheter och faror som skulle kunna leda till en incident och genom att utvärdera den potentiella förlusten eller störningen i samband med tillhandahållandet av en samhällsviktig tjänst till följd av den incidenten.
2 kap.Allmän styrning och utveckling
5 §Riksomfattande plan för kritiska aktörers motståndskraft
För att stärka kritiska aktörers motståndskraft och uppnå de allmänna målen för verksamheten ska statsrådet minst vart fjärde år anta en riksomfattande plan som fungerar som nationell strategi för kritiska aktörers motståndskraft ( riksomfattande plan ).
Vid beredningen av den riksomfattande planen ska hänsyn tas till principbeslut och andra beslut av statsrådet som meddelats för motsvarande ändamål.
Den riksomfattande planen ska innehålla åtminstone
strategiska mål och prioriteringar för att stärka kritiska aktörers övergripande motståndskraft; gränsöverskridande och sektorsöverskridande beroenden och ömsesidiga beroenden ska då beaktas,
en styrningsram för att uppnå de strategiska målen och prioriteringarna,
en beskrivning av de åtgärder som behövs för att stärka kritiska aktörers övergripande motståndskraft samt en beskrivning av den nationella riskbedömning av kritisk infrastruktur och kritiska aktörers motståndskraft som avses i 6 §,
en beskrivning av den process genom vilken kritiska aktörer identifieras,
beskrivningar av processen till stöd för kritiska aktörer och åtgärderna för att förbättra samarbetet mellan offentliga och privata aktörer,
en förteckning över de viktigaste myndigheter och berörda parter som deltar i genomförandet av strategin,
en policyram för samordning mellan de behöriga myndigheterna enligt CER-direktivet och Europaparlamentets och rådets direktiv (EU) 2022/2555 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet) för att dela information om cybersäkerhetsrisker, cyberhot och cyberincidenter och utföra tillsynsuppgifter,
en beskrivning av de åtgärder som har införts för att göra det lättare att genomföra skyldigheterna i fråga om motståndskraft för sådana i kommissionens rekommendation om definitionen av mikroföretag samt små och medelstora företag (2003/361/EG) avsedda små och medelstora företag som har identifierats som kritiska aktörer.
6 §Nationell riskbedömning av kritisk infrastruktur och kritiska aktörers motståndskraft
Statsrådet ska minst vart fjärde år godkänna en nationell riskbedömning av kritisk infrastruktur och kritiska aktörers motståndskraft.
Den nationella riskbedömningen av kritisk infrastruktur och kritiska aktörers motståndskraft ska innehålla en redogörelse för relevanta
risker för naturolyckor,
risker orsakade av människan,
risker av sektorsövergripande eller gränsöverskridande slag,
olyckor och naturkatastrofer,
hot mot folkhälsan,
hybridhot och en främmande stats verksamhet som inverkar på Finlands nationella säkerhet,
hot relaterade till terroristbrott, och
teknikrelaterade hot mot den nationella säkerheten, hot relaterade till missbruk av geografisk information och andra hot.
I riskbedömningen ska hänsyn åtminstone tas till
den riskbedömning som avses i artikel 6.1 i Europaparlamentets och rådets beslut nr 1313/2013/EU om en civilskyddsmekanism för unionen,
sådana relevanta riskbedömningar som görs i enlighet med kraven i Europeiska unionens rättsakter,
risker som beror på ömsesidiga beroenden mellan de sektorer som anges i bilagan till CER-direktivet samt gränsöverskridande beroenden,
information enligt 16 och 17 § om anmälda incidenter.
7 §Ministerium som sköter samordningsuppgiften
Det ministerium som sköter samordningsuppgiften svarar för den allmänna styrningen, uppföljningen, samordningen och utvecklingen av verksamhet enligt denna lag.
Det ministerium som sköter samordningsuppgiften är behörig myndighet enligt artikel 9.1 i CER-direktivet och svarar för att det organ som sköter den nationella kontaktpunktens uppgifter anmäls till kommissionen. Inrikesministeriet är det ministerium som sköter samordningsuppgiften.
Inrikesministeriet har till uppgift att
samordna beredningen av den riksomfattande planen för kritiska aktörers motståndskraft,
samordna beredningen av den nationella riskbedömningen av kritisk infrastruktur och kritiska aktörers motståndskraft,
behandla och till kommissionen lämna medlemsstatens begäran om rådgivande uppdrag enligt artikel 18.1 i CER-direktivet efter att ha fått det samtycke som avses i artikel 13.4 av den kritiska aktören,
ge kommissionen det i artikel 18.2 i CER-direktivet avsedda samtycket till det rådgivande uppdraget,
på motiverad begäran från kommissionen eller en medlemsstat i Europeiska unionen tillhandahålla kommissionen de relevanta delarna av riskbedömningen av en kritisk aktör av särskild europeisk betydelse och en förteckning över relevanta i 15 § avsedda åtgärder som den kritiska aktören vidtagit,
förse kommissionen med information om den riksomfattande planen för kritiska aktörers motståndskraft inom tre månader från det att den har antagits,
till kommissionen lämna information om antalet kritiska aktörer, samt
till kommissionen lämna en förteckning över de samhällsviktiga tjänster som avses i artikel 7.2 a i CER-direktivet.
Det ministerium som sköter samordningsuppgiften ska i syfte att säkerställa att CER-direktivet tillämpas på ett konsekvent sätt samråda med Europeiska unionens medlemsstater i fråga om sådana kritiska aktörer som
använder kritisk infrastruktur som är fysiskt sammankopplad mellan två eller flera medlemsstater,
ingår i företagsstrukturer som är sammankopplade eller sammanlänkade med kritiska aktörer i andra medlemsstater,
har identifierats som kritiska aktörer i en medlemsstat i Europeiska unionen och tillhandahåller samhällsviktiga tjänster för eller i andra medlemsstater.
8 §Åtgärder för främjande av motståndskraften hos kritisk infrastruktur
De myndigheter som avses i 7, 13 och 19 § ska i samarbete med Försörjningsberedskapscentralen på ett övergripande plan främja helheter som hänför sig till kritiska aktörers motståndskraft.
I detta syfte ska
strategierna analyseras för att identifiera bästa praxis för dem,
information utbytas om sådan bästa praxis som hänför sig till identifiering av kritiska aktörer enligt 10 §,
information och bästa praxis utbytas om innovation, forskning och utveckling som rör kritiska aktörers motståndskraft, samt
vid behov information om frågor som rör kritiska aktörers motståndskraft utbytas med Europeiska unionens berörda institutioner, organ och byråer.
Den tillsynsmyndighet som avses i 19 § ska i samarbete med Försörjningsberedskapscentralen ge kritiska aktörer sådant stöd som avses i artikel 10.1 i CER-direktivet. I detta syfte kan vägledningsmaterial och metoder utarbetas, anordnandet av övningar för att testa motståndskraften stödjas samt rådgivning och utbildning tillhandahållas.
9 §Förmedling av incidentanmälningar samt sammanfattande rapport
Statsrådets lägescentral som avses i lagen om statsrådets lägescentral (300/2017) ska
till kommissionen förmedla den incidentanmälan som har upprättats av den berörda myndigheten, om incidenten har eller kan ha en betydande påverkan på kontinuiteten i tillhandahållandet av samhällsviktiga tjänster till eller i minst sex medlemsstater i Europeiska unionen,
till den gemensamma kontaktpunkten i andra medlemsstater i Europeiska unionen som påverkas förmedla den berörda myndighetens information om incidenten, om incidenten har eller kan ha betydande påverkan på kritiska aktörer och kontinuiteten i tillhandahållandet av samhällsviktiga tjänster till eller i en eller flera andra medlemsstater i Europeiska unionen,
ta emot incidentanmälningar av gemensamma kontaktpunkter i medlemsstater i Europeiska unionen och förmedla dem till det ministerium som saken gäller,
vartannat år till Europeiska unionens kommission och till den grupp för kritiska aktörers motståndskraft som avses i artikel 19 i CER-direktivet lämna en av det i 7 § avsedda ministeriet sammanställd sammanfattande rapport om incidentanmälningar samt om deras antal och art.
3 kap.Identifiering av kritiska aktörer och allmänna krav på aktörer
10 §Identifiering av en kritisk aktör
En enskild eller offentlig sammanslutning eller en funktionell del av en sådan kan identifieras som en kritisk aktör om
aktören tillhandahåller en eller flera tjänster som är viktiga med tanke på samhällets funktionsförmåga,
aktören är verksam och den kritiska infrastruktur som aktören äger, innehar eller använder finns inom finskt territorium, och
en incident skulle ha i 11 och 12 § avsedda betydande störande effekter
för aktörens tillhandahållande av en eller flera av de berörda samhällsviktiga tjänsterna, eller
för tillhandahållandet av andra samhällsviktiga tjänster inom sektorer som är beroende av tjänsten.
Vid identifieringen av kritiska aktörer beaktas den riksomfattande planen för kritiska aktörers motståndskraft och den nationella riskbedömningen av kritisk infrastruktur och kritiska aktörers motståndskraft samt den gränsöverskridande verksamheten och den europeiska samstämmigheten.
11 §Betydande störande effekt
Vid bedömningen av huruvida en i 10 § 1 mom. 3 punkten avsedd störande effekt är betydande ska hänsyn tas till
antalet användare som är beroende av den tjänst som är viktig med tanke på samhällets funktionsförmåga,
den grad i vilken andra sektorer och undersektorer som avses i bilagan till CER-direktivet är beroende av den berörda samhällsviktiga tjänsten,
den effekt incidenten med hänsyn till sin allvarlighetsgrad eller varaktighet har på samhällelig och ekonomisk verksamhet, miljön, den allmänna ordningen och säkerheten eller befolkningens hälsa,
aktörens marknadsandel,
det geografiska område som kan påverkas av incidenten samt konsekvenser som överskrider Finlands gränser och med beaktande av den sårbarhet som är förknippad med graden av geografisk isolering, samt
den betydelse aktören har för upprätthållandet av en tillräcklig nivå på den samhällsviktiga tjänsten, med beaktande av tillgången till alternativa tjänster eller möjligheten att ersätta den samhällsviktiga tjänsten.
12 §Betydande störande effekt samt sektor
Vid bedömningen av den betydelse en i 11 § avsedd betydande störande effekt har för en tjänst som är viktig med tanke på samhällets funktionsförmåga ska hänsyn tas till de särskilda uppgifter som är av relevans med tanke på samhällets funktionsförmåga samt dessutom kriterier som gäller följande sektorer:
i fråga om energisektorn
mängden råmaterial som tagits emot inom produktionen eller bearbetningen,
mängden energi som produceras på årsnivå, andel av mängden nationell energi som produceras eller produktionskapaciteten för energi,
lagringskapaciteten,
antalet kunder,
leveranskapaciteten,
överföringen av energi och mängden energi som överförts från nätet,
i fråga om livsmedelssektorn mängden råvaror i liter eller kilogram som tagits emot vid produktion och bearbetning av livsmedel, produktionsmängden samt mängden förnödenheter som distribueras, även i fråga om handel och distribution samt måltidstjänster,
i fråga om transportsektorn
tjänsteproducentens andel av den nationella transportvolymen,
antalet passagerare per år,
antalet frakttransporter per år,
i fråga om vattenförsörjningssektorn
kubikmeter vatten som levereras per dygn,
kubikmeter avloppsvatten som leds bort per dygn,
i fråga om rymdsektorn
aktörens andel när det gäller tillhandahållandet av sådana tjänster eller sådan informationsproduktion som är kritiska för samhället och som är beroende av rymdbaserade tjänster,
aktörens andel när det gäller tillhandahållandet av tjänster som är viktiga med tanke på informationsproduktion i anslutning till rymdlägesbilden eller störningar i radiomiljön.
13 §Beslutsfattande om kritiska aktörer
Ett ärende som gäller identifiering av en kritisk aktör ska avgöras av det ministerium till vars ansvarsområde den aktuella aktören hör. Beslutet är i kraft högst fyra år.
Innan ett ärende som avses i 1 mom. avgörs ska utlåtande begäras av det ministerium som avses i 7 § och i behövlig omfattning av andra ministerier och myndigheter samt Försörjningsberedskapscentralen.
En kritisk aktör som identifierats genom ett beslut enligt denna paragraf betraktas som en kritisk aktör av särskild europeisk betydelse, om den tillhandahåller samma eller liknande samhällsviktiga tjänster till eller i minst sex medlemsstater i Europeiska unionen, och har underrättats om att den betraktas som en kritisk aktör av särskild europeisk betydelse. När kommissionen har lämnat en underrättelse om att en kritisk aktör betraktas som en kritisk aktör av särskild europeisk betydelse, ska det ministerium som avses i 7 § utan dröjsmål vidarebefordra informationen om kommissionens underrättelse och de tillhörande skyldigheterna till den kritiska aktören.
Ministeriet kan återkalla ett beslut som avses i 1 mom. om den kritiska aktören inte längre uppfyller förutsättningarna för beslutet eller om den kritiska aktören har upphört med sin verksamhet.
14 §Riskbedömning som görs av en kritisk aktör
En kritisk aktör ska göra en riskbedömning vid behov och minst vart fjärde år. När riskbedömningen görs ska hänsyn tas till den nationella riskbedömningen av kritisk infrastruktur och kritiska aktörers motståndskraft samt till andra informationskällor som är relevanta med tanke på riskbedömningen.
I den riskbedömning som den kritiska aktören gör ska hänsyn tas till alla sådana relevanta risker för naturolyckor och risker orsakade av människan som kan leda till en incident. Hänsyn ska då tas till risker av sektorsövergripande eller gränsöverskridande slag, olyckor, naturkatastrofer, hot mot folkhälsan, hybridhot och övriga hot samt andra hot som det behöriga ministeriet fastställer.
I riskbedömningen ska hänsyn tas till den utsträckning i vilken andra sektorer är beroende av den samhällsviktiga tjänst som den kritiska aktören tillhandahåller.
Om en annan riskbedömning eller ett annat dokument utarbetas för motsvarande ändamål med stöd av någon annan lag än denna, får den kritiska aktören använda den bedömningen eller det dokumentet. Detta ska nämnas i riskbedömningen eller dokumentet i fråga.
15 §Säkerställande av motståndskraften samt plan för motståndskraft
En kritisk aktör ska för att säkerställa sin motståndskraft vidta lämpliga och proportionella tekniska, säkerhetsmässiga och organisatoriska åtgärder på grundval av den riskbedömning som avses i 14 § och annan relevant information. I detta syfte ska den kritiska aktören utarbeta en plan som innehåller lämpliga och proportionella tekniska, säkerhetsmässiga och organisatoriska åtgärder för att säkerställa motståndskraften.
Planen ska innehålla en redogörelse för
åtgärder för att förhindra incidenter från att uppstå, med hänsyn till åtgärder för katastrofriskreducering och klimatanpassning,
fysiskt skydd av lokalerna och infrastrukturen i dem i form av stängsel, barriärer, detektionsutrustning, åtkomstkontroller och annat fysiskt skydd,
åtgärder för att reagera på, stå emot och begränsa konsekvenserna av incidenter och störningssituationer,
åtgärder genom vilka aktören återhämtar sig från incidenter, med hänsyn till åtgärder för driftskontinuitet och alternativa försörjningskedjor,
åtgärder för att säkerställa personalsäkerheten i form av fastställande av kategorier av personal som utför kritiska funktioner där även anlitande av personal hos externa tjänsteleverantörer beaktas, fastställande av åtkomsträttigheter till lokaler, kritisk infrastruktur och känslig information samt begäran om säkerhetsutredningar och utbildnings- och kompetenskrav och andra åtgärder för att säkerställa personalsäkerheten,
information till den berörda personalen, samt
tidsplanen för genomförandet.
Om ett annat dokument eller en annan plan utarbetas för motsvarande ändamål med stöd av någon annan lag än denna, behöver en separat plan enligt denna paragraf inte utarbetas, utan den kritiska aktören kan använda sig av dokumentet eller planen i fråga. Detta ska nämnas i planen eller dokumentet.
Den kritiska aktören ska utse en kontaktpunkt genom vilken informationsgången ordnas och i detta syfte meddela namn och kontaktuppgifter för den kontaktperson som sköter uppgiften eller en annan motsvarande kontaktpunkt där information kan fås.
4 kap.Incidentanmälan som görs av en kritisk aktör
16 §Skyldighet att anmäla incidenter
En kritisk aktör ska utan obefogat dröjsmål lämna in en anmälan till den behöriga tillsynsmyndigheten och Statsrådets lägescentral om varje incident som medför eller kan medföra en betydande störning i tillhandahållandet av samhällsviktiga tjänster.
Den kritiska aktören ska lämna in en första anmälan till tillsynsmyndigheten och Statsrådets lägescentral inom 24 timmar från det att den har fått kännedom om en incident, om inte något annat följer av ett nödvändigt operativt skäl. Den kritiska aktören lämnar vid behov en detaljerad rapport till det ministerium som sköter samordningsuppgiften, det ministerium som ansvarar för sektorn och den behöriga tillsynsmyndigheten senast inom en månad från det att incidenten har kommit till kännedom.
Vid fastställandet av huruvida störningen är betydande ska i synnerhet beaktas antal och andel användare som berörs av störningen, störningens varaktighet och det geografiska området samt huruvida området är geografiskt isolerat.
Försörjningsberedskapscentralen har trots sekretessbestämmelserna rätt att få den information om den i 2 mom. avsedda första anmälan och detaljerade rapporten som bedöms vara nödvändig för utförande av centralens uppgifter och för stödjande av de ministerier som saken gäller och de behöriga tillsynsmyndigheterna.
17 §Innehållet i en första anmälan och i en detaljerad rapport
En första anmälan om en incident ska innehålla
information om att en incident har upptäckts och om dess art,
en bedömning av den förmodade orsaken,
en bedömning av eventuella konsekvenser samt en bedömning av antal eller andel användare av den samhällsviktiga tjänst som berörs av störningen,
information som krävs för att kunna fastställa incidentens eventuella gränsöverskridande verkningar.
Den detaljerade rapporten ska innehålla
en detaljerad beskrivning av incidenten, dess allvarlighetsgrad och konsekvenser samt geografiska omfattning,
arten av det hot eller den orsak som sannolikt har utlöst incidenten,
tillämpade eller pågående åtgärder för att begränsa incidentens konsekvenser,
eventuella gränsöverskridande verkningar, samt
annan information som är väsentlig för hanteringen av incidenten än den som avses i punkterna 1–4.
Den kritiska aktören ska på tillsynsmyndighetens begäran lämna ytterligare upplysningar som har samband med den upptäckta incidenten.
18 §Behandling av mottagna incidentanmälningar
Den behöriga tillsynsmyndigheten ska underrätta den kritiska aktören om mottagandet av incidentanmälan och om eventuella stödåtgärder.
Den behöriga tillsynsmyndigheten ska utan dröjsmål informera den kritiska aktören om fortsatta åtgärder. Om det ligger i allmänt intresse att det underrättas om en störning, kan tillsynsmyndigheten dessutom ålägga den kritiska aktören att informera allmänheten om saken eller, efter att ha hört den anmälningspliktiga, själv informera om saken.
Om en incident har eller kan ha en betydande påverkan på kritiska aktörer och kontinuiteten i tillhandahållandet av samhällsviktiga tjänster i en eller flera medlemsstater i Europeiska unionen, eller om en incident har eller kan ha en betydande påverkan på kontinuiteten i tillhandahållandet av samhällsviktiga tjänster till eller i minst sex medlemsstater i Europeiska unionen, ska detta på basis av erhållen information anmälas i enlighet med 9 §.
5 kap.Tillsyn
19 §Tillsynsmyndigheter
Den behöriga tillsynsmyndigheten övervakar att de skyldigheter som föreskrivs och bestäms för kritiska aktörer med stöd av denna lag fullgörs. Tillsynsmyndigheter enligt denna lag är
Energimyndigheten i fråga om de kritiska aktörer som inom energisektorn hör till aktörskategorierna inom undersektorerna elektricitet, fjärrvärme eller fjärrkyla och inom undersektorn gas hör till aktörskategorierna systemansvariga för distributionssystemet, systemansvariga för överföringssystemet och gashandelsföretag eller gashandlare samt inom undersektorn vätgas hör till aktörskategorin operatörer av överföring av vätgas,
Närings-, trafik- och miljöcentralen i Södra Savolax i fråga om de kritiska aktörer som hör till kategorierna av aktörer inom sektorerna dricksvatten och avloppsvatten,
Transport- och kommunikationsverket i fråga om de kritiska aktörer som inom sektorn för transport hör till undersektorerna luftfart, järnväg, vatten, väg och kollektivtrafik samt de kritiska aktörer som hör till rymdsektorn,
Säkerhets- och utvecklingscentret för läkemedelsområdet (Fimea) i fråga om aktörer som identifierats som kritiska och
som bedriver forskning och utveckling avseende läkemedel enligt definitionen i artikel 1.2 i Europaparlamentets och rådets direktiv 2001/83/EG om upprättande av gemenskapsregler för humanläkemedel, nedan läkemedelsdirektivet ,
som tillverkar farmaceutiska basprodukter och läkemedel som avses i huvudgrupp 21 i avdelning C i Nace Rev. 2-klassificeringen, sådan den lyder i Europaparlamentets och rådets förordning (EG) nr 1893/2006 om fastställande av den statistiska näringsgrensindelningen Nace rev. 2 och om ändring av rådets förordning (EEG) nr 3037/90 och vissa EG-förordningar om särskilda statistikområden, senast ändrad genom kommissionens delegerade förordning (EU) 2023/137,
som tillverkar sådana medicintekniska produkter som betraktas som kritiska vid ett hot mot folkhälsan enligt artikel 22 i Europaparlamentets och rådets förordning (EU) 2022/123 om en förstärkt roll för Europeiska läkemedelsmyndigheten vid krisberedskap och krishantering avseende läkemedel och medicintekniska produkter,
som enligt artikel 79 i läkemedelsdirektivet har tillstånd att bedriva partihandel samt apotek,
som lämnar ut och tillhandahåller läkemedel och medicinska hjälpmedel enligt patientdirektivet samt inrättningar för blodverksamhet,
Livsmedelsverket i fråga om de kritiska aktörer som hör till aktörskategorin produktion, bearbetning och distribution av livsmedel,
Säkerhets- och kemikalieverket i fråga om de kritiska aktörer som inom energisektorn hör till undersektorerna olja, vätgas och gas, med undantag för de aktörer som enligt vad som föreskrivits ovan omfattas av Energimyndighetens tillsyn,
Tillstånds- och tillsynsverket för social- och hälsovården och regionförvaltningsverken i fråga om tjänsteanordnare och tjänsteproducenter som identifierats som kritiska och som tillhandahåller hälso- och sjukvårdstjänster enligt 4 § i lagen om tillsynen över social- och hälsovården; den behöriga tillsynsmyndigheten bestäms i enlighet med 32 § 2 och 3 mom. i den nämnda lagen,
Tillstånds- och tillsynsverket för social- och hälsovården i fråga om EU-referenslaboratorier som identifierats som kritiska och som avses i artikel 15 i Europaparlamentets och rådets förordning (EU) 2022/2371 om allvarliga gränsöverskridande hot mot människors hälsa och om upphävande av beslut nr 1082/2013/EU.
20 §Inriktning av tillsynen och inspektionsrätt
Tillsynen ska inriktas på kritiska aktörer för övervakning av att skyldigheterna enligt denna lag fullgörs, i den omfattning som det behövs. Tillsynsmyndigheten har rätt att utföra inspektioner på plats av den kritiska infrastruktur, de byggnader och de lokaler som den kritiska aktören använder för att tillhandahålla sina samhällsviktiga tjänster.
I samband med en inspektion har myndigheten rätt att i tillsynsobjektet få tillträde till alla byggnader och lokaler samt datasystem och andra system som är nödvändiga för inspektionen samt rätt att trots sekretessbestämmelserna eller andra begränsningar få redogörelser om de planer och andra arrangemang som krävs enligt denna lag. Inspektion får dock inte förrättas i utrymmen som används för boende av permanent natur. Tillsynsmyndigheten kan dessutom utanför byggnaderna och lokalerna övervaka en kritisk aktörs åtgärder, för säkerställande av den kritiska aktörens motståndskraft.
Tillsynsmyndigheten kan höra utomstående experter och begära utlåtanden av dem. Tillsynsmyndigheten kan i samband med inspektionen anlita en utomstående expert. Den som förrättar inspektionen och den utomstående expert som deltar i inspektionen ska ha sådan utbildning och erfarenhet som behövs för inspektionen. På experter tillämpas bestämmelserna om straffrättsligt tjänsteansvar när de utför biträdande uppgifter enligt denna lag. Bestämmelser om skadeståndsansvar finns i skadeståndslagen (412/1974).
På förfarandet vid inspektionen tillämpas 39 § i förvaltningslagen (434/2003).
21 §Anmärkning, varning och tillsynsbeslut
Tillsynsmyndigheten kan ge en kritisk aktör som bryter mot denna lag en anmärkning eller varning. En varning kan ges om en anmärkning inte kan anses tillräcklig med beaktande av omständigheterna i ärendet som helhet. En varning ska ges skriftligen och i den ska den brist eller försummelse som varningen gäller specificeras.
Tillsynsmyndigheten kan genom sitt beslut ålägga aktören att inom en skälig tid avhjälpa upptäckta brister eller försummelser. Tillsynsmyndigheten kan förena beslutet med vite eller hot om tvångsutförande.
22 §Försummelseavgift
Tillsynsmyndigheten kan genom sitt beslut ålägga en kritisk aktör att betala en försummelseavgift, om den kritiska aktören uppsåtligen eller av grov oaktsamhet försummar att göra en riskbedömning enligt 14 §, vidta åtgärder enligt 15 § eller göra en anmälan om en incident enligt 16 § och den upptäckta bristen eller försummelsen har en betydande påverkan på tillhandahållandet av samhällsviktiga tjänster. Försummelseavgiften ska betalas till staten. Försummelseavgift kan inte påföras en kritisk aktör som är en statlig myndighet, ett statligt affärsverk, en kommunal myndighet, ett välfärdsområde eller en självständig offentligrättslig inrättning. Försummelseavgiften uppgår till minst 2 000 och högst 20 000 euro.
Vid bedömningen av försummelseavgiftens storlek ska hänsyn tas till omständigheterna i fallet och förfarandets art och i detta syfte åtminstone följande omständigheter:
försummelsens varaktighet,
huruvida det är fråga om en upprepad försummelse eller brist,
underlåtenhet att underrätta om betydande incidenter,
underlåtenhet att avhjälpa upptäckta brister trots beslut av tillsynsmyndigheten,
åtgärder som den kritiska aktören vidtagit för att förhindra eller begränsa skadan.
23 §Avstående från försummelseavgift
Försummelseavgift påförs inte om
den kritiska aktören på eget initiativ vidtagit tillräckliga åtgärder för att avhjälpa försummelsen omedelbart efter att den upptäckts och utan dröjsmål underrättat tillsynsmyndigheten om den samt samarbetat med tillsynsmyndigheten, och försummelsen inte är återkommande,
försummelsen ska anses vara ringa, eller
påförande av avgift ska anses vara uppenbart oskäligt på andra grunder än de som avses i 1 eller 2 punkten; försummelseavgift får inte påföras, om det har förflutit mer än fem år sedan försummelsen har skett.
Försummelseavgift får inte påföras den som misstänks för samma gärning i en förundersökning, en åtalsprövning eller ett brottmål som är anhängigt vid en domstol. Försummelseavgift får inte heller påföras den som för samma gärning har meddelats en lagakraftvunnen dom.
24 §Verkställighet av försummelseavgift
Bestämmelser om verkställigheten av försummelseavgifter finns i lagen om verkställighet av böter (672/2002). En försummelseavgift preskriberas när fem år har förflutit från den dag då det lagakraftvunna beslutet om avgiften meddelades.
6 kap.Särskilda bestämmelser
25 §Begäran om omprövning
I beslut som avses i denna lag får omprövning begäras. Bestämmelser om begäran om omprövning finns i förvaltningslagen.
I beslut av statsrådets allmänna sammanträde får omprövning inte begäras.
26 §Sökande av ändring
Bestämmelser om sökande av ändring i förvaltningsdomstol finns i lagen om rättegång i förvaltningsärenden (808/2019).
Vid sökande av ändring i beslut som gäller föreläggande och utdömande av vite samt föreläggande och verkställighet av hot om tvångsutförande tillämpas dock viteslagen (1113/1990).
27 §Myndigheters och andra organs rätt att få information
Tillsynsmyndigheten har trots sekretessbestämmelserna rätt att av myndigheter och sådana aktörer som identifierats som kritiska avgiftsfritt få den information som är nödvändig för att den ska kunna utföra sina uppgifter enligt denna lag. Tillsynsmyndigheten har trots sekretessbestämmelserna rätt att till en annan tillsynsmyndighet och en tillsynsmyndighet enligt 26 § i cybersäkerhetslagen samt det ministerium som avses i 7 § i denna lag och det ministerium till vars ansvarsområde det ärende som behandlas hör lämna ut den information som är nödvändig för att de ska kunna utföra sina uppgifter. Tillsynsmyndigheten har trots sekretessbestämmelserna rätt att lämna ut nödvändig information också till Försörjningsberedskapscentralen för utförande av dess uppgifter.
Den rätt att få information som avses i denna paragraf gäller inte information som behandlas av den CSIRT-enhet som avses i 19 § i cybersäkerhetslagen.
28 §Myndighetssamarbete
De myndigheter som avses 26 § i cybersäkerhetslagen ska underrättas om ett beslut om identifiering av en kritisk aktör enligt 13 § i denna lag inom en månad från beslutet.
De myndigheter som avses i 13 § 1 och 2 mom. och 19 § i denna lag och myndigheten enligt 26 § i cybersäkerhetslagen ska sinsemellan utbyta information om identifiering av kritiska aktörer och om cybersäkerhetsrisker, cyberhot och cyberincidenter och icke-cyberrelaterade risker, hot och incidenter som påverkar kritiska aktörer samt om relevanta åtgärder och hanteringsåtgärder som vidtagits av de nämnda myndigheterna.
29 §Säkerhetsutredning
Om en i säkerhetsutredningslagen (726/2014) avsedd säkerhetsutredning av person görs om en person som ska utses till eller arbetar i ett anställningsförhållande eller uppdrag hos en sådan kritisk aktör som avses i 13 § i denna lag, och det behövs på grund av att den som utredningen gäller har vistats utomlands eller av någon annan särskild orsak, kan skyddspolisen för utredningen göra en begäran enligt 20 c § i lagen om lagring av straffregisteruppgifter och om utlämnande av sådana uppgifter mellan Finland och de övriga medlemsstaterna i Europeiska unionen (214/2012). Registeruppgifter som erhållits på grundval av en begäran får utöver vad som i övrigt föreskrivs i säkerhetsutredningslagen användas vid säkerhetsutredning av person.
30 §Ikraftträdande
Denna lag träder i kraft den 1 juli 2025.
Efter ikraftträdandet av denna lag ska en i 5 § avsedd riksomfattande plan för kritiska aktörers motståndskraft och en i 6 § avsedd nationell riskbedömning av kritisk infrastruktur och kritiska aktörers motståndskraft för första gången antas senast den 17 januari 2026. Beslut enligt 13 § om identifiering av en kritisk aktör ska fattas för första gången senast den 17 juli 2026.
Efter ikraftträdandet av denna lag ska den som identifierats som en kritisk aktör göra en första sådan i 14 § avsedd riskbedömning som görs av en kritisk aktör inom nio månader från det att aktören har underrättats om ett i 13 § avsett beslut. En plan enligt 15 § ska utarbetas för första gången inom ett år från det att den riskbedömning som avses i 14 § har gjorts.
Senast den 17 juli 2028 ska en första sammanfattande rapport om inkomna incidentanmälningar enligt 16 § lämnas till kommissionen och till den grupp för kritiska aktörers motståndskraft som avses i artikel 19 i CER-direktivet.
FvUB 11/2025
RSv 47/2025
Helsingfors den 13 juni 2025
Republikens PresidentAlexander StubbInrikesministerMari Rantanen