Artikkeli
Toisiolain henkeä tulee vaalia, kun asetetaan vaatimuksia muiden palveluntarjoajien tietoturvallisille käyttöympäristöille.
Artikkelin tyyppi
Lausunnot
Julkaistu
24.6.2020
Lausunto annettu 23.6.2020.
Lausuntopyyntö: THL/2492/4.00.00/2020
Lausuntonne tästä kohdasta:
Kokonaisuudessaan tietoturvaa pitää arvioida riskiperusteisesti. Tietolupaviranomaisen ympäristö on tarkoitettu erittäin laajoille aineistoille, jotka ovat kasautumisvaikutuksen takia korkean teknisen suojauksen tarpeessa.
Määräyksellä tulee ennen kaikkea tukea toisiolain tavoitetta (1§) …/mahdollistaa sosiaali- ja terveydenhuollon toiminnassa …/… tallennettujen henkilötietojen tehokas ja tietoturvallinen käsittely. Tietoturvallisille käsittely-ympäristöille asetettavat vaatimukset tulee siis olla oikein mitoitetut mahdollistavan ja tehokkaan toimeenpanon kanssa. Väärin mitoitetut tai käytännön työtä kohtuuttomasti haittaavat vaatimukset voivat tosiasiallisesti heikentää tietoturvaa.
Toiminnallinen yleiskuvaus on asianmukainen:
Jokseenkin samaa mieltä
Vaatimustaso on tavoitteena sinänsä hyvä, mutta riski on, että ratkaisusta tulee liian vaativa, raskas ja kallis.
Yleisesti ottaen olisi syytä huomioida eri tietoluokkien vaatimat tietoturvatasot. Tekniset ratkaisut tulisi miettiä laissa määriteltyjen ja tiedon käyttötarkoituksen mukaisesti.
Teknisten vaatimusten tulisi luoda reunaehdot tietoturvalliselle käytölle. Näiden reunaehtojen mukaisia käyttöympäristön palveluja voi tuottaa useat palveluntarjoajat, jotka voivat olla sekä yksityisiä että julkisia.
Tekninen arkkitehtuuri on asianmukainen:
Jokseenkin eri mieltä
Arkkitehtuurikuvaus ei tuo esiin sitä, että tietoturvallisia käyttöympäristöjä voi olla useita. Toisiolain tavoitteena ei ole ollut se, että olisi olemassa ainoastaan yksi Findatan yhteydessä toimiva kansallinen tietoturvallinen käyttöympäristö.
Arkkitehtuurikuvaus on siten ristiriidassa toisiolain hengen kanssa.
Määritelmistä puuttuu muiden palveluntarjoajien näkökulma.
Resurssien tehokkuuden kannalta olisi tärkeää olla runsaasti niin julkisia kuin yksityisiä palveluntarjoajia. Kriteeristöjen tulisi mahdollistaa tämä.
Tunnistautumisjärjestelmien tulee mahdollistaa myös ulkomaisten tahojen turvallinen pääsy järjestelmiin.
Tunnistautumiseen liittyvät vaatimukset ovat asianmukaisia:
Vaatimustaso on tavoitteena sinänsä hyvä, mutta riskinä voi olla, että ratkaisusta tulee liian vaativa ja raskas. Tunnistautumisjärjestelmien tulee mahdollistaa myös ulkomaisten tahojen turvallinen pääsy järjestelmiin.
Käyttäjien ja käyttöoikeuksien hallintaan liittyvät vaatimukset ovat asianmukaisia:
Ympäristön suojaamiseen liittyvät vaatimukset ovat asianmukaisia:
Tiedon ensisijaisen käytön vaatimukset ovat kevyemmät kuin toissijaisen käytön. Esimerkiksi terveydenhuollon käytössä olevien tietojärjestelmien hyväksytyt tietoturvavaatimukset ovat kevyempiä kuin tässä ehdotetut toisiokäytön vaatimukset. Ehdotuksessa tulisi ottaa huomioon nykyinen taso ja olemassa olevat käytännöt ja rakentaa niiden päälle realistinen polku tietoturvalliseen käyttöympäristöön.
Tietoturvallisen käyttöympäristön ratkaisun tulisi huomioida myös se, että palveluntuottajia tulee voida olla useita.
Yleisesti ottaen eurooppalaiset arkaluontoista dataa käsittelevät julkiset toimijat käyttävät jo tietoturvallisia pilvipalveluratkaisuja, jotka ovat kustannustehokkaita ja joiden tietoturvaa kehitetään ajantasaisesti.
Lokitukseen liittyvät vaatimukset ovat asianmukaisia:
Vaatimustaso on tavoitteena sinänsä hyvä, mutta riskinä voi olla, että ratkaisusta tulee liian vaativa ja raskas.
Valvontaan liittyvät vaatimukset ovat asianmukaisia:
Täysin samaa mieltä
Ei kommentoitavaa
Aineistojen poistoon liittyvät vaatimukset ovat asianmukaisia:
Huomioitava myös arkistointiin liittyvät vaatimukset, erityisesti yhteiskunnallisesti merkittävien aineistojen arkistointi.
Ympäristön hallintaan ja valvontaan liittyvät vaatimukset ovat asianmukaisia:
Toimijan luotettavuuteen liittyvät yleiset vaatimukset ovat asianmukaisia:
Vaatimustaso on tavoitteena sinänsä hyvä, mutta riskinä on, että ratkaisusta tulee liian vaativa ja raskas.
Ehdotuksessa olisi hyvä selventää mitä kohdalla kolme (Palveluntarjoajan tulee olla kokonaan Suomen lainsäädännön piirissä ja Sosiaali- ja terveysalan lupa- ja valvontaviraston valvottavissa.) Otettava huomioon myös EU lainsäädännön kehitys.
Tietosuojaan liittyvät vaatimukset ovat asianmukaisia:
Toimitiloihin liittyvät vaatimukset ovat asianmukaisia:
Täysin eri mieltä
Tietoturvallisen käyttöympäristön ratkaisun tulisi huomioida myös se, että palveluntuottajia tulee voida olla useita. Teknologinen, esimerkiksi pilvipalveluratkaisujen kehitys tulisi ottaa huomioon. Vaarana on, että ehdotettu ratkaisu halvaannuttaa tutkimustoiminnan täysin. Ratkaisussa otettava huomioon myös eri tasoiset tutkimushankkeet, jota kyseinen ehdotus ei huomioi.
Henkilöstöön liittyvät vaatimukset ovat asianmukaisia:
Keskeisiin prosessivaiheisiin liittyvät vaatimukset ovat asianmukaisia:
Vaatimustaso on tavoitteena sinänsä hyvä, mutta riskinä voi olla, että ratkaisusta tulee liian vaativa ja raskas. Tulisi ottaa huomioon nykytilanne ja muodostaa realistinen, toteutettavissa oleva polku niin resurssien kuin aikataulun osalta kohti tavoitetilaa, jota tämä määräys kuvaa.